подключаемый модуль ServiceNow для Microsoft Security Copilot

Важно!

Некоторые сведения в этой статье относятся к предварительно выпущенном продукту, который может быть существенно изменен до его коммерческого выпуска. Корпорация Майкрософт не дает никаких гарантий, явных или подразумеваемых, относительно предоставленных здесь сведений.

ServiceNow — это экосистема корпоративных приложений, предназначенная для подключения и автоматизации бизнес-процессов, предоставляемых в виде приложения SaaS. Многие операционные центры безопасности (SOC) используют ServiceNow как часть потока управления инцидентами и часто расширяют основные функциональные возможности с помощью настроек, интеграции и приложений, зависящих от безопасности.

Подключаемый модуль Copilot для безопасности для ServiceNow обеспечивает подключение между сеансом Security Copilot и очередью инцидентов ServiceNow. Пользователи могут импортировать инцидент ServiceNow в Copilot for Security. Пользователи могут легко сопоставлять данные из продуктов безопасности Майкрософт, таких как Defender для конечной точки, обогащать с помощью внешней аналитики угроз и сохранять результаты исследования в ServiceNow. Эти возможности в сочетании с описательным запросом и генерируемым ИИ на основе Azure OpenAI помогают ускорить разрешение инцидентов. Эти возможности также помогают членам команды, обладающим навыками, и предоставляют более подробные представления о любом инциденте безопасности.

Перед началом работы

Предварительные условия

  • Поддерживаемые продукты (облако):
    • ServiceNow пакет управления ИТ-службами (ITSM) — приложение для реагирования на инциденты
    • пакет ServiceNow операций безопасности (SecOps) — приложение реагирования на инциденты безопасности
  • Доступ к экземпляру ServiceNow с разрешениями на создание новых пользователей
  • Разрешения на настройку подключаемых модулей
  • Доступная квота API ServiceNow

настройка ServiceNow

Существует два способа подключения для ServiceNow:

Выберите тот, который соответствует вашим потребностям.

Примечание.

Перед началом работы убедитесь, что у вас есть разрешение администратора ServiceNow и разрешение Security Copilot владелец или участник.

  1. Убедитесь, что подключаемый модуль OAuth активен, а для свойства активации OAuth задано значение true. Если они не активированы по умолчанию, перейдите по ссылкам.

  2. Получите доступ к экземпляру ServiceNow и создайте новый объект Реестра приложений, выполнив следующие действия.

    1. Перейдите в раздел Системный реестр приложений OAuth >и выберите Создать.

    2. Выберите Создать конечную точку API OAuth для внешних клиентов.

      Изображение приложения OAuth

    3. Введите имя, определяющее интеграцию Security Copilot.

    4. Введите URI перенаправления, соответствующий экземпляру Security Copilot, например https://securitycopilot.microsoft.com/auth/v1/callback.

    5. Назначьте область проверки подлинности, соответствующую вашим потребностям в управлении доступом. Достаточно область учетной записи пользователя.

    6. Сохраните объект Реестра приложений.

    7. В созданном объекте обратите внимание на идентификатор клиента и секрет клиента.

    8. Эта настройка OAuth должна выполняться только один раз для каждого экземпляра ServiceNow. Результирующий объект реестра приложений OAuth может использоваться разными пользователями несколько раз.

Обычная проверка подлинности HTTP

  1. Получите доступ к экземпляру ServiceNow и найдите параметр для создания нового пользователя:

    1. Перейдите к разделу Учетные данные обнаружения > на платформе ServiceNow.
    2. Выберите Создать , чтобы создать новую запись учетных данных.
    3. Выберите Обычная проверка подлинности в качестве типа учетных данных. Введите следующие сведения:
      1. Имя: Описательное имя учетных данных.
      2. Пользователя: Имя пользователя для проверки подлинности.
      3. Пароль: Пароль для проверки подлинности.
      4. Сохраните учетные данные.
  2. Назначьте itil роли и rest_api_explorer имени пользователя:

    1. Перейдите в раздел Администрирование > пользователей Пользователи.
    2. Найдите и выберите созданное имя пользователя.
    3. В списке Связанные роли выберите Изменить.
    4. Добавьте itil роли и rest_api_explorer из списка доступных ролей.
    5. Сохраните назначения ролей.
  3. Обратите внимание на учетные данные и URL-адрес экземпляра ServiceNow.

подключение Security Copilot

  1. Войдите в Microsoft Security Copilot.

  2. Получите доступ к управлению подключаемыми модулями , нажав кнопку Источники на панели запросов.

    Изображение настройки ServiceNow на панели управления ресурсами

  3. Рядом с ServiceNow выберите Настроить.

    Изображение настройки ServiceNow части 1

    Примечание.

    Обязательно прокрутите вниз, чтобы добраться до других полей, таких как Области.

    Изображение настройки ServiceNow часть 2

  4. Предоставьте согласие приложению Security Copilot, чтобы получить доступ к экземпляру ServiceNow.

    Изображение предоставления согласия на подключение.

