WithSecure™ Cloud Protection for Salesforce
今日のSalesforceは、金融サービスを狙う攻撃者の「新たな標的」になっています
Salesforceは、貴社が顧客とつながり、申請を処理し、ポートフォリオを管理するための「中心舞台」となっています。攻撃者が標的にしている理由は、まさにそこにあります。
攻撃者は、組織の防御ネットワークを突破する必要すらありません
彼らは、顧客やパートナーから日常的に送られてくるコンテンツに紛れて「堂々と」侵入してきます。たとえば、ローンの申請書に添付されたPDF、資産運用顧客向けポータルのメッセージ内のリンク、保険金の請求時に提出されたQRコードなどです。つまり、攻撃の舞台は、貴社が最も信頼している「業務のワークフローの内部」へと移っているのです。しかし、Salesforceは本来、その中を行き交うコンテンツを検査するようには作られていません

2025年、米国の大手保険会社3社がSalesforce経由でデータ侵害に遭いました。 貴社のSalesforceは、本当に守られていますか?
いまや金融機関には、顧客データ、サードパーティ、記録保持、インシデント対応、そして規制当局への報告にいたるまで、厳格なガバナンスを証明することが求められています。 貴社のSalesforce環境はそのすべてに関わっていますが、既存のセキュリティ製品の多くは、その「内側」まで監視の手が届いていません。

2026年度版 Salesforce 脅威ランドスケープレポートを入手
Salesforceのプラットフォームなら安心 – そう考えるのは早計かもしれません。当社の「2026年度版 Salesforce 脅威ランドスケープレポート」が示す数値は、金融業界におけるセキュリティの自己防衛が不可欠であることを物語っています。
グローバル金融企業が認めた、確かなセキュリティ
Rolls-Royce & Partners Finance
“ユーザーがアクセスするすべてのファイルとリンクは、即座にスキャンされ、安全であることが保証されています。これにより、コンプライアンスの実現と、何にも代えがたい安心の両方を手に入れることができます”
Rolls-Royce & Partners Finance
ABN AMRO Insurances
“導入してすぐのことでした。Clound Protection が検知・隔離したファイルを解析したところ、本物のウイルスであることが判明しました”
Roel van de Donk, リードプロダクトオーナー
AXA Group Operations
“WithSecure Cloud Protectionのソリューションは、バックグラウンドで静かに動作します。作業の邪魔になることはありませんが、Salesforceを通過するすべてのデータが安全であることを確信させてくれます”
Xavier Léon, 再保険事業アプリケーション部門長
Salesforceが「侵害の入り口」となった時、
何が起きるのか
2025年、米国の堅牢な企業を陥れたのはソーシャルエンジニアリングでした。そして、そのすべての攻撃を結ぶ共通点は「Salesforce」です。
Allianz Life
2025年7月に発覚した侵害事案では、米国の顧客レコード約140万〜150万件が流出しました。犯行グループは、総計280万件のデータを流出したと主張しています。
TransUnion
2025年7月30日に公表された侵害事案では、標的となったSalesforceデータベースから、440万人以上の米国市民の機密データが流出しました。
Farmers Insurance
2025年5月に発覚した事案では、110万人の顧客が影響を受けました。攻撃者はボイスフィッシングを使い、サポートスタッフをソーシャルエンジニアリングで欺く手法を取りました。
Salesforceの標準セキュリティには、『死角』があります
危険な誤解
金融サービス業界には、Salesforceの標準的なセキュリティ機能だけで機密性の高い顧客データを保護できるという危険な誤解が広まっています。しかし実際にはそうではなく、攻撃者たちはそのことを熟知しています。

Salesforce標準機能の限界
リアルタイムのファイルスキャンは行われません。URLの検査も行われません。侵害された認証情報の検出も行われません。OAuthトークンの悪用は見過ごされ、ゲストユーザー向けポータルの設定ミスは見過ごされたままになります。

URLを悪用した攻撃
Salesforceに対する脅威の98%は、ケース、チャット、添付ファイル、ポータルメッセージに埋め込まれたURLとして届いています。組み込みの制御機能は、こうした脅威を追跡するようには設計されていません。

