Plug-in da ServiceNow para o Microsoft Security Copilot

Importante

Algumas informações neste artigo estão relacionadas a um produto de pré-lançamento, que pode ser modificado substancialmente antes de ser lançado comercialmente. A Microsoft não faz garantias, expressas ou implícitas, quanto às informações fornecidas aqui.

O ServiceNow é um ecossistema de aplicativos corporativos projetado para conectar e automatizar processos de negócios, fornecido como um aplicativo SaaS. Muitos centros de operações de segurança (SOCs) usam o ServiceNow como parte de seu fluxo de gerenciamento de incidentes e, muitas vezes, estendem a funcionalidade principal com personalizações, integrações e aplicativos específicos de segurança.

O plug-in do Copilot for Security para ServiceNow permite a conectividade entre uma sessão do Security Copilot e uma fila de incidentes do ServiceNow. Os usuários podem importar um incidente do ServiceNow para o Copilot para segurança. Os usuários podem correlacionar facilmente os dados dos produtos de segurança da Microsoft, como o Defender para Ponto de Extremidade, enriquecer com inteligência contra ameaças externas e manter os resultados de sua investigação no ServiceNow. Esses recursos, combinados com o prompt narrativo e a IA generativa da plataforma OpenAI do Azure, ajudam a acelerar a resolução de incidentes. Esses recursos também ajudam a qualificar os membros da equipe e fornecem visões mais abrangentes sobre qualquer incidente de segurança.

Antes de começar

Pré-requisitos

  • Produtos com suporte (nuvem):
    • Pacote ServiceNow IT Service Management (ITSM) – aplicativo de resposta a incidentes
    • Pacote ServiceNow Security Operations (SecOps) – Aplicativo de resposta a incidentes de segurança
  • Acesso à sua instância do ServiceNow, com permissões para criar novos usuários
  • Permissões para configurar plug-ins
  • Cota de API do ServiceNow disponível

Configuração do ServiceNow

Há dois métodos de conectividade para o ServiceNow:

Escolha aquele que atenda às suas necessidades.

Observação

Antes de começar, verifique se você tem a permissão de administrador do ServiceNow e a permissão de proprietário ou colaborador do Security Copilot.

  1. Verifique se o plug-in OAuth está ativo e se a propriedade de ativação OAuth está definida como true. Siga os links para ativar ambos se eles não estiverem ativados por padrão.

  2. Acesse sua instância do ServiceNow e crie um novo objeto do Registro de aplicativo seguindo estas etapas:

    1. Navegue até o Registro de Aplicativos OAuth > do Sistema e selecione Novo.

    2. Selecione Criar um ponto de extremidade da API OAuth para clientes externos.

      Imagem de que tipo de aplicativo OAuth

    3. Insira um nome que identifique a integração do Security Copilot.

    4. Insira o URI de redirecionamento correspondente à instância do Security Copilot, por exemplohttps://securitycopilot.microsoft.com/auth/v1/callback.

    5. Atribua um escopo de autenticação correspondente às suas necessidades de controle de acesso. O escopo da conta de usuário seria suficiente.

    6. Salve o objeto do Registro do Aplicativo.

    7. No objeto recém-criado, anote a ID do cliente e o segredo do cliente.

    8. Essa configuração do OAuth só deve ser feita uma vez por instância do ServiceNow. O objeto de Registro de Aplicativo OAuth resultante pode ser usado várias vezes por usuários diferentes.

Autenticação básica HTTP

  1. Acesse sua instância do ServiceNow e localize a opção para criar um novo usuário:

    1. Navegue até Credenciais de descoberta > na plataforma ServiceNow.
    2. Selecione Novo para criar um novo registro de credencial.
    3. Selecione Autenticação Básica como o tipo de credencial. Insira os seguintes detalhes:
      1. Nome: Nome descritivo para a credencial.
      2. Nome de Usuário: Nome de usuário para autenticação.
      3. Senha: Senha para autenticação.
      4. Salve as credenciais.
  2. Atribua as itil funções and rest_api_explorer ao nome de usuário:

    1. Navegue até Usuários da administração > de usuários.
    2. Pesquise e selecione o nome de usuário criado.
    3. Na lista relacionadas Funções , selecione Editar.
    4. Adicione itil funções e rest_api_explorer na lista de funções disponíveis.
    5. Salve as atribuições de função.
  3. Anote as credenciais e a URL da instância do ServiceNow.

Conexão do Security Copilot

  1. Entre no Microsoft Security Copilot.

  2. Acesse Gerenciar plug-ins selecionando o botão Fontes na barra de prompts.

    Imagem da configuração do ServiceNow no painel gerenciar recursos

  3. Ao lado de ServiceNow, selecione Configurar.

    Imagem da configuração do ServiceNow parte 1

    Observação

    Certifique-se de rolar até o fim para acessar outros campos, como Escopos.

    Imagem da configuração do ServiceNow parte 2

  4. Conceda consentimento ao aplicativo Security Copilot para que você possa acessar sua instância do ServiceNow.

    Imagem da concessão de consentimento para conexão.

