开箱即用的情况下,Salesforce 可以为您获取完成 SOX audit 所需的许多关键信息。但仍存在一些空白,而且整个流程可能令人沮丧且耗时。在开始之前,了解您在当前 Org 中已经能够做什么——以及不能做什么——非常重要。
在这篇文章中,我们将重点介绍 Salesforce 中用于 SOX audit prep 的两款主要工具——Setup Audit Trail 和 Field History Tracking。
SOX 合规:范围涵盖什么
在深入了解 Salesforce 为审计准备提供的具体工具之前,先回顾一下审计人员究竟想看到什么会更有帮助。不幸的是,这并没有一个明确的答案;也正是过去几年里,审计人员才开始更加仔细地关注 Salesforce,而每位审计人员对该平台的熟悉程度也各不相同。
在上述说明的基础上,我们看到的重点主要有三点,以及它们可能如何影响收入确认:
- 访问:您在以下方面的策略:预配(provisioning)、密码、多因素认证,以及对用户、配置文件(profiles)和权限集(permissions sets)的更改。
- 元数据/配置更改: 您的团队如何审查并批准变更请求,以及这些批准如何与系统中的实际更改相对应。
- 配置数据变更: 你如何跟踪与收入相关的关键对象的配置变更(通常在 CPQ 和 Billing 应用中)
设置审计追踪
我们为什么喜欢它
Salesforce 的 Setup Audit Trail 简单直观——它会记录多种变更类型的修改,并将这些记录汇总到一个可导出的文件中,显示变更内容是什么、是谁进行了变更以及何时完成。它会跟踪从公司和货币信息到配置文件(profile)以及权限集(permission set)详细信息等所有变更——查看 Salesforce Security Guide 以获取完整列表。
生成报告后,你可以按类型(Type)筛选数据,并深入查看审计人员最关注的变更内容。
可用的范围
Salesforce Classic 和 Lightning Experience;Contact Manager、Essentials、Group、Professional、Enterprise、Performance、Unlimited、Developer 以及 Database.com 版本
不足之处
Setup Audit Trail 会为你提供相当大量的信息,但它只会将这些数据保存 180 天。这意味着,如果审计人员希望查看该时间范围之外的任何变更内容,就无法获得。于是团队往往需要将数据存储在其他地方——而这通常会引发审计人员对数据准确性的质疑。
Setup Audit Trail 还存在另一个主要问题:它虽然会显示在你的组织(Org)中发生的变更,但不会显示这些变更是否经过了审查或批准——这是审计人员必须看到的关键细节,因为他们需要确认敏感变更遵循了适当的流程。
因此,Salesforce 团队不得不手动将 Audit Trail 与相关的请求和批准进行核对(这些信息可能存放在 Jira 等外部工单系统、邮件、共享文档中等)。这是一个极其耗时的流程,需要在审计前投入大量资源。
还有什么?
Setup Audit Trail 在捕获配置变更方面做得很好,但仍然会遗漏一些内容。例如,它无法追踪:
- 自定义列表视图的变更
- 报告类型或筛选条件的更改
- 创建新报告
最终而言,这些未必算是重大的差距,但如果你的审计人员希望看到这些内容,你就需要依赖 Setup Audit Trail 之外的其他手段。
精选五供参考的相关内容:
字段历史记录跟踪
我们喜欢它的原因
字段历史记录跟踪(Field History Tracking)允许你在标准或自定义对象中选择单个字段,并自动跟踪其中的任何变更。
当你选择了要跟踪的特定字段后,任何变更都会被记录并添加到“历史记录”(History)相关列表中,记录变更的日期和时间、进行变更的人以及其他重要细节。除非你购买“字段审计跟踪(Field Audit Trail)”加购,否则这些信息仅会在你的组织(Org)中保留 18 个月;如果通过 API 导出,则最长可保留 24 个月。
在哪里可用
Salesforce Classic(并非所有组织(Org)都可用)、Lightning Experience,以及 Salesforce 应用;Contact Manager、Essentials、Group、Professional、Enterprise、Performance、Unlimited、Developer 和 Database.com 版本(Database.com 不提供标准对象(Standard Objects))
不足之处
与“Setup Audit Trail(设置审计日志)”类似,字段历史追踪(field history Tracking)收集的数据既多得惊人,又不够用。你会获得大量信息,但只到一定程度——每个对象(Object)最多只能选择 20 个字段,并且只收集 18 个月的数据(使用 API 则为 24 个月)。
此外,字段历史追踪(Field History Tracking)只会记录启用之后发生的变更——如果你没有提前花时间确定哪些内容在范围之内,这可能会带来问题。
还有什么?
字段历史追踪(Field History Tracking)并不适用于所有组织(Orgs)或所有对象(Objects)。此外:
- 如果某个字段超过 255 个字符,则不会记录旧值和新值。
- 时间字段的更改也不会被跟踪。
要点总结
使用 Salesforce 自带的工具完全有可能通过 SOX 审计。但根据审计人员的期望不同,流程可能会比实际需要的更难、更耗时。审计人员对 Salesforce 平台的期望和要求也在不断提高。越来越多的情况表明,需要额外的工具。
我们设计 Netwrix Strongpoint,用来弥补 Field History Tracking 和 Setup Audit Trail 遗留下的缺口。我们的产品提供一整套 compliance tools 能够在详细且不可篡改的日志中跟踪并报告用户访问、元数据以及与收入相关的配置信息的变更。我们还为主要工单系统构建了集成,以帮助自动将日志与最初发起变更的变更请求进行对账。我们提供多种工具,帮助您处理这些数据并生成可直接用于审计的报告,从而大幅降低您的成本和压力。
分享到
了解更多
关于作者
Paul Staz
销售与业务发展副总裁
作为销售与业务发展副总裁(VP),Paul 负责推动 Netwrix 旗下基础设施与应用产品的增长。他的主要关注领域是 NetSuite、Salesforce 以及网络基础设施的安全与合规。他热衷于 Go To Market Strategies,并致力于为客户带来积极的成果。此前,在 Netwrix 收购 Strongpoint 之前,Paul 曾担任 Strongpoint 的销售与市场副总裁(VP),负责运营 Go To Market 相关职能。Paul 拥有麦克马斯特大学(McMaster University,位于加拿大安大略省汉密尔顿)的文科学士学位,以及工商管理硕士学位(MBA)。