本文說明如何將 Security Command Center 資料自動傳送至 ServiceNow,並提供管理匯出資料的指南。您可以匯出下列資料類型:
ServiceNow 提供技術管理支援,包括服務台功能。管理系統可透過數位工作流程和員工服務入口網站,自動執行耗費大量時間的 IT 程序和事件。
支援的版本
您可以將 Security Command Center 資訊傳送至 ServiceNow IT 服務管理 (ITSM) 或 ServiceNow 安全性事件回應 (SIR)。
Security Command Center 支援與下列 ServiceNow 版本整合:
- 溫哥華
- 猶他州
如果您使用舊版 (例如 Rome、San Diego 或 Tokyo),請遷移至最新支援版本。
如要開始使用 ServiceNow,請參閱 ServiceNow 聯絡資訊頁面。
限制
本節說明這項整合功能的限制。
每次 API 呼叫最多可擷取 1,000 個資產、發現項目、來源或稽核記錄。
事前準備
與 ServiceNow 整合前,請先完成下一節中的 Google Cloud 設定步驟。如要完成本指南中的部分工作 (例如建立使用者的步驟),您必須是 ServiceNow 系統管理員。
Google Cloud 設定
如要連線至 ServiceNow,您必須先建立 Identity and Access Management (IAM) 服務帳戶,並授予該帳戶 Google SCC SIR 應用程式或 Google SCC ITSM 應用程式所需的機構層級和專案層級 IAM 角色。
如要進一步瞭解這些角色,請參閱「建立服務帳戶並授予 IAM 角色」。
建立服務帳戶並授予 IAM 角色
下列步驟使用 Google Cloud 控制台。如要瞭解其他方法,請參閱本節結尾的連結。
針對要匯入 Security Command Center 資料的每個 Google Cloud 機構,完成這些步驟。
- 在您建立 Pub/Sub 主題的專案中,使用 Google Cloud 控制台的「Service Accounts」(服務帳戶)頁面建立服務帳戶。如需操作說明,請參閱「建立及管理服務帳戶」。
將下列角色授予服務帳戶:
- Pub/Sub 編輯者 (
roles/pubsub.editor)
- Pub/Sub 編輯者 (
複製您剛建立的服務帳戶名稱。
使用 Google Cloud 控制台的專案選取器,切換至機構層級。
開啟機構的「IAM」頁面:
在「IAM」頁面,按一下「授予存取權」。「授予存取權」面板隨即開啟。
在「授予存取權」面板中,完成下列步驟:
- 在「新增主體」專區的「新增主體」欄位中,貼上服務帳戶名稱。
在「指派角色」部分,使用「角色」欄位將下列 IAM 角色授予服務帳戶:
- 安全中心管理員編輯者 (
roles/securitycenter.adminEditor) - 安全中心通知設定編輯者
(
roles/securitycenter.notificationConfigEditor) - 機構檢視者 (
roles/resourcemanager.organizationViewer) - Cloud Asset Viewer (
roles/cloudasset.viewer) 按一下 [儲存]。服務帳戶會顯示在「IAM」頁面的「權限」分頁中,位於「依主體檢視」下方。
透過繼承,服務帳戶也會成為組織所有子專案中的主體。適用於專案層級的角色會列為已繼承的角色。
如要進一步瞭解如何建立服務帳戶及授予角色,請參閱下列主題:
向 ServiceNow 提供憑證
如要將 IAM 憑證提供給 ServiceNow,請建立服務帳戶金鑰。您需要 JSON 格式的服務帳戶金鑰,才能完成本指南。
如果您使用多個 Google Cloud 機構,請將這個服務帳戶新增至其他機構,並授予必要的 IAM 角色,如上一節「建立服務帳戶並授予 IAM 角色」的步驟 5 至 7 所述。
設定通知
針對要匯入 Security Command Center 資料的每個 Google Cloud 機構,完成這些步驟。
按照下列步驟設定尋找通知:
- 啟用 Security Command Center API。
- 建立篩選器,匯出調查結果和資產。
為資產建立動態饋給。在同一個 Pub/Sub 主題中建立兩個動態消息:一個用於資源,另一個用於 IAM 政策。
- 為資產使用與發現項目不同的 Pub/Sub 主題。
