ServiceNow: Configurando o Conector de API de Proteção de Dados

Prev Next

Este artigo explica como configurar o conector ServiceNow para a Política de Proteção de API de Aplicativo & Dados da sua conta e criar regras que utilizem este conector na Política de Proteção contra Ameaças e Proteção de Dados.

A Proteção de Aplicações & Dados API requer uma licença separada da Cato. Por favor, contate seu representante Cato ou revendedor oficial para mais informações.

Visão geral do conector ServiceNow

Crie o conector para a instância ServiceNow da sua organização. Em seguida, defina regras nas políticas de Proteção de API de Aplicativo & Dados que incluem o conector ServiceNow e definem os objetos que são escaneados e inspecionados. Você pode criar um único conector ServiceNow para cada instância.

Requisitos

  • O conector ServiceNow requer um administrador com a função global de administrador para conceder permissões à API de Proteção de Dados

  • O escopo da aplicação está definido como global

Permissões obrigatórias para os conectores API para ServiceNow

Para habilitar a API de Proteção de Dados para escanear registros de tabelas e anexos na sua conta ServiceNow, o conector dá à Cato as seguintes permissões e ações com o aplicativo ServiceNow:

  • Conceder acesso ao aplicativo usando OAuth2

  • Receba um token do aplicativo para estabelecer e manter uma conexão segura

  • Conectar aos APIs do ServiceNow e escanear dados e tabelas de acordo com a Política de Proteção de API de Aplicativo & Dados

Trabalhando com conectores ServiceNow

Esta seção explica como definir as permissões corretas do ServiceNow, criar conectores de API para ServiceNow e conectar a instância ServiceNow da sua organização à sua conta Cato.

Nota:

Certifique-se de que você não tem ACL, IP ACL, Regras de Negócio ou Políticas de Dados que impactem a capacidade da Cato de se conectar à sua instância do ServiceNow.

Tabelas e funções obrigatórias do ServiceNow

Quando o administrador do ServiceNow cria o conector Cato, a conta de administrador precisa ter as permissões corretas para as tabelas e funções. A tabela abaixo lista as tabelas do ServiceNow às quais a Cato requer permissões para acesso.

A permissão mínima necessária é a função ITIL, mas recomendamos que você defina as tabelas com a função admin.

change_phase

sn_hr_core_beneficiary

sn_hr_core_op_report_type

change_request

sn_hr_core_benefit

sn_hr_core_op_system

change_request_imac

sn_hr_core_benefit_provider

sn_hr_core_op_system_to_report_type

change_task

sn_hr_core_benefit_type

sn_hr_core_profile_bank_account

cmdb

sn_hr_core_bonus

sn_hr_core_retirement_benefit

incident

sn_hr_core_case

sn_hr_core_task

incident_task

sn_hr_core_case_operations

sn_hr_core_tuition_reimbursement

kb_knowledge

sn_hr_core_case_payroll

sn_si_incident

kb_submission

sn_hr_core_case_relations

sn_si_request

problem

sn_hr_core_case_talent_management

sn_si_task

problem_task

sn_hr_core_case_total_rewards

sys_attachment

release_phase

sn_hr_core_case_workforce_admin

sysapproval_group

release_task

sn_hr_core_direct_deposit

sysevent

sc_req_item

sn_hr_core_op_report

task

sc_request

sn_hr_core_op_report_frequency

ticket

sc_task

Configurando permissões para tabelas do ServiceNow

Defina as permissões da tabela na sua instância ServiceNow para permitir que o conector Cato monitore tabelas e dados.

Para definir as permissões da tabela ServiceNow:

  1. Faça login no console do ServiceNow e, no menu de navegação, pesquise por Definição do Sistema e selecione Tabelas.

  2. Pesquise o Nome de uma das tabelas e clique na tabela no resultado da pesquisa.

    Este é um exemplo de pesquisa pela tabela problema.

    ServNow_Table_Search.png

  3. Nas configurações da tabela, clique na guia Acesso à Aplicação e certifique-se de que Permitir acesso a esta tabela via serviços web esteja selecionado.

    Allow_access.png

  4. Clique em Atualizar.

  5. Repita os passos 2-4 para todas as tabelas listadas acima em Tabelas e funções obrigatórias do ServiceNow.

Criando o conector ServiceNow

Ao criar o conector ServiceNow, copie o URL base para sua instância ServiceNow e cole-o no novo conector Cato.

