Så här skyddar Defender for Cloud Apps din ServiceNow-miljö

ServiceNow är en stor leverantör av CRM-moln. Den lagrar känslig data om kunder, interna processer, incidenter och rapporter. Som en affärskritisk app använder både personer inom och utanför din organisation, inklusive partners och entreprenörer. Många av dessa användare kanske inte följer säkerhetspraxis. De kan dela känslig data utan att mena det. Illvilliga aktörer kan också försöka få tillgång till dina mest känsliga kundtillgångar.

Genom att ansluta ServiceNow till Defender for Cloud Apps får du bättre insikter om användarnas aktiviteter. Den hjälper också till att identifiera hot med hjälp av avvikelseidentifiering och informationsskydd för maskininlärning, till exempel att identifiera när känsliga kunddata laddas upp till ServiceNow.

Använd den här appanslutningsappen för att få åtkomst till SaaS SSPM-funktioner (Security Posture Management) via säkerhetskontroller som visas i Microsoft Secure Score. Mer information.

Huvudsakliga hot

Genom att ansluta ServiceNow till Defender for Cloud Apps kan du åtgärda följande hot:

  • Komprometterade konton och insiderhot
  • Dataläckage
  • Otillräcklig säkerhetsmedvetenhet
  • Ohanterad BYOD (Bring Your Own Device)

Skydda din miljö med Defender for Cloud Apps

Du kan skydda din ServiceNow-miljö på följande sätt:

SaaS-säkerhetsstatushantering för ServiceNow

Koppla ServiceNow till Microsoft Defender for Cloud Apps för att få säkerhetstips för ServiceNow i Microsoft Secure Score.

I Secure Score, välj Rekommenderade åtgärder. Filtrera efter produkt = . ServiceNow. Exempel inkluderar:

  • Aktivera MFA
  • Aktivera pluginet för specificerad roll
  • Aktivera plugin-program med hög säkerhet
  • Aktivera auktorisering av skriptbegäran

Mer information finns i:

Kontrollera ServiceNow med inbyggda principer och principmallar

Du kan använda följande inbyggda principmallar för att identifiera och meddela dig om potentiella hot:

Important

Filprinciper tas ur bruk den 6 januari 2027. Om du vill behålla filbaserat dataskydd för den här appen migrerar du till Microsoft Purview principer för DLP eller automatisk etikettering.

Typ Namn
Inbyggd princip för avvikelseidentifiering Aktivitet från anonyma IP-adresser
Aktivitet från sällan förekommande land
Aktivitet från misstänkta IP-adresser
Omöjlig resa
Aktivitet som utförs av avslutad användare (kräver Microsoft Entra ID som IdP)
Flera misslyckade inloggningsförsök
Upptäckt av utpressningsprogram
Ovanliga nedladdningsaktiviteter för flera filer
Mall för aktivitetsprincip Logga in från en riskabel IP-adress
Massnedladdning av en enskild användare
Mall för filprincip Identifiera en fil som delas med en obehörig domän
Identifiera en fil som delas med personliga e-postadresser
Identifiera filer med PII/PCI/PHI

Mer information om hur du skapar principer finns i Skapa en princip.

Automatisera styrningskontroller

Du kan också automatisera ServiceNow-styrningsåtgärder för att åtgärda upptäckta hot. Dessa åtgärder körs via Microsoft Entra ID:

Typ Åtgärd
Användarstyrning – Meddela användaren vid avisering (via Microsoft Entra ID)
– Kräv att användaren loggar in igen (via Microsoft Entra ID)
– Inaktivera användare (via Microsoft Entra ID)

Om du vill ha mer information om hur du hanterar hot från appar kan du läsa Hantera anslutna appar.

Skydda ServiceNow i realtid

Läs våra metodtips för att skydda och samarbeta med externa användare och blockera och skydda nedladdning av känsliga data till ohanterade eller riskfyllda enheter.

Ansluta ServiceNow till Microsoft Defender for Cloud Apps

Använd App Connector API för att koppla Microsoft Defender for Cloud Apps till ditt befintliga ServiceNow-konto. ServiceNow-appanslutningsappen ger dig insyn i och kontroll över ServiceNow-användning. För hotdetektering, styrningskontroller och vägledning om skydd i realtid, se Protect ServiceNow.

Använd den här appanslutningsappen för att få åtkomst till SaaS SSPM-funktioner (Security Posture Management) via säkerhetskontroller som visas i Microsoft Secure Score. Mer information.

Förhandskrav

  • För att ansluta ServiceNow till Defender for Cloud Apps,
  • Din ServiceNow-instans måste ha stöd för API-åtkomst.
  • Du måste ha en administratörsroll.
  • Det administratörskonto som används för att upprätta anslutningen måste ha behörighet att använda API:et.

Defender for Cloud Apps stöder följande ServiceNow-versioner:

  • Eureka
  • Fiji
  • Genève
  • Helsingfors
  • Istanbul
  • Jakarta
  • Kingston
  • London
  • Madrid
  • New York
  • Orlando
  • Paris
  • Quebec
  • Rom
  • San Diego
  • Tokyo
  • Utah
  • Vancouver
  • Washington
  • Xanadu
  • Yokohama
  • Zurich
  • Australia

Mer information finns i dokumentationen om ServiceNow OAuth-program.

Tips

Vi rekommenderar att du distribuerar ServiceNow med OAuth-apptoken, som är tillgängliga för Fuji och senare versioner. Mer information finns i Konfigurera OAuth-program i ServiceNow.

