サービスNow: データ保護APIコネクタの設定

Prev Next

この記事は、アカウントのアプリ&データAPI保護ポリシーのためにサービスNowコネクタを設定し、脅威保護ポリシーとデータ保護ポリシーでこのコネクタを使用するルールを作成する方法を説明します。

アプリ&データAPI保護ポリシーには、Catoライセンスが別途必要です。 さらに詳しい情報については、Catoの担当者または公式リセラーにお問い合わせください。

サービスNowコネクタの概要

組織のためにサービスNowインスタンス用コネクタを作成します。 アプリ&データAPI保護ポリシーを定義し、サービスNowコネクタを含むものを定義して、スキャンと検査対象オブジェクトを定義します。 各インスタンスに対してサービスNowコネクタを作成できます。

前提条件

  • サービスNowコネクタは、グローバル管理者ロールの管理者にデータ保護APIへの権限を与えることが必要です

  • アプリケーションのスコープはグローバルに設定されています

サービスNow用APIコネクタの必須権限

データ保護APIがあなたのサービスNowアカウントでテーブルレコードと添付ファイルをスキャンすることを許可するために、コネクタはサービスNowアプリとCatoに以下の権限とアクションを与えます:

  • OAuth2を使用してアプリケーションへのアクセスを許可

  • セキュアな接続を確立し維持するためにアプリからトークンを受け取ります

  • サービスNow APIに接続し、アプリ&データAPI保護ポリシーに従ってデータとテーブルをスキャンします

サービスNowコネクタの使用

このセクションでは、正しいサービスNow権限を設定し、サービスNow用APIコネクタを作成し、組織のサービスNowインスタンスをCatoアカウントに接続する方法を説明します。

注:

CatoがサービスNowインスタンスに接続できるかどうかに影響を与えるACL、IP ACL、ビジネスルール、またはデータポリシーがないことを確認してください。

必要なサービスNowテーブルとロール

サービスNow管理者がCatoコネクタを作成する際、管理者アカウントはテーブルおよびロールのための正しい権限を持つ必要があります。 以下のテーブルにはサービスNowがCatoアクセス権を要求するための権限を示しています。

最も必要な権限はITIL ロールですが、テーブルは管理者ロールで定義することを推奨します。

change_phase

sn_hr_core_beneficiary

sn_hr_core_op_report_type

change_request

sn_hr_core_benefit

sn_hr_core_op_system

change_request_imac

sn_hr_core_benefit_provider

sn_hr_core_op_system_to_report_type

change_task

sn_hr_core_benefit_type

sn_hr_core_profile_bank_account

cmdb

sn_hr_core_bonus

sn_hr_core_retirement_benefit

incident

sn_hr_core_case

sn_hr_core_task

incident_task

sn_hr_core_case_operations

sn_hr_core_tuition_reimbursement

kb_knowledge

sn_hr_core_case_payroll

sn_si_incident

kb_submission

sn_hr_core_case_relations

sn_si_request

problem

sn_hr_core_case_talent_management

sn_si_task

problem_task

sn_hr_core_case_total_rewards

sys_attachment

release_phase

sn_hr_core_case_workforce_admin

sysapproval_group

release_task

sn_hr_core_direct_deposit

sysevent

sc_req_item

sn_hr_core_op_report

task

sc_request

sn_hr_core_op_report_frequency

チケット

sc_task

サービスNowテーブルの権限設定

Catoコネクタがテーブルとデータを監視できるようにするため、サービスNowインスタンスでテーブル権限を設定します。

サービスNowテーブルの権限を設定するには:

  1. ServiceNowコンソールにログインし、ナビゲーションメニューから「システム定義」を検索して「テーブル」を選択します。

  2. テーブルの名前を検索し、検索結果からテーブルをクリックします。

    問題テーブルの検索例です。

    ServNow_Table_Search.png

  3. テーブル設定で「アプリケーションアクセス」タブをクリックし、「ウェブサービスによるこのテーブルへのアクセスを許可」を選択してください。

    Allow_access.png

  4. 「更新」をクリックします。

  5. すべての上記リストされたテーブルに対して手順2〜4を繰り返します。「必要なサービスNowテーブルとロール」を参照。

サービスNowコネクタの作成

サービスNowコネクタを作成する際、サービスNowインスタンスのベースURLをコピーして、Catoコネクタに貼り付けます。

注:

ベースURLは、パスなしのプロトコル、インスタンスID、ドメイン名です。 たとえば、https://sample.service-now.comは、https://sample.service-now.com/now/nav.ui.classic.paramsのベースURLです。

その後、サービスNowコンソールで新しいOAuthアプリケーションを作成し、CatoリダイレクトURLを貼り付けます。 また、アプリケーションにCatoロゴを追加することもできます。

リフレッシュトークンのライフスパンは、データ保護APIコネクタがサービスNowデータをスキャンするための権限を持つ期間を定義します。 最大限のセキュリティを確保するために、この値をデフォルトの8,640,000秒(100日)から31,536,000秒(1年)に更新することをお勧めします。 これにより、データ保護APIコネクタはサービスNowデータへの継続的なアクセスが可能になります。 リフレッシュトークンのライフスパンの期限切れから14日以内に、Cato管理アプリケーションの「リソース>統合」ページに警告が表示されます。 データ保護APIコネクタのサービスNowデータへの継続的なアクセスを確保するために、再同意を提供してください。

新しいOAuthアプリケーションが作成された後、サービスNowの「クライアントID」と「クライアントシークレット」をコピーし、コネクタにこれらの値を貼り付けます。 最後に、サービスNowコネクタをCato管理アプリケーションに保存し、CatoはサービスNowのオブジェクトとテーブルを監視する準備が整いました。

注:

Catoコネクタは、テーブルを監視するために使用されるいくつかのサービスNowビジネスルールを作成します。 「cato」接頭辞を持つビジネスルールは削除しないでください。 詳しくは、ServiceNowドキュメントをご覧ください。

サービスNowコネクタを作成するには:

  1. ナビゲーションメニューから「リソース>統合」を選択し、「統合API」タブをクリックします。

  2. 「新規」をクリックします。 「新規コネクタ」パネルが開きます。

  3. 「SaaSアプリケーション」ドロップダウンから「サービスNow」を選択します。

  4. 「機能」セクションでは、「データと脅威保護」を選択します。

  5. これらのコネクタ設定を構成します:

    1. 「コネクタ名」を入力します。

      02_baseURL.png

    2. サービスNowコンソールからベースURLをコピーし、「サービスNowベースURL」に貼り付けます。

  6. ステップ3では、新しいサービスNowのOAuthアプリケーションを設定します:

    step3_oauth.png

    1. サービスNowコンソールにログインします。

    2. 「システムOAuth>アプリケーションレジストリ」に移動し、「新規」をクリックします。

      01_SN_oauth_app.png

    3. 「外部クライアント用のOAuth APIエンドポイントを作成」をクリックします。

      新しいOauthアプリケーションが開きます。

      New_oauth_app.png

    4. アプリケーションの「名前」を入力します。

    5. 「パブリッククライアント」オプションはクリアされていることを確認してください。

    6. Cato管理アプリケーションの「新規コネクタ」パネルで、copy.pngをクリックしてCatoリダイレクトURLをコピーします。

    7. サービスNowアプリケーション内で「リダイレクトURL」にURLを貼り付けます。

    8. (オプション) ロゴURLにhttps://www.catonetworks.com/wp-content/uploads/2022/03/cato-logo.svgを入力して、アプリケーションのCatoロゴを表示します。

      注: 新しいServiceNowアプリケーションの他のフィールドの設定を構成する必要はありません。

      ServiceNow_URLs.png

    9. (推奨) リフレッシュトークンの寿命を31,536,000秒に更新します。

    10. 送信をクリックします。 ServiceNow OAuthアプリケーションが作成されました。

  7. ステップ4で、ServiceNowコンソールで、新しいOAuthアプリケーションをクリックして開きます。

    1. 次のOAuthアプリケーションフィールドをCato管理アプリケーションのCatoコネクタにコピー&ペーストします:

      • クライアントID

      • クライアントシークレット

  8. Cato管理アプリケーションで保存するをクリックします。

    新しいブラウザタブでServiceNowの権限画面が開きます。

  9. CatoアカウントがServiceNowアプリへのアクセス権を持つように権限を付与します。

    1. 許可をクリックしてCatoにServiceNowアプリへのアクセスを許可します。

    2. 画面にインスタンスの権限が正常に適用されたことが表示されます。

      Success_Connector_Permissions.png

      ブラウザのタブを閉じて、Cato管理アプリケーションに戻ります。 ServiceNowがリクエストを処理するのに数秒かかることがあるため、エラーが発生した場合はブラウザの更新を行ってください。

      ServiceNowがリクエストを処理している間、コネクタのステータスはユーザ承諾待ちです(下記を参照 コネクタステータスの理解)。

  10. ServiceNow SaaSアプリケーションが統合APIタブに追加されます。

データ保護APIコネクタに対する再同意の提供

トークンが期限切れになる前に、ServiceNowデータへのアクセスのためにデータ保護APIコネクタに再同意を積極的に提供する必要があります。 トークンが再同意を提供せずに期限切れになった場合、再度の同意をCato管理アプリケーションで提供するまで、データ保護APIコネクタはServiceNowデータにアクセスできません。

に再同意を提供してください データ保護APIコネクタ:

  1. ナビゲーションメニューからリソース > 統合を選択し、統合APIタブをクリックします。

  2. ServiceNowコネクタの隣にある3つのドットをクリックします。

  3. 再同意をクリックします。

コネクタのステータスの理解

ステータス列は、インストール済みSaaSアプリケーションページにおいて、ServiceNowアプリとCatoアカウントの間の接続のステータスを表示します。 これらはステータスの説明です:

  • 接続済み - アカウントがアプリに接続され、正常に動作しています

  • 接続警告 - ServiceNowインスタンスからデータをポーリングする際の一時的な問題です。 これはリフレッシュトークンが14日以内に期限切れになることが原因である可能性があります。 この問題を解決するには、データ保護APIコネクタがServiceNowデータにアクセスするために再同意を行ってください。 これで問題が解決しない場合は、サポートにチケットを発行してください。

  • 接続エラー - ServiceNowコネクタの接続または権限の問題です。 サポートにチケットを発行してください。

  • ユーザ承諾待ち - ServiceNowコネクタは接続設定画面で作成されていますが、CatoをServiceNowアカウントに接続するためのプロセスを完了していません。

ServiceNowのルールをデータ保護ポリシーに追加する

このセクションでは、ServiceNowによって管理されたケースを監視するためにデータ保護ポリシーを使用する方法を説明します。

ServiceNowルールの構成

データ保護ページを使用して、データ保護ポリシーにSaaSアプリケーションのルールを追加します。

データ保護APIがスキャンするトラフィックを定義するデータ保護ルールを作成します。 各SaaSアプリコネクタに対して個別のルールを作成し、どのトラフィックがスキャンされるかを決定する基準を定義します。

ServiceNowインスタンスのフィールドや添付ファイルの内容を監視することができます。

ServiceNowルール設定の詳細については、下記を参照してください ServiceNowルールの理解。

Slack_Data_Protection_Rule.png

ServiceNowアプリコネクタの新しいデータ保護ルールを作成します。

  1. ナビゲーションペインから、セキュリティ>アプリ&データAPI保護を選択し、データ保護を選択または展開します。

  2. 新規をクリックします。 新規ルールパネルが開きます。

  3. アプリケーションコネクタセクションで、ServiceNowアプリコネクタを選択します。

  4. 一般セクションでルールの設定を入力します。

  5. オブジェクトセクションで、監視されているServiceNowテーブルを定義します(デフォルトはすべて)。

    複数のオブジェクトを選択すると、それらの間にまたはの関係が生じます。

  6. コンテンツプロファイルで、このルールに適用されるDLPコンテンツプロファイルを選択します。

    DLPコンテンツプロファイルの詳細については、DLPコンテンツプロファイルの作成を参照してください。

  7. 使用可能なオプション 追跡オプションを設定して、イベントを生成し、通知を送信します。

    通知に関する詳細は、アラートセクションのサブスクリプショングループ、メーリングリスト、およびアラートの統合に関する記事を参照してください。

  8. 保存をクリックします。 ルールがデータ保護ポリシーに追加されました。

ServiceNowルールの理解

このセクションでは、データ保護ルールがServiceNow添付ファイルまたはテーブルをスキャンするための設定を定義する方法を説明します。 各ルールは、以下の基準に従って定義できます:

  • オブジェクト - ルールが監視する次のServiceNowテーブルの1つ以上を選択

    • SCタスク

    • 変更フェーズ

    • 変更リクエスト

    • 変更タスク

    • リリースタスク

    • シス承認グループ

    • 変更リクエストIMAC

    • インシデント

    • インシデントタスク

    • KB提出

    • KB知識

    • 問題

    • 問題タスク

    • リリースフェーズ

    • SCリクエスト

    • SC要求アイテム

    • タスク

    • チケット

  • コンテンツプロファイル - DLPコンテンツインスペクションを定義するDLPコンテンツプロファイル

    コンテンツプロファイルを編集または作成するには、セキュリティ > DLPプロファイル > コンテンツプロファイルで行います。

  • アクション - ルールと一致した際にイベントを生成するか通知を送信するか選択します。

注文されたデータ保護ルールを使用する

データ保護APIエンジンはデータを順番に検査し、ルールと一致するかを確認します。 データがルールに一致しない場合、検査されません。 ルールベースのトップにあるルールは優先度が高く、ルールベースの下位に配置されたルールよりも先に適用されます。 各タイプのアプリケーションまたはコネクタは、データに一度だけ適用されます。

ベストプラクティス - ルールベースの効率を最大化するために、各コネクタタイプごとに特定のユーザーのルールが「すべて」ユーザーに適用されるルールよりも優先されることを推奨します。

例えば、データがルール#2のコネクタと一致する場合、データ保護APIエンジンによってデータが検査されます。 エンジンは同じコネクタに対してルール#3以降を適用し続けません。 しかし、データは異なるコネクタを持つ低い優先度のルールと一致する可能性があります。

コネクタに対する脅威保護の追加

コネクタのために脅威保護ルールを作成し、アカウント用に有効化されたマルウェアとウイルス用のアンチマルウェアと次世代アンチマルウェアエンジンを使用してファイルと添付ファイルをスキャンします。 データ保護APIエンジンはコネクタトラフィックをスキャンし、ルールに対して設定されたアクションと追跡オプションを適用します:

  • トラフィックの監視(ブロックは近日対応予定)

  • イベントを生成します

  • メール通知を送信します

アプリ&データAPI保護ルールを作成すると、アカウント用に有効化されたアンチマルウェアエンジン(セキュリティ > アンチマルウェア)は、当該コネクタアプリケーションに送信されたファイルに対してマルウェアスキャンを実施します。

次のスクリーンショットは、OneDriveコネクタのための脅威保護ルールを示しており、内部ユーザーまたはゲストによって送信されたファイルをスキャンします。

CAS_Threat_Protection.png

ファイルのための例外作成

時には、Catoのデータ保護APIエンジンによってブロックされたファイルであっても、安全であることがわかっているため、ネットワークで許可する必要があります。 ファイルハッシュポリシーでのアンチマルウェア例外は、アプリ&データAPI保護にも適用されます。 ファイルハッシュポリシーにファイルを追加する方法の詳細については、アンチマルウェア例外の管理を参照してください。

データ保護APIイベントの分析

ホーム > イベントページはアカウントのすべてのデータ保護APIイベントを表示します。 強力な検索ツールを使用して、必要な関連データを含む数少ないイベントをドリルダウンし、特定します。

データ保護APIイベントは次のフィールドによって特定できます:

  • イベントタイプ - セキュリティ

  • サブタイプ - SaaSセキュリティAPIデータ保護およびSaaSセキュリティAPIマルウェア対策

イベントページの使用方法の詳細については、ネットワークでのイベントの分析をご覧ください。

データ保護APIイベントのフィールドの説明

フィールド名

説明

コネクタ名

ルールに定義されているコネクタの名前

コネクタタイプ

このコネクタに定義されているSaaSアプリ

DLPプロファイル

生成したこのイベントのコンテンツプロファイル

ファイル名

添付されたファイルの名前

フルパスURL

生成したこのイベントのファイル、テーブルレコード、または添付のフルURL

一致したデータの種類

ルールと一致したコンテンツプロファイル内のデータの種類

オブジェクト名

生成したイベントに関連するサービスNowオブジェクトのデータ:

  • テーブルの場合、フォーマット <table name>/<item number>

  • 添付の場合、関連テーブルレコードの名前を表示

オブジェクトタイプ

テーブルレコード

所有者

所有者のユーザ名

DNSポリシー

データ保護ポリシーでのルールの名前

セベリティ

ルールのために定義されたセベリティ

既知の制限 - サポート対象のサービスNowテーブル

このセクションでは、現在コネクタでサポートされているサービスNowテーブルをリストします。 サポートされていないテーブルは、機密データの監視がされていません。

  • コメントと作業メモはサポートされていません