Event Monitoring : surveiller l'activité de votre org

Event Monitoring, module de la suite Salesforce Shield, capture des journaux détaillés (Event Log Files) sur pratiquement toutes les actions réalisées dans l'org : connexions, exports de rapports, appels API, requêtes SOQL, téléchargements de documents, exécutions Apex, et bien plus. C'est l'outil de référence pour répondre à la question "qui a fait quoi, quand, et depuis où" au-delà de ce que couvre l'Audit Trail de configuration.

1. Deux modes d'accès aux données

2. Types d'événements les plus utiles en sécurité

  1. Report Export Event : détecte l'export d'un rapport contenant potentiellement des données sensibles, avec le nombre de lignes exportées — signal fort d'exfiltration si un volume anormal est exporté par un compte inhabituel.
  2. API Total Usage / Bulk API Event : révèle des appels API massifs, potentiellement un script non autorisé ou une clé API compromise en train d'aspirer la base.
  3. Login Event / LoginAs Event : trace chaque connexion, y compris les usages de "Se connecter en tant que" par les administrateurs — essentiel pour la redevabilité (accountability) des accès à privilèges.
  4. ContentDistribution / File Event : téléchargement ou partage externe de fichiers.
  5. Apex Execution / Apex Unhandled Exception Event : utile en sécurité applicative pour repérer des tentatives d'exploitation générant des erreurs répétées.

3. Construire des alertes exploitables

Les données brutes en CSV ne sont exploitables qu'avec un minimum d'outillage. Options courantes, du plus simple au plus avancé :

Les Event Log Files ne sont PAS disponibles en temps réel par défaut : un délai de plusieurs heures est normal. Pour une détection immédiate (ex. blocage d'un export en cours), seul le Real-Time Event Monitoring couplé à une Transaction Security Policy permet une action synchrone.

4. Scénario d'investigation type

Face à une suspicion de fuite de données, la démarche typique consiste à :

  1. Identifier la fenêtre temporelle suspecte à partir d'une alerte (comportement inhabituel, ticket utilisateur, signalement externe).
  2. Croiser Login Event (localisation, IP, appareil) avec Report Export Event et ListView Event sur la période pour l'utilisateur concerné.
  3. Vérifier les API Event associés au même token/session pour détecter une extraction automatisée en parallèle de l'usage UI.
  4. Comparer avec l'historique habituel de l'utilisateur (volume moyen d'exports, horaires habituels) pour qualifier l'anomalie.
  5. Documenter et, si confirmé, déclencher la procédure de réponse à incident : révocation de session, changement de mot de passe, désactivation temporaire du compte.

5. Ce qu'il faut savoir avant d'investir

Event Monitoring est un module Shield payant (sauf certains événements de base inclus nativement selon l'édition). Son coût se justifie dès que l'organisation gère des données réglementées ou a un historique d'incidents — pour une petite org à faible enjeu, l'Audit Trail standard et une vigilance sur les permissions peuvent suffire dans un premier temps. La vraie valeur d'Event Monitoring vient de l'exploitation active des données, pas de leur seule collecte : sans tableau de bord ni alerte configurée, les fichiers de log s'accumulent sans jamais être consultés.

Besoin d'aide sur ce sujet ?

Notre équipe DevToSpace accompagne vos projets Salesforce, de la sécurité à l'intégration Data Cloud / Marketing Cloud Next.

Parler à un expert