L'application ServiceNow Netskope SecOps fournit une intégration de gestion de configuration de bout en bout avec des capacités de création et de mise à jour des données SIR de ServiceNow basées sur les alertes Netskope, les journaux d'audit, ainsi que la gestion des applications Netskope basées sur les données CI de ServiceNow.
Caractéristiques de l'application
Les principales caractéristiques de l'intégration sont les suivantes
- Possibilité de configurer la tuile de configuration Netskope.
- Possibilité de configurer le profil Netskope.
- Possibilité d'importer des listes d'URL et des listes de catégories d'URL.
- Capacité à gérer les incidents de sécurité dans ServiceNow créés/mises à jour sur la base de l'importation d'alertes Netskope.
- Capacité à gérer les applications et leurs données connexes dans ServiceNow sur la base de l'importation des applications Netskope.
- Possibilité de planifier une tâche pour l'importation d'alertes et d'applications depuis Netskope.
- Possibilité de suivre le processus d'intégration pour les alertes et l'importation d'applications.
- Possibilité de naviguer vers la page d'assistance.
- Possibilité de consulter les journaux d'application.
Matrice de compatibilité
ServiceNow Version: Xanadu, Yokohama et Zurich
Netskope API Version: v2, v1 (Ajouter à la liste des fichiers)
Netskope Platform Version: 3.1.4
Netskope SecOps Integration
Cette section décrit comment télécharger et installer l'application Netskope SecOps Integration depuis le magasin.
Instructions d'installation
Cette section décrit comment télécharger et installer l'intégration Netskope SecOps depuis le magasin.
Conditions préalables
Ajouter des points de terminaison à un jeton
Ajoutez ces points de terminaison au jeton API avec une autorisation de lecture et d'écriture.
| Function | Sub-Function | Permission |
|---|---|---|
| Skope IT | Alertes | Affichage |
| Événements d'application | Affichage | |
| Objects | Liste des URL | Gérer |
| CASB | CCI | Gérer |
| Protection contre les menaces | Soumission d'un fichier dans l'écrin de sable | Gérer |
| Administration | Journal d'audit | Affichage |
| Analyse du comportement | Incidents | Affichage |
| Protection contre les menaces | Logiciels malveillants | Affichage |
Ces points de terminaison de l'API sont couverts par la fonction particulière.
| Endpoint | Permission |
|---|---|
| /api/v2/events/dataexport/events/alert | Read |
| /api/v2/policy/urllist/file | Lecture + écriture |
| /api/v2/policy/urllist/deploy | Lecture + écriture |
| /api/v2/services/cci/tags | Lecture + écriture |
| /api/v2/events/dataexport/alerts/uba | Read |
| /api/v2/events/dataexport/alerts/securityassessment |
Read |
| /api/v2/events/dataexport/alerts/quarantine | Read |
| /api/v2/events/dataexport/alerts/remediation | Read |
| /api/v2/events/dataexport/alerts/policy | Read |
| /api/v2/events/dataexport/alerts/malware | Read |
| /api/v2/events/dataexport/alerts/malsite | Read |
| /api/v2/events/dataexport/alerts/compromisedcredential | Read |
| /api/v2/events/dataexport/alerts/ctep | Read |
| /api/v2/events/dataexport/alerts/watchlist | Read |
| /api/v2/atp/scans/filescan | Lecture + écriture |
| /api/v2/events/dataexport/events/alert | Read |
| api/v2/events/dataexport/events/audit | Read |
| /api/v2/atp/scans/reports |
Read |
| /api/v2/incidents/uba/getuci | Lecture + écriture |
| /api/v2/nsiq/retrohunt/ioc/info | Read |
| /api/v2/policy/urllist | Lecture + écriture |
| /api/v2/events/dataexport/events/application | Read |
Plugins ServiceNow
Ces plugins ServiceNow doivent être activés :
- ServiceNow IntegrationHub Action Step - REST (com.glide.hub.action_step.rest)
- ServiceNow IntegrationHub Runtime (com.glide.hub.integration.runtime)
- Réponse aux incidents de sécurité (sn_si)
- Version - 13.1.0
Pour installer ces plugins :
- Connectez-vous à votre instance ServiceNow avec vos identifiants.
- Vérifiez que vous avez le rôle d'administrateur système (admin).
- Allez sur System Definition > Plugins dans ServiceNow.
- Search for and install the Netskope SecOps Integration plugin.
Permission et rôles
L'administrateur du système ServiceNow doit créer un utilisateur ou donner des autorisations à un utilisateur existant pour l'intégration Netskope SecOps.
L'administrateur du système ServiceNow peut créer ces types d'utilisateurs pour l'intégration Netskope SecOps.
| Utilisateur | Role | Permission | Description |
|---|---|---|---|
| Administrateur de système | admin |
| L'utilisateur de ce rôle sera l'administrateur de l'instance ServiceNow. |
| Admin SecOps | sn_si.admin |
| L'utilisateur de ce rôle sera l'administrateur de Security Incident Response. |
| Administrateur de l'application | x_netsk_nets_sir.netskope_admin |
| L'utilisateur de ce rôle sera l'administrateur de l'intégration de Netskope SecOps. |
| Analyste SecOps | sn_si.analyst |
| L'utilisateur de ce rôle sera l'analyste de la réponse aux incidents de sécurité. |
| Utilisateur | x_netsk_nets_sir.netskope_user |
| L'utilisateur de ce rôle sera l'utilisateur de l'intégration de Netskope SecOps. |
Téléchargement et installation de l'application
Les utilisateurs ayant le rôle d'administrateur système (admin) peuvent installer l'application à partir du ServiceNow Store.
Pour installer l'application à partir du ServiceNow Store :
- Rendez-vous sur https://store.servicenow.com
- Recherchez et sélectionnez Netskope SecOps Integration.
- Cliquez sur Get et saisissez les identifiants HI de votre instance.
- Après avoir ajouté avec succès, ouvrez l’instance et allez dans Applications > All Available Applications > All.

