Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
ServiceNow es un importante proveedor de nube CRM. Almacena datos sensibles sobre clientes, procesos internos, incidentes e informes. Como aplicación crítica para el negocio, tanto personas dentro como fuera de tu organización la utilizan, incluidos socios y contratistas. Muchos de estos usuarios pueden no seguir las mejores prácticas de seguridad. Podrían compartir datos sensibles sin querer. Los actores maliciosos también podrían intentar acceder a los activos más sensibles de tus clientes.
La conexión de ServiceNow a Defender for Cloud Apps mejora la información sobre las actividades de los usuarios. También ayuda a detectar amenazas mediante la detección de anomalías de aprendizaje automático y la protección de la información, como la identificación de cuándo se cargan datos confidenciales de clientes en ServiceNow.
Use este conector de aplicaciones para acceder a las funciones de SaaS Security Posture Management (SSPM) mediante controles de seguridad reflejados en Microsoft Secure Score. Más información.
Principales amenazas
La conexión de ServiceNow a Defender for Cloud Apps le ayuda a abordar las siguientes amenazas:
- Cuentas en peligro y amenazas internas
- Pérdida de datos
- Reconocimiento de seguridad insuficiente
- Bring your own device (BYOD) sin administrar
Protege tu entorno con Defender for Cloud Apps
Puedes proteger tu entorno ServiceNow de estas maneras:
- Detección de amenazas en la nube, cuentas en peligro y usuarios internos malintencionados
- Descubrir, clasificar, etiquetar y proteger la información regulada y confidencialidad almacenada en la nube
- Exigir DLP y directivas de cumplimiento para los datos almacenados en la nube
- Limitar la exposición de los datos compartidos y aplicar directivas de colaboración
- Utilice el registro de auditoría de actividades para realizar investigaciones forenses
Administración de la posición de seguridad de SaaS para ServiceNow
Conecta ServiceNow a Microsoft Defender for Cloud Apps para obtener consejos de seguridad para ServiceNow en Microsoft Secure Score.
En Puntuación Segura, selecciona Acciones recomendadas. Filtrar por Producto = ServiceNow. Algunos ejemplos son:
- Habilitación de MFA
- Activación del complemento de rol explícito
- Habilitación del complemento de alta seguridad
- Habilitar la autorización de solicitudes de scripts
Para más información, vea:
- Administración de la posición de seguridad para aplicaciones SaaS
- Puntuación de seguridad de Microsoft
Control de ServiceNow con directivas integradas y plantillas de directiva
Puede usar las siguientes plantillas de directiva integradas para detectar y notificarle sobre posibles amenazas:
Important
Las directivas de archivos dejarán de estar disponibles el 6 de enero de 2027. Para mantener la protección de datos basada en archivos para esta aplicación, cambie a DLP de Microsoft Purview o a las directivas de etiquetado automático.
| Tipo | Nombre |
|---|---|
| Directiva de detección de anomalías integrada |
Actividad desde direcciones IP anónimas Actividad de un país poco frecuente |
|
Actividad de direcciones IP sospechosas Desplazamiento imposible Actividad realizada por el usuario terminado (requiere Microsoft Entra ID como IdP) Intentos de varios inicios de sesión fallidos Detección de ransomware Actividades inusuales de descarga de archivos múltiples |
|
| Plantilla de política de actividad | Inicio de sesión desde una dirección IP de riesgo Descarga masiva por un solo usuario |
| Plantilla de directiva de archivo | Detección de un archivo compartido con un dominio no autorizado Detección de un archivo compartido con direcciones de correo electrónico personales Detección de archivos con PII/PCI/PHI |
Para obtener más información sobre cómo crear directivas, vea Crear una directiva.
