Hoe Defender for Cloud Apps uw ServiceNow-omgeving helpt beschermen

ServiceNow is een belangrijke CRM-cloudprovider. Het slaat gevoelige gegevens op over klanten, interne processen, incidenten en rapporten. Als bedrijfskritische app gebruiken mensen zowel binnen als buiten je organisatie ervan, waaronder partners en aannemers. Veel van deze gebruikers volgen mogelijk de beveiligingsbest practices niet. Ze konden gevoelige gegevens delen zonder dat ze het wilden. Kwaadwillenden kunnen ook proberen toegang te krijgen tot uw meest gevoelige klantactiva.

Het verbinden van ServiceNow met Defender for Cloud Apps verbetert het inzicht in de activiteiten van uw gebruikers. Het helpt ook bij het detecteren van bedreigingen met behulp van machine learning-anomaliedetectie en gegevensbeveiliging, zoals het identificeren wanneer gevoelige klantgegevens worden geüpload naar ServiceNow.

Gebruik deze app-connector om toegang te krijgen tot SaaS Security Posture Management (SSPM)-functies, via beveiligingscontroles die worden weergegeven in Microsoft Secure Score. Meer informatie.

Belangrijkste bedreigingen

Door ServiceNow te verbinden met Defender for Cloud Apps kunt u de volgende bedreigingen oplossen:

  • Gecompromitteerde accounts en dreigingen van binnenuit
  • Gegevenslekken
  • Onvoldoende beveiligingsbewustzijn
  • Niet-beheerde Bring Your Own Device (BYOD)

Bescherm je omgeving met Defender for Cloud Apps

U kunt uw ServiceNow-omgeving op de volgende manieren beschermen:

Beheer van SaaS-beveiligingspostuur voor ServiceNow

Verbind ServiceNow met Microsoft Defender for Cloud Apps om beveiligingstips voor ServiceNow te krijgen in Microsoft Secure Score.

Selecteer in Secure Score Aanbevolen acties. Filter op product = ServiceNow. Enkele voorbeelden:

  • MFA inschakelen
  • De expliciete rolinvoegtoepassing activeren
  • Invoegtoepassing voor hoge beveiliging inschakelen
  • Autorisatie van scriptaanvragen inschakelen

Zie voor meer informatie:

ServiceNow beheren met ingebouwde beleidsregels en beleidssjablonen

U kunt de volgende ingebouwde beleidssjablonen gebruiken om potentiële bedreigingen te detecteren en u hiervan op de hoogte te stellen:

Important

Beleid voor bestanden wordt op 6 januari 2027 uitgefaseerd. Als u gegevensbeveiliging op basis van bestanden voor deze app wilt behouden, migreert u naar Microsoft Purview DLP- of beleid voor automatisch labelen.

Type Naam
Ingebouwd beleid voor anomaliedetectie Activiteit van anonieme IP-adressen
Activiteit vanuit een ongebruikelijk land
Activiteit van verdachte IP-adressen
Onmogelijk reizen
Activiteit uitgevoerd door beëindigde gebruiker (vereist Microsoft Entra ID als IdP)
Meerdere mislukte aanmeldingspogingen
Ransomwaredetectie
Ongebruikelijke activiteiten voor het downloaden van meerdere bestanden
Sjabloon voor activiteitenbeleid Aanmelden vanaf een riskant IP-adres
Massaal downloaden door één gebruiker
Sjabloon voor bestandsbeleid Een bestand detecteren dat is gedeeld met een niet-geautoriseerd domein
Een bestand detecteren dat is gedeeld met persoonlijke e-mailadressen
Bestanden detecteren met PII/PCI/PHI

Zie Een beleid maken voor meer informatie over het maken van beleid.

Governancemaatregelen automatiseren

Je kunt ook ServiceNow-governance-acties automatiseren om gedetecteerde bedreigingen te corrigeren. Deze acties worden uitgevoerd via Microsoft Entra ID:

Type Actie
Gebruikersbeheer - Gebruiker op de hoogte stellen bij een waarschuwing (via Microsoft Entra ID)
- Vereisen dat de gebruiker zich opnieuw aanmeldt (via Microsoft Entra ID)
- Gebruiker onderbreken (via Microsoft Entra ID)

Zie Verbonden apps beheren voor meer informatie over het oplossen van bedreigingen van apps.