  5. Инструкции по authorization_code OAuth

    1. Введите параметры проверки подлинности, соответствующие созданному ранее объекту Реестра приложений.
    2. URL-адрес экземпляра, идентификатор клиента и секрет клиента соответствуют значениям с тем же именем в объекте Реестра приложений. Чтобы определить, что нужно ввести для каждого значения, см. следующую таблицу:
    Имя параметра Описание Пример
    Тип инцидента по умолчанию Тип инцидента по умолчанию — , если тип не указан в запросах. Должен быть одним из: INC или SIR INC или SIR
    Экземпляр Задайте URL-адрес экземпляра ServiceNow. https://xyz.service-now.com/
    Clientid Задайте идентификатор клиента в объекте реестра приложений ServiceNow
    ClientSecret Задайте для параметра секрет клиента в объекте реестра приложений ServiceNow
    AuthorizationEndpoint Установите значение https://<service-now-instance-domain>/oauth_auth.do. https://xyz.service-now.com/ oauth_auth.do
    TokenEndpoint Задайте значение https://<service-now-instance-domain>/oauth_token.do. https://xyz.service-now.com/ oauth_token.do
    Scopes Задайте области, определенные в объекте реестра приложений ServiceNow. Несколько областей разделяются запятыми. учетная запись пользователя
    AuthorizationContentType Должен быть оставлен без изменений в приложении по умолчанию/x-www-form-urlencoded application/x-www-form-urlencoded
    Ресурс ИД ресурса Можно оставить пустым
  6. Выберите Сохранить или Подключить , чтобы завершить настройку.

    Примечание.

    В настоящее время система не проверяет учетные данные при сохранении параметров. Если они неверны, вы увидите ошибку позже, когда Security Copilot попытается вызвать подключаемый модуль ServiceNow.

  7. Закройте окно подключаемых модулей.

Примеры запросов ServiceNow

Security Copilot работает в основном с запросами естественного языка. Когда вы будете готовы загрузить инцидент в сеанс Security Copilot или найти связанные ServiceNow инциденты, вы отправите запрос, который поможет Security Copilot выбрать набор навыков ServiceNow и вызвать соответствующий навык.

При вводе запроса убедитесь, что вы упоминание ServiceNow в качестве предпочтительного источника инцидента. Security Copilot может подключаться к нескольким системам, каждая из которых предоставляет инциденты, и она извлекает преимущества из рекомендаций по выбранному источнику.

Примеры запросов на инциденты:

  • "Загрузка ServiceNow инцидента INC12345"
  • "Какие ServiceNow инциденты относятся к IP-адресу 10.0.0.1?"
  • "Показать последние инциденты с высоким уровнем серьезности ServiceNow"
  • "Показать сведения о третьем инциденте"
  • "Какова оценка репутации MDTI для этих IP-адресов?"
  • "Напишите ссылку на это расследование Copilot, чтобы ServiceNow инцидент INC12345"
  • "Напишите следующий текст в этот ServiceNow инцидент: Исследовано с помощью Security Copilot и развернута новая логика обнаружения".
  • "Напишите сводку этого исследования для ServiceNow инцидентов INC12345"
  • "Подведите итоги этого расследования и напишите его в качестве комментария к инциденту ServiceNow".

Добавление комментариев к инцидентам ServiceNow

Если этот параметр включен с соответствующими разрешениями, соединитель ServiceNow может добавлять комментарии к ServiceNow инцидентам. Текст комментария может быть предоставлен пользователем или получен из Security Copilot функций, таких как ссылки для общего доступа к сеансам или закрепленные сводки запроса на исследование.

Примеры запросов:

  • "Напишите ссылку на это расследование Copilot, чтобы ServiceNow инцидент INC12345"

После загрузки инцидента:

  • "Напишите следующий текст в этот ServiceNow инцидент: Исследовано с помощью Security Copilot и развернута новая логика обнаружения".

После закрепления нескольких запросов:

  • "Напишите сводку этого исследования, чтобы ServiceNow инцидент INC12345" или, если сеанс уже загружен, "Подведите итоги этого исследования и напишите его в качестве комментария к инциденту ServiceNow".

Примечание.

Текущая версия подключаемого модуля добавляет комментарии к инциденту ServiceNow. В будущих версиях может быть предусмотрена возможность записи в рабочие заметки.

Устранение неполадок с подключаемым модулем ServiceNow

Убедитесь, что разрешены соответствующие IP-адреса для вашего региона из следующего списка. Дополнительные сведения см. в разделе ИСХОДЯЩИЕ IP-адреса для Microsoft Security Copilot.

Действия по добавлению разрешенных IP-адресов:

  1. Войдите в экземпляр ServiceNow:

    • Используйте учетную запись с правами администратора.
  2. Перейдите к ip-контроль доступа Settings (Параметры IP-контроль доступа). ServiceNow документации по шагам: IP-адрес контроль доступа:

    • В области навигации слева найдите "IP-контроль доступа" или перейдите по адресу:
      IP-контроль доступа безопасности > системы

    Просмотрите IP-адреса из этого списка и выберите подходящий для вашего региона и добавьте его в список разрешенных с направлением Тип как входящие:

    Изображение проверки подлинности на основе диапазона IP-адресов

Возникают ошибки

Если возникают ошибки, например не удалось выполнить запрос или произошла неизвестная ошибка, убедитесь, что подключаемый модуль включен. Если проблема не исчезнет, выйдите из Security Copilot, а затем снова войдите в систему.

Запросы не вызывают правильные возможности

Если запросы не вызывают правильные возможности или запросы вызывают какой-либо другой набор возможностей, у вас могут быть пользовательские подключаемые модули или другие подключаемые модули с функциональностью, аналогичной набору возможностей, который вы хотите использовать. Вы можете либо использовать имя продукта ServiceNowSIR в запросах, либо ввести имя конкретной возможности, например <> .

Предоставление отзывов

Чтобы оставить отзыв, обратитесь ServiceNow управления продуктами.