Sécurité
35 capacités. Ce que l’offre Découverte en ouvre : aucune. C’est écrit ici comme dans la grille tarifaire : la sécurité commence au palier TPE. Une évaluation gratuite mesure la santé de l’org, pas sa posture de sécurité.
- 35
- capacités dans cette famille
- 0
- actives le jour de l’installation, en offre Découverte
- TPE
- palier d’entrée de la famille
- 100 %
- dans votre org
- 0
- donnée sortante par défaut
- 71/255
- contrôles auto-évalués
- 10 min
- d'installation
Ce que cette famille mesure
Quatre angles, dans l’ordre du tableau — ce sont, au mot près, les quatre intertitres que vous retrouverez plus bas, ligne par ligne.
- Les identités et leurs privilèges
- qui peut faire quoi, qui ne s’en sert plus, quels privilèges se sont accumulés sans jamais être retirés, et quelles connexions sortent de l’ordinaire — pays jamais vu, voyage impossible, connexion d’un compte privilégié hors des heures.
- Les surfaces exposées
- ce que votre org expose sans authentification, ce que ses sites publics laissent voir, quels champs sensibles sont lisibles, qui peut exporter en masse, et quelles applications connectées ressemblent à un outil d’exfiltration.
- Les données, les certificats et les agents
- chiffrement au repos, classification native, expiration des certificats, et la posture de sécurité de vos agents Agentforce — un sujet qui n’existait pas il y a deux ans et dont aucun questionnaire fournisseur ne parle encore.
- Ce que vous réglez vous-même
- règles personnalisées, seuils, vues, SLA par constat, périmètres de criticité métier, et le chiffrage du risque en euros — avec vos poids, parce qu’un montant calculé sur le barème de l’éditeur ne veut rien dire dans votre comité.
Les métriques portent ici aussi des clés stables : Security:Score,
Security:PermSprawl, Security:GuestSurface,
Security:OAuthRisk, Security:BlastRadius,
Security:MfaCoverage.
Les 35 capacités, une par une
| Capacité | Offre minimale | À l’installation |
|---|---|---|
| Les identités et leurs privilèges | ||
Posture de sur-privilègeSecurity_OverPrivilege | TPE | —, palier d’affichage : rien à basculer, l’offre suffit |
Confinement des privilègesSecurity_PrivilegeContainer | TPE | Ouverte |
Analyseur de prolifération + dérive des permissions (Security)Security_PermSprawl | TPE | Fermée |
Posture des utilisateurs dormantsSecurity_DormantUsers | TPE | —, palier d’affichage : rien à basculer, l’offre suffit |
Exposition par la hiérarchie de rôles (Security)Security_RoleHierarchy | TPE | Fermée |
Security PrivilegeMatrixSecurity_PrivilegeMatrix · montre la grille et propose un plan de consolidation ; il ne modifie aucun droit | TPE | Fermée |
Security PublicGroupsSecurity_PublicGroups · troisieme canal d'acces effectif, apres le partage par defaut et la hierarchie de roles | TPE | Fermée |
Détection d’anomalies de connexion (Security)Login_Anomaly · sans Shield : dérivé de LoginHistory et LoginGeo, à chaque scan | TPE | Fermée |
Security BackupPostureSecurity_BackupPosture | TPE | Fermée |
| Les surfaces exposées | ||
Exposition des utilisateurs invitésSecurity_Guest | TPE | —, palier d’affichage : rien à basculer, l’offre suffit |
Posture des sites publics (Experience Cloud)Security_SitePosture | TPE | Fermée |
Détecteur d’exposition en lecture des champs sensibles (Security)Security_FieldExposure | TPE | Fermée |
Modèle de capacité d’export de données (Security)Security_DataExport | TPE | Fermée |
Détection d’exfiltration OAuth / APISecurity_ApiExfiltration | TPE | Fermée |
Clients d’API : premier usage et élargissementSecurity_ApiExfil_Clients | TPE | Fermée |
Posture des applications OAuthSecurity_OAuth | TPE | —, palier d’affichage : rien à basculer, l’offre suffit |
