Sécurité
14 Mai 2026
Event Monitoring, module de la suite Salesforce Shield, capture des journaux détaillés (Event Log Files) sur pratiquement toutes les actions réalisées dans l'org : connexions, exports de rapports, appels API, requêtes SOQL, téléchargements de documents, exécutions Apex, et bien plus. C'est l'outil de référence pour répondre à la question "qui a fait quoi, quand, et depuis où" au-delà de ce que couvre l'Audit Trail de configuration.
1. Deux modes d'accès aux données
- Event Log Files (ELF) : fichiers CSV générés avec un décalage (généralement quelques heures), téléchargeables via API ou consultables dans Configuration > Fichiers de journal des événements. Conservation typique de 30 jours (Event Monitoring Analytics App peut étendre la rétention).
- Real-Time Event Monitoring : événements de plateforme (Platform Events) diffusés en quasi temps réel, exploitables via un abonnement CometD ou un Flow déclenché, pour une réaction immédiate plutôt qu'une analyse a posteriori.
2. Types d'événements les plus utiles en sécurité
- Report Export Event : détecte l'export d'un rapport contenant potentiellement des données sensibles, avec le nombre de lignes exportées — signal fort d'exfiltration si un volume anormal est exporté par un compte inhabituel.
- API Total Usage / Bulk API Event : révèle des appels API massifs, potentiellement un script non autorisé ou une clé API compromise en train d'aspirer la base.
- Login Event / LoginAs Event : trace chaque connexion, y compris les usages de "Se connecter en tant que" par les administrateurs — essentiel pour la redevabilité (accountability) des accès à privilèges.
- ContentDistribution / File Event : téléchargement ou partage externe de fichiers.
- Apex Execution / Apex Unhandled Exception Event : utile en sécurité applicative pour repérer des tentatives d'exploitation générant des erreurs répétées.
3. Construire des alertes exploitables
Les données brutes en CSV ne sont exploitables qu'avec un minimum d'outillage. Options courantes, du plus simple au plus avancé :
- Event Monitoring Analytics App (app CRM Analytics fournie par Salesforce) : tableaux de bord préconstruits sur les exports, connexions, usage API, avec rétention étendue.
- Transaction Security Policies : réagissent directement sur certains types d'événements Real-Time (ex. bloquer un export de rapport dépassant un seuil de lignes) sans outillage externe.
- Export vers un SIEM externe (Splunk, Datadog, Sumo Logic) via l'API REST des Event Log Files, pour corréler avec les autres signaux de sécurité de l'entreprise et bénéficier d'une rétention longue durée conforme aux obligations réglementaires.
Les Event Log Files ne sont PAS disponibles en temps réel par défaut : un délai de plusieurs heures est normal. Pour une détection immédiate (ex. blocage d'un export en cours), seul le Real-Time Event Monitoring couplé à une Transaction Security Policy permet une action synchrone.
4. Scénario d'investigation type
Face à une suspicion de fuite de données, la démarche typique consiste à :
- Identifier la fenêtre temporelle suspecte à partir d'une alerte (comportement inhabituel, ticket utilisateur, signalement externe).
- Croiser Login Event (localisation, IP, appareil) avec Report Export Event et ListView Event sur la période pour l'utilisateur concerné.
- Vérifier les API Event associés au même token/session pour détecter une extraction automatisée en parallèle de l'usage UI.
- Comparer avec l'historique habituel de l'utilisateur (volume moyen d'exports, horaires habituels) pour qualifier l'anomalie.
- Documenter et, si confirmé, déclencher la procédure de réponse à incident : révocation de session, changement de mot de passe, désactivation temporaire du compte.
5. Ce qu'il faut savoir avant d'investir
Event Monitoring est un module Shield payant (sauf certains événements de base inclus nativement selon l'édition). Son coût se justifie dès que l'organisation gère des données réglementées ou a un historique d'incidents — pour une petite org à faible enjeu, l'Audit Trail standard et une vigilance sur les permissions peuvent suffire dans un premier temps. La vraie valeur d'Event Monitoring vient de l'exploitation active des données, pas de leur seule collecte : sans tableau de bord ni alerte configurée, les fichiers de log s'accumulent sans jamais être consultés.
Besoin d'aide sur ce sujet ?
Notre équipe DevToSpace accompagne vos projets Salesforce, de la sécurité à l'intégration Data Cloud / Marketing Cloud Next.
Parler à un expert