Como Defender for Cloud Apps ajuda a proteger o seu ambiente do ServiceNow

A ServiceNow é um importante fornecedor de cloud de CRM. Armazena dados sensíveis sobre clientes, processos internos, incidentes e relatórios. Como uma aplicação crítica para o negócio, pessoas dentro e fora da sua organização utilizam-na, incluindo parceiros e empreiteiros. Muitos destes utilizadores podem não seguir as melhores práticas de segurança. Podiam partilhar dados sensíveis sem querer. Agentes maliciosos também podem tentar aceder aos seus ativos de clientes mais sensíveis.

Ligar o ServiceNow ao Defender for Cloud Apps melhora as informações sobre as atividades dos seus utilizadores. Também ajuda a detetar ameaças através da deteção de anomalias de machine learning e da proteção de informações, como identificar quando os dados confidenciais do cliente são carregados para o ServiceNow.

Utilize este conector de aplicações para aceder às funcionalidades da Gestão da Postura de Segurança (SSPM) SaaS, através de controlos de segurança refletidos na Classificação de Segurança da Microsoft. Saiba mais.

Principais ameaças

Ligar o ServiceNow ao Defender for Cloud Apps ajuda-o a enfrentar as seguintes ameaças:

  • Contas comprometidas e ameaças internas
  • Fuga de dados
  • Consciencialização insuficiente para a segurança
  • Dispositivo pessoal não gerido (BYOD)

Proteja o seu ambiente com o Defender for Cloud Apps

Pode proteger o seu ambiente ServiceNow da seguinte forma:

Gestão da postura de segurança SaaS para o ServiceNow

Ligue o ServiceNow ao Microsoft Defender for Cloud Apps para obter dicas de segurança para o ServiceNow no Classificação de Segurança da Microsoft.

Em Pontuação Segura, selecione Ações Recomendadas. Filtrar por Produto = ServiceNow. Os exemplos incluem:

  • Ativar MFA
  • Ativar o plug-in de função explícito
  • Ativar plug-in de alta segurança
  • Ativar autorização de pedido de script

Para mais informações, consulte:

Controlar o ServiceNow com políticas e modelos de política incorporados

Pode utilizar os seguintes modelos de política incorporados para detetar e notificá-lo sobre potenciais ameaças:

Importante

As políticas de ficheiros serão descontinuadas a 6 de janeiro de 2027. Para manter a proteção de dados baseada em ficheiros para esta aplicação, migre para o Microsoft Purview DLP ou para políticas de rotulagem automática.

Tipo Name
Política de deteção de anomalias incorporada Atividade de endereços IP anónimos
Atividade de país pouco frequente
Atividade de endereços IP suspeitos
Viagem impossível
Atividade realizada pelo utilizador terminado (requer Microsoft Entra ID como IdP)
Várias tentativas de início de sessão falhadas
Deteção de ransomware
Atividades invulgares de transferência de múltiplos ficheiros
Modelo de política de atividade Início de sessão a partir de um endereço IP arriscado
Transferência em massa por um único utilizador
Modelo de política de ficheiros Detetar um ficheiro partilhado com um domínio não autorizado
Detetar um ficheiro partilhado com endereços de e-mail pessoais
Detetar ficheiros com PII/PCI/PHI

Para obter mais informações sobre como criar políticas, veja Criar uma política.

Automatizar controlos de governação

Também pode automatizar ações de governação do ServiceNow para corrigir ameaças detetadas. Estas ações decorrem através do Microsoft Entra ID:

Tipo Ação
Governação de utilizadores - Notificar o utilizador em alerta (através de Microsoft Entra ID)
- Exigir que o utilizador inicie sessão novamente (através de Microsoft Entra ID)
- Suspender utilizador (através de Microsoft Entra ID)

Para obter mais informações sobre como remediar ameaças a partir de aplicações, veja Governar aplicações ligadas.