如要查看資源的動態饋給,請使用下列篩選器:
content-type=resource如為 IAM 政策動態消息,請使用下列篩選器:
content-type=iam-policy --asset-types="cloudresourcemanager.googleapis.com/Project"
為稽核記錄建立目的地接收器。這項整合功能會使用 Pub/Sub 主題做為目的地。
如要設定 ServiceNow,您需要機構 ID 和 Pub/Sub 訂閱項目名稱。
設定 ServiceNow
本節說明如何安裝應用程式、建立使用者、設定連線,以及設定 ServiceNow 來擷取 Security Command Center 資料。
安裝 ServiceNow 應用程式
您必須是 ServiceNow 系統管理員,才能完成這項工作。
前往 ServiceNow 商店,搜尋下列任一應用程式:
如果您執行 ServiceNow ITSM,請搜尋「Google SCC ITSM」。
如果您執行 ServiceNow SIR,請搜尋「Google SCC SIR」。
按一下應用程式,然後按一下「取得」。
輸入 ServiceNow ID 憑證,然後完成驗證程序。
在 ServiceNow 控制台的「All」分頁中,搜尋「System Applications」,然後依序點選「All Available Applications」>「All」。
選取「未安裝」。控制台會顯示應用程式清單。
選取「Google SCC ITSM」或「Google SCC SIR」應用程式,然後按一下「安裝」。
為應用程式建立使用者
為 Google SCC ITSM 或 Google SCC SIR 應用程式建立兩位使用者,並指派適當的角色。
您必須是 ServiceNow 系統管理員,才能完成這項工作。
建立使用者帳戶
在 ServiceNow 控制台中搜尋「Organization」。
依序點選「機構組織」>「使用者」。
點選「New」(新增)。
輸入 Google SCC ITSM 應用程式或 Google SCC SIR 應用程式的管理員帳戶資訊。舉例來說,在「使用者 ID」欄位中,輸入 Google SCC ITSM 的
google_scc_itsm_admin或 Google SCC SIR 的google_scc_sir_admin。按一下「提交」。
如要為 Google SCC ITSM 應用程式或 Google SCC SIR 應用程式建立使用者帳戶,請重複步驟 3 至 5。舉例來說,在「User ID」欄位中,輸入
google_scc_itsm_user(適用於 Google SCC ITSM) 或google_scc_sir_user(適用於 Google SCC SIR)。
為帳戶指派角色
在「使用者」清單中,按一下其中一個新帳戶的名稱。
按一下「角色」下方的「編輯」。
新增適用於帳戶的角色:
使用者名稱 角色 Google SCC ITSM 管理員 (google_scc_itsm_admin) - x_goog_scc_itsm.Google_SCC_ITSM_Admin
- itil
- itil_admin
- personalize_dictionary
- oauth_admin
Google SCC ITSM 使用者 (google_scc_itsm_user) - x_goog_scc_itsm.Google_SCC_ITSM_User
- itil
Google SCC SIR 管理員 (google_scc_sir_admin) - x_goog_scc_sir.Google_SCC_SIR_Admin
- sn_si.admin
- oauth_admin
Google SCC SIR 使用者 (google_scc_sir_user) - x_goog_scc_sir.Google_SCC_SIR_User
- sn_si.analyst
按一下 [儲存]。
如要將角色指派給其他帳戶,請重複步驟 1 到 4。
登出並使用新帳戶登入,驗證密碼。
透過 Security Command Center 設定驗證
設定 Security Command Center 與 ServiceNow 之間的連線。如果您支援多個機構,請為每個機構完成下列步驟。
您必須是 ServiceNow 系統管理員,才能完成這項工作。
準備 Java KeyStore 憑證