Nota:

O URL base é o protocolo, ID da instância e nome de domínio, sem o caminho. Por exemplo, https://sample.service-now.com é o URL base para https://sample.service-now.com/now/nav.ui.classic.params

Então no console do ServiceNow, crie um novo aplicativo OAuth, e cole a URL de Redirecionamento Cato. Você também pode adicionar o logotipo da Cato ao aplicativo.

O Tempo de Vida do Token de Atualização define o tempo que o conector API de Proteção de Dados tem permissão para escanear dados do ServiceNow. Para máxima Segurança, recomendamos que você Atualize este Valor do Padrão 8.640.000 Segundos (100 dias) para 31.536.000 Segundos (1 ano). Isso garante que o conector API de Proteção de Dados tenha acesso contínuo aos dados do ServiceNow. Dentro de 14 dias após a expiração do Tempo de Vida do Token de Atualização, um aviso é exibido no Aplicativo de Gerenciamento Cato, na página Recursos > Integrações. Para garantir que o conector API de Proteção de Dados tenha acesso contínuo aos dados do ServiceNow, conceda novo consentimento.

Após o novo aplicativo OAuth ser criado, copie o Client ID e o Client Secret do ServiceNow e cole esses valores no conector. Finalmente, salve o conector ServiceNow no Aplicativo de Gerenciamento Cato e agora Cato está pronto para monitorar objetos e tabelas do ServiceNow.

Nota:

O conector Cato cria várias Regras de Negócio do ServiceNow que são usadas para monitorar as tabelas. Não exclua nenhuma Regra de Negócio com o prefixo cato. Para mais informações, consulte documentação do ServiceNow.

Para criar o conector para o ServiceNow:

  1. No menu de navegação, selecione Recursos > Integrações e clique na aba APIs Integrados.

  2. Clique Novo. O painel de Novo Conector é aberto.

  3. Em Conector de Aplicativo, selecione ServiceNow.

  4. Na seção Capacidade, selecione Proteção de Dados e contra Ameaças.

  5. Configurar estas configurações de conectores:

    1. Digite Nome do Conector.

      02_baseURL.png

    2. Na console do ServiceNow, copie a URL base e cole-a em URL base do ServiceNow.

  6. Para o passo 3, configure o novo aplicativo OAuth do ServiceNow:

    step3_oauth.png

    1. Faça login no console do ServiceNow.

    2. Navegue até System OAuth > Application Registry e clique em Novo.

      01_SN_oauth_app.png

    3. Clique em Criar um endpoint API OAuth para clientes externos.

      The new Oauth application opens.

      New_oauth_app.png

    4. Insira o Nome para o aplicativo.

    5. Certifique-se de que a opção Cliente Público esteja desmarcada.

    6. No painel Novo Conector do Aplicativo de Gerenciamento Cato, clique em copy.png para copiar a URL de redirecionamento do Cato.

    7. No aplicativo ServiceNow, em URL de redirecionamento, cole o URL.

    8. (Opcional) Em URL do Logo, insira https://www.catonetworks.com/wp-content/uploads/2022/03/cato-logo.svg para mostrar o Logo da Cato para o aplicativo.

      Nota: Não é necessário configurar as Configurações para nenhum dos outros campos no novo aplicativo ServiceNow.

      ServiceNow_URLs.png

    9. (Recomendado) Atualize a Duração do Token de Atualização para 31.536.000 segundos.

    10. Clique em Enviar. O aplicativo OAuth do ServiceNow foi criado.

  7. Para a etapa 4, na console do Service Now, clique no novo aplicativo OAuth para abri-lo.

    1. Copie e cole os seguintes campos de aplicativo OAuth no conector Cato no Aplicativo de Gerenciamento Cato:

      • Client ID

      • Client Secret

  8. No Aplicativo de Gerenciamento Cato, clique em Salvar.

    Uma tela de permissões do ServiceNow abre em uma nova aba do navegador.

  9. Dê permissões para sua conta Cato acessar o aplicativo ServiceNow.

    1. Clique em Permitir para permitir que a Cato acesse o aplicativo ServiceNow.

    2. A tela mostra que você aplicou com sucesso as permissões para a instância.

      Permissões_Sucesso_Conector.png

      Você pode fechar a aba do navegador e retornar à Aplicação de Gerenciamento Cato. O ServiceNow pode levar alguns segundos para processar a solicitação, portanto, se você receber um erro, atualize o navegador.

      Enquanto o ServiceNow está processando o pedido, o Status do conector está Consentimento do usuário pendente (veja abaixo Compreender o Status do Conector).

