Comment Defender for Cloud Apps contribue à protéger votre environnement ServiceNow

ServiceNow est un important fournisseur de cloud CRM. Il stocke des données sensibles sur les clients, les processus internes, les incidents et les rapports. En tant qu’application essentielle pour l’entreprise, les personnes à l’intérieur comme à l’extérieur de votre organisation l’utilisent, y compris les partenaires et les prestataires. Beaucoup de ces utilisateurs ne respectent peut-être pas les meilleures pratiques de sécurité. Ils pouvaient partager des données sensibles sans le vouloir. Des acteurs malveillants pourraient aussi tenter d’accéder aux actifs clients les plus sensibles.

La connexion de ServiceNow à Defender for Cloud Apps améliore les informations sur les activités de vos utilisateurs. Il permet également de détecter les menaces à l’aide de la détection des anomalies d’apprentissage automatique et de la protection des informations, comme l’identification du moment où des données client sensibles sont chargées sur ServiceNow.

Utilisez ce connecteur d’application pour accéder aux fonctionnalités de gestion de la posture de sécurité SaaS (SSPM), via des contrôles de sécurité reflétés dans le niveau de sécurité Microsoft. En savoir plus.

Principales menaces

La connexion de ServiceNow à Defender for Cloud Apps vous aide à résoudre les menaces suivantes :

  • Comptes compromis et menaces internes
  • Fuite de données
  • Sensibilisation à la sécurité insuffisante
  • Appareil BYOD (apportez votre propre appareil) non géré

Protégez votre environnement avec Defender for Cloud Apps

Vous pouvez protéger votre environnement ServiceNow de la manière suivante :

Gestion de la posture de sécurité SaaS pour ServiceNow

Connectez ServiceNow à Microsoft Defender for Cloud Apps pour obtenir des conseils de sécurité pour ServiceNow dans Niveau de sécurité Microsoft.

Dans Score sécurisé, sélectionnez Actions recommandées. Filtrer par Produit = ServiceNow. Voici quelques exemples :

  • Activer l’authentification multifacteur
  • Activer le plug-in de rôle explicite
  • Activer le plug-in haute sécurité
  • Activer l’autorisation de demande de script

Pour plus d’informations, reportez-vous aux rubriques suivantes :

Contrôler ServiceNow avec des stratégies et des modèles de stratégie intégrés

Vous pouvez utiliser les modèles de stratégie intégrés suivants pour détecter et vous informer des menaces potentielles :

Important

Les stratégies de fichier seront mise hors service le 6 janvier 2027. Pour maintenir la protection des données basée sur les fichiers pour cette application, migrez vers les stratégies DLP ou d’étiquetage automatique de Microsoft Purview.

Type Nom
Stratégie de détection d’anomalie intégrée Activité provenant d’adresses IP anonymes
Activité à partir d’un pays peu fréquent
Activité à partir d’adresses IP suspectes
Déplacement impossible
Activité effectuée par l’utilisateur supprimé (nécessite Microsoft Entra ID comme fournisseur d’identité)
Plusieurs tentatives de connexion infructueuses
Détection des rançongiciels
Activités de téléchargement de fichiers multiples inhabituelles
Modèle de stratégie d’activité Ouverture de session à partir d’une adresse IP à risque
Téléchargement en masse par un seul utilisateur
Modèle de stratégie de fichiers Détecter un fichier partagé avec un domaine non autorisé
Détecter un fichier partagé avec des adresses e-mail personnelles
Détecter des fichiers contenant des PII/PCI/PHI

Pour plus d’informations sur la création de stratégies, consultez Créer une stratégie.

Automatiser les contrôles de gouvernance

Vous pouvez également automatiser les actions de gouvernance ServiceNow pour corriger les menaces détectées. Ces actions s’exécutent via Microsoft Entra ID :

Type Action
Gouvernance des utilisateurs - Avertir l’utilisateur d’une alerte (via Microsoft Entra ID)
- Demander à l’utilisateur de se reconnecter (via Microsoft Entra ID)
- Suspendre l’utilisateur (via Microsoft Entra ID)

Pour plus d’informations sur la correction des menaces des applications, consultez Gouvernance des applications connectées.