- Trouvez la demande en utilisant les critères de filtrage et la barre de recherche.
- À côté de la liste des candidatures, cliquez sur Install.
Activer les programmateurs
Activer les ordonnanceurs pour l'application :
- Go to the sysauto_script.list table.
- Filter Application using Netskope SecOps Integration.
- Marquez tous les programmateurs de l'application comme Actif = vrai et définissez la fréquence.

Instructions de configuration
Create Users
L'administrateur de la plateforme ServiceNow crée les différents utilisateurs Netskope.
| Nom d'utilisateur (par exemple) | Rôle à attribuer |
|---|---|
| Administrateur de l'application | sn_si.admin, x_netsk_nets_sir.netskope_admin,personalize_dictionary |
| Utilisateur de l'application | sn_si.analyst, x_netsk_nets_sir.netskope_user, personnaliser le dictionnaire |
Voici un exemple montrant comment créer un utilisateur Netskope et lui attribuer un rôle.
Role Required: Administrateur du système (admin)
Procedure
- Allez sur Organization >Users.
- Cliquez sur Users.
- Dans la liste des utilisateurs affichée, cliquez sur New. Un formulaire utilisateur New s'affiche
- Entrez ces paramètres :
Field Description ID de l'utilisateur ID utilisateur unique pour le rôle dans votre instance de la plate-forme ServiceNow. Un exemple est netskope_admin. Prénom Personne que vous assignez Nom de famille Personne que vous assignez Title titre du poste, par exemple, Netskope admin Mot de passe Le mot de passe unique créé pour ce rôle. E-mail Adresse électronique unique - Cliquez sur Submit. Après avoir été soumis, vous pouvez attribuer le rôle.
- Dans la liste Utilisateurs, dans la colonne ID utilisateur, cliquez sur le nom de l'utilisateur New que vous avez créé. Par exemple : netskope_admin
- Une fois l'enregistrement ouvert, l'interface utilisateur Définir le mot de passe est visible dans la vue formulaire de l'enregistrement.
- Cliquez sur Set Password UI.
- Lorsque la fenêtre contextuelle s'ouvre, cliquez sur Generate. Cela génère un mot de passe unique pour l'utilisateur créé, qui doit être modifié lors de la première connexion.
- Copiez le mot de passe généré et fermez la fenêtre contextuelle.
- Dans la liste Utilisateurs, dans la colonne ID utilisateur, cliquez sur le nom de l'utilisateur New que vous avez créé, par exemple : netskope_admin
- Une fois l’enregistrement ouvert, allez dans Roles et cliquez sur Edit.
- Dans le formulaire Modifier les membres qui s'affiche, saisissez sn_si.admin dans le champ Collection.
- In the Collection column, select sn_si.admin and move to the Roles List.
- Cliquez sur Save.
Configurer la tuile d'intégration Netskope
Cette section décrit comment créer une configuration, qui est utilisée pour connecter la plateforme Netskope à ServiceNow.
Role Required: sn_si.admin
Procedure
- Allez sur Security Operations > Integrations > Integration Configurations.
- Click Configure on the Netskope SecOps Integration tile shown in the list view.
- Saisissez un nom, une URL de base, un jeton API V2 et un jeton API V1 (facultatif).
- Cliquez Submit pour authentifier.