Proteger o ServiceNow em tempo real

Reveja as nossas melhores práticas para proteger e colaborar com utilizadores externos e bloquear e proteger a transferência de dados confidenciais para dispositivos não geridos ou de risco.

Ligar o ServiceNow ao Microsoft Defender for Cloud Apps

Use a API do conector de aplicações para ligar o Microsoft Defender for Cloud Apps à sua conta ServiceNow existente. O conector da aplicação ServiceNow dá-lhe visibilidade e controlo sobre o uso do ServiceNow. Para deteção de ameaças, controlos de governação e orientações de proteção em tempo real, consulte Protect ServiceNow.

Utilize este conector de aplicações para aceder às funcionalidades da Gestão da Postura de Segurança (SSPM) SaaS, através de controlos de segurança refletidos na Classificação de Segurança da Microsoft. Saiba mais.

Pré-requisitos

  • Para ligar o ServiceNow ao Defender for Cloud Apps,
  • A instância do ServiceNow tem de suportar o acesso à API.
  • Tem de ter uma função de administrador.
  • A conta de administrador utilizada para efetuar a ligação tem de ter permissões para utilizar a API.

Defender for Cloud Apps suporta as seguintes versões do ServiceNow:

  • Eureka
  • Fiji
  • Genebra
  • Helsínquia
  • Istambul
  • Jacarta
  • Kingston
  • Londres
  • Madrid
  • Nova Iorque
  • Orlando
  • Paris
  • Quebeque
  • Roma
  • San Diego
  • Tóquio
  • Utah
  • Vancouver
  • Washington
  • Xanadu
  • Yokohama
  • Zurique
  • Australia

Para mais informações, consulte a documentação de aplicações ServiceNow OAuth.

Sugestão

Recomendamos que implemente o ServiceNow com tokens de aplicações OAuth, disponíveis para a Fuji e versões posteriores. Para mais informações, consulte Configurar aplicações OAuth no ServiceNow.

Para versões anteriores, é utilizado um modo de ligação legado que utiliza nomes de utilizador e palavras-passe O nome de utilizador e a palavra-passe fornecidos são utilizados apenas para a geração de tokens de API e não são guardados após o processo de ligação inicial.

Como ligar o ServiceNow ao Defender for Cloud Apps com o OAuth

Execute os seguintes passos para criar um perfil OAuth no ServiceNow e ligá-lo ao Defender for Cloud Apps:

  1. Inicie sessão com uma conta Administração na sua conta do ServiceNow.

    Nota

    Para versões anteriores, está disponível um modo de ligação legado com base no utilizador/palavra-passe. O nome de utilizador/palavra-passe fornecido só são utilizados para a geração de tokens de API e não são guardados após o processo de ligação inicial.

  2. Crie um novo perfil OAuth e, em seguida, selecione Criar um ponto final da API OAuth para clientes externos.

  3. Preencha os seguintes campos de Registos de Aplicações > Novo registo:

    1. Introduza um nome para o seu perfil OAuth, por exemplo CloudAppSecurity.

    2. Copie o ID de Cliente. Precisará dele mais tarde.

    3. No campo Segredo do Cliente , introduza uma cadeia. Se for deixado em branco, será gerado automaticamente um segredo aleatório. Copie e guarde-o para mais tarde.

    4. Aumente o Access Token Lifespan para, pelo menos, 3.600.

    5. Mude o valor de Restrição de Âmbito para Âmbito Amplo.

  4. Selecione o nome do OAuth que foi definido e altere o Ciclo de Vida do Token de Atualização para 7776 000 segundos (90 dias).

  5. Estabeleça um procedimento interno para garantir que a ligação permanece ativa.

    1. Certifique-se de que revoga o token de atualização antigo antes da expiração esperada do token de atualização.
    2. No Portal do Microsoft Defender, edite o conector existente com o mesmo ID de cliente e segredo do cliente. Isto irá gerar um novo token de atualização.