  5. Instruções de authorization_code OAuth

    1. Insira os parâmetros de autenticação correspondentes ao objeto do Registro de Aplicativos que você criou anteriormente.
    2. A URL da instância, a ID do cliente e o segredo do cliente correspondem a valores com o mesmo nome no objeto Registro de Aplicativo. Para determinar o que introduzir para cada valor, consulte a tabela a seguir:
    Nome da configuração Descrição Exemplo
    Tipo de incidente padrão Tipo de incidente como padrão quando o tipo não é fornecido nos prompts. Deve ser um dos: INC ou SIR INC ou SIR
    Instância Definir como a URL da instância do ServiceNow https://xyz.service-now.com/
    ClientId Definir como ID do cliente no objeto do Registro de aplicativo do ServiceNow
    ClientSecret Definir como segredo do cliente no objeto do Registro de Aplicativos do ServiceNow
    AuthorizationEndpoint Definido como https://<service-now-instance-domain>/oauth_auth.do https://xyz.service-now.com/ oauth_auth.do
    TokenEndpoint Defina como https://<service-now-instance-domain>/oauth_token.do. https://xyz.service-now.com/ oauth_token.do
    Scopes Defina como os escopos definidos no objeto do Registro de Aplicativos do ServiceNow. Escopos múltiplos separados por vírgula. Conta de usuário
    AuthorizationContentType Deve ser deixado inalterado em relação ao application/x-www-form-urlencoded padrão application/x-www-form-urlencoded
    Recurso ID do recurso Pode ser deixado em branco
  6. Selecione Salvar ou Conectar para concluir a configuração.

    Observação

    Atualmente, o sistema não valida suas credenciais quando você salva suas configurações. Se eles não estiverem corretos, você verá um erro mais tarde quando o Security Copilot tentar invocar o plug-in do ServiceNow.

  7. Feche a janela de plug-ins.

Exemplos de prompts do ServiceNow

O Security Copilot opera principalmente com prompts de idioma natural. Quando estiver pronto para carregar um incidente em sua sessão do Security Copilot ou pesquisar incidentes relacionados do ServiceNow, você enviará um prompt que orienta o Security Copilot a selecionar o conjunto de habilidades do ServiceNow e invocar a habilidade adequada.

Ao redigir seu prompt, certifique-se de menção ServiceNow como a fonte preferencial do incidente. O Security Copilot pode se conectar a vários sistemas que fornecem incidentes e se beneficia de orientações sobre qual fonte você prefere.

Exemplos de prompts para consultas de incidentes:

  • "Carregar ServiceNow incidente INC12345"
  • "Quais incidentes da ServiceNow se referem ao endereço IP 10.0.0.1?"
  • "Mostre-me incidentes recentes de alta gravidade do ServiceNow"
  • "Mostrar detalhes sobre o terceiro incidente"
  • "Qual é a pontuação de reputação do MDTI para esses endereços IP?"
  • "Escreva um link para esta investigação do Copilot para ServiceNow incidente INC12345"
  • "Escreva o seguinte texto para esse incidente da ServiceNow: Investiguei com o Security Copilot e implantei uma nova lógica de detecção."
  • "Escreva um resumo desta investigação para ServiceNow incidente INC12345"
  • "Resuma esta investigação e escreva-a como um comentário sobre o incidente da ServiceNow."

Anexar comentários a incidentes do ServiceNow

Se habilitado com permissões apropriadas, o conector do ServiceNow pode acrescentar comentários a incidentes do ServiceNow. O texto do comentário pode ser fornecido pelo usuário ou originado de recursos do Security Copilot, como links de compartilhamento de sessão ou resumos de investigação de prompt fixados.

Os prompts de exemplo incluem:

  • "Escreva um link para esta investigação do Copilot para ServiceNow incidente INC12345"

Depois de carregar um incidente:

  • "Escreva o seguinte texto para esse incidente da ServiceNow: Investiguei com o Security Copilot e implantei uma nova lógica de detecção."

Depois de fixar alguns prompts:

  • "Escreva um resumo desta investigação para ServiceNow incidente INC12345" ou, se a sessão já estiver carregada, "Resuma esta investigação e escreva-a como um comentário sobre o incidente ServiceNow".

Observação

A versão atual do plug-in anexa comentários ao incidente do ServiceNow. Versões futuras podem fornecer a opção de gravar nas notas de trabalho.

Solucionar problemas do plug-in do ServiceNow

Certifique-se de que os IPs relevantes para sua região na lista a seguir sejam permitidos. Para obter mais informações, consulte Endereços IP de saída do Microsoft Security Copilot.

Etapas para adicionar IPs permitidos:

  1. Entre em sua instância do ServiceNow:

    • Use uma conta com privilégios administrativos.
  2. Navegue até as Configurações de Controle de Acesso IP. Documentação da ServiceNow sobre as etapas: Controle de Acesso por Endereço IP:

    • No painel de navegação esquerdo, pesquise "Controle de Acesso IP" ou vá para:
      Segurança do > Sistema Controle de Acesso IP

    Examine os endereços IP desta lista, selecione o apropriado para sua região e adicione-o à lista de permissões com direção Digite como entrada:

    Imagem da autenticação baseada em intervalo de IP

Ocorrem erros

Se você encontrar erros, como Não foi possível concluir sua solicitação ou Ocorreu um erro desconhecido, verifique se o plug-in está ativado. Se o problema persistir, saia do Security Copilot e entre novamente.

Prompts não estão invocando os recursos corretos

Se os prompts não estiverem invocando os recursos corretos ou se estiverem invocando algum outro conjunto de recursos, talvez você tenha plug-ins personalizados ou outros plug-ins com funcionalidade semelhante ao conjunto de recursos que deseja usar. Você pode usar o nome do produto ServiceNowSIR em seus prompts ou digitar o nome de um recurso específico, como <> em vez disso.

Faça comentários

Para fornecer comentários, entre em contato com o gerenciamento de produtos da ServiceNow.