Configurer la recherche de menaces
Cette section décrit comment configurer la capacité d'intégration de la recherche de menaces pour lancer une recherche de menaces sur Netskope.
Role Required: sn_si.admin
Procedure
- Va sur Integration Capabilities (Flows) et ouvre la capacité Threat Lookup .

- Select Netskope – Threat Lookup V2.

- Select un enregistrement de configuration d'intégration valide pour la recherche de menaces à effectuer sur Netskope, puis cliquez sur Update.

- Pour effectuer une recherche de menaces à l'aide d'une configuration d'intégration différente, mettez à jour le champ de configuration avec l'enregistrement de configuration d'intégration souhaité.
Configurer l'enrichissement observable
Cette section décrit comment configurer la capacité d'intégration Observable Enrichment pour enrichir les observables via Netskope.
Role Required: sn_si.admin
Procedure
- Va sur Integration Capabilities (Flows) et ouvre la capacité Enrich Observable .

- Select Netskope Observable Enrichment.

- Select un enregistrement de configuration d’intégration valide pour les observables à enrichir depuis Netkope, puis cliquez sur Update.

- Pour effectuer l'enrichissement observable à l'aide d'une configuration d'intégration différente, mettez à jour le champ de configuration avec l'enregistrement de la configuration d'intégration souhaitée.
Cas d'utilisation
Configurations des profils d'ingestion de données
Role Required: sn_si.admin, x_netsk_nets_sir.netskope_admin,personalize_dictionary
Procedure
- Allez sur Netskope for Security Operations > Profile Configuration.
- Cliquez sur New dans la liste.
- Insérez un nom, une source, un ordre et une description.
- Select the Data To Ingest field as either Alert or Audit Logs based on your requirement.
- Select la table de mappage des alertes/audits pour mapper les alertes entrantes/les journaux d'audit aux tables sélectionnées.
- Vous pouvez sélectionner n'importe quelle table qui étend la table Tâche dans ServiceNow. Par défaut, le tableau sélectionné est Réponse aux incidents de sécurité.
Si vous souhaitez autoriser des tables supplémentaires, mettez à jour les propriétés suivantes du système :
- x_netsk_nets_sir.table.alert.whitelist - pour la table de correspondance des alertes
- x_netsk_nets_sir.table.audit.whitelist - pour la table de correspondance des audits
Pour accéder à ces propriétés du système :
- Ouvrez le navigateur d'application.
- In the filter, type sys_properties.list and open it.
- Recherchez les noms de propriétés ci-dessus.
- Dans le champ de valeur, ajoutez les noms des tables que vous souhaitez autoriser, en les séparant par des virgules.
Exemple : sys_user,incident,sys_user_group - Pour créer une demande de changement pour une politique ou un type de site d'alertes afin d'ajouter/supprimer une URL à la liste des catégories d'URL, cochez la case Créer une demande de changement pour ajouter/supprimer de la catégorie de la liste d'URL comme vrai.
- Si l'option Créer une demande de modification pour ajouter/supprimer une catégorie de la liste des URL est activée, sélectionnez le champ pour obtenir l'URL à ajouter/supprimer de la liste des catégories d'URL pour le type d'alertes Politique. Pour Malsite, une valeur sera sélectionnée en fonction du champ de correspondance de la menace et de la valeur de correspondance de la menace.
Important
Lors de la sélection d'une table, assurez-vous que les utilisateurs ont suffisamment de rôles pour insérer des enregistrements dans la table sélectionnée. Assurez-vous également que les privilèges de portée générale sont autorisés.
- Cliquez sur Next pour enregistrer la configuration et passer à l'onglet suivant.
Pour Alert Type :

Pour Audit Logs Type :

- Vous serez dirigé vers l'onglet Filtrage des alertes si le champ Données à ingérer est sélectionné comme Alerte. où Select le type d'alertes qui doivent être ingérées.
- Par défaut, toutes les alertes sont sélectionnées dans le type d'alerte. Si vous sélectionnez Tous dans le type d'alerte avec différents types d'alertes, seuls les types d'alertes sélectionnés seront récupérés, et non toutes les alertes.
- Cliquez sur Next pour accéder à l’onglet Mappage de champ.