    Nota

    A rotação de tokens é um processo recorrente a cada 90 dias. Sem atualizar o token antes da expiração, a ligação ServiceNow deixa de funcionar.

Ligar o ServiceNow ao Microsoft Defender for Cloud Apps

Para completar a ligação no Microsoft Defender Portal, siga estes passos:

  1. No Portal do Microsoft Defender, selecione Definições. Em seguida, selecione Aplicações na Cloud. Em Aplicações ligadas, selecione Conectores de Aplicações.

  2. Na página Conectores de aplicações , selecione +Ligar uma aplicação e, em seguida, ServiceNow.

    Captura de ecrã que mostra onde encontrar o conector do ServiceNow no portal do Defender.

  3. Na janela seguinte, atribua um nome à ligação e selecione Seguinte.

  4. Na página Introduzir detalhes , selecione Ligar com o token OAuth (recomendado). Selecione Seguinte.

    Captura de ecrã da caixa de diálogo Detalhes do Conector da Aplicação ServiceNow.

  5. Para encontrar o seu nome de utilizador ServiceNow, no portal ServiceNow, vá a Utilizadores e depois localize o seu nome na tabela. (Opcional) Para usar um utilizador não administrador neste passo, crie um utilizador não administrador seguindo os passos na secção abaixo.

  6. Na página Detalhes do OAuth , introduza o ID de Cliente e o Segredo do Cliente. Selecione Seguinte.

  7. No Portal do Microsoft Defender, selecione Definições. Em seguida, selecione Aplicações na Cloud. Em Aplicações ligadas, selecione Conectores de Aplicações. Certifique-se de que o estado do Conector de Aplicações ligado está Ligado.

Depois de ligar o ServiceNow, receberá eventos durante 1 hora antes da ligação.

Opcional: Criar um utilizador não administrador no ServiceNow

Passo 1: Criar listas personalizadas de controlo de acesso (ACLs) no ServiceNow

  1. Inicie sessão no ServiceNow com uma conta de administrador.
  2. Abra o menu Elevar Papéis e ative tanto administrador como security_admin. Estes papéis elevados são necessários para criar ACLs para certas tabelas.
  3. Navegar até à configuração de Controlo de Acesso (ACL).
  4. Crie uma ACL de leitura para cada uma das tabelas seguintes:
    • sys_user
    • sys_user_group
    • sys_user_grmember
    • sys_user_has_role
    • sys_properties
    • v_plugin
    • sysevent_script_action
    • sys_attachment
    • sys_attachment_doc
    • sysevent
    • syslog_transaction
    • incidente
    • sys_user_role_contains
  5. Para cada ACL, definir o registo de Tipo = , Operação = , Nome = o nome da tabela e Papel Obrigatório = um papel personalizado como custom_table_access.
  6. Use o mesmo papel personalizado em todas as ACLs para simplificar a gestão.

Passo 2: Criar um utilizador não administrador

  1. No ServiceNow, vá a Administração de Utilizadores>Utilizadores.
  2. Crie uma nova conta de utilizador.
  3. Regista o nome de utilizador e a palavra-passe para uso posterior na configuração da integração.
  4. Abra o perfil de utilizador recém-criado.
  5. Desça até à secção de Papéis .
  6. Atribuir o papel personalizado criado no Passo 1 (por exemplo, custom_table_access) ao utilizador.

Ligação do Legacy ServiceNow

Para ligar o ServiceNow ao Defender for Cloud Apps, tem de ter permissões ao nível do administrador e certificar-se de que a instância do ServiceNow suporta o acesso à API.

  1. Inicie sessão com uma conta Administração na sua conta do ServiceNow.

  2. Crie uma nova conta de serviço para Defender for Cloud Apps e anexe a função de Administração à conta criada recentemente.

  3. Certifique-se de que o plug-in da API REST está ativado.

Passos seguintes