Logo ServiceNow

Configurazione di un’integrazione con ServiceNow

È possibile inviare dati da Cyberwatch alla soluzione ServiceNow utilizzando le Integrazioni.

Cyberwatch consente di configurare Web Hook dalla maggior parte delle sue pagine: viene quindi creato un pulsante per interagire con una risorsa remota in HTTPS.

Poiché l’API di ServiceNow è completamente aperta, le possibilità di interconnessione tra le due soluzioni sono ampie. L’integrazione di Cyberwatch in un workflow ServiceNow è pertanto trasparente e consente di beneficiare delle funzionalità di Cyberwatch all’interno dell’ecosistema ServiceNow.

In concreto, ciò consente ad esempio a un utente Cyberwatch di aprire con un solo clic un ticket ServiceNow che richiede l’aggiornamento di un software per correggere un elenco di CVE. In questo caso, sarà sufficiente scegliere la patch proposta da Cyberwatch e quindi cliccare sul pulsante che attiva l’integrazione.

Automatizzare l’attivazione di un’operazione tramite gli alert

L’attivazione delle integrazioni può essere automatizzata quando è associata al sistema di alert di Cyberwatch. In questo caso, il trigger dell’azione viene verificato quotidianamente e si attiva alla comparsa di una nuova entità in una delle pagine dell’applicazione.

In questo esempio, ciò consente di pianificare quotidianamente la creazione di un ticket ServiceNow qualora vengano rilevate una o più nuove CVE sugli asset. Inoltre, il trigger dell’alert può essere affinato tramite un filtro, il che consentirebbe ad esempio di creare il ticket solo se le CVE rilevate hanno un punteggio CVSS elevato.

Guida all’implementazione di un’integrazione con ServiceNow

Questa sezione della documentazione è una guida dedicata all’implementazione degli esempi di integrazione citati in precedenza.

Se necessario, la documentazione ServiceNow della route utilizzata qui è disponibile a questo link

Il primo esempio consiste nel creare da Cyberwatch un ticket di incidente ServiceNow che richiede l’aggiornamento di un software, in base alle CVE a esso associate.

Configurazione di un'integrazione che consente la creazione manuale di un ticket ServiceNow

La creazione di questa integrazione si effettua dalla pagina Amministrazione > Integrazioni, inserendo:

  • Personalizzato come modello di integrazione

  • Integrazione HTTP come protocollo dell’integrazione

  • ServiceNow - Richiesta di patch come nome

  • Dettagli di un asset - Scheda Gestione delle patch come posizione del trigger

  • https://instance.service-now.com/api/now/table/incident come URL della richiesta, sostituendo il valore instance.service-now.com con l’URL di accesso all’istanza ServiceNow

  • Utilizza un certificato autofirmato per la richiesta e Utilizza la configurazione proxy per la richiesta se necessario

  • POST come metodo HTTP della richiesta

  • Il contenuto seguente nel campo Intestazione della richiesta, sostituendo <basic_chain> con le proprie credenziali nel formato username:password codificate in base64:

{
  "Content-Type": "application/json",
  "Authorization": "Basic <basic_chain>",
  "Accept": "application/json"
}
  • Il corpo della richiesta seguente, sostituendo il valore della proprietà caller_id con quello del creatore dell’incidente:
{% capture cve_data %}
{% assign item_limit = 10 %}
{% assign sorted_cves = cves | sort: 'score' | reverse %}
{% for cve in sorted_cves limit: item_limit %}
- {{ cve.code }} (CVSS {{ cve.score }} / EPSS {{ cve.epss | times: 100 | round: 1 | append: " %" | escape }})#
{% endfor %}
{% endcapture %}
{
   "short_description":"Nouvelle demande de mise à jour pour l'actif {{ asset.name }}",
   "caller_id":"6816f79cc0a8016401c5a33be04be441",
   "comments":"Bonjour,\n\nL’actif {{ asset.name }} est affecté par les vulnérabilités suivantes :\n{{ cve_data | strip_newlines | split: '#' | join: '\n' }}.\n\nMerci de bien vouloir procéder à la mise à jour des technologies : \n{% for item in technologies %}- {{ item.product }} vers {% if item.target_version_string != '' %}la version {{ item.target_version_string }} {% else %}la dernière version{% endif %}\n{% endfor %}",
   "urgency":"1",
   "impact":"1"
}

Inoltre, di seguito viene ripresa la possibilità di automatizzare l’attivazione di un Web Hook Cyberwatch associandolo a un alert. In questo caso, viene creato quotidianamente un ticket di incidente con l’elenco delle nuove CVE prioritarie rilevate sugli asset.

Configurazione di un'integrazione ServiceNow attivata da un alert

La creazione di questa integrazione si effettua dalla pagina Amministrazione > Integrazioni, inserendo:

  • Personalizzato come modello di integrazione

  • Integrazione HTTP come protocollo dell’integrazione

  • ServiceNow - Nuove CVE prioritarie come nome

  • Nessuno come posizione del trigger

  • https://instance.service-now.com/api/now/table/incident come URL della richiesta, sostituendo il valore instance.service-now.com con l’URL di accesso all’istanza ServiceNow

  • Utilizza un certificato autofirmato per la richiesta e Utilizza la configurazione proxy per la richiesta se necessario

  • POST come metodo HTTP della richiesta

  • Il contenuto seguente nel campo Intestazione della richiesta, sostituendo <basic_chain> con le proprie credenziali nel formato username:password codificate in base64:

{
  "Content-Type": "application/json",
  "Authorization": "Basic <basic_chain>",
  "Accept": "application/json"
}
  • Il corpo della richiesta seguente, sostituendo il valore della proprietà caller_id con quello del creatore dell’incidente:
{% capture cve_data %}
{% assign item_limit = 10 %}
{% assign sorted_cves = cves | sort: 'score' | reverse %}
{% for cve in sorted_cves limit: item_limit %}
- {{ cve.code }} (CVSS {{ cve.score }} / EPSS {{ cve.epss | times: 100 | round: 1 | append: " %" | escape }})#
{% endfor %}
{% endcapture %}
{
   "short_description":"Nouvelles vulnérabilités prioritaires",
   "caller_id":"6816f79cc0a8016401c5a33be04be441",
   "comments":"Bonjour,\n\nDe nouvelles vulnérabilités prioritaires ont été détéctées sur vos actifs et méritent votre attention :\n{{ cve_data | strip_newlines | split: '#' | join: '\n' }}",
   "urgency":"1",
   "impact":"1"
}

Quindi, durante la creazione dell’alert associato, inserire:

  • Nome, ad esempio con il valore Alert ServiceNow - Nuove CVE prioritarie

  • Posizione, scegliendo Enciclopedia delle vulnerabilità

  • Filtro, selezionando il filtro Stato: Vulnerabilità presenti e Stato: Vulnerabilità prioritarie

  • Integrazione, scegliendo ServiceNow - Nuove CVE prioritarie