Salesforceコンプライアンスの「死角」をいかにして埋めるか
規制は「顧客データの保護」「インシデントの検知と報告」「サードパーティリスクの管理」を義務付けています。しかし、規制が明記していない最大の盲点 – それは、貴社のSalesforce 環境が、コンプライアンス体制において最も大きな「隙」になっているという事実です。
規制要件がSalesforce固有のリスクとどのように結びついているのか、そして、Cloud Protectionがそれぞれに対してどのような対策を講じるのかを解説します。
アメリカ合衆国
SEC規則S-P
要件:
書面によるインシデント対応プログラムを維持し、機密性の高い顧客情報が関与する不正アクセス事案が発生した場合、30日以内に影響を受けた個人に通知すること。
Salesforceのリスク:
Salesforceのワークフローを通じてやり取りされる顧客から送信されたファイルやリンクには、悪意のあるコンテンツやフィッシングの脅威が含まれている可能性があり、これらが適切に検査、相関分析、またはインシデント対応ワークフローへエスカレーションされない恐れがあります。
当社の支援内容:
Salesforceワークフロー内の悪意のあるファイルやURLをリアルタイムで検出し、監査の可視性を提供することで、セキュリティチームがインシデントを調査し、報告および通知プロセスを支援します。
NYDFS Part 500
要件:
リスク評価を実施し、非公開情報(クラウドアプリケーションを含む)を保持するシステムへのアクセスに対して多要素認証(MFA)を適用し、サードパーティサービスプロバイダーに関するポリシーを維持すること。
Salesforceのリスク:
Salesforceの認証情報の漏洩やOAuthトークンの悪用は、ネイティブなセキュリティ制御では検知できません。顧客やパートナーのポータル経由で流入するファイルやリンクは、検査されません。
当社の支援内容:
Identity Protectionは、侵害されたアカウントや異常なアクセスパターンをリアルタイムで検出します。ファイルおよびURLスキャン機能は、サードパーティから送信されるすべてのコンテンツがチームに届く前に検査を行います。
GLBA/FTCの保護措置
要件:
顧客情報のセキュリティと機密性を保護し、サービスプロバイダーにも同様の措置を講じさせること。
Salesforceのリスク:
Salesforceのワークフロー内で処理される顧客データ(顧客やパートナーから送信されたコンテンツを含む)は、不正アクセスや情報漏洩につながる可能性のある脅威について検査されていません。
当社の支援内容:
非公開の顧客データを処理するあらゆるシステムに必要なコンテンツ検査レイヤーを追加し、Salesforceを経由するすべてのファイルおよびURLに及ぶ制御機能を提供します。
カナダ
OSFI B-13/B-10
要件:
保有する情報の機密性に見合った技術的およびサイバーリスク管理措置を講じ、第三者リスクの監視および24時間以内のインシデント報告を行うこと。
Salesforceのリスク:
Salesforceを通じて第三者が送信したファイルやリンクは、ネイティブな検査を受けません。Salesforceのコンテンツに起因するインシデントは、専用のツールがなければ完全に検出されない可能性があります。
当社の支援内容:
B-13の管理要件を満たし、OSFIのインシデント報告期限を遵守するために必要な検出および監査機能を提供します。
オーストラリア
APRA CPS 234
要件:
資産の重要度および機密性に見合った情報セキュリティ管理措置を実施し、重大なインシデントをAPRAに報告すること。
Salesforceのリスク:
Salesforceを通じて流通する顧客提供コンテンツは重要な情報資産であるにもかかわらず、ネイティブな検査管理機能が備わっていないため、CPS 234の要件への準拠を実証することが困難である。
当社の支援内容:
Salesforceにおけるコンテンツの取り扱いをCPS 234の管理要件に適合させ、重大なインシデントを特定・報告するために必要な可視性を提供します。
ヨーロッパ
GDPR
要件:
EU居住者の個人データを保護し、データ侵害が発生した場合は72時間以内に監督当局へ通知すること。
Salesforceにおけるリスク:
Salesforceのカスタマーポータルを通じて送信された悪意のあるファイルやリンクにより、個人データへの不正アクセスが発生し、通知義務が生じる可能性があります。しかし、その発生を通知するネイティブなアラート機能は備わっていません。
当社の支援内容:
Salesforce内でのリアルタイム脅威検知により、脅威がブロックされた場合や対応が必要な場合に即座に把握でき、通知義務を正確に評価するために必要な可視性をチームに提供します。
DORA
要件 – ICTリスクを管理し、業務の回復力を確保し、サードパーティのテクノロジープロバイダーを監督し、重大なインシデントを所定の期間内に報告すること。
Salesforceのリスク:
EUのほとんどの金融機関にとって、Salesforceは重要なICTシステムです。顧客や第三者経由で流入するコンテンツは、未検査のICTリスクチャネルであり、多くの組織がこれに対して正式な対策を講じていません。
当社の支援内容:
Salesforceワークフロー内のICTリスク低減を支援し、パートナーから送信されたコンテンツを検査することで第三者リスク管理義務をサポートし、DORAの報告要件の基盤となるインシデント検知機能を提供します。
攻撃者が狙う、信頼されたSalesforce ワークフローの「死角」
これは、仮定の話ではありません。貴社のチームがすでに信頼し、毎日動かしているワークフローの現実です。
- 融資・住宅ローン申請 – 顧客は証明書類をSalesforceへ直接アップロードします。しかし、それらのファイルの中にマルウェアが仕込まれているリスクが常に潜んでいます。
- 保険金の請求処理 – 契約者や外部のアジャスターから大量の添付ファイルが届きますが、そのコンテンツに対するセキュリティ検査は一切行われていません。
- 資産運用向けクライアントポータル – 顧客はSalesforceコミュニティ内で機密ファイルを共有したり、リンクをやり取りしたりしていますが、そこにURLスキャンは機能していません。
- カスタマーサポート(ケース&チャット)– サポート担当者は、顧客から届いた添付ファイルを開き、リンクをクリックします。しかし、それが安全なものかどうかを事前に「知る方法」はありません。
- パートナー・アドバイザーからの提出物 – 外部のアドバイザーや仲介業者は、貴社のSalesforce org に直接ドキュメントをアップロードします。これは、貴社が導入しているエンドポイントセキュリティ(PCなどの端末保護)を完全にバイパスして組織内に侵入します。
- Agentforceによる顧客コンテンツの処理 – AIエージェントは、顧客から提出されたコンテンツをリアルタイムで読み込み、自律的に処理します。しかしSalesforceは、そのコンテンツに何が含まれているかを検査するネイティブ機能を提供していません。
Salesforceセキュリティの死角を埋める、不可欠な防御レイヤー
悪意あるファイル、URL悪用攻撃、アイデンティティの不正利用、そしてAIエージェントの潜在リスクをリアルタイムで阻止。ビジネスの継続性が脅かされる前に、確実な防御を実現します。世界中のFortune 500企業や政府機関に選ばれている、信頼の実績。
コンプライアンスへの取り組み
POC(概念実証)プロセスにおいて、必要な証明書や情報を提供し、お客様やステークホルダーに安心していただけるよう対応いたします。詳細なドキュメントは、Trust Centerを参照ください。

