株式会社JSOL

  • Salesforce x JSOL
    • 課題解決
    • 提供できるソリューション
    • 選ばれる理由
    • 導入事例
  • 業種別詳細
    • 金融業向け
    • 製造業向け
  • 記事一覧
  • 資料請求資料請求
  • お問い合わせはこちら
  • Salesforce x JSOL
    • 課題解決
    • 提供できるソリューション
    • 選ばれる理由
    • 導入事例
  • 業種別詳細
    • 金融業向け
    • 製造業向け
  • 記事一覧
  • 資料請求
  • お問い合わせはこちら

ホーム > Salesforce導入・活用ノウハウ > セキュリティ対策の全体像をおさえよう

セキュリティ

2024年04月01日

セキュリティ対策の全体像をおさえよう

ここまで4回にわたって、Salesforce から提供されているセキュリティチェックツールを活用して Salesforce を「もっとセキュアに」使っていく方法をご紹介してきました。

第2回:「状態チェック」で基本的な設定をチェックしよう
第3回:Salesforce Optimizer で改善推奨事項をチェックしよう
第4回:ゲストユーザーアクセスレポートでExperience Cloud サイトのセキュリティをチェックしよう
第5回:静的コード解析ツールで開発したプログラムのセキュリティをチェックしよう

最終回となる今回は、ここまでのおさらいをしつつ話の範囲を少し広げてセキュリティ対策の全体像をおさえたいと思います。

  • trck5800000026kn-img/blog_author02.jpg写真

    著者情報

    清水 健太郎

    JSOL ソーシャルトランスフォーメーション事業本部 所属
    情報処理安全確保支援士
    Salesforce認定アプリケーションアーキテクト、9x Salesforce 認定資格

    JSOLではSalesforceリスク管理チームのメンバーとして、複数のお客さまのSalesforceセキュリティ対策を支援

前回までのおさらい

まず前回までのおさらいです。

・「状態チェック」は 「パスワードポリシー」や「セッションの設定」など Salesforce のセキュリティに関する基本的な設定項目の設定内容をチェックするためのツールです。現在の設定内容がセキュリティ基準を満たしているかどうかをチェックすることができます。
・Optimizer は Salesforce の設定状況を分析して改善推奨事項をチェックするためのツールです。チェックされる内容の中にはセキュリティに関する項目も含まれます。
・ゲストユーザーアクセスレポートはコミュニティサイトを通じてゲストユーザーがアクセスできるオブジェクトと権限の概要を確認できるツールです。情報漏洩のリスクに直結するゲストユーザーに対するアクセス権の設定ミスがないかどうかをチェックすることができます。
・静的コード解析ツールは Salesforce 上で開発したプログラムにセキュリティ上の脆弱性がないかをチェックするためのツールです。セールスフォース社からは Force.com Security Source Code Scanner や Salesforce Code Analyzer などが提供されています。

今回の連載では便宜上これらのツール毎に回を分けてご紹介してきました。しかし、実際にはどれかのツールのみを利用すれば十分というわけではなく、複数のツールを活用して総合的にセキュリティ対策を実施する必要があります。

状態チェックと Optimizer は共通的に利用。これに加えて、Experience Cloud を利用している場合はゲストユーザーアクセスレポートを利用し、プログラムを開発している場合は静的コード解析ツールを利用する、というのが一般的かと思います。

Salesforce の組織(本番、Sandbox)を多数利用していてすべての組織のセキュリティ状態を適切に管理するのは大変だ、というケースもあるかと思います。そのような場合は(今回の連載ではご紹介しませんでしたが)Salesforce のセキュリティオプション製品である「セキュリティセンター」の利用を検討することも選択肢の1つです。セキュリティセンターの利用には追加の費用が必要ですが、複数の組織のセキュリティ状況を1ヶ所でまとめて管理することができます。

セキュリティセンター(英語)
https://www.salesforce.com/products/platform/products/security-center/

外部のセキュリティ診断サービスの活用

ここから話の範囲を少し広げます。

状態チェック、Optimizer、ゲストユーザーアクセスレポート、静的コード解析ツールを使ってセキュリティ対策を実施していても

・担当要員のスキルが十分ではなく正しく実施できているか不安だ
・社内のセキュリティポリシーに従って第三者にセキュリティ状態を確認してもらう必要がある

というケースもあるかと思います。そのような場合は、外部のセキュリティ診断サービスの活用を検討します。

開発したプログラムについては一般的な Webアプリケーション脆弱性診断が活用できます。Salesforce の設定の診断については Salesforce 固有の内容になりますが、複数の会社からクラウド設定診断サービスが提供されています。

何がセキュリティ上の脆弱性になるかは日々変わっていきます。また、Salesforce では年3回のバージョンアップに伴いセキュリティ設定のベストプラクティスも変わっていきます。自社要員のスキルが十分な場合でもセキュリティ状況の変遷にきっちり追随していくのには手間と時間が掛かります。定期的に外部のセキュリティ診断サービスを受けることは、セキュリティ状況の変遷に追随できているかどうかを確認する目的でも有効だと言えます。

まとめ

外部のセキュリティ診断サービスまでを含めてセキュリティ対策の全体像を整理すると下図のようになります。
トータルとしてセキュリティを確保するためにどの領域に対して何を活用するかを事前に整理しておくと効率的に対策が進められるかと思いますので、参考にして頂ければと思います。

連載記事をご覧頂き、ありがとうございました。
Salesforce のセキュリティについてお困りの点がありましたら是非当社にお声掛けください。

お役立ち資料を見る

記事一覧へ戻る

  • Salesforceのお役立ち資料を見る
  • Salesforceの導入・活用について相談する

Site Map サイトマップ

Top
  • 課題解決
  • 提供できるソリューション
  • 選ばれる理由
  • 導入事例
  • 資料請求
  • お問い合わせ
業種別詳細
  • 金融業のお客様向け詳細
  • 製造業のお客様向け詳細
記事一覧

© JSOL CORPORATION

SalesforcePartner
クッキーポリシー 個人情報保護方針
日本総研 NTT DATA
トップへ