從包含服務帳戶金鑰的 JSON 檔案建立 Java KeyStore 憑證。如需操作說明,請參閱 ServiceNow 指南「建立 Java KeyStore 憑證 (Xanadu)」。
在 ServiceNow 控制台的「All」(全部) 分頁中,搜尋「Google SCC ITSM」或「Google SCC SIR」,然後點選「Guided Setup」(引導式設定)。
點選「開始使用」。
在「驗證設定」中,按一下「開始使用」。
建立 X.509 憑證
在工作頁面的「建立 X.509 憑證」部分,按一下「設定」。
輸入下列資訊:
名稱:這個憑證的專屬名稱
「Format」(形式):
PEM類型:Java Key Store
按一下「管理附件」圖示,然後新增您在「準備 Java KeyStore 憑證」中產生的 Java KeyStore 憑證 (
.jks格式)。按一下「關閉」圖示。
按一下「提交」。
在工作頁面的「建立 X.509 憑證」部分,按一下「標示為完成」。
建立 JWT 金鑰
在工作頁面的「建立 JWT 金鑰」中,按一下「設定」。
輸入下列資訊:
名稱:這個金鑰的專屬名稱
簽署演算法:
RSA 256簽署金鑰:在「準備 Java KeyStore 憑證」中建立
.jks檔案時使用的密碼
按一下「提交」。
在工作頁面的「建立 JWT 金鑰」中,按一下「標示為完成」。
建立 JWT 提供者
在工作頁面的「建立 JWT 供應商」中,按一下「設定」。
輸入下列資訊:
按一下「提交」。
在工作頁面的「建立 JWT 供應商」中,按一下「標示為完成」。
建立驗證設定
在工作頁面的「建立驗證設定」中,按一下「設定」。
輸入下列資訊:
名稱:這項設定的專屬名稱
機構 ID: Google Cloud中機構的 ID
基準網址:Security Command Center API 的網址,通常為
https://securitycenter.googleapis.com用戶端電子郵件:IAM 憑證的電子郵件地址
JWT 供應商:在「建立 JWT 供應商」中指定的 JWT 供應商名稱
按一下「提交」。系統會顯示「驗證成功」訊息。
關閉「建立驗證設定」視窗。
在工作頁面的「建立驗證設定」中,按一下「標示為完成」。
設定 Security Command Center 的事件管理功能
完成下列步驟,啟用 Security Command Center 的資料收集功能。如要支援多個機構,請為每個機構填寫這個部分。
您必須是 ServiceNow 系統管理員,才能完成這項工作。
設定 CI 查詢規則
在 ServiceNow 控制台的「All」(全部) 分頁中,搜尋「Google SCC ITSM」或「Google SCC SIR」,然後點選「Guided Setup」(引導式設定)。
點選「開始使用」。
在「事件設定」中,按一下「開始使用」。
如要找出要新增至從 Security Command Center 發現項目建立的事件的設定項目 (例如資產),請使用設定項目查詢規則。完成下列步驟:
在工作頁面的「CI 查閱規則」中,按一下「設定」。
點選「New」(新增)。
輸入下列資訊:
名稱:這個查閱規則的不重複名稱
查詢方法:欄位比對或指令碼
順序:應用程式評估這項規則的順序 (相對於其他規則)
來源欄位:調查結果資料中的欄位,做為這項規則的輸入內容
Search On Table:如果符合欄位,則為要尋找欄位的表格
搜尋欄位:如要比對欄位,請指定要與「來源欄位」比對的欄位
指令碼:如要使用指令碼,請輸入指令碼
啟用:選取這個選項即可啟用這項查詢規則
按一下「提交」。
視需要重複這個步驟,設定其他項目。
在工作頁面的「CI 查詢規則」中,按一下「標示為完成」。
建立擷取設定
在工作頁面的「Ingestion Configuration」中,按一下「Configure」。
點選「New」(新增)。
輸入下列資訊:
欄位 說明 名稱 這項記錄的專屬名稱 Google SCC 設定 您在「透過 Security Command Center 設定驗證」中建立的驗證設定。您為每個驗證設定都需要一個擷取設定。 週期性資料收集 選取允許從 Security Command Center 正常擷取資料 間隔(秒) Security Command Center 資料更新之間的時間間隔 一次性資料收集 選取允許從 Security Command Center 擷取資料。單次資料收集作業不支援稽核記錄。 收藏開始時間 開始從 Security Command Center 擷取資料的日期 完成本節的其餘步驟前,請勿選取「有效」。