- Fournissez des correspondances personnalisées pour les champs d'alertes/de journaux d'audit avec les champs sélectionnés de la table Alert / Audit Mapping via l'onglet Field Mapping (Correspondance des champs).
Utilisez le caractère d'échappement de la ligne suivante '\n' dans le mappage des champs pour passer à la ligne suivante. - Cliquez sur Next pour accéder à l’onglet Création d’incident de sécurité.

- Dans l'onglet Incident de sécurité, indiquez les critères de création de l'incident de sécurité et les personnes à affecter.
- Cliquez sur Next pour enregistrer les critères et accédez à l’onglet Création de demande de modification si Créer une demande de modification pour ajouter/retirer de la catégorie de liste d’URL est sélectionnée.

- Dans l'onglet Création de la demande de changement, indiquez les critères de création de la demande de changement et les personnes à affecter. Si l'option Attribuer la demande de modification à est sélectionnée, choisissez la personne à qui attribuer le rôle de gestionnaire du groupe ; si elle n'est pas sélectionnée, la demande de modification restera non attribuée.
- Cliquez sur Next pour enregistrer les critères, puis passez à la partie planification.

- Dans l'onglet Planification, sélectionnez si vous souhaitez une collecte de données unique ou une collecte de données récurrente, et spécifiez également des paramètres supplémentaires, tels que l'heure de début et l'intervalle, en fonction de vos choix.

- Cliquez sur Finish pour enregistrer la configuration du profil Netskope.
Alertes importées
Vous pouvez consulter toutes les alertes qui ont été importées de la plateforme Netskope. Une liste de toutes les alertes importées et de leurs détails est disponible pour les utilisateurs.
Role Required: x_netsk_nets_sir.netskope_admin ou x_netsk_nets_sir.netskope_user
Procedure:
- Allez sur Netskope for Security Operations > Alerts.
- Cliquez sur un enregistrement d'alerte importé.

- Vous pouvez consulter tous les détails d'une alerte sélectionnée en mode lecture seule.
- Si la table de cartographie d’alerte sélectionnée est sélectionnée comme sn_si_incident dans la configuration du profil, alors la référence de l’incident de sécurité sera affichée dans le champ Incident de sécurité. Si une autre table est sélectionnée dans la table de correspondance d’alertes, alors la référence à l’enregistrement créé sera affichée dans le champ ID du document.

Journaux d'audit importés
Les utilisateurs peuvent consulter tous les journaux d'audit qui ont été importés de la plateforme Netskope. Une liste de tous les journaux importés et de leurs détails est disponible pour les utilisateurs.
Role Required: x_netsk_nets_sir.netskope_admin ou x_netsk_nets_sir.netskope_user
Procedure
- Allez sur Netskope for Security Operations > Audits.
- Cliquez sur un enregistrement d'audit importé.
- Vous pouvez visualiser tous les détails d'un audit sélectionné en mode lecture seule.

- Si la table de cartographie d’audit sélectionnée est sélectionnée comme sn_si_incident dans la configuration du profil, alors la référence de l’incident de sécurité sera affichée dans le champ Incident de sécurité. Si une autre table est sélectionnée dans la table de cartographie d’alertes, alors la référence de l’enregistrement créé sera affichée dans le champ ID d’audit.

Applications importées
Vous pouvez visualiser toutes les applications qui ont été importées de la plateforme Netskope. Une liste de toutes les applications avec leurs détails est disponible pour les utilisateurs. En outre, vous pouvez également trouver les applications importées dans la table cmdb_ci_appl dans ServiceNow.
Role Required: x_netsk_nets_sir.netskope_admin ou x_netsk_nets_sir.netskope_user
Procedure
- Allez sur Netskope for Security Operations > Applications.
- Cliquez sur n'importe quel dossier de candidature.
- Vous pouvez consulter tous les détails de l'application sélectionnée en mode lecture seule.

Utilisateurs importés
Vous pouvez visualiser tous les utilisateurs qui ont été importés de la plateforme Netskope. Une liste de tous les utilisateurs avec leurs coordonnées est disponible pour les utilisateurs.
Role Required: x_netsk_nets_sir.netskope_admin ou x_netsk_nets_sir.netskope_user
Procedure
- Allez sur Netskope for Security Operations > Users.
- Cliquez sur n'importe quel dossier de candidature.
- Vous pouvez visualiser tous les détails des utilisateurs sélectionnés en mode lecture seule.