Automatización de controles de gobernanza
También puedes automatizar las acciones de gobernanza de ServiceNow para corregir amenazas detectadas. Estas acciones se ejecutan a través de Microsoft Entra ID:
| Tipo | Acción |
|---|---|
| Gobernanza del usuario | - Notificar al usuario en alerta (a través de Microsoft Entra ID) - Requerir que el usuario vuelva a iniciar sesión (a través de Microsoft Entra ID) - Suspender usuario (a través de Microsoft Entra ID) |
Para obtener más información sobre cómo corregir las amenazas de las aplicaciones, consulte Administración de aplicaciones conectadas.
Protección de ServiceNow en tiempo real
Revise nuestros procedimientos recomendados para proteger y colaborar con usuarios externos y bloquear y proteger la descarga de datos confidenciales en dispositivos no administrados o de riesgo.
Conexión de ServiceNow a Microsoft Defender for Cloud Apps
Utiliza la API del conector de aplicaciones para conectar Microsoft Defender for Cloud Apps con tu cuenta actual de ServiceNow. El conector de aplicaciones de ServiceNow proporciona visibilidad y control sobre el uso de ServiceNow. Para detectar amenazas, controles de gobernanza y orientación de protección en tiempo real, consulte Protect ServiceNow.
Use este conector de aplicaciones para acceder a las funciones de SaaS Security Posture Management (SSPM) mediante controles de seguridad reflejados en Microsoft Secure Score. Más información.
Requisitos previos
- Para conectar ServiceNow con Defender for Cloud Apps,
- La instancia de ServiceNow debe admitir el acceso a la API.
- Debe tener un rol de administrador.
- La cuenta de administrador que se usa para realizar la conexión debe tener permisos para usar la API.
Defender for Cloud Apps admite las siguientes versiones de ServiceNow:
- Eureka
- Fiyi
- Ginebra
- Helsinki
- Estambul
- Yakarta
- Kingston
- Londres
- Madrid
- Nueva York
- Orlando
- París
- Quebec
- Roma
- San Diego
- Tokio
- Utah
- Vancouver
- Washington
- Xanadu
- Yokohama
- Zúrich
- Australia
Para más información, consulte la documentación de aplicaciones de OAuth de ServiceNow.
Sugerencia
Se recomienda implementar ServiceNow con tokens de aplicación de OAuth, disponibles para Fuji y versiones posteriores. Para obtener más información, consulte Configuración de aplicaciones de OAuth en ServiceNow.
En versiones anteriores, se usa un modo de conexión heredado que usa nombres de usuario y contraseñas El nombre de usuario y la contraseña proporcionados solo se usan para la generación de tokens de API y no se guardan después del proceso de conexión inicial.
Conexión de ServiceNow a Defender for Cloud Apps mediante OAuth
Realice los pasos siguientes para crear un perfil de OAuth en ServiceNow y conectarlo a Defender for Cloud Apps:
Inicie sesión con una cuenta de Administración en su cuenta de ServiceNow.
Nota:
En versiones anteriores, hay disponible un modo de conexión heredado en función del usuario o la contraseña. El nombre de usuario y la contraseña proporcionados solo se usan para la generación de tokens de API y no se guardan después del proceso de conexión inicial.
Cree un nuevo perfil de OAuth y seleccione Crear un punto de conexión de API de OAuth para clientes externos.
Rellene los siguientes campos Registros de aplicación Nuevo registro :
Escriba un nombre para el perfil de OAuth, por ejemplo, CloudAppSecurity.
Copie el identificador de cliente. Lo necesitará más adelante.
En el campo Secreto de cliente , escriba una cadena. Si se deja vacío, se genera automáticamente un secreto aleatorio. Cópielo y guárdelo para más adelante.
Aumente la duración del token de acceso a al menos 3600.
Cambia el valor de restricción de alcance a Ampliamente Ambito.
Seleccione el nombre de OAuth que se definió y cambie la duración del token de actualización a 7.776.000 segundos (90 días).
Establezca un procedimiento interno para asegurarse de que la conexión permanece activa.