如要新增調查結果,請完成下列步驟:
在「調查結果」分頁中,選取「已啟用」。啟用調查結果時,系統也會自動啟用資產和來源。
輸入下列資訊:
欄位 說明 Findings Subscription Id 如果是定期收集資料,則為發現項目的 Pub/Sub 訂閱項目名稱 Google SCC 發現項目名稱 要填入發現項目名稱的事件欄位名稱 (例如「說明」) Google SCC 發現狀態 要填入發現項目狀態的事件欄位名稱 (例如「說明」) Google SCC 發現指標 要填入發現指標的事件欄位名稱 (例如「說明」) Google SCC 發現項目資源名稱 要填入發現項目資源名稱的事件欄位名稱 (例如「說明」) Google SCC 尋找外部 URI 事件欄位的名稱,用於填入指向外部網頁的網址,其中包含有關發現項目的詳細資訊 (如有)。 套用篩選器 適用於一次性資料收集,選取後即可指定要納入哪些專案、狀態、嚴重程度或類別 專案名稱 選取「套用篩選器」時,要從中擷取發現項目的專案名稱 「State」 選取「套用篩選器」時,調查結果是否有效 嚴重性 選取「套用篩選器」時,偵測結果的嚴重程度 類別 選取「套用篩選器」時,要從中擷取發現項目的類別 如要新增素材資源,請完成下列步驟:
在「資產」分頁中,選取「已啟用」。
在「資產訂閱 ID」欄位中,輸入資產的 Pub/Sub 訂閱項目名稱,以進行週期性資料收集。
如要新增安全防護機制來源,請在「來源」分頁中選取「已啟用」。
如要新增稽核記錄,請完成下列步驟:
在「稽核記錄」分頁中,選取「已啟用」。
在「稽核記錄訂閱 ID」欄位中,輸入稽核記錄的 Pub/Sub 訂閱項目名稱,以進行週期性資料收集。
按一下「提交」。
如果收到設定已停用的訊息,請按一下「確定」。您可以在「啟用擷取設定」中啟用設定。
在工作頁面的「擷取設定」中,按一下「標示為完成」。
定義事件建立條件
如要從調查結果建立事件,請完成下列步驟:
在工作頁面的「事件建立條件」 (適用於 Google SCC for ITSM) 或「安全事件建立條件」 (適用於 Google SCC for SIR) 中,按一下「設定」。
按一下您建立的事件設定名稱。
在「Ingestion Configuration」(擷取設定) 頁面中,按一下「Incident Creation Criteria List」(事件建立條件清單) (適用於 Google SCC for ITSM) 或「Security Incident Creation Criteria」(安全事件建立條件) (適用於 Google SCC for SIR) 分頁標籤。
點選「New」(新增)。
輸入下列資訊:
條件:建立事件的動態條件,以欄位為依據。舉例來說,您可以為「嚴重性」欄位設為「高」的發現項目建立事件。
順序:此條件相對於其他條件的順序。
按一下「提交」。
針對每個會觸發事件建立作業的條件,重複執行步驟 4 到 6。
關閉「Ingestion Configuration」(擷取設定) 頁面。
在工作頁面的「事件建立條件」 (適用於 Google SCC for ITSM) 或「安全事件建立條件」 (適用於 Google SCC for SIR) 中,按一下「標示為完成」。
定義指派群組條件
如要將事件指派給群組,請完成下列步驟:
在工作頁面的「指派群組條件」中,按一下「設定」。
按一下您建立的事件設定名稱。
在「Ingestion Configuration」(擷取設定) 頁面中,按一下「Assignment Group Criteria List」(指派群組條件清單) 分頁標籤。
點選「New」(新增)。
輸入下列資訊:
指派群組:事件將指派給這個群組。
條件:觸發事件指派的動態條件,以指定欄位為依據。舉例來說,您可以為「發現項目類別」欄位設為「設定錯誤」的發現項目指派事件。
順序:此條件相對於其他條件的順序。
按一下「提交」。
針對要指派事件的每個群組,重複執行步驟 4 至 6。
關閉「Ingestion Configuration」(擷取設定) 頁面。
在「工作」頁面的「作業群組條件」中,按一下「標示為完成」。
啟用擷取設定
在工作頁面的「Activate Ingestion Configuration」中,按一下「Configure」。
按一下您建立的事件設定名稱。
選取「有效」。