Enrichissement observable
Vous pouvez enrichir davantage d'informations sur les observables à l'aide de la fonction Observable Enrichment (enrichissement des observables).
Roles Required: sn_si.admin or sn_si.analyst
Procedure
- Allez sur Security Incidents.
- Cliquez sur un enregistrement d'incident de sécurité.
- Localisez la liste associée « Observables associés » . Si la liste associée n'est pas visible, cliquez sur Show All Related Lists.


- Select l'Observable de type URL, cliquez sur la liste déroulante Actions on selected rows et sélectionnez Run Observable Enrichment.
Une fois l'enrichissement observable exécuté avec succès, vous trouverez les résultats dans la table Observable (sn_ti_observable). - Vous pouvez également exécuter l'enrichissement des observables à partir de la table Observable en suivant les étapes 3 et 4.
Règles de consultation de l'IC
Vous pouvez créer plusieurs règles et, en fonction de l'ordre, il effectue la recherche dans les tables CMDB. Il joindra les enregistrements CI dans les tables de sécurité, sur la base de la consultation configurée dans les règles de consultation CI.
Si le tableau sélectionné dans la règle de recherche CI n'a pas d'élément de configuration, l'incident de sécurité ne sera pas associé au CI et restera vide.
Roles Required: x_netsk_nets_sir.netskope_admin (écriture) et x_netsk_nets_sir.netskope_user (Lire)
Procedure
- Va sur Netskope for Security Operations > CI Lookup Rules.

- Cliquez sur New pour créer une règle New .

- Indiquez un nom, un champ source et sélectionnez l'option Rechercher sur la valeur de la table dans les champs de destination. Recherchez sur le champ.
- Cliquez sur Submit.
Exécutez le planificateur. Une fois le travail terminé, un incident de sécurité est lié à un enregistrement dans le champ Élément de configuration.
Demande de rapport sur le bac à sable
Vous pouvez demander une analyse du rapport Sandbox pour les fichiers portant l'extension .zip.
Roles Required: x_netsk_nets_sir.netskope_admin (écriture) et x_netsk_nets_sir.netskope_user (Lire).
Procedure
- Allez à Sandbox Report Requests.

- Créez un enregistrement New Sandbox Report Request.

- Select le profil à utiliser pour créer une demande Sandbox et joignez le fichier .zip. Déposer avec l’enregistrement et cliquer Submit.

- Après la soumission de la requête bac à sable, elle est envoyée au serveur Netskope pour analyse. Après l’acceptation de la requête, un identifiant de travail est retourné par Netskope et stocké dans le même enregistrement de requête bac à sable. Une fois l’analyse terminée, une entrée correspondante apparaîtra dans la table des résultats du bac à sable pour cet ID de travail, vous permettant de consulter les résultats détaillés. Le rapport détaillé sera également disponible en téléchargement en pièce jointe sur l’enregistrement de la demande bac à sable.


Recherche de menaces
Vous pouvez obtenir plus de détails sur les applications à l'aide de la fonction Recherche de menaces.
Roles Required: sn_si.admin or sn_si.analyst
Procedure
- Allez sur Security Incidents.
- Cliquez sur un enregistrement d'incident de sécurité.
- Localiser la liste associée des Observables associés. Si la liste associée n’est pas visible, cliquez sur Show All Related Lists.

- Pour lancer une recherche de menaces pour l'application, créez un observable de type inconnu avec le nom de l'observable comme nom de l'application. Select cet observable pour lancer la recherche de menaces.

- Une fois la recherche de menaces exécutée avec succès, vous trouverez les résultats dans le tableau Résultats de la recherche de menaces (sn_ti_lookup_result).
- Vous pouvez également exécuter la recherche de menaces à partir du tableau Observables en suivant les étapes 4 et 5.
Ajouter à la catégorie URL
Vous pouvez ajouter des observables de type URL/ip/domaine à une liste de catégories dans Netskope.
Roles Required: sn_si.admin or sn_si.analyst
Procedure
- Allez sur Security Incidents.
- Cliquez sur un enregistrement d'incident de sécurité.
- Localiser la liste associée des Observables associés. Si la liste associée n’est pas visible, cliquez sur Show All Related Lists.