Protéger ServiceNow en temps réel

Passez en revue nos meilleures pratiques pour sécuriser et collaborer avec des utilisateurs externes , ainsi que pour bloquer et protéger le téléchargement de données sensibles sur des appareils non gérés ou à risque.

Connecter ServiceNow à Microsoft Defender for Cloud Apps

Utilisez l’API du connecteur d’applications pour connecter Microsoft Defender for Cloud Apps à votre compte ServiceNow existant. Le connecteur d’application ServiceNow vous donne une visibilité et un contrôle sur l’utilisation de ServiceNow. Pour la détection des menaces, les contrôles de gouvernance et les directives de protection en temps réel, consultez Protect ServiceNow.

Utilisez ce connecteur d’application pour accéder aux fonctionnalités de gestion de la posture de sécurité SaaS (SSPM), via des contrôles de sécurité reflétés dans le niveau de sécurité Microsoft. En savoir plus.

Prérequis

  • Pour connecter ServiceNow à Defender for Cloud Apps,
  • Votre instance ServiceNow doit prendre en charge l’accès à l’API.
  • Vous devez disposer d’un rôle d’administrateur.
  • Le compte d’administrateur utilisé pour établir la connexion doit disposer des autorisations nécessaires pour utiliser l’API.

Defender for Cloud Apps prend en charge les versions de ServiceNow suivantes :

  • Eureka
  • Fidji
  • Genève
  • Helsinki
  • Istanbul
  • Jakarta
  • Kingston
  • Londres
  • Madrid
  • New York
  • Orlando
  • Paris
  • Quebec
  • Rome
  • San Diego
  • Tokyo
  • Utah
  • Vancouver
  • Washington
  • Xanadu
  • Yokohama
  • Zurich
  • Australia

Pour plus d’informations, consultez la documentation sur les applications OAuth ServiceNow.

Conseil

Nous vous recommandons de déployer ServiceNow à l’aide de jetons d’application OAuth, disponibles pour Fuji et les versions ultérieures. Pour plus d’informations, consultez Configurer des applications OAuth dans ServiceNow.

Pour les versions antérieures, un mode de connexion hérité qui utilise des noms d’utilisateur et des mots de passe Le nom d’utilisateur et le mot de passe fournis sont utilisés uniquement pour la génération de jetons d’API et ne sont pas enregistrés après le processus de connexion initiale.

Comment connecter ServiceNow à Defender for Cloud Apps à l’aide d’OAuth

Procédez comme suit pour créer un profil OAuth dans ServiceNow et le connecter à Defender for Cloud Apps :

  1. Connectez-vous avec un compte Administration à votre compte ServiceNow.

    Remarque

    Pour les versions antérieures, un mode de connexion hérité est disponible en fonction de l’utilisateur/mot de passe. Le nom d’utilisateur/mot de passe fourni est utilisé uniquement pour la génération de jeton d’API et ne sont pas enregistrés après le processus de connexion initial.

  2. Créez un profil OAuth, puis sélectionnez Créer un point de terminaison d’API OAuth pour les clients externes.

  3. Renseignez les champs Nouveaux enregistrements des registres d’applications suivants :

    1. Entrez un nom pour votre profil OAuth, par exemple CloudAppSecurity.

    2. Copiez l’ID client. Vous en aurez besoin plus tard.

    3. Dans le champ Clé secrète client , entrez une chaîne. S’il est laissé vide, un secret aléatoire est généré automatiquement. Copiez-le et enregistrez-le pour plus tard.

    4. Augmentez la durée de vie du jeton d’accès à au moins 3 600.

    5. Changez la valeur de restriction de portée en Portée large.

  4. Sélectionnez le nom de l’OAuth qui a été défini et remplacez la durée de vie du jeton d’actualisation par 7 776 000 secondes (90 jours).

  5. Établissez une procédure interne pour vous assurer que la connexion reste active.

    1. Veillez à révoquer l’ancien jeton d’actualisation avant l’expiration attendue du jeton d’actualisation.
    2. Dans le portail Microsoft Defender, modifiez le connecteur existant en utilisant le même ID client et la même clé secrète client. Cela génère un nouveau jeton d’actualisation.

