Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Важно!
Некоторые сведения в этой статье относятся к предварительно выпущенном продукту, который может быть существенно изменен до его коммерческого выпуска. Корпорация Майкрософт не дает никаких гарантий, явных или подразумеваемых, относительно предоставленных здесь сведений.
ServiceNow — это экосистема корпоративных приложений, предназначенная для подключения и автоматизации бизнес-процессов, предоставляемых в виде приложения SaaS. Многие операционные центры безопасности (SOC) используют ServiceNow как часть потока управления инцидентами и часто расширяют основные функциональные возможности с помощью настроек, интеграции и приложений, зависящих от безопасности.
Подключаемый модуль Copilot для безопасности для ServiceNow обеспечивает подключение между сеансом Security Copilot и очередью инцидентов ServiceNow. Пользователи могут импортировать инцидент ServiceNow в Copilot for Security. Пользователи могут легко сопоставлять данные из продуктов безопасности Майкрософт, таких как Defender для конечной точки, обогащать с помощью внешней аналитики угроз и сохранять результаты исследования в ServiceNow. Эти возможности в сочетании с описательным запросом и генерируемым ИИ на основе Azure OpenAI помогают ускорить разрешение инцидентов. Эти возможности также помогают членам команды, обладающим навыками, и предоставляют более подробные представления о любом инциденте безопасности.
Перед началом работы
Предварительные условия
- Поддерживаемые продукты (облако):
- ServiceNow пакет управления ИТ-службами (ITSM) — приложение для реагирования на инциденты
- пакет ServiceNow операций безопасности (SecOps) — приложение реагирования на инциденты безопасности
- Доступ к экземпляру ServiceNow с разрешениями на создание новых пользователей
- Разрешения на настройку подключаемых модулей
- Доступная квота API ServiceNow
настройка ServiceNow
Существует два способа подключения для ServiceNow:
Выберите тот, который соответствует вашим потребностям.
Поток предоставления кода авторизации OAuth (ServiceNow входящей интеграции) — рекомендуется
Примечание.
Перед началом работы убедитесь, что у вас есть разрешение администратора ServiceNow и разрешение Security Copilot владелец или участник.
Убедитесь, что подключаемый модуль OAuth активен, а для свойства активации OAuth задано значение true. Если они не активированы по умолчанию, перейдите по ссылкам.
Получите доступ к экземпляру ServiceNow и создайте новый объект Реестра приложений, выполнив следующие действия.
Перейдите в раздел Системный реестр приложений OAuth >и выберите Создать.
Выберите Создать конечную точку API OAuth для внешних клиентов.
Введите имя, определяющее интеграцию Security Copilot.
Введите URI перенаправления, соответствующий экземпляру Security Copilot, например
https://securitycopilot.microsoft.com/auth/v1/callback.Назначьте область проверки подлинности, соответствующую вашим потребностям в управлении доступом. Достаточно область учетной записи пользователя.
Сохраните объект Реестра приложений.
В созданном объекте обратите внимание на идентификатор клиента и секрет клиента.
Эта настройка OAuth должна выполняться только один раз для каждого экземпляра ServiceNow. Результирующий объект реестра приложений OAuth может использоваться разными пользователями несколько раз.
Обычная проверка подлинности HTTP
Получите доступ к экземпляру ServiceNow и найдите параметр для создания нового пользователя:
- Перейдите к разделу Учетные данные обнаружения > на платформе ServiceNow.
- Выберите Создать , чтобы создать новую запись учетных данных.
- Выберите Обычная проверка подлинности в качестве типа учетных данных. Введите следующие сведения:
- Имя: Описательное имя учетных данных.
- Пользователя: Имя пользователя для проверки подлинности.
- Пароль: Пароль для проверки подлинности.
- Сохраните учетные данные.
Назначьте
itilроли иrest_api_explorerимени пользователя:- Перейдите в раздел Администрирование > пользователей Пользователи.
- Найдите и выберите созданное имя пользователя.
- В списке Связанные роли выберите Изменить.
- Добавьте
itilроли иrest_api_explorerиз списка доступных ролей. - Сохраните назначения ролей.
Обратите внимание на учетные данные и URL-адрес экземпляра ServiceNow.
подключение Security Copilot
Войдите в Microsoft Security Copilot.
Получите доступ к управлению подключаемыми модулями , нажав кнопку Источники на панели запросов.
Рядом с ServiceNow выберите Настроить.
Примечание.
Обязательно прокрутите вниз, чтобы добраться до других полей, таких как Области.
Предоставьте согласие приложению Security Copilot, чтобы получить доступ к экземпляру ServiceNow.
Инструкции по authorization_code OAuth
- Введите параметры проверки подлинности, соответствующие созданному ранее объекту Реестра приложений.