Analyse du rayon d’impactSecurity_BlastRadius | TPE | —, palier d’affichage : rien à basculer, l’offre suffit |
Chemins d’attaque (lecture)Attack_Path_Engine · compose les constats OUVERTS en chemins nommes par principal ; il n'ajoute aucun detecteur | TPE | Fermée |
| Les données, les certificats et les agents | ||
Chiffrement au repos des données réglementéesSecurity_Encryption | TPE | Fermée |
Classification native des données (niveau de sécurité, conformité)Security_DataClassification | TPE | Fermée |
Surveillance d’expiration des certificats / SSLCert_Monitor · certificats de l’org lus par auto-appel via identifiant nommé, jamais le jeton de session ; la sonde TLS externe passe par le viewer hébergé et exige son consentement | PME & ETI | Fermée |
Auto-sonde de posture de connectivité (Callouts)Connectivity_Probe · sonde active : un appel sortant part vers l’endpoint que vous désignez | PME & ETI | Fermée |
Posture de sécurité des agents IA AgentforceAgentforce_Posture | TPE | Fermée |
Data Cloud PostureData_Cloud_Posture | TPE | Fermée |
Security EncryptionImpactSecurity_EncryptionImpact | TPE | Fermée |
Security FieldHistorySecurity_FieldHistory | TPE | Fermée |
| Ce que vous réglez vous-même | ||
Règles personnaliséesCustom_Rules | TPE | Fermée |
Réglage des détecteursDetector_Tuning | TPE | Fermée |
Vues sauvegardéesSaved_Views | TPE | Fermée |
SLA des constatsFinding_SLA | TPE | Fermée |
Périmètres de criticité métierCriticality_Scoping | TPE | Fermée |
Coût du risqueCost_Of_Risk · poids réglables : le montant est le vôtre, pas un barème imposé | TPE | Fermée |
Politique de risque acceptéAccepted_Risk_Policy | TPE | Ouverte |
Portabilité des règlesRule_Portability | TPE | Ouverte |
Requête en langage naturelNL_Query | TPE | Ouverte |
— palier d’affichage : rien à basculer, l’offre suffit
Source : lue dans le code du paquet au moment où cette page est fabriquée — FeatureGate.FEATURE_TIER pour l’offre, FeatureGate.CODE_DEFAULTS pour l’état à l’installation, et pour le libellé la résolution complète de FeatureToggleAdminController : le catalogue du guide d’activation d’abord, GATE_LABELS_FR ensuite, et à défaut le nom technique tel quel. Sur 121 capacités, 11 sont dans ce dernier cas et vous les reconnaîtrez à leur intitulé anglais. Ce sont donc les chaînes exactes que votre administrateur lit dans l’éditeur de fonctionnalités, et la fabrication du site échoue si l’une de ces listes bouge sans les autres. « Fermée » ne veut pas dire absente : la capacité est livrée, elle attend qu’un humain l’ouvre dans l’org — et une capacité dont aucune implémentation n’est joignable dans le paquet ne figure sur aucune de ces pages, la fabrication l’écarte au lieu de la vendre.
Ce que cette famille ne fait pas
- Aucune remédiation. Le produit ne retire pas une permission, ne ferme pas un accès invité, ne révoque pas un jeton. Il nomme, il chiffre, il classe ; vous décidez.
- Il ne lit pas vos données métier. Il lit la configuration et les métadonnées qui décrivent qui peut voir quoi. Il ne parcourt pas vos enregistrements et ne fait ni DLP de contenu ni antivirus.
- Ce n’est pas un test d’intrusion. Un détecteur observe une facette nommée ; il ne prouve pas l’absence d’un chemin d’attaque qu’il n’observe pas.
- Ce n’est pas un SIEM. Les anomalies de connexion se dérivent de
LoginHistoryetLoginGeo, à chaque scan ; elles ne remplacent pas une corrélation d’événements en continu. - Chaque requête tourne avec vos droits. Ce que l’utilisateur qui exécute le scan n’a pas le droit de voir, le produit ne le voit pas non plus — et il le dit plutôt que de conclure « sain ».
Les autres familles
Cette famille est-elle dans votre offre ? La grille le dit ligne par ligne.
Voir la grille tarifaire Revenir aux sept familles