ISAE 3000 Type 2
WithSecure™ Cloud Protection for Salesforceは、ISAE 3000 Type 2(SOC2 Type 2の国際同等基準)保証報告書を取得済みであり、お客様のデータが安全に管理されていることを証明します。

ISO 27001
ウィズセキュアは、ISO 27001認証を取得しており、厳格なデータセキュリティ対策を実施しています。この国際的に権威のある認証は、最高レベルの情報セキュリティ基準への準拠を証明するものです。

GDPR
ウィズセキュアは、一般データ保護規則(GDPR)の要件に準拠できるよう企業を支援し、欧州連合の市民の個人データを安全に管理できる環境を提供します。

SecurityScoreCard
また、ウィズセキュアは SecurityScoreCardにおいて、サイバーセキュリティベンダーとして最高評価を獲得しています。この評価は、リスク軽減やインシデント対応速度を含む10の主要なセキュリティ要素に基づいています。
デモのご予約
今すぐ始める Salesforce セキュリティ対策
高いコンプライアンスが求められる業界向けに最適化された認証取得済みソリューションが、金融、医療、公共部門を含むグローバル企業のSalesforce製品を保護します。
フォームにご記入の上、送信してください:
無料15日間トライアル
Salesforce環境のコンテンツリスク診断の無料診断レポート
デモやソリューションのコンサルテーション
セットアップ・設定に関する専門家のサポート