- An Observables list will be displayed. If the Observable is of type URL, Domain, or IP, then the user can perform Add to URL Category action.
- Cliquez sur un enregistrement d'observables.


- Au-dessus du formulaire, il y aura l’action UI Ajouter à la catégorie URL. Cliquez dessus et entrez les paramètres requis.

- Cliquez Submit.

Une fois la demande soumise, une demande de modification sera créée. Lorsque l'approbateur approuve la demande de modification, l'URL est ajoutée à la catégorie d'URL dans Netskope.
L'action peut également être effectuée à partir de la liste du tableau Observables.

Supprimer de la catégorie URL
Vous pouvez supprimer les observables de type URL/ip/domaine d'une liste de catégories dans Netskope.
Roles Required: sn_si.admin or sn_si.analyst
Procedure
- Allez sur Security Incidents.
- Cliquez sur un enregistrement d'incident de sécurité.
- Localisez la liste associée « Observables associés » . Si la liste associée n'est pas visible, cliquez sur Show All Related Lists.


- Une liste d'observables s'affiche.
- If the Observable is of type URL, Domain, or IP, then the user can perform Add to URL Category action.

- Cliquez sur un enregistrement d'observables.
- En plus de la forme. il y aura une action UI : Supprimer de la catégorie URL. Cliquez dessus, entrez les champs requis, puis cliquez sur Submit.

- Une fois la demande soumise, une demande de modification sera créée. Lorsque l'approbateur approuve la demande de modification, l'URL est supprimée de la catégorie d'URL dans Netskope.

L'action peut également être effectuée à partir de la liste du tableau Observables.

Ajouter/supprimer une URL de la catégorie de la liste d'URL pour une demande de changement générée automatiquement.
Vous pouvez ajouter/supprimer des URL en fonction du champ de recherche d'URL sélectionné dans la configuration.
Roles Required: sn_si.admin
Procedure
Pour une demande de modification créée automatiquement pour une politique ou un type d'alerte, vous pouvez ajouter/supprimer des URL à l'aide de la demande de modification créée.
- En fonction des critères de création des demandes de changement, les demandes de changement seront créées pour un type d'alerte de type "Policy" ou "Malsite".
- Accédez à la demande de modification créée à partir de la liste des alertes pour trouver la demande de modification associée à l'alerte.

- Pour les alertes de type politique, une demande de modification sera générée sur la base du champ de recherche URL sélectionné et des critères de création de la demande de modification.
- Pour les alertes de type Malsite, une demande de modification sera générée sur la base du champ et de la valeur de correspondance de menace de l'alerte.
- Dans la description, l'URL qui sera ajoutée/supprimée en fonction de l'opération sera affichée.

- La demande de changement sera assignée au groupe configuré dans les critères de création de la demande de changement.
- Après l’approbation de la demande de changement, deux actions de l’interface utilisateur seront visibles : Ajouter une URL à la liste des catégories d’URL et supprimer l’URL de la liste des catégories d’URL.

- Pour l’ajouter à la liste des catégories d’URL, cliquez sur Add URL to URL Category List.
- Une fenêtre modale s'ouvre avec les champs URL, Type d'URL et Nom de la liste d'URL.

- Select the URL Type as Exact or Regex.
- Select le nom de liste d’URL souhaité où vous souhaitez ajouter l’URL, puis cliquez Submit.
- Pour supprimer une URL de la liste des catégories d’URL, cliquez sur Remove URL from URL Category List.
- Une fenêtre modale s'ouvre avec les champs URL, Type d'URL et Nom de la liste d'URL.

- Select le nom de la liste d’URL souhaité à partir de l’endroit où vous souhaitez retirer l’URL et cliquez sur Submit.
Ajouter au fichier Hash
Vous pouvez ajouter des observables de type URL à une liste de catégories dans Netskope.
Roles Required: sn_si.admin or sn_si.analyst
Procedure
- Allez sur Security Incidents.
- Cliquez sur un enregistrement d'incident de sécurité.
- Localisez la liste associée « Observables associés » . Si la liste associée n'est pas visible, cliquez sur Show All Related Lists.


- A list of Observables will be displayed. If the Observable is of type MD5 or SHA256, then you can perform the Add File Hash action.
- Cliquez sur un enregistrement d'observables.

- En haut du formulaire, vous trouverez une action d'interface utilisateur « Ajouter un hachage de fichier ». Cliquez dessus, remplissez les champs obligatoires, puis cliquez sur Submit.

