Как Defender for Cloud Apps помогает защитить среду ServiceNow

ServiceNow — крупный поставщик облачных систем CRM. Он хранит конфиденциальные данные о клиентах, внутренних процессах, инцидентах и отчетах. Как важное для бизнеса приложение, его используют как внутри, так и вне вашей организации, включая партнеров и подрядчиков. Многие из этих пользователей могут не следовать лучшим стандартам безопасности. Они могли бы бесплатно делиться конфиденциальными данными. Злоумышленники также могут попытаться получить доступ к вашим наиболее чувствительным клиентским активам.

Подключение ServiceNow к Defender for Cloud Apps улучшает аналитические сведения о действиях пользователей. Это также помогает обнаруживать угрозы с помощью обнаружения аномалий машинного обучения и защиты информации, например при передаче конфиденциальных данных клиентов в ServiceNow.

Используйте этот соединитель приложений для доступа к функциям Управления состоянием безопасности SaaS (SSPM) с помощью элементов управления безопасностью, отраженных в оценке безопасности Майкрософт. Подробнее.

Основные угрозы

Подключение ServiceNow к Defender for Cloud Apps помогает устранить следующие угрозы:

  • Скомпрометированные учетные записи и внутренние угрозы
  • Утечка данных
  • Недостаточная осведомленность о безопасности
  • Неуправляемый перенос собственного устройства (BYOD)

Защитите свою среду с помощью Defender for Cloud Apps

Вы можете защитить свою среду ServiceNow следующим образом:

Управление безопасностью SaaS для ServiceNow

Подключите ServiceNow к Microsoft Defender for Cloud Apps, чтобы получить советы по безопасности ServiceNow в Оценка безопасности (Майкрософт).

В Secure Score выберите Рекомендуемые действия. Фильтруйте по продукту = ServiceNow. Вот некоторые примеры:

  • Включение MFA
  • Активируйте плагин явной роли
  • Включить плагин повышенной безопасности
  • Включение авторизации запроса скрипта

Дополнительные сведения см. в разделе:

Управление ServiceNow с помощью встроенных политик и шаблонов политик

Вы можете использовать следующие встроенные шаблоны политик для обнаружения потенциальных угроз и уведомления о ней:

Important

Политики файлов удаляются 6 января 2027 г. Чтобы обеспечить защиту данных на основе файлов для этого приложения, перейдите на политики DLP Microsoft Purview или политики автоматической маркировки.

Тип Имя
Встроенная политика обнаружения аномалий Действия с анонимных IP-адресов.
Активность из необычной страны
Действия с подозрительных IP-адресов
Неосуществимое перемещение
Действие, выполненное удалённым пользователем (требуется Microsoft Entra ID как поставщик удостоверений)
Многократные неудачные попытки входа.
Обнаружение программ-шантажистов
Необычные действия по скачиванию нескольких файлов
Шаблон политики действий Вход с опасного IP-адреса
Массовое скачивание одним пользователем
Шаблон политики файлов Обнаружить файл, к которому предоставлен общий доступ для несанкционированного домена
Обнаружение файлов, к которым предоставлен общий доступ с личными адресами электронной почты
Обнаружение файлов с помощью PII,PCI/PHI

Дополнительные сведения о создании политик см. в разделе Создание политики.

Автоматизация элементов управления

Вы также можете автоматизировать действия управления ServiceNow для устранения обнаруженных угроз. Эти действия выполняются через Microsoft Entra ID:

Тип Действие
Управление пользователями — уведомлять пользователя при предупреждении (через Microsoft Entra ID)
— требовать от пользователя повторного входа (через Microsoft Entra ID).
— Приостановить пользователя (через Microsoft Entra ID)

Дополнительные сведения об устранении угроз из приложений см. в разделе Управление подключенными приложениями.

Защита ServiceNow в режиме реального времени

Ознакомьтесь с нашими рекомендациями по защите и совместной работе с внешними пользователями , а также блокировке и защите загрузки конфиденциальных данных на неуправляемые или рискованные устройства.

Подключение ServiceNow к Microsoft Defender for Cloud Apps

Используйте API App Connector, чтобы подключить Microsoft Defender for Cloud Apps к вашему существующему аккаунту ServiceNow. Соединитель приложений ServiceNow позволяет просматривать и контролировать использование ServiceNow. Для обнаружения угроз, контроля управления и рекомендаций по защите в реальном времени см. раздел Protect ServiceNow.

Используйте этот соединитель приложений для доступа к функциям Управления состоянием безопасности SaaS (SSPM) с помощью элементов управления безопасностью, отраженных в оценке безопасности Майкрософт. Подробнее.

Предварительные условия

  • Чтобы подключить ServiceNow к Defender for Cloud Apps, выполните
  • Экземпляр ServiceNow должен поддерживать доступ к API.
  • У вас должна быть роль администратора.
  • Учетная запись администратора, используемая для подключения, должна иметь разрешения на использование API.

Defender for Cloud Apps поддерживает следующие версии ServiceNow:

  • Эврика
  • Фиджи
  • Женева
  • Хельсинки
  • Стамбул
  • Джакарта
  • Кингстон
  • Лондон
  • Мадрид
  • Нью-Йорк
  • Орландо
  • Париж
  • Квебек
  • Рим
  • Сан-Диего
  • Токио
  • Юта
  • Ванкувер
  • Вашингтон
  • Xanadu
  • Иокогама
  • Цюрих
  • Australia

Дополнительные сведения см. в документации по приложениям ServiceNow OAuth.

Совет

Мы рекомендуем развертывать ServiceNow с помощью токенов приложения OAuth, доступных в версии Fuji и более поздних выпусках. Дополнительные сведения см. в разделе "Настройка приложений OAuth" в ServiceNow.