    Remarque

    La rotation des jetons est un processus récurrent tous les 90 jours. Sans actualiser le jeton avant l’expiration, la connexion ServiceNow cessera de fonctionner.

Connecter ServiceNow à Microsoft Defender for Cloud Apps

Pour terminer la connexion dans le portail Microsoft Defender, procédez comme suit :

  1. Dans le portail Microsoft Defender, sélectionnez Paramètres. Choisissez ensuite Cloud Apps. Sous Applications connectées, sélectionnez Connecteurs d’application.

  2. Dans la page Connecteurs d’application, sélectionnez +Connecter une application, puis ServiceNow.

    Capture d’écran montrant où trouver le connecteur ServiceNow dans le portail Defender.

  3. Dans la fenêtre suivante, donnez un nom à la connexion et sélectionnez Suivant.

  4. Dans la page Entrer les détails, sélectionnez Se connecter à l’aide du jeton OAuth (recommandé). Sélectionnez Suivant.

    Capture d’écran de la boîte de dialogue Détails du connecteur d’application ServiceNow.

  5. Pour trouver votre nom d’utilisateur ServiceNow, dans le portail ServiceNow, allez dans Utilisateurs puis trouvez votre nom dans le tableau. (Optionnel) Pour utiliser un utilisateur non administrateur pour cette étape, créez un utilisateur non-administrateur en suivant les étapes de la section ci-dessous.

  6. Dans la page Détails OAuth , entrez votre ID client et votre clé secrète client. Sélectionnez Suivant.

  7. Dans le portail Microsoft Defender, sélectionnez Paramètres. Choisissez ensuite Cloud Apps. Sous Applications connectées, sélectionnez Connecteurs d’application. Vérifiez que le status du connecteur d’application connecté est Connecté.

Après avoir connecté ServiceNow, vous recevez des événements pendant 1 heure avant la connexion.

Optionnel : Créer un utilisateur non administrateur dans ServiceNow

Étape 1 : Créer des listes de contrôle d’accès personnalisées (ACL) dans ServiceNow

  1. Connectez-vous à ServiceNow avec un compte administrateur.
  2. Ouvre le menu Élever les rôles et active à la fois administrateur et security_admin. Ces rôles élevés sont nécessaires pour créer des ACL pour certaines tables.
  3. Naviguez jusqu’à la configuration Access Control (ACL).
  4. Créez une ACL de lecture pour chacune des tables suivantes :
    • sys_user
    • sys_user_group
    • sys_user_grmember
    • sys_user_has_role
    • sys_properties
    • v_plugin
    • sysevent_script_action
    • sys_attachment
    • sys_attachment_doc
    • sysevent
    • syslog_transaction
    • incident
    • sys_user_role_contains
  5. Pour chaque ACL, définir l’enregistrement de type = , Opération = , Nom = le nom de la table, et Rôle requis = un rôle personnalisé tel que custom_table_access.
  6. Utilisez le même rôle personnalisé pour toutes les ACL afin de simplifier la gestion.

Étape 2 : Créer un utilisateur non administrateur

  1. Dans ServiceNow, accédez à Administration des utilisateurs>Utilisateurs.
  2. Créez un compte d’utilisateur.
  3. Notez le nom d’utilisateur et le mot de passe pour une utilisation ultérieure dans la configuration de l’intégration.
  4. Ouvrez le nouveau profil utilisateur créé.
  5. Faites défiler jusqu’à la section Rôles .
  6. Attribuez le rôle personnalisé créé à l’étape 1 (par exemple, custom_table_access) à l’utilisateur.

Ancienne connexion ServiceNow

Pour connecter ServiceNow à Defender for Cloud Apps, vous devez disposer d’autorisations au niveau de l’administrateur et vous assurer que l’instance ServiceNow prend en charge l’accès à l’API.

  1. Connectez-vous avec un compte Administration à votre compte ServiceNow.

  2. Créez un compte de service pour Defender for Cloud Apps et attachez le rôle Administration au compte nouvellement créé.

  3. Vérifiez que le plug-in d’API REST est activé.

Étapes suivantes