L'action peut également être effectuée à partir de la liste du tableau Observables (sn_ti_observable).

Add/Remove Tags
Vous pouvez ajouter ou supprimer les balises des applications sur Netskope.
Roles Required: x_netsk_nets_sir.netskope_admin ou x_netsk_nets_sir.netskope_user
Procedure
- Allez sur Netskope for Security Operations > Applications.
- Ouvrez un dossier de candidature.

- Cliquez sur New pour ajouter New balises.

- Saisissez un nom pour l'étiquette à ajouter et cliquez sur Submit.
- Pour supprimer un tag, sélectionnez le tag, cliquez sur le menu déroulant Action sur certaines lignes et sélectionnez Delete.

Support pour le délai d'expiration
Vous pouvez définir un délai d'expiration pour les URL qui sont ajoutées à une liste de catégories. Une fois le délai d'expiration dépassé, l'URL sera supprimée de cette liste de catégories.
Required Roles: x_netsk_nets_sir.netskope_admin (écriture) et x_netsk_nets_sir.netskope_user (Lire)
Procedure
- Allez à Netskope for Security Operations > URL Category List.

- Select une catégorie.

- S'il existe des URL pour cette catégorie, les listes associées aux listes d'URL seront visibles.

- Select l'URL pour ajouter le délai d'expiration.
- Ajoutez un délai d'expiration pour cette URL. L'URL sera supprimée lorsque le délai d'expiration dépassera l'heure actuelle.
Moniteur de processus
L'application propose un module de surveillance des processus qui permet d'examiner les mesures de haut niveau des exécutions antérieures de la fonction. Ce module fournit aux utilisateurs la liste de tous les processus avec des noms de tâches planifiées. La vue du formulaire du moniteur de processus contiendra les journaux descriptifs et la raison de l'échec du processus.
Role Required: sn_si.analyst, sn_si.admin
Procedure
- Allez sur Netskope for Security Operations > Process Monitor.
- Ouvrez l'enregistrement supérieur pour suivre le processus en cours.
- Différents statuts sont utilisés pour suivre le processus.
- Initiated: Chaque fois qu'un travail est lancé, le statut de ce processus doit être lancé lorsque la file d'attente est dans la file d'attente.
- In Progress: Lorsque le travail est en cours, cela signifie que la file d'attente est en train d'être traitée pour ce travail et que le statut doit être en cours.
- Failed: Lorsque le travail échoue en raison d'une défaillance de l'appel API ou qu'une configuration sélectionnée est supprimée, le statut doit être "failed".
- Completed: Lorsque le travail est terminé avec succès, le statut doit être complété.
- Completed with Error: Lorsque le travail est terminé, mais que toutes les files d'attente n'ont pas été traitées avec succès (combinaison de files d'attente non traitées et traitées), le statut doit être complété par une erreur.
Uninstallation
Cette section décrit comment désinstaller l'intégration Netskope SecOps Integration d'une instance ServiceNow.
Role Required: Administrateur du système (admin)
Procedure
- Allez à System Applications > All Available Applications > All.