В более ранних выпусках используется устаревший режим подключения , в котором используются имена пользователей и пароли. Указанные имя пользователя и пароль используются только для создания маркеров API и не сохраняются после первоначального подключения.

Подключение ServiceNow к Defender for Cloud Apps с помощью OAuth

Выполните следующие действия, чтобы создать профиль OAuth в ServiceNow и подключить его к Defender for Cloud Apps:

  1. Войдите с помощью учетной записи Администратор в учетную запись ServiceNow.

    Примечание.

    В более ранних выпусках доступен устаревший режим подключения на основе пользователя или пароля. Указанные имя пользователя и пароль используются только для создания маркера API и не сохраняются после первоначального процесса подключения.

  2. Создайте профиль OAuth, а затем выберите Создать конечную точку API OAuth для внешних клиентов.

  3. Заполните следующие поля Новая запись реестра приложений:

    1. Введите имя профиля OAuth, например CloudAppSecurity.

    2. Скопируйте идентификатор клиента. Он потребуется позже.

    3. В поле Секрет клиента введите строку. Если оставить пустым, случайный секрет создается автоматически. Скопируйте и сохраните его для последующего использования.

    4. Увеличьте срок жизни маркера доступа до по крайней мере 3600.

    5. Измените значение ограничения области на широкомасштабное.

  4. Выберите имя определенного OAuth и измените срок действия маркера обновления на 7 776 000 секунд (90 дней).

  5. Установите внутреннюю процедуру, чтобы убедиться, что подключение остается активным.

    1. Перед ожидаемым истечением срока действия маркера обновления обязательно отмените старый маркер обновления.
    2. На портале Microsoft Defender измените существующий соединитель, используя тот же идентификатор клиента и секрет клиента. При этом будет создан новый маркер обновления.

    Примечание.

    Ротация токенов — это повторяющийся процесс каждые 90 дней. Без обновления токена до истечения срока действия соединение ServiceNow перестанет работать.

Подключение ServiceNow к Microsoft Defender for Cloud Apps

Чтобы завершить подключение на портале Microsoft Defender, выполните следующие действия.

  1. На портале Microsoft Defender выберите Параметры. Затем выберите Облачные приложения. В разделе Подключенные приложения выберите Соединители приложений.

  2. На странице Соединители приложений выберите +Подключить приложение, а затем — ServiceNow.

    Снимок экрана, на котором показано, где найти соединитель ServiceNow на портале Defender.

  3. В следующем окне присвойте соединению имя и нажмите кнопку Далее.

  4. На странице Ввод сведений выберите Подключиться с помощью маркера OAuth (рекомендуется). Нажмите кнопку Далее.

    Снимок экрана: диалоговое окно сведений о соединителе приложений ServiceNow.

  5. Чтобы найти своё имя пользователя ServiceNow, в портале ServiceNow перейдите в раздел «Пользователи », а затем найдите своё имя в таблице. (По желанию) Чтобы использовать пользователя, не являющегося администратором, создайте пользователя, не являющегося администратором, следуя шагам в разделе ниже.

  6. На странице OAuth Details (Сведения oAuth) введите идентификатор клиента и секрет клиента. Нажмите кнопку Далее.

  7. На портале Microsoft Defender выберите Параметры. Затем выберите Облачные приложения. В разделе Подключенные приложения выберите Соединители приложений. Убедитесь, что подключенный соединитель приложений имеет состояние Подключено.

После подключения ServiceNow вы будете получать события за 1 час до подключения.

Опционально: создать пользователя, не являющегося администратором, в ServiceNow

Шаг 1: Создайте пользовательские списки контроля доступа (ACL) в ServiceNow

  1. Войдите в ServiceNow с учётной записью администратора.
  2. Откройте меню Elevate Roles и включите как администратора , так и security_admin. Эти повышенные роли необходимы для создания ACL для определённых таблиц.
  3. Перейти к конфигурации контроль доступа (ACL).
  4. Создайте ACL чтения для каждой из следующих таблиц:
    • sys_user
    • sys_user_group
    • sys_user_grmember
    • sys_user_has_role
    • sys_properties
    • v_plugin
    • sysevent_script_action
    • sys_attachment
    • sys_attachment_doc
    • sysevent
    • syslog_transaction
    • инцидент
    • sys_user_role_contains
  5. Для каждой ACL установите запись типа = , операция = , имя = имя таблицы и обязательную роль = пользовательскую роль, например custom_table_access.
  6. Используйте одну и ту же пользовательскую роль во всех ACL для упрощения управления.

Шаг 2: Создайте пользователя, не являющегося администратором

  1. В ServiceNow перейдите в Администрирование пользователей>Пользователи.
  2. Создайте новый пользовательский аккаунт.
  3. Запишите имя пользователя и пароль для последующего использования при установке интеграции.
  4. Откройте новый пользовательский профиль.
  5. Прокрутите в раздел «Роли ».
  6. Назначьте пользователю пользовательскую роль, созданную на Шаге 1 (например , custom_table_access).

Устаревшее подключение ServiceNow

Чтобы подключить ServiceNow к Defender for Cloud Apps, необходимо иметь разрешения уровня администратора и убедиться, что экземпляр ServiceNow поддерживает доступ к API.

  1. Войдите с помощью учетной записи Администратор в учетную запись ServiceNow.

  2. Создайте новую учетную запись службы для Defender for Cloud Apps и присоедините роль Администратор к созданной учетной записи.

  3. Убедитесь, что подключаемый модуль REST API включен.

Дальнейшие действия