  10. O aplicativo SaaS do ServiceNow é adicionado à aba APIs Integrados.

Fornecendo Novo Consentimento para o Conector API de Proteção de Dados

Você precisa fornecer proativamente novo consentimento para que o Conector de API de Proteção de Dados acesse os dados do ServiceNow antes que o token expire. Se o token expirar sem fornecer novo consentimento, o Conector de API de Proteção de Dados não terá acesso aos dados do ServiceNow até que você forneça novo consentimento no Aplicativo de Gerenciamento Cato.

Para fornecer novo consentimento ao Conector de API de Proteção de Dados:

  1. No menu de navegação, selecione Recursos > Integrações e clique na aba APIs Integrados.

  2. Clique nos três pontos ao lado do conector ServiceNow.

  3. Clique em Reconsentir.

Compreendendo o Status do Conector

A coluna Status na página Aplicações SaaS Instaladas mostra o status da conexão entre o aplicativo ServiceNow e sua conta Cato. Estas são as explicações dos estados:

  • Conectado - Sua conta está conectada ao aplicativo e funcionando corretamente.

  • Aviso de conexão - Há um problema temporário relacionado à coleta de dados da instância ServiceNow. Isso pode ser porque o Token de Atualização está expirando em 14 dias ou menos. Para resolver este problema, forneça novo consentimento para que o conector API de Proteção de Dados acesse os dados do ServiceNow. Se isso não resolver o problema, abra um ticket com Suporte.

  • Erro de conexão - Problema de conectividade ou permissões com o conector ServiceNow. Por favor, abra um chamado com Suporte.

  • Consentimento do usuário pendente - O conector ServiceNow é criado na tela de Configurações de Conexão, no entanto, você não completou o processo para autorizar a Cato a conectar-se à sua conta ServiceNow.

Adicionando Regras do ServiceNow à Política de Proteção de Dados

Esta seção explica como usar a política de Proteção de Dados para monitorar casos geridos pelo ServiceNow.

Configurando Regras do ServiceNow

Use a página Proteção de Dados para adicionar regras de aplicação SaaS na sua política de Proteção de Dados.

Crie uma Regra de Proteção de Dados para definir o tráfego que é verificado pelo API de Segurança SaaS. Crie regras separadas para cada conector de aplicativo SaaS, e então defina os critérios que determinam qual tráfego é inspecionado.

Você pode escolher monitorar o conteúdo dos campos e/ou anexos na instância do ServiceNow.

Para mais informações sobre as configurações de regra do ServiceNow, veja abaixo Entendendo as Regras do ServiceNow.

Slack_Data_Protection_Rule.png

Para criar uma nova regra de Proteção de Dados para o conector de aplicativo ServiceNow:

  1. No painel de navegação, selecione Segurança > Aplicativo & Proteção de Dados API e selecione ou expanda Proteção de Dados.

  2. Clique Novo. O painel de Nova Regra abre.

  3. Na seção Conector de Aplicação, selecione o conector de aplicativo ServiceNow.

  4. Na seção Geral, insira as configurações para a regra.

  5. Na seção Objetos, defina as tabelas ServiceNow que são monitoradas (o valor padrão é Qualquer).

    Quando você seleciona múltiplos objetos, há uma relação OU entre eles.

  6. Em Perfil de Conteúdo, selecione o DLP Perfil de Conteúdo para esta regra.

    Para mais informações sobre Perfis de Conteúdo de DLP, consulte Criando Perfis de Conteúdo de DLP.

  7. (Opcional) Configure opções de rastreamento para gerar Eventos e enviar notificações.

    Para mais informações sobre as notificações, consulte o artigo relevante para Grupos de Assinatura, Listas de Email e Integrações de Alerta na seção Alertas.

  8. Clique Salvar. A regra é adicionada à política Proteção de Dados.

Compreendendo as Regras do ServiceNow

Esta seção explica como definir as configurações para as regras de Proteção de Dados para escanear os anexos ou tabelas do ServiceNow. Cada regra pode ser definida de acordo com os seguintes Critérios:

  • Objetos - Selecione uma ou mais das seguintes tabelas do ServiceNow que a regra monitora

    • A tarefa SC

    • Alterar fase

    • Solicitação de Alteração

    • A tarefa de Alteração

    • Lançar tarefas

    • Grupo de Aprovação de Sistema

    • Solicitação de Alteração imac

    • Incidente

    • Tarefa de Incidente

    • Submissão de KB

    • Conhecimento de KB

    • Problema

    • Tarefa de Problema

    • Fase de Lançamento

    • Solicitação de SC

    • Item de SC REQ

    • Tarefa

    • Ticket

  • Content Profile - DLP Content Profile that defines the DLP content inspection

    Você pode criar ou editar Perfis de Conteúdo em Segurança > Perfis de Prevenção contra Perda de Dados (DLP) > Perfis de DLP > Perfil de Conteúdo