ServiceNow in realtime beveiligen

Bekijk onze best practices voor het beveiligen en samenwerken met externe gebruikers en het blokkeren en beveiligen van het downloaden van gevoelige gegevens naar onbeheerde of riskante apparaten.

ServiceNow verbinden met Microsoft Defender for Cloud Apps

Gebruik de App Connector API om Microsoft Defender for Cloud Apps te verbinden met je bestaande ServiceNow-account. De ServiceNow-app-connector biedt u inzicht in en controle over het gebruik van ServiceNow. Voor dreigingsdetectie, governance-controles en realtime beveiligingsrichtlijnen, zie Protect ServiceNow.

Gebruik deze app-connector om toegang te krijgen tot SaaS Security Posture Management (SSPM)-functies, via beveiligingscontroles die worden weergegeven in Microsoft Secure Score. Meer informatie.

Vereisten

  • Om ServiceNow te verbinden met Defender for Cloud Apps,
  • Uw ServiceNow-exemplaar moet API-toegang ondersteunen.
  • U moet een beheerdersrol hebben.
  • Het beheerdersaccount dat wordt gebruikt om de verbinding te maken, moet machtigingen hebben voor het gebruik van de API.

Defender for Cloud Apps ondersteunt de volgende ServiceNow-versies:

  • Eureka
  • Fiji
  • Genève
  • Helsinki
  • Istanbul
  • Jakarta
  • Kingston
  • Londen
  • Madrid
  • New York
  • Orlando
  • Parijs
  • Quebec
  • Rome
  • San Diego
  • Tokyo
  • Utah
  • Vancouver
  • Washington
  • Xanadu
  • Yokohama
  • Zürich
  • Australia

Zie de documentatie voor ServiceNow OAuth-toepassingen voor meer informatie.

Tip

We raden u aan ServiceNow te implementeren met behulp van OAuth-app-tokens, die beschikbaar zijn voor Fuji en latere releases. Zie OAuth-toepassingen configureren in ServiceNow voor meer informatie.

Voor eerdere versies wordt een verouderde verbindingsmodus gebruikt die gebruikmaakt van gebruikersnamen en wachtwoorden De opgegeven gebruikersnaam en wachtwoord worden alleen gebruikt voor het genereren van API-token en worden niet opgeslagen na het eerste verbindingsproces.

ServiceNow verbinden met Defender for Cloud Apps met behulp van OAuth

Voer de volgende stappen uit om een OAuth-profiel in ServiceNow te maken en dit te verbinden met Defender for Cloud Apps:

  1. Meld u aan met een Beheer-account bij uw ServiceNow-account.

    Opmerking

    Voor eerdere versies is een verouderde verbindingsmodus beschikbaar op basis van gebruiker/wachtwoord. De opgegeven gebruikersnaam/wachtwoord wordt alleen gebruikt voor het genereren van API-token en wordt niet opgeslagen na het eerste verbindingsproces.

  2. Maak een nieuw OAuth-profiel en selecteer vervolgens Een OAuth API-eindpunt maken voor externe clients.

  3. Vul de volgende velden van Toepassingsregisters - Nieuwe record in:

    1. Voer een naam in voor uw OAuth-profiel, bijvoorbeeld CloudAppSecurity.

    2. Kopieer de client-id. Deze hebt u later nodig.

    3. Voer in het veld Clientgeheim een tekenreeks in. Als dit leeg blijft, wordt er automatisch een willekeurig geheim gegenereerd. Kopieer en sla het op voor later.

    4. Verhoog de levensduur van het toegangstoken tot ten minste 3600.

    5. Verander de waarde van de Scope Restriction naar Breed Scoped.

  4. Selecteer de naam van de OAuth die is gedefinieerd en wijzig de levensduur van het vernieuwingstoken in 7.776.000 seconden (90 dagen).

  5. Stel een interne procedure in om ervoor te zorgen dat de verbinding actief blijft.

    1. Zorg ervoor dat u de oude refresh-token intrekt voordat de refresh-token naar verwachting verloopt.
    2. Bewerk in de Microsoft Defender Portal de bestaande connector met dezelfde client-id en hetzelfde clientgeheim. Hiermee wordt een nieuw refresh-token gegenereerd.

