Configurazione di un’integrazione con ServiceNow
È possibile inviare dati da Cyberwatch alla soluzione ServiceNow utilizzando le Integrazioni.
Cyberwatch consente di configurare Web Hook dalla maggior parte delle sue pagine: viene quindi creato un pulsante per interagire con una risorsa remota in HTTPS.
Poiché l’API di ServiceNow è completamente aperta, le possibilità di interconnessione tra le due soluzioni sono ampie. L’integrazione di Cyberwatch in un workflow ServiceNow è pertanto trasparente e consente di beneficiare delle funzionalità di Cyberwatch all’interno dell’ecosistema ServiceNow.
In concreto, ciò consente ad esempio a un utente Cyberwatch di aprire con un solo clic un ticket ServiceNow che richiede l’aggiornamento di un software per correggere un elenco di CVE. In questo caso, sarà sufficiente scegliere la patch proposta da Cyberwatch e quindi cliccare sul pulsante che attiva l’integrazione.
Automatizzare l’attivazione di un’operazione tramite gli alert
L’attivazione delle integrazioni può essere automatizzata quando è associata al sistema di alert di Cyberwatch. In questo caso, il trigger dell’azione viene verificato quotidianamente e si attiva alla comparsa di una nuova entità in una delle pagine dell’applicazione.
In questo esempio, ciò consente di pianificare quotidianamente la creazione di un ticket ServiceNow qualora vengano rilevate una o più nuove CVE sugli asset. Inoltre, il trigger dell’alert può essere affinato tramite un filtro, il che consentirebbe ad esempio di creare il ticket solo se le CVE rilevate hanno un punteggio CVSS elevato.
Guida all’implementazione di un’integrazione con ServiceNow
Questa sezione della documentazione è una guida dedicata all’implementazione degli esempi di integrazione citati in precedenza.
Se necessario, la documentazione ServiceNow della route utilizzata qui è disponibile a questo link
Il primo esempio consiste nel creare da Cyberwatch un ticket di incidente ServiceNow che richiede l’aggiornamento di un software, in base alle CVE a esso associate.
Configurazione di un'integrazione che consente la creazione manuale di un ticket ServiceNow
La creazione di questa integrazione si effettua dalla pagina Amministrazione > Integrazioni, inserendo:
Personalizzatocome modello di integrazioneIntegrazione HTTPcome protocollo dell’integrazioneServiceNow - Richiesta di patchcome nomeDettagli di un asset - Scheda Gestione delle patchcome posizione del triggerhttps://instance.service-now.com/api/now/table/incidentcome URL della richiesta, sostituendo il valoreinstance.service-now.comcon l’URL di accesso all’istanza ServiceNowUtilizza un certificato autofirmato per la richiestaeUtilizza la configurazione proxy per la richiestase necessarioPOSTcome metodo HTTP della richiestaIl contenuto seguente nel campo
Intestazione della richiesta, sostituendo<basic_chain>con le proprie credenziali nel formatousername:passwordcodificate in base64:
{
"Content-Type": "application/json",
"Authorization": "Basic <basic_chain>",
"Accept": "application/json"
}
- Il
corpo della richiestaseguente, sostituendo il valore della proprietàcaller_idcon quello del creatore dell’incidente:
{% capture cve_data %}
{% assign item_limit = 10 %}
{% assign sorted_cves = cves | sort: 'score' | reverse %}
{% for cve in sorted_cves limit: item_limit %}
- {{ cve.code }} (CVSS {{ cve.score }} / EPSS {{ cve.epss | times: 100 | round: 1 | append: " %" | escape }})#
{% endfor %}
{% endcapture %}
{
"short_description":"Nouvelle demande de mise à jour pour l'actif {{ asset.name }}",
"caller_id":"6816f79cc0a8016401c5a33be04be441",
"comments":"Bonjour,\n\nL’actif {{ asset.name }} est affecté par les vulnérabilités suivantes :\n{{ cve_data | strip_newlines | split: '#' | join: '\n' }}.\n\nMerci de bien vouloir procéder à la mise à jour des technologies : \n{% for item in technologies %}- {{ item.product }} vers {% if item.target_version_string != '' %}la version {{ item.target_version_string }} {% else %}la dernière version{% endif %}\n{% endfor %}",
"urgency":"1",
"impact":"1"
}
Inoltre, di seguito viene ripresa la possibilità di automatizzare l’attivazione di un Web Hook Cyberwatch associandolo a un alert. In questo caso, viene creato quotidianamente un ticket di incidente con l’elenco delle nuove CVE prioritarie rilevate sugli asset.
Configurazione di un'integrazione ServiceNow attivata da un alert
La creazione di questa integrazione si effettua dalla pagina Amministrazione > Integrazioni, inserendo:
Personalizzatocome modello di integrazioneIntegrazione HTTPcome protocollo dell’integrazioneServiceNow - Nuove CVE prioritariecome nomeNessunocome posizione del triggerhttps://instance.service-now.com/api/now/table/incidentcome URL della richiesta, sostituendo il valoreinstance.service-now.comcon l’URL di accesso all’istanza ServiceNowUtilizza un certificato autofirmato per la richiestaeUtilizza la configurazione proxy per la richiestase necessarioPOSTcome metodo HTTP della richiestaIl contenuto seguente nel campo
Intestazione della richiesta, sostituendo<basic_chain>con le proprie credenziali nel formatousername:passwordcodificate in base64:
{
"Content-Type": "application/json",
"Authorization": "Basic <basic_chain>",
"Accept": "application/json"
}
- Il
corpo della richiestaseguente, sostituendo il valore della proprietàcaller_idcon quello del creatore dell’incidente:
{% capture cve_data %}
{% assign item_limit = 10 %}
{% assign sorted_cves = cves | sort: 'score' | reverse %}
{% for cve in sorted_cves limit: item_limit %}
- {{ cve.code }} (CVSS {{ cve.score }} / EPSS {{ cve.epss | times: 100 | round: 1 | append: " %" | escape }})#
{% endfor %}
{% endcapture %}
{
"short_description":"Nouvelles vulnérabilités prioritaires",
"caller_id":"6816f79cc0a8016401c5a33be04be441",
"comments":"Bonjour,\n\nDe nouvelles vulnérabilités prioritaires ont été détéctées sur vos actifs et méritent votre attention :\n{{ cve_data | strip_newlines | split: '#' | join: '\n' }}",
"urgency":"1",
"impact":"1"
}
Quindi, durante la creazione dell’alert associato, inserire:
Nome, ad esempio con il valoreAlert ServiceNow - Nuove CVE prioritariePosizione, scegliendoEnciclopedia delle vulnerabilitàFiltro, selezionando il filtroStato: Vulnerabilità presentieStato: Vulnerabilità prioritarieIntegrazione, scegliendoServiceNow - Nuove CVE prioritarie