Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

Salesforce 中的 SOX 合规:范围包含什么,以及如何让它变得简单

Salesforce 中的 SOX 合规:范围包含什么,以及如何让它变得简单

May 4, 2025

越来越多的 Salesforce 组织被纳入 SOX 的审计范围。审计人员关注平台上的与收入相关的数据以及关键业务流程。

问题在于,这些组织往往非常复杂,并且经常高度定制;而审计人员最关心的许多内容都隐藏在自定义对象中,或者难以追踪。

在本页面中,你将找到审计人员最关心的七件事的概述,以及 Netwrix Strongpoint 如何帮助繁忙的 Salesforce 团队实现这些目标的部分方式。

文档

Salesforce 中并非所有内容都在 SOX 的审计范围内。例如,你的审计人员可能并不关心营销运营,因为营销运营通常不会接触收入数据。

问题在于:除非你能够全面了解组织(Org)中的定制项以及它们之间的依赖关系——这在除最小的企业之外几乎是不可能的——否则你无法准确判断哪些变更属于 SOX 范围内的“重大变更”,哪些不属于。

记录您的账户是确定与 SOX 相关内容的第一步,也是制定可有效管理这些内容的策略的第一步。

Netwrix Strongpoint 如何提供帮助

  • 自动组织文档:Netwrix Strongpoint 是唯一的 Salesforce 原生工具,可持续扫描您的 Org,并对所有元数据以及元数据之间的连接关系建立索引。
  • 依赖关系映射:Netwrix Strongpoint 的依赖关系图可以向您展示不同自定义项是如何相互连接的。
Strongpoint's Dependency Relationship Diagram tool for Salesforce.
  • 自定义记录:详细的自定义记录会向您展示有关某项自定义的所有必要信息——谁创建了它、谁有权限访问它、它如何发生变化,以及它与哪些内容有关联。

访问管理

出于审计目的,了解谁可以访问您组织的各个部分,与了解您组织中包含什么同样重要。事实上,这两者是一枚硬币的两面——知道组织中与收入相关的数据位于哪里当然很有帮助,但您还需要知道谁可以查看、谁可以编辑以及谁可以删除这些数据。

出于合规目的,真正重要的访问类型只有特定几类。问题在于,Salesforce 中的复杂对象可能包含多个自定义字段、标准字段、公式字段、记录类型、下拉列表(picklist)值,以及按钮和链接——如果没有合适的工具,就几乎不可能获得关于“谁能看到什么”的准确洞察。

Netwrix Strongpoint 如何提供帮助

  • 角色、配置文件和权限集监控:创建策略,用于监测特定配置文件或权限集的变更——并将所有内容记录到便于审计的报告中。Netwrix Strongpoint 以与处理其他元数据相同的方式处理用户权限的变更——为您提供可验证的审计日志,显示谁更改了什么,并提供受影响内容的完整差异对比(diff)。
  • 字段访问审查:Salesforce 中的复杂对象可能包含多个自定义字段、标准字段、公式字段、记录类型、下拉列表值、按钮和链接。Netwrix Strongpoint 为您提供易于使用的报告和电子表格,展示附加到某个对象、配置文件或权限集的所有设置。
  • 用户/配置文件/权限集审查:深入了解用户可以看到和执行的一切,查找附加到配置文件的权限等——Netwrix Strongpoint 让您轻松开展详细审查,并确定哪些人员可访问纳入范围的财务数据。

影响分析

文档与访问审查合在一起,能为您呈现组织(Org)的整体布局。影响分析则帮助您了解如何在其中导航。 当您能够看清潜在变更可能带来的影响时,就能判断它是否会影响 SOX 范围内的任何内容,并确保其经过相应的审查与批准。

从资源分配的角度来看,Salesforce 中的影响分析同样至关重要。事实是:大多数变更都不具有重大影响,进行起来也相对安全。只要你能够立即识别这些变更,就可以避免耗费数小时的排查工作,并让团队将精力投入到最重要的事项上。