- Cochez la case Installé. La liste des applications installées dans l'instance s'affiche.
- Localisez l'intégration Netskope SecOps, sélectionnez-la et cliquez sur Uninstall sous les liens connexes.
- L'application sera désinstallée de votre instance.
Assistance, dépannage et limites connues
Support
Il se peut que l'on vous demande de contacter le fournisseur d'intégration (Netskope) pour obtenir une assistance technique. Mais si vous contactez d'abord l'assistance clientèle de ServiceNow, celle-ci isolera le problème et vous indiquera comment le résoudre avec votre organisation.
Coordonnées du service d'assistance : https://www.netskope.com/training#support
Dépannage
Journaux d'application
Dans la fenêtre Logs, l'administrateur du système ServiceNow ou l'administrateur de l'application Netskope ServiceNow Security App peut configurer et visualiser tous les logs de l'application Netskope ServiceNow Security App. L'intégration Netskope SecOps affiche quatre types de journaux :
- ERROR: Une erreur représente des problèmes sérieux et l'échec d'une opération dans l'intégration Netskope SecOps.
- WARN: Les journaux d'avertissement représentent une situation inhabituelle dans l'intégration Netskope SecOps.
- INFO: Le journal d'information représente les messages d'information qui soulignent la progression de l'intégration de Netskope SecOps.
- DEBUG: Les journaux de débogage fournissent des détails sur le comportement de l'application.
Role Required: Administrateur du système (admin)
Procedure
- Vous devez vérifier les journaux d'application chaque fois qu'une erreur se produit.
- Allez sur Netskope SecOps Integration > Diagnostics.
- Ouvrir Application Logs.
Activer les journaux HTTP sortants
La fonctionnalité REST sortante vous permet d'extraire, de créer, de mettre à jour ou de supprimer des données sur un serveur de services web qui prend en charge l'architecture REST. Vous pouvez envoyer un message REST par une activité de workflow REST ou en utilisant l'API de script RESTMessageV2.
Prerequisite: Vous devez être l'administrateur du système ServiceNow.
Procedure
- Connectez-vous à ServiceNow.
- In the navigation filter, enter sys_properties.list.
- Recherchez et définissez les propriétés du système ci-dessous :
- glide.outbound_http_log.override.level = all
- glide.outbound_http.content.max_limit = 1000
- glide.outbound_http_log.override = true
- Go to the HTTP Outbound Requests module under System logs.
- Trier tous les enregistrements par date de création dans l'ordre décroissant.
- Vous pourrez voir les appels à l'API effectués pour l'application.
FAQs
- Impossible d'installer une application du ServiceNow Store.
- Vérifiez que vous avez le rôle d'administrateur système (admin).
- Allez sur System Applications > All Available Applications > All.
- Verify the application appears under the Installed tab.
- Impossible de créer un utilisateur New . Consultez le lien suivant et exécutez les étapes : Administration utilisateur
- Le processus de génération de rapports échoue au bout d'un certain temps.
- Allez dans le module System Property de l'application.
- Augmentez la valeur de la propriété du système relative au nombre de tentatives ou à l'intervalle de tentatives et réessayez.
- Impossible de voir le bouton Exécuter maintenant dans le travail planifié.
- La soumission de la configuration en premier lieu pour le travail programmé est obligatoire pour éviter les erreurs de configuration.
- Une fois la tâche planifiée configurée, ouvrez la même configuration et vous devriez voir le bouton Exécuter maintenant.
- Vous pouvez sélectionner une heure passée dans la tâche programmée une seule fois ou périodiquement.
- Dans la tâche programmée, si vous sélectionnez l'heure passée, l'heure actuelle sera directement prise en compte lorsque vous soumettrez ou mettrez à jour la configuration.
- Il peut arriver que l'utilisateur ait sélectionné la date future et qu'il ait passé un certain temps sur la même page avant de soumettre la configuration et qu'il soit encore en mesure de soumettre la configuration. Pour éviter un tel scénario, une date antérieure sera toujours remplacée par la date actuelle de soumission de la configuration.
- Je vois plusieurs tâches en cours d'exécution dans le moniteur de processus, bien que je n'en ai exécuté qu'une seule.
- Lorsqu'un utilisateur modifie un travail programmé, l'heure de début de ce travail programmé est considérée comme l'heure actuelle, ce qui déclenche le travail à l'heure de début spécifiée.
- Au même moment, un utilisateur clique sur le bouton "Exécuter maintenant" et déclenche le travail, ce qui peut entraîner l'exécution simultanée de plusieurs travaux.
- Si votre tâche programmée est prévue pour une seule fois et que vous modifiez des champs, cliquez uniquement sur le bouton de mise à jour, ce qui déclenchera votre tâche en fonction de l'heure de début (qui sera fixée à l'heure actuelle après avoir cliqué sur le bouton de mise à jour).
- Le travail planifié prend un certain temps pour se refléter sur le moniteur de processus.
- Le planificateur dorsal vérifiera le planificateur éligible qui doit être exécuté toutes les 18 secondes.
- Après l'exécution de l'ordonnanceur dorsal, tous les travaux programmés éligibles mis en file d'attente sont sélectionnés pour être exécutés et le moniteur de processus indique le même moment.
- Les processus ne sont pas achevés alors que les configurations sont correctes.
- Dans le cadre des conditions préalables, il est nécessaire de marquer les cinq ordonnanceurs de l'application disponibles dans le tableau sysauto_script.list comme étant actifs = true.
- Pour les marquer comme actifs, veuillez demander à votre administrateur système de suivre les étapes suivantes :
- Go to the sysauto_script.list table.
- Ajoutez un filtre d'application.
- Ouvrez la vue formulaire de chaque enregistrement et marquez-les comme actifs = true.