如要開始收集資料,請按一下「收集資料」。
按一下「Update」。
在工作頁面的「啟用擷取設定」中,按一下「標示為完成」。
驗證資料擷取作業
如要確認 ServiceNow 是否從 Security Command Center 擷取資料,請完成下列步驟。
您必須是 ServiceNow 系統管理員,才能完成這項工作。
在 ServiceNow 控制台中,按一下「全部」分頁標籤。
搜尋「Google SCC ITSM」或「Google SCC SIR」,然後點選「Ingestion Configuration」。
檢查狀態,確認應用程式會收集資料。
搜尋「Google SCC ITSM」或「Google SCC SIR」,然後按一下「資產」、「發現項目」、「來源」或「稽核記錄」。確認應用程式會為每個已啟用的資料類型新增記錄。如果您在「發現項目」設定中設定自動建立事件,請確認 ServiceNow 會針對符合指定條件的每個發現項目建立相關事件。
查看資訊主頁
Google SCC ITSM 應用程式可讓您以視覺化方式呈現 Security Command Center 的資料。其中包含五個資訊主頁:「總覽」、「來源」、「發現項目」、「資產」和「稽核記錄」。
如要存取這些資訊主頁,請前往 ServiceNow 控制台的「All > Google SCC ITSM > Dashboards」或「All > Google SCC SIR > Dashboards」頁面。
總覽資訊主頁
「總覽」資訊主頁包含一系列圖表,顯示貴機構中各嚴重程度、類別和狀態的發現事項總數。Security Command Center 會彙整內建服務 (例如 安全狀態分析、 Web Security Scanner、 Event Threat Detection 和Container Threat Detection) 的發現項目,以及您啟用的任何整合式服務。
如要篩選內容,可以設定時間範圍和機構 ID。
其他圖表會顯示哪些類別、專案和資產產生最多發現項目。
資產資訊主頁
「資產」資訊主頁會顯示資產圖表,並依資產類型分類。 Google Cloud
您可以依機構 ID 篩選資產資料。
稽核記錄資訊主頁
「稽核記錄」資訊主頁會顯示一系列圖表和表格,呈現稽核記錄資訊。資訊主頁包含管理活動、資料存取權、系統事件和政策遭拒等稽核記錄。表格會顯示時間、記錄檔名稱、嚴重性、服務名稱、資源名稱和資源類型。
您可以依時間範圍和機構 ID 篩選資料。
發現項目資訊主頁
「發現」資訊主頁會顯示最近 1,000 項發現的表格。 表格資料欄包含類別、資產名稱、來源名稱、安全性標記、發現項目類別和嚴重程度等項目。
您可以依時間範圍、機構 ID、嚴重程度、狀態或發現項目類別來篩選資料。如果您設定自動建立事件,資訊主頁會提供事件的連結。
來源資訊主頁
「來源」資訊主頁會顯示所有安全來源的表格。資料表欄包括名稱、顯示名稱和說明。
如要篩選內容,可以設定機構 ID。
手動建立事件
以 Google SCC ITSM 或 Google SCC SIR 管理員身分登入 ServiceNow 控制台。
在「全部」分頁中,搜尋「Google SCC ITSM」或「Google SCC SIR」,然後按一下「發現項目」。
按一下要建立事件的發現項目。
在「發現項目」頁面中,如果是 Google SCC ITSM,請按一下「建立事件」;如果是 Google SCC SIR,請按一下「建立安全事件」。
變更發現項目的狀態
您可以將發現項目狀態從「有效」變更為「無效」,或從「無效」變更為「有效」。
在 ServiceNow 控制台的「All」(全部) 分頁中,搜尋「Google SCC ITSM」或「Google SCC SIR」,然後按一下「Findings」(發現項目)。
按一下要變更狀態的發現項目。
在「發現項目」頁面中,按一下「有效發現項目」或「無效發現項目」。
按一下 [確定]。
解除安裝應用程式
您必須是 ServiceNow 系統管理員,才能完成這項工作。
在 ServiceNow 控制台的「All」分頁中,搜尋「System Applications」,然後依序點選「All Available Applications」>「All」。
選取「已安裝」。
選取「Google SCC ITSM」或「Google SCC SIR」,然後按一下「解除安裝」。
查看應用程式記錄檔
如要查看應用程式的記錄,請完成下列步驟:
以 Google SCC ITSM 或 Google SCC SIR 管理員身分登入 ServiceNow 控制台。
在「All」(全部) 分頁中,搜尋「Google SCC ITSM」或「Google SCC SIR」,然後按一下「Administration」(管理) >「Application Logs」(應用程式記錄)。
疑難排解
本節說明如何解決設定或使用 ServiceNow 整合時可能遇到的常見問題。
應用程式嘗試重新連線三次後仍無法連線
如果發現項目 API 呼叫傳回 HTTP 429 或 5xx 狀態碼,應用程式會重試三次,每次間隔 60 秒。如果第三次重試失敗,程序就會失敗。如要變更回覆時間,請完成下列步驟:
以 Google SCC ITSM 或 Google SCC SIR 管理員身分登入 ServiceNow 控制台。如要進一步瞭解這些帳戶,請參閱「為應用程式建立使用者」。
在「All」分頁中,搜尋「Google SCC ITSM」或「Google SCC SIR」,然後按一下「System Properties」。
將「Number of max retries for an invalid response from Google SCC (in numbers)」(Google SCC 無效的回覆的重試次數上限 (以數字表示)) 欄位設為大於 3 的數字。
按一下 [儲存]。
無法從 ServiceNow 商店安裝應用程式
確認您是以 ServiceNow 系統管理員身分登入。
在「全部」分頁中,搜尋「系統應用程式」,然後依序點選「所有可用應用程式」>「全部」。
檢查應用程式是否顯示在「已安裝」分頁中。
無法建立新使用者
如果您使用 Rome 發布版本,請參閱建立使用者的操作說明。
無法擷取資料
如果系統顯示「Starting data ingestion for profile:PROFILE_NAME」訊息,表示擷取調查結果、資產、來源或稽核記錄時可能會發生這個問題。
以 Google SCC ITSM 或 Google SCC SIR 管理員身分登入 ServiceNow 控制台。
在「All」分頁中,搜尋「Google SCC ITSM」或「Google SCC SIR」,然後按一下「Administration」>「System Properties」。
確認下列欄位不為空白:
Google SCC 無效的回覆的重試次數上限 (以數字表示)
達到要求上限後,等待一段時間再提出下一個要求 (以毫秒為單位)
如果欄位空白,請依下列方式設定值:
將「Number of max retries for an invalid response from Google SCC (in numbers)」(Google SCC 無效的回覆的重試次數上限 (以數字表示)) 欄位設為
3。將「達到要求限制後,再次提出要求前等待的時間範圍 (以毫秒為單位)」設為
60000。
按一下 [儲存]。
事件最多只能新增 250 則工作筆記或活動
以系統管理員身分登入 ServiceNow 控制台。
在導覽列中搜尋 sys_properties.list。
在「System Properties」(系統屬性) 視窗中,建立篩選器「Name is glide.history.max_entries」(名稱為 glide.history.max_entries)。
按一下「執行」。
在屬性視窗中,將「值」設為大於 250 的數字。
按一下「Update」。
不支援附件
以系統管理員身分登入 ServiceNow 控制台。
在「所有」分頁中,搜尋「系統應用程式」,然後按一下「安全性」。
在「Security System Properties」(安全系統屬性) 頁面中,確認「List of file extensions (comma-separated) that can be attached to documents via the attachment dialog」(可透過附件對話方塊附加至文件的副檔名清單 (以半形逗號分隔)) 欄位包含您要附加的副檔名,且開頭沒有點,例如
xlsx,docx。如果這個欄位留空,系統會允許所有擴充功能。
超過執行時間上限
嘗試存取資訊主頁時,您會收到這則訊息。
如要解決這個問題,請參閱 ServiceNow 支援文章「Widget cancelled - Maximum execution time exceeded」訊息顯示在首頁 (需要 ServiceNow 驗證)。