
Tekunda Team

Tekunda Team

الإجابة باختصار: بيئات Salesforce تقريبًا ما بتبقاش غير آمنة لأن حد هاجمها. بتبقى غير آمنة لأن الصلاحيات بتتراكم أسرع من أي حد بيشيلها، ولأن مستخدمي التكامل بياخدوا وصولًا أوسع بكتير من اللي التكامل محتاجه. المشكلتين صامتتين، والاتنين بيكبروا مع عدد الموظفين، والاتنين بيتحلوا بقرارات تصميم مش بمنتجات أمان.
آليتين، ومفيش واحدة فيهم شكلها اختراق يوم ما بتحصل.
الاتنين تراكميين بطبيعتهم. مفيش حاجة في المنصة بتسحب الوصول من نفسها. الاختلال ده، سهل تمنحه ومحدش مسؤول عن سحبه، هو كل قصة إزاي org مصممة كويس بتتحوّل لمشكلة تدقيق خلال سنتين.
لأن الطريق السريع والطريق الصح بيوديوا لاتجاهين مختلفين:
النموذج اللي بيتوسّع ممل وموثّق كويس. المهم إنك تلتزم بيه قبل ما توصل لـ 200 مستخدم، مش بعدها.
شرح أقل امتياز من Salesforce Ben رفيق كويس لو عايز التفاصيل خطوة بخطوة. أما قرار التصميم اللي فوق فلازم ييجي منك إنت.
لأنهم غير مرئيين في أي نقاش عن الأمان. ما بيدخلوش تهيئة، وما بيسيبوش الشركة أبدًا، ومحدش بيراجعهم لما مشروع يخلص. وفي نفس الوقت غالبًا بيمسكوا وصولًا للبيانات أوسع من أي إنسان في الـ org وبيتوثّقوا من غير أي مطالبة MFA.
أربع قواعد بتصمد مع زيادة عدد التكاملات:
دي الضوابط اللي بتفضل شغالة لما الفريق يتضاعف، مرتبة بحسب العائد على الجهد:
اختار مؤشرات المفروض تنزل. عُدّ حاملي كل صلاحية خطرة. عُدّ الصلاحيات الممنوحة خارج permission set group. عُدّ مستخدمي التكامل اللي عندهم وصول للواجهة. عُدّ ملفات التعريف. لو الأربع أرقام دي مش بتنزل ربعًا بعد ربع، يبقى وضعك الأمني بينحرف حتى لو ما حصلش مشكلة لحد دلوقتي.
هل ملفات التعريف اتلغت في Salesforce؟
لأ، وما زلت محتاج واحد لكل مستخدم. التوجيه العملي إنك تخلي ملفات التعريف بالحد الأدنى وتعبّر عن كل اللي خاص بالدور عبر permission sets و permission set groups.
كل قد إيه تتراجع الصلاحيات؟
كل ربع سنة للصلاحيات الخطرة ومستخدمي التكامل، وفورًا مع أي تغيير دور أو مغادرة. المراجعة السنوية تمرين تدقيق مش ضابط.
هل مستخدمو التكامل محتاجين MFA؟
مستخدمو التكامل عبر الـ API بيتوثّقوا من نظام لنظام، فالضوابط المفيدة هي تقييد الـ IP وصلاحيات ضيقة ومراقبة، مش مطالبة MFA مش هيشوفها إنسان.
هل دي مشكلة أدوات أمان؟
الأدوات بتساعدك تشوف التضخّم، لكنها مش بتقرر مين المفروض يبقى عنده وصول. القرارات معمارية، وعلشان كده الحل مكانه في عملية التسليم عندك مش في عملية شراء.
إحنا بنبني على Salesforce كشريك SI و ISV و PDO معتمد، وعدّينا حزم من مراجعة أمان AppExchange في الرعاية الصحية واللوجستيات والتصنيع، يعني نموذج الصلاحيات حاجة بنصمّمها مش بنرثها. لو الـ org بتاعتك كبرت أسرع من نموذج الوصول بتاعها، اتكلم معانا.