Upgrade to Pro — share decks privately, control downloads, hide ads and more …

ServiceNow Washington D.C. Release Now Platform Security

ServiceNow Washington D.C. Release Now Platform Security

Now Platformセキュリティ

ServiceNow Japan Meetup

April 19, 2024

More Decks by ServiceNow Japan Meetup

Other Decks in Technology


  1. © 2024 ServiceNow, Inc. All Rights Reserved. Confidential. 2 This

    presentation may contain “forward-looking” statements that are based on our beliefs and assumptions and on information currently available to us only as of the date of this presentation. Forward-looking statements involve known and unknown risks, uncertainties, and other factors that may cause actual results to differ materially from those expected or implied by the forward-looking statements. Further information on these and other factors that could cause or contribute to such differences include, but are not limited to, those discussed in the section titled “Risk Factors,” set forth in our most recent Annual Report on Form 10-K and Quarterly Report on Form 10-Q and in our other Securities and Exchange Commission filings. We cannot guarantee that we will achieve the plans, intentions, or expectations disclosed in our forward-looking statements, and you should not place undue reliance on our forward-looking statements. The information on new products, features, or functionality is intended to outline our general product direction and should not be relied upon in making a purchasing decision, is for informational purposes only, and shall not be incorporated into any contract, and is not a commitment, promise, or legal obligation to deliver any material, code, or functionality. The development, release, and timing of any features or functionality described for our products remains at our sole discretion. We undertake no obligation, and do not intend, to update the forward-looking statements. Safe harbor notice for forward-looking statements
  2. © 2024 ServiceNow, Inc. All Rights Reserved. Confidential. 3 #

    whoami Name: 深⾕ 貴宣 (ふかや たかよし) Title: Territory Manager Japