セキュリティインシデントレスポンスリリースノート

  • リリースバージョン: Yokohama
  • 更新日 2025年01月30日
  • 所要時間:8分
  • ServiceNow® セキュリティインシデントレスポンス (SIR) アプリケーションは、セキュリティチームと IT チームの連携、脅威に対する迅速かつ効率的な対応、会社のセキュリティ体制の確認に役立ちます。セキュリティインシデントレスポンスYokohama リリースで拡張および更新されました。

    Yokohama リリースでの セキュリティインシデントレスポンス の特長

    • CrowdStrike 次世代 SIEM 統合を実装し、相関検出と拡張データのリアルタイム取り込みを可能にしました。
    • Splunk ES 統合を強化して、インシデントの分類を改善し、履歴データとアラートを効率的に取得できるようにします。

    詳細については、「Security Incident Response」を参照してください。

    重要:
    セキュリティインシデントレスポンス は、ServiceNow Store で入手可能です。詳細については、これらのリリースノートの「アクティベーション情報」セクションを参照してください。

    Yokohama リリースの新機能

    CrowdStrike Next-Gen SIEM integration
    プロファイルアドミンとして:
    • セキュリティインシデントの候補である 検出を検出し、これらのセキュリティインシデントの作成を自動化します。
    • 検出プロファイルを作成します。
    • 検出フィールドとイベントフィールドを SIR セキュリティインシデントフィールドにマッピングします。
    • 欠陥 フィルタリングします。
    • 検出を既存のオープンセキュリティインシデントに集計して、重複するセキュリティインシデントを作成する必要がないようにします。
    • 継続的な検出の取り込みをスケジュールします。
    • セキュリティインシデントレスポンス検出ステータスの更新を自動化します。
    • 検出コメントを SIR 作業メモと同期します。
    Create and name an event profile for the Splunk Enterprise Security event ingestion integration
    • Splunk ES統合とSplunk統合間の双方向更新とクローズの同期を有効にします。
    • クローズ済みイベントを含む履歴データおよび進行中のデータの取得を有効にし、クローズ済みイベントを ServiceNow Splunk ES インスタンスにプルするオプションがあります。
    • SIRでマッピングされたフィールドの更新を受信します。
    Components installed with Security Incident Response
    新しいプロファイルアドミンロール (sn_si.ingestion_profile_admin) は、プラグインを構成し、 SplunkSplunk ES、および Azure Sentinel Integration for Security Operations アプリケーションのプロファイルを作成、編集、削除、および管理するためのアクセス権を提供します。
    Configure report templates in Security Incident Response
    アドミンは、分析や共有のためのインシデントサマリーやエグゼクティブサマリーの生成に使用できるレポートテンプレートを作成します。

    アナリストは、テンプレートを使用して、メールで共有できる SIR インシデントのアナリストサマリーまたはエグゼクティブサマリーレポートを生成します。

    Security Incident Response conference call integration
    顧客やピアエージェントとの Microsoft Teams、Cisco WebexZoom などのコミュニケーションチャネルを使用してカンファレンスコールを開始し、 SIR カンファレンスコール機能を使用して、コール中のセキュリティインシデントを解決します。
    Proofpoint integration for Security Operations
    Proofpointセキュリティオペレーション の統合は、SOAR (セキュリティオーケストレーション、自動化、応答) と Proofpoint 標的型攻撃防御 (TAP) ソフトウェア間の統合をサポートします。この統合のメリットは次のとおりです。
    • ビジネスメール詐欺などの脅威を検出してブロックし、追跡、分析、監査のために疑わしいメールにタグを付けます。
    • データをインポートして、TAP 製品でキャプチャされないメールイベントのセキュリティインシデントを自動的に作成します。
    Data Loss Prevention Incident Response Analyst Workspace
    データ損失防止アナリストワークスペースまたは DLP エンドユーザーワークスペースのいずれかから、インシデントの証拠ファイルをプレビューします。

    UI の変更

    Start a Sidebar chat in Security Incident Response
    [ディスカッション] オプションの名前が [チャットを開始] に変更され、[コラボレーション] オプションの下に移動されました。

    このリリースでの変更

    Security Operations
    統合名 統合の変更
    Microsoft SharePoint 重大セキュリティインシデント管理 ワークスペースとのMicrosoft SharePoint統合のセットアップを簡素化しました。詳細については、「Integrate Major Security Incident Management with Microsoft Teams」を参照してください。
    セキュリティインシデントレスポンス統合 ワークフローが ワークフロースタジオ に移行されました。詳細については、以下を参照してください。
    セキュリティインシデントレスポンスオーケストレーション ワークフローはセクション Run procdump flowワークフロースタジオ に移行されました。
    Security Operations の共通機能 ワークフローが ワークフロースタジオ に移行されました。詳細については、以下を参照してください。
    Other additional Security Incident Response setup tasks
    読み取りアクセス権を持つセキュリティインシデントを表示し、定義されたセキュリティロールのない書き込みアクセス権を持つセキュリティインシデントを更新します。

    アクティベーション情報

    ServiceNow Store から要求することで、セキュリティインシデントレスポンス をインストールします。 ServiceNow Store Web サイトにアクセスして利用可能なすべてのアプリを表示し、ストアにリクエストを送信する方法について確認してください。リリースされたすべてのアプリのリリースノート情報については、「ServiceNow Storeバージョン履歴のリリースノート」を参照してください。

    Security Operations common functionality
    メインの セキュリティオペレーション アプリケーション (セキュリティインシデントレスポンス脆弱性対応脅威インテリジェンス、または コンフィグレーションコンプライアンス) のいずれかのプラグインが有効になると、Security Support Common プラグインが有効になります。

    関連 ServiceNow アプリケーションと機能

    Vulnerability Response
    脆弱性対応 は、セキュリティオペレーション アプリケーションスイートの一部です。これらのアプリケーションを組み合わせることで、セキュリティと IT 部門が連携し、対応の速度と効率が向上し、セキュリティ体制を明確に把握できます。
    Threat Intelligence
    ServiceNow® 脅威インテリジェンス アプリケーションでは、セキュリティ侵害のインジケーター (IoC) を検出し、脅威インテリジェンスデータでセキュリティインシデントに対する強化できます。