Netwrix Strongpoint 如何提供帮助

  • 影响报告:Netwrix Strongpoint 为你提供用于分析拟议变更影响的详细报告。我们的影响报告会展示基准记录中的所有自定义项,以及它们之间的依赖关系。该方法特别适用于一次性调查并审阅多个自定义项中的变更。
  • Jira/ServiceNow 集成:如果你使用 Jira 或 ServiceNow 来管理工单,你可以在工单级别直接访问 Netwrix Strongpoint 的影响分析,并获取一份全面的相关自定义项清单,这些自定义项将会受到潜在变更的影响。你还可以将 Jira/ServiceNow 工单与 Netwrix Strongpoint 中的变更请求进行同步,因此在需要时,影响分析以及审批结果都会汇总到一份可用于审计的报告中。
  • 风险决策:Netwrix Strongpoint 让你可以根据风险水平制定特定的变更策略和审批要求。

下面是 Netwrix Strongpoint 的策略记录:我们可以指定哪些类型的变更需要完整的 SDLC、哪些需要在 Sandbox 中进行测试、哪些需要审批、哪些可以通过流程问题来处理,以及哪些只需记录日志——也就是说,它们是安全的,不需要进一步调查:

Strongpoint's Change / Approval Policy for Salesforce.

变更启用

并非 Salesforce 中的所有开发活动都需要进行审核。但在成熟的 Org 中,风险因素可能很复杂——如果你的团队在不了解其影响的情况下更改了自定义对象或字段,就可能会意外地破坏关键的业务流程,或影响财务报告以及 SOX 合规

问题在于:很难找到一种简单的方法来判断什么变更是安全的,什么需要审核。结果就是,Salesforce 团队面临两种极端情况:要么为每一次变更都花上数小时进行排查——在繁忙的 Org 中几乎不可能做到;要么接受风险,并在出问题时被动地进行管理。

事实上,大多数 Salesforce 团队会同时采用这两种方式,依靠组织内部的经验知识——而且往往还要靠运气——来决定哪些内容需要复核。但如果能够把这一过程形式化并自动化,并用可操作的情报来做决策,而不是依赖某一位管理员对系统的理解,会怎样呢?

Netwrix Strongpoint 如何提供帮助

  • 变更日志:Netwrix Strongpoint 会自动记录您组织中的每一次变更,并将其写入变更日志。变更日志是不可更改的记录,带有日期和时间戳,包含完整且详细的差异(diff),展示发生了什么以及发生的时间。
  • 变更策略:Netwrix Strongpoint 让您可以创建一套规则,自动提升(elevate)某些需要额外审查的变更类型。简单的声明式变更可以在不进行进一步调查的情况下立即识别,并被快速推进。更复杂的变更可以通过流程问题(process issue)或变更请求(change request)来处理(在 Jira、ServiceNow 中,或使用 Netwrix Strongpoint 的原生变更管理系统)。
  • 闭环变更管理:Netwrix Strongpoint 是一个真正的闭环变更管理系统。对元数据的每一次变更都会被记录到不可更改的日志中。每一次完成的变更都会回溯并与发起的请求相匹配;如有必要,还会与审批进行对齐。

每一项变更和审批都会根据您制定的政策进行合规性检查。任何不符合政策的内容都会被记录到“不合规变更报告”中,以供审查和放行。

最棒的是?您的政策变更会使用同一流程进行记录和监控。这使得事后更改审批,或人为“修复”不合规的变更变得不可能。

换句话说,这一整套流程严密无漏洞,并且经过充分验证——这对于安全、治理以及审计就绪都至关重要。

报告与对账

您的团队要想全面了解组织中正在发生的重要变更有多容易?您能按人员、按对象以及按类型查看变更吗?您能将审计日志与 Jira 工单进行对账,并说明这些变更为何被执行吗?

这些都是审计人员可能会要求查看的内容。如果你无法自动生成这些报告,你和你的团队就需要投入大量的精力和费用,手动筛查审计追踪记录。并且如果不提前准备,就可能面临审计人员发现不足之处的风险,而这些问题的修复成本会更高。

Netwrix Strongpoint 如何提供帮助

  • “What Changed” 报告: “What Changed” 报告是你快速查看组织(Org)中所有开发活动的汇总记录。
  • 变更日志核对(Reconciliation):如果你无法将变更与组织(Org)中的开发活动进行核对,那么仅拥有一份 Excel 文档或一串电子邮件来批准该变更是没有意义的。证明变更请求和批准与可验证的日志关联,是通过审计并维护组织整体完整性的关键环节。通常,这需要数小时甚至数天的手动核对。Netwrix Strongpoint 通过替你完成这些工作来解决这一问题!