- URL-адрес экземпляра, идентификатор клиента и секрет клиента соответствуют значениям с тем же именем в объекте Реестра приложений. Чтобы определить, что нужно ввести для каждого значения, см. следующую таблицу:
Имя параметра Описание Пример Тип инцидента по умолчанию Тип инцидента по умолчанию — , если тип не указан в запросах. Должен быть одним из: INC или SIR INC или SIR Экземпляр Задайте URL-адрес экземпляра ServiceNow. https://xyz.service-now.com/Clientid Задайте идентификатор клиента в объекте реестра приложений ServiceNow ClientSecret Задайте для параметра секрет клиента в объекте реестра приложений ServiceNow AuthorizationEndpoint Установите значение https://<service-now-instance-domain>/oauth_auth.do.https://xyz.service-now.com/oauth_auth.doTokenEndpoint Задайте значение https://<service-now-instance-domain>/oauth_token.do.https://xyz.service-now.com/oauth_token.doScopes Задайте области, определенные в объекте реестра приложений ServiceNow. Несколько областей разделяются запятыми. учетная запись пользователя AuthorizationContentType Должен быть оставлен без изменений в приложении по умолчанию/x-www-form-urlencoded application/x-www-form-urlencoded Ресурс ИД ресурса Можно оставить пустым Выберите Сохранить или Подключить , чтобы завершить настройку.
Примечание.
В настоящее время система не проверяет учетные данные при сохранении параметров. Если они неверны, вы увидите ошибку позже, когда Security Copilot попытается вызвать подключаемый модуль ServiceNow.
Закройте окно подключаемых модулей.
Примеры запросов ServiceNow
Security Copilot работает в основном с запросами естественного языка. Когда вы будете готовы загрузить инцидент в сеанс Security Copilot или найти связанные ServiceNow инциденты, вы отправите запрос, который поможет Security Copilot выбрать набор навыков ServiceNow и вызвать соответствующий навык.
При вводе запроса убедитесь, что вы упоминание ServiceNow в качестве предпочтительного источника инцидента. Security Copilot может подключаться к нескольким системам, каждая из которых предоставляет инциденты, и она извлекает преимущества из рекомендаций по выбранному источнику.
Примеры запросов на инциденты:
- "Загрузка ServiceNow инцидента INC12345"
- "Какие ServiceNow инциденты относятся к IP-адресу 10.0.0.1?"
- "Показать последние инциденты с высоким уровнем серьезности ServiceNow"
- "Показать сведения о третьем инциденте"
- "Какова оценка репутации MDTI для этих IP-адресов?"
- "Напишите ссылку на это расследование Copilot, чтобы ServiceNow инцидент INC12345"
- "Напишите следующий текст в этот ServiceNow инцидент: Исследовано с помощью Security Copilot и развернута новая логика обнаружения".
- "Напишите сводку этого исследования для ServiceNow инцидентов INC12345"
- "Подведите итоги этого расследования и напишите его в качестве комментария к инциденту ServiceNow".
Добавление комментариев к инцидентам ServiceNow
Если этот параметр включен с соответствующими разрешениями, соединитель ServiceNow может добавлять комментарии к ServiceNow инцидентам. Текст комментария может быть предоставлен пользователем или получен из Security Copilot функций, таких как ссылки для общего доступа к сеансам или закрепленные сводки запроса на исследование.
Примеры запросов:
- "Напишите ссылку на это расследование Copilot, чтобы ServiceNow инцидент INC12345"
После загрузки инцидента:
- "Напишите следующий текст в этот ServiceNow инцидент: Исследовано с помощью Security Copilot и развернута новая логика обнаружения".
После закрепления нескольких запросов:
- "Напишите сводку этого исследования, чтобы ServiceNow инцидент INC12345" или, если сеанс уже загружен, "Подведите итоги этого исследования и напишите его в качестве комментария к инциденту ServiceNow".
Примечание.
Текущая версия подключаемого модуля добавляет комментарии к инциденту ServiceNow. В будущих версиях может быть предусмотрена возможность записи в рабочие заметки.
Устранение неполадок с подключаемым модулем ServiceNow
Убедитесь, что разрешены соответствующие IP-адреса для вашего региона из следующего списка. Дополнительные сведения см. в разделе ИСХОДЯЩИЕ IP-адреса для Microsoft Security Copilot.
Действия по добавлению разрешенных IP-адресов:
Войдите в экземпляр ServiceNow:
- Используйте учетную запись с правами администратора.
Перейдите к ip-контроль доступа Settings (Параметры IP-контроль доступа). ServiceNow документации по шагам: IP-адрес контроль доступа:
- В области навигации слева найдите "IP-контроль доступа" или перейдите по адресу:
IP-контроль доступа безопасности > системы
Просмотрите IP-адреса из этого списка и выберите подходящий для вашего региона и добавьте его в список разрешенных с направлением Тип как входящие:
- В области навигации слева найдите "IP-контроль доступа" или перейдите по адресу:
Возникают ошибки
Если возникают ошибки, например не удалось выполнить запрос или произошла неизвестная ошибка, убедитесь, что подключаемый модуль включен. Если проблема не исчезнет, выйдите из Security Copilot, а затем снова войдите в систему.
Запросы не вызывают правильные возможности
Если запросы не вызывают правильные возможности или запросы вызывают какой-либо другой набор возможностей, у вас могут быть пользовательские подключаемые модули или другие подключаемые модули с функциональностью, аналогичной набору возможностей, который вы хотите использовать. Вы можете либо использовать имя продукта ServiceNowSIR в запросах, либо ввести имя конкретной возможности, например <> .
Предоставление отзывов
Чтобы оставить отзыв, обратитесь ServiceNow управления продуктами.