För tidigare versioner används ett äldre anslutningsläge som använder användarnamn och lösenord Det angivna användarnamnet och lösenordet används endast för generering av API-token och sparas inte efter den första anslutningsprocessen.

Ansluta ServiceNow till Defender for Cloud Apps med OAuth

Utför följande steg för att skapa en OAuth-profil i ServiceNow och ansluta den till Defender for Cloud Apps:

  1. Logga in med ett Admin konto till ditt ServiceNow-konto.

    Obs!

    För tidigare versioner är ett äldre anslutningsläge tillgängligt baserat på användare/lösenord. Det angivna användarnamnet/lösenordet används endast för generering av API-token och sparas inte efter den första anslutningsprocessen.

  2. Skapa en ny OAuth-profil och välj sedan Skapa en OAuth API-slutpunkt för externa klienter.

  3. Fyll i följande fält i Programregister Ny post:

    1. Ange ett namn för din OAuth-profil, till exempel CloudAppSecurity.

    2. Kopiera klient-ID:t. Du behöver det senare.

    3. I fältet Klienthemlighet anger du en sträng. Om den lämnas tom genereras en slumpmässig hemlighet automatiskt. Kopiera och spara den till senare.

    4. Öka livslängden för åtkomsttoken till minst 3 600.

    5. Ändra värdet för begränsning av omfattningen till Brett omfattande.

  4. Välj namnet på den OAuth som definierades och ändra livslängden för uppdateringstoken till 7 776 000 sekunder (90 dagar).

  5. Upprätta en intern procedur för att säkerställa att anslutningen förblir aktiv.

    1. Se till att återkalla den gamla uppdateringstoken innan den förväntade förfallotiden för uppdateringstoken.
    2. I Microsoft Defender-portalen redigerar du den befintliga anslutningsappen med samma klient-ID och klienthemlighet. Detta genererar en ny uppdateringstoken.

    Obs!

    Tokenrotation är en återkommande process var 90:e dag. Utan att uppdatera token före utgångsdatum slutar ServiceNow-anslutningen att fungera.

Ansluta ServiceNow till Microsoft Defender for Cloud Apps

Följ dessa steg för att slutföra anslutningen i Microsoft Defender-portalen:

  1. I Microsoft Defender-portalen väljer du Inställningar. Välj sedan Cloud Apps. Under Anslutna appar väljer du Appanslutningsprogram.

  2. På sidan Appanslutningsprogram väljer du +Anslut en app och sedan ServiceNow.

    Skärmbild som visar var du hittar ServiceNow-anslutningsappen i Defender-portalen.

  3. I nästa fönster ger du anslutningen ett namn och väljer Nästa.

  4. På sidan Ange information väljer du Anslut med OAuth-token (rekommenderas). Välj Nästa.

    Skärmbild av dialogrutan Information om ServiceNow App Connector.

  5. För att hitta ditt ServiceNow-användarnamn, gå till Användare i ServiceNow-portalen och hitta sedan ditt namn i tabellen. (Valfritt) För att använda en icke-administratörsanvändare för detta steg, skapa en icke-administratörsanvändare genom att följa stegen i avsnittet nedan.

  6. På sidan OAuth-information anger du klient-ID och klienthemlighet. Välj Nästa.

  7. I Microsoft Defender-portalen väljer du Inställningar. Välj sedan Cloud Apps. Under Anslutna appar väljer du Appanslutningsprogram. Kontrollera att statusen för den anslutna appanslutningen är Ansluten.

När du har anslutit ServiceNow får du händelser i en timme före anslutningen.

Valfritt: Skapa en icke-administratörsanvändare i ServiceNow

Steg 1: Skapa anpassade åtkomstkontrolllistor (ACL) i ServiceNow

  1. Logga in på ServiceNow med ett administratörskonto.
  2. Öppna menyn Elevate Roles och aktivera både admin och security_admin. Dessa förhöjda roller krävs för att skapa ACL för vissa tabeller.
  3. Gå till Access Control (ACL)-konfiguration.
  4. Skapa en läs-ACL för var och en av följande tabeller:
    • sys_user
    • sys_user_group
    • sys_user_grmember
    • sys_user_has_role
    • sys_properties
    • v_plugin
    • sysevent_script_action
    • sys_attachment
    • sys_attachment_doc
    • Sysevent
    • syslog_transaction
    • händelse
    • sys_user_role_contains
  5. För varje ACL, sätt Typ = post, Operation = read, Name = tabellnamnet och Required Role = en anpassad roll såsom custom_table_access.
  6. Använd samma anpassade roll över alla ACL:er för att förenkla hanteringen.

Steg 2: Skapa en icke-administratörsanvändare

  1. I ServiceNow går du till Användare för användaradministration>.
  2. Skapa ett nytt användarkonto.
  3. Registrera användarnamn och lösenord för senare användning i integrationsuppsättningen.
  4. Öppna den nyskapade användarprofilen.
  5. Scrolla till avsnittet Roller .
  6. Tilldela den anpassade rollen som skapades i Steg 1 (till exempel custom_table_access) till användaren.

Äldre ServiceNow-anslutning

Om du vill ansluta ServiceNow till Defender for Cloud Apps måste du ha behörigheter på administratörsnivå och se till att ServiceNow-instansen stöder API-åtkomst.

  1. Logga in med ett Admin konto till ditt ServiceNow-konto.

  2. Skapa ett nytt tjänstkonto för Defender for Cloud Apps och koppla Admin-rollen till det nyligen skapade kontot.

  3. Kontrollera att REST API-plugin-programmet är aktiverat.

Nästa steg