10 分钟完成审计准备

在系统中启用并运行 Netwrix Strongpoint 后,通过审计就像打印三份报告一样简单:

合规变更

该报告展示所有遵循策略的变更——也就是说,依据您在策略记录中制定的流程进行审查并获得批准的所有内容,或 Netwrix Strongpoint 判定为不具重大影响且可安全变更的所有内容。

已解决的不合规变更

该报告展示所有未遵循策略的内容,例如紧急热修复——以及您为解决问题所采取的步骤。

未解决的不符合要求的变更

本报告展示所有未遵循政策且仍在审核中的内容。理想情况下,在准备接受审计时,这份报告应该是空的!许多 Salesforce 团队会安排每周或每月的例会,以审查并清理系统中仍然存在的所有异常项。

部署

使用 Salesforce 更改集进行部署非常耗时。而在 SOX 涉及范围或安全性存在问题的领域,它无法强制执行负责开发的用户与负责部署的用户之间的职责分离。

在很多情况下,Salesforce 团队被卡在生产力与合规之间,结果就是他们有效演进 Org 的能力受到影响。

Netwrix Strongpoint 如何提供帮助

  • 自动发布与部署:自动化关于不同类型变更所需的适当审批、测试和发布流程等关键决策。
  • 环境对比:即时获取生产、测试和沙箱 Orgs 之间变更的完整差异(diff)。
  • 部署后验证:对多个环境中的部署进行排障与验证。

配置信息

对许多团队而言,监控配置信息是 SOX 合规中最困难的部分。例如,在 CPQ 应用中,关于产品、价格、折扣和审批的重要规则会作为数据存储在自定义对象中。要获得这些变更的可见性,耗时极其之多,而且可用于阻止可能危及合规性的变更的选项也很少。

这并不只限于 CPQ。计费(Billing)应用以及许多其他涉及与收入相关数据的系统,都可能被纳入审计范围。如果你的审计人员目前还没有就这些内容提出询问,那么他们在未来大概率会提出。

Netwrix Strongpoint 如何提供帮助

  • 配置信息监控:Netwrix Strongpoint 会以与其对组织中其他 Apex 元数据相同的严谨程度来处理配置信息。随后,Netwrix Strongpoint 为您提供一种系统化的方式,让您聚焦在范围内的对象,并创建高度细粒度的策略,以便对其进行跟踪与监控。
  • 策略记录(Policy Records):Netwrix Strongpoint 可让您创建缓解控制(mitigating controls),以便自动阻止对关键 CPQ 规则的更改。 因此,Netwrix Strongpoint 客户无需再依赖字段历史报告和人工审查来确保 CPQ 及其他配置信息受到保护。 审计人员更满意,审计成本降低,而 IT 领导层也可以安心地知道不会出现任何意外。
  • 阻止控制(Blocking Controls):Netwrix Strongpoint 让您可以选择在未事先获得批准的情况下阻止有风险的变更。这通常用于影响收入的定价和折扣数据。 如果用户尝试对已启用阻止功能的字段进行更改,则除非事先提交了变更请求,否则他们将无法执行该操作。

Netwrix Strongpoint

分享到

了解更多

关于作者

Asset Not Found

Paul Staz

销售与业务发展副总裁

作为销售与业务发展副总裁(VP),Paul 负责推动 Netwrix 旗下基础设施与应用产品的增长。他的主要关注领域是 NetSuite、Salesforce 以及网络基础设施的安全与合规。他热衷于 Go To Market Strategies,并致力于为客户带来积极的成果。此前,在 Netwrix 收购 Strongpoint 之前,Paul 曾担任 Strongpoint 的销售与市场副总裁(VP),负责运营 Go To Market 相关职能。Paul 拥有麦克马斯特大学(McMaster University,位于加拿大安大略省汉密尔顿)的文科学士学位,以及工商管理硕士学位(MBA)。