指出 数据泄露 具有巨大的声誉风险并不让人意外——这种风险几乎总会影响利润底线。正如我们从近期各种备受曝光的 重大事故 中看到的那样,若不认真对待 数据安全,可能会导致严重后果。
在审查数据安全协议时,像 Salesforce 这样的基于云的企业系统往往容易被忽视。毕竟,云端软件的主要优势之一就是你不必为安全问题操心,对吗?在一定程度上确实如此——Salesforce 确实拥有一支一流的 SecOps 团队,可对安全情况进行全天候监控。但这并不意味着你在保护平台上承载的关键信息方面就高枕无忧。尽管 Salesforce 为数据保护提供了出色的基础基线,但自定义、集成以及你们团队的行为方式都会带来潜在风险。要保留并强化 Salesforce 所提供的基础能力,你需要保持主动性。
在这篇文章中,我们将带你从 Salesforce 中的数据安全 入手,并介绍三种最佳实践,帮助你降低平台上的风险。
1. 制定入职与离职政策
入职与离职不仅仅是培训演示和签署文件——这段时间对数据安全至关重要。研究发现:如果遭到解雇,88% 的 IT 员工会考虑窃取敏感数据——而且几乎 90% 的员工在被解雇后仍有能力长期访问敏感数据。请确保贵司的 HR 与 IT 部门在员工加入或离开组织任期期间协同工作,以管理用户角色和访问权限。为入职/离职制定正式流程,将让你的团队更容易确保员工拥有在岗位上取得成功所需的访问权限,同时也能在此过程中让企业免受任何安全威胁的影响。
2. 投入员工培训
网络安全并非只是您 IT 团队的唯一责任。组织中的每个人都需要了解用于识别可能对业务造成有害影响的网络威胁的最佳实践。例如密码:人们很容易走捷径,比如重复使用相同的密码——因此实施 password policies 或使用密码管理应用程序,可以帮助避免安全风险。
即使是最安全的系统,也需要被正确使用才能发挥作用——而员工有时也是对您系统最大的威胁。对员工进行培训,让他们了解如何在 Salesforce 中保护敏感数据,这项工作应当排在您优先级清单的前列。
3. 审查并限制管理员、完全访问和仅查看访问权限
Salesforce 的角色、配置文件(profiles)和权限集(permission sets)非常灵活——但如果没有进行妥善管理,这种灵活性就可能对数据安全构成巨大的威胁。当然,只有少数获得授权的人员才能查看和编辑业务关键的关键信息。然而,在现代的居家办公以及应对员工缺勤的工作环境中,你可能会倾向于给某些员工授予超出其实际需求范围的访问权限。
如果您没有时间进行全面的访问审查,请先确保只有 Admin 拥有 System Administrator 资料(profile)。然后,逐步落实 principle of least privilege ——将员工的访问权限限制在完成工作所需的最低范围。
将数据保护设为首要任务对于您组织的成功至关重要。先从遵循这三条最佳实践开始,您将很快在整体安全性与合规性方面处于更有利的位置。
分享到
了解更多
关于作者
Paul Staz
销售与业务发展副总裁
作为销售与业务发展副总裁(VP),Paul 负责推动 Netwrix 旗下基础设施与应用产品的增长。他的主要关注领域是 NetSuite、Salesforce 以及网络基础设施的安全与合规。他热衷于 Go To Market Strategies,并致力于为客户带来积极的成果。此前,在 Netwrix 收购 Strongpoint 之前,Paul 曾担任 Strongpoint 的销售与市场副总裁(VP),负责运营 Go To Market 相关职能。Paul 拥有麦克马斯特大学(McMaster University,位于加拿大安大略省汉密尔顿)的文科学士学位,以及工商管理硕士学位(MBA)。