株式会社JSOL

  • Salesforce x JSOL
    • 課題解決
    • 提供できるソリューション
    • 選ばれる理由
    • 導入事例
  • 業種別詳細
    • 金融業向け
    • 製造業向け
  • 記事一覧
  • 資料請求資料請求
  • お問い合わせはこちら
  • Salesforce x JSOL
    • 課題解決
    • 提供できるソリューション
    • 選ばれる理由
    • 導入事例
  • 業種別詳細
    • 金融業向け
    • 製造業向け
  • 記事一覧
  • 資料請求
  • お問い合わせはこちら

ホーム > Salesforce導入・活用ノウハウ > セキュリティに関する設定、いつ・どう評価する?ツールを有効活用するポイント

運用・保守セキュリティ

2023年11月13日

セキュリティに関する設定、いつ・どう評価する?ツールを有効活用するポイント

前回、各種の設定項目が適切に設定されているのかを利用者自身でチェックできるツールが標準で提供されていることをご紹介しました。早速今回はその中の1つである「状態チェック」について見ていきたいと思います。

  • trck58000000263q-img/blog_author02.jpg写真

    著者情報

    清水 健太郎

    JSOL ソーシャルトランスフォーメーション事業本部 所属
    情報処理安全確保支援士
    Salesforce認定アプリケーションアーキテクト、9x Salesforce 認定資格

    JSOLではSalesforceリスク管理チームのメンバーとして、複数のお客さまのSalesforceセキュリティ対策を支援

「状態チェック」とは?

「状態チェック」(英語では Health Check)は、Salesforce のセキュリティに関する基本的な設定項目の設定内容をチェックするためのツールで、次のような特徴があります。

・システム管理者がワンクリックで実行できる
・特定のセキュリティ基準に基づいてチェックできる(基準はカスタマイズ可能)
・現在の設定内容がセキュリティ基準を満たしているかどうかをチェックした結果がチェック項目毎に「重大」「警告」「準拠」の3段階で一覧表示される
・全体的な状況を表すスコアが表示される

「状態チェック」でチェックできる項目は執筆時点(Winter '24)では約40個で、4段階のリスクレベル(高、中、低、情報)に分かれています。カテゴリー毎に見ると、「セッションの設定」と「パスワードポリシー」の2つのカテゴリーの合計で全体の3/4を占めます。まずは「セッションの設定」と「パスワードポリシー」をしっかり設定することが大事だということがお分かり頂けるかと思います。

Salesforce は年3回バージョンアップがあるのが特徴ですが、「状態チェック」でチェックできる項目もバージョンアップに伴い追加されることがあります。直近のWinter ‘24でもゲストユーザーアクセス関連の項目が2つ追加されました。

「状態チェック」はいつ使う?

では「状態チェック」いつ使うのが良いのでしょうか?

筆者は3つのタイミングをおすすめします。

①Salesforce を使い始める時
②Salesforce の設定に大きく手を加えた時
③年3回のバージョンアップの時

①Salesforce を使い始める時

Salesforce を使い始める前にセキュリティレベルが十分かどうかをチェックします。

②Salesforce の設定に大きく手を加えた時

Salesforce の設定に大きく手を加えた際に設定ミスや設定漏れによりセキュリティレベルが下がってしまうリスクがあります。
これをチェックします。前回のチェック結果とも比較しながらチェックすると有効です。

③年3回のバージョンアップの時

前述のとおり、バージョンアップに伴い「状態チェック」でチェックできる項目が追加されることがあります。
新しく追加された項目をチェックします。
元からあるチェック内容についても前回のチェック結果と比較して変動がないかを確認すると良いでしょう。

Hint:「状態チェック」の実行を委任する

「状態チェック」はシステム管理者でなくても「状態チェックの表示」のシステム権限を持っていれば実行することができます。
何らかの理由によりシステム管理者自身が実行することが難しい場合は「状態チェックの表示」のシステム権限を付与したユーザーに実行を委任できます。

「状態チェック」の結果にどう対応する?

「状態チェック」のチェック結果をどう評価してどう対応していったら良いかも気になるところではないかと思います。

全項目「準拠」の状態にできるのが理想的ですが、「準拠」の状態にするために業務要件を多数犠牲にしたり、「準拠」の状態になっていても自社のセキュリティポリシーを満たせていなかったりしては意味がありません。

筆者は一般論としては

・リスクレベルが高の項目については「重大」「警告」がない状態を目標とする
・リスクレベルが中以下の項目については「重大」がない状態を目標とする
・「重大」「警告」の項目が残る場合その理由を明確にし、関係者で合意する
あたりが1つの指針になると考えていますが、各チェック内容の意味をきちんと理解すること、自社のセキュリティポリシー等に照らして対応を考えること、が何より大事だと思います。

「状態チェック」を実行する時のチェック基準はカスタマイズすることができます。デフォルトでは セールスフォース社が定めた「Salesforce ベースライン標準」が基準です。「Salesforce ベースライン標準」と自社のセキュリティポリシーとの差が大きい場合は、自社向けにカスタマイズした基準を作成して使用すると良いでしょう。

まとめ

今回は「状態チェック」についてご紹介しました。

・「状態チェック」は Salesforce のセキュリティに関する基本的な設定項目の設定内容をチェックするためのツール
・システム管理者がワンクリックで実行でき、現在の設定内容がセキュリティ基準を満たしているかどうかをチェックした結果がチェック項目毎に一覧される
・「状態チェック」を使うタイミングは、①Salesforce を使い始める時、②Salesforce の設定に大きく手を加えた時、③年3回のバージョンアップの時おすすめ
・チェック結果への対応に当たっては、各チェック内容の意味をきちんと理解すること、自社のセキュリティポリシー等に照らして対応を考えること、が大事

次回は Salesforce Optimizer をご紹介します。

お役立ち資料を見る

記事一覧へ戻る

  • Salesforceのお役立ち資料を見る
  • Salesforceの導入・活用について相談する

Site Map サイトマップ

Top
  • 課題解決
  • 提供できるソリューション
  • 選ばれる理由
  • 導入事例
  • 資料請求
  • お問い合わせ
業種別詳細
  • 金融業のお客様向け詳細
  • 製造業のお客様向け詳細
記事一覧

© JSOL CORPORATION

SalesforcePartner
クッキーポリシー 個人情報保護方針
日本総研 NTT DATA
トップへ