    Opmerking

    Tokenrotatie is een terugkerend proces elke 90 dagen. Zonder het token voor het vervallen te verversen, stopt de ServiceNow-verbinding met werken.

ServiceNow verbinden met Microsoft Defender for Cloud Apps

Voer de volgende stappen uit om de verbinding in de Microsoft Defender-portal te voltooien:

  1. Selecteer instellingen in de Microsoft Defender Portal. Kies vervolgens Cloud-apps. Selecteer onder Verbonden appsde optie App-connectors.

  2. Selecteer op de pagina App-connectorsde optie +Verbinding maken met een app en vervolgens ServiceNow.

    Schermopname die laat zien waar u de ServiceNow-connector kunt vinden in de Defender-portal.

  3. Geef in het volgende venster een naam op voor de verbinding en selecteer Volgende.

  4. Selecteer op de pagina Details invoerende optie Verbinding maken met behulp van OAuth-token (aanbevolen). Selecteer Volgende.

    Schermopname van het dialoogvenster Details van de ServiceNow-app-connector.

  5. Om uw ServiceNow-gebruikersnaam te vinden, ga je in het ServiceNow-portaal naar Gebruikers en zoek je vervolgens je naam in de tabel. (Optioneel) Om een niet-admingebruiker voor deze stap te gebruiken, maak je een niet-admingebruiker aan door de onderstaande stappen te volgen.

  6. Voer op de pagina OAuth-details uw client-id en clientgeheim in. Selecteer Volgende.

  7. Selecteer instellingen in de Microsoft Defender Portal. Kies vervolgens Cloud-apps. Selecteer onder Verbonden appsde optie App-connectors. Zorg ervoor dat de status van de verbonden App Connector Verbonden is.

Nadat u verbinding hebt gemaakt met ServiceNow, ontvangt u gebeurtenissen gedurende 1 uur voorafgaand aan de verbinding.

Optioneel: Maak een niet-admingebruiker aan in ServiceNow

Stap 1: Maak aangepaste toegangscontrolelijsten (ACL's) aan in ServiceNow

  1. Log in op ServiceNow met een beheerdersaccount.
  2. Open het menu Elevate Roles en schakel zowel admin als security_admin in. Deze verhoogde rollen zijn vereist om ACL's voor bepaalde tabellen te creëren.
  3. Ga naar de configuratie van Access Control (ACL).
  4. Maak een Read ACL aan voor elk van de volgende tabellen:
    • sys_user
    • sys_user_group
    • sys_user_grmember
    • sys_user_has_role
    • sys_properties
    • v_plugin
    • sysevent_script_action
    • sys_attachment
    • sys_attachment_doc
    • Sysevent
    • syslog_transaction
    • voorval
    • sys_user_role_contains
  5. Voor elke ACL stel je Typerecord = , Operatie = , Naam = de tabelnaam, en Vereiste Rol = een aangepaste rol zoals custom_table_access in.
  6. Gebruik dezelfde aangepaste rol voor alle ACL's om het beheer te vereenvoudigen.

Stap 2: Maak een niet-admin-gebruiker aan

  1. Ga in ServiceNow naar Gebruikersbeheer>Gebruikers.
  2. Maak een nieuw gebruikersaccount aan.
  3. Noteer de gebruikersnaam en het wachtwoord voor later gebruik in de integratie-setup.
  4. Open het nieuw aangemaakte gebruikersprofiel.
  5. Scroll naar de sectie Rollen .
  6. Wijs de aangepaste rol die in Stap 1 is aangemaakt toe (bijvoorbeeld custom_table_access) aan de gebruiker.

Verouderde ServiceNow-verbinding

Als u ServiceNow wilt verbinden met Defender for Cloud Apps, moet u machtigingen op beheerdersniveau hebben en ervoor zorgen dat het ServiceNow-exemplaar API-toegang ondersteunt.

  1. Meld u aan met een Beheer-account bij uw ServiceNow-account.

  2. Maak een nieuw serviceaccount voor Defender for Cloud Apps en koppel de Beheer rol aan het zojuist gemaakte account.

  3. Zorg ervoor dat de REST API-invoegtoepassing is ingeschakeld.

Volgende stappen