- Asegúrese de revocar el token de actualización anterior antes de la expiración esperada del token de actualización.
- En Microsoft Defender Portal, edite el conector existente con el mismo identificador de cliente y secreto de cliente. Esto generará un nuevo token de actualización.
Nota:
La rotación de tokens es un proceso recurrente cada 90 días. Sin actualizar el token antes de que expire, la conexión ServiceNow dejará de funcionar.
Conexión de ServiceNow a Microsoft Defender for Cloud Apps
Para completar la conexión en Microsoft Defender Portal, siga estos pasos:
En el portal de Microsoft Defender, seleccione Configuración. A continuación, elija Aplicaciones en la nube. En Aplicaciones conectadas, seleccione Conectores de aplicaciones.
En la página Conectores de aplicaciones, seleccione +Conectar una aplicación y, a continuación, ServiceNow.
En la ventana siguiente, asigne un nombre a la conexión y seleccione Siguiente.
En la página Especificar detalles, seleccione Conectar mediante el token de OAuth (recomendado). Seleccione Siguiente.
Para encontrar tu nombre de usuario de ServiceNow, en el portal ServiceNow, ve a Usuarios y luego localiza tu nombre en la tabla. (Opcional) Para utilizar a un usuario no administrador en este paso, crea un usuario no administrador siguiendo los pasos de la sección siguiente.
En la página Detalles de OAuth , escriba el identificador de cliente y el secreto de cliente. Seleccione Siguiente.
En el portal de Microsoft Defender, seleccione Configuración. A continuación, elija Aplicaciones en la nube. En Aplicaciones conectadas, seleccione Conectores de aplicaciones. Asegúrese de que el estado del conector de aplicaciones conectado es Conectado.
Después de conectar ServiceNow, recibirá eventos durante 1 hora antes de la conexión.
Opcional: Crear un usuario no administrador en ServiceNow
Paso 1: Crear listas de control de acceso (ACLs) personalizadas en ServiceNow
- Inicia sesión en ServiceNow con una cuenta de administrador.
- Abre el menú Elevar Roles y activa tanto administrador como security_admin. Estos roles elevados son necesarios para crear ACLs para ciertas tablas.
- Navega hasta la configuración de Access Control (ACL).
- Crea una ACL de lectura para cada una de las siguientes tablas:
- sys_user
- sys_user_group
- sys_user_grmember
- sys_user_has_role
- sys_properties
- v_plugin
- sysevent_script_action
- sys_attachment
- sys_attachment_doc
- sysevent
- syslog_transaction
- incidente
- sys_user_role_contains
- Para cada ACL, establecer el registro de tipo = , Operación = , Nombre = nombre de la tabla y Rol Requerido = un rol personalizado como custom_table_access.
- Utiliza el mismo rol personalizado en todas las ACLs para simplificar la gestión.
Paso 2: Crear un usuario no administrador
- En ServiceNow, vaya a Administración de Usuarios>Usuarios.
- Crear una cuenta de usuario nueva.
- Registra el nombre de usuario y la contraseña para usarlos más adelante en la configuración de integración.
- Abre el perfil de usuario recién creado.
- Desplázate hasta la sección de Roles .
- Asigna el rol personalizado creado en el Paso 1 (por ejemplo, custom_table_access) al usuario.
Conexión de ServiceNow heredada
Para conectar ServiceNow con Defender for Cloud Apps, debe tener permisos de nivel de administrador y asegurarse de que la instancia de ServiceNow admite el acceso a la API.
Inicie sesión con una cuenta de Administración en su cuenta de ServiceNow.
Cree una cuenta de servicio para Defender for Cloud Apps y asocie el rol de Administración a la cuenta recién creada.
Asegúrese de que el complemento DE API REST está activado.
Pasos siguientes
Si tiene problemas para conectar la aplicación, consulte Solución de problemas de conectores de aplicaciones.