  • Ações - Selecione se deseja gerar um evento ou enviar uma notificação quando a regra for correspondente

Trabalhando com Regras de Proteção de Dados Ordenadas

O motor Proteção de Dados API inspeciona os dados sequencialmente e verifica se há correspondência com uma regra. Se os dados não corresponderem a uma regra, então eles não são inspecionados. Regras que estão no topo da base de regras têm uma prioridade mais alta e são aplicadas antes das regras mais abaixo na base de regras. Cada Tipo de Aplicação ou Conector é aplicado aos dados apenas uma vez.

Melhores práticas - Para maximizar a eficiência da sua base de regras, recomendamos que para cada tipo de conector, regras para usuários específicos tenham uma prioridade mais alta do que regras que se aplicam a Qualquer usuário.

Por exemplo, se os dados corresponderem a um conector na regra #2, os dados serão inspecionados pelo motor API de Proteção de Dados. O motor não continua a aplicar as regras #3 e abaixo para o mesmo conector. No entanto, os dados podem corresponder a uma regra de prioridade mais baixa com um conector diferente.

Adicionando proteção contra ameaças ao conector

Você pode criar Regras de Proteção contra Ameaças para o conector para escanear arquivos e anexos em busca de malware e vírus usando os Motores de Terceiros Anti-Malware e NG Anti-Malware que estão Habilitados para sua conta. O motor Proteção de Dados API escaneia o tráfego do conector e aplica as opções de ação e rastreamento que você configura para a regra:

  • Monitorar o tráfego (bloquear será suportado em breve)

  • Gerar Eventos

  • Enviar notificações por e-mail

Quando você cria uma regra Proteção de Aplicativo & Dados API, os motores Anti-Malware que estão habilitados para sua conta (Segurança > Anti-Malware) realizam varreduras de malware nos arquivos enviados para essa aplicação de conector.

A captura de tela a seguir mostra uma regra de Proteção contra Ameaças para o conector OneDrive que escaneia os arquivos enviados por usuários internos ou convidados:

Proteção_Contra_Ameaças_CAS.png

Criando uma exceção para um arquivo

Às vezes há um arquivo bloqueado pelos mecanismos da API de Proteção de Dados da Cato que você sabe que é seguro e precisa permitir na rede. Exceções de Anti-Malware na política de Hash do Arquivo também se aplicam à Proteção da API de Aplicativo & Dados. Para mais informações sobre como adicionar arquivos à Política de Hash de Arquivos, veja Managing Anti-Malware Exceptions.

Analisando Eventos da API Proteção de Dados

A página Inicial > Eventos mostra todos os eventos da API Proteção de Dados para sua conta. As poderosas ferramentas de busca permitem explorar e identificar os poucos eventos que contêm os dados relevantes de que você precisa.

Os eventos da API Proteção de Dados podem ser identificados pelos seguintes campos:

  • Tipo de Evento - Segurança

  • Subtipo - Proteção de Dados de API de Segurança SaaS e Proteção Anti-Malware da API de Segurança SaaS

Você pode saber mais sobre o uso da página de Eventos aqui.

Explicando os Campos dos Eventos da API Proteção de Dados

Nome do Campo

Descrição

Nome do Conector

Nome para o conector que está definido para a regra

Tipo de Conector

Aplicativo SaaS que está definido para este conector

Perfil DLP

Perfil de Conteúdo DLP que gerou este evento

Nome do Arquivo

Nome do Arquivo Anexado

URL Completo

URL completa do arquivo, registro de tabela ou anexo que gerou este evento

Tipos de Dados Correspondidos

Tipos de dados no Perfil de Conteúdo que corresponderam à regra

Nome do Objeto

Dados para o objeto ServiceNow que gerou o evento:

  • Para tabelas, no formato <nome da tabela>/<número do item>

  • Para anexos, mostra o nome do registro de tabela relevante

Tipo de Objeto

Registro de Tabela

Proprietário

Nome de usuário do proprietário

Regra

Nome da Regra na Política de Proteção de Dados

Severidade

Gravidade definide para a regra

Limitações Conhecidas - Tabelas Suportadas pelo ServiceNow

Esta seção lista quais tabelas ServiceNow são atualmente suportadas para o conector. Tabelas não suportadas não são monitoradas para dados sensíveis.

  • Comentários e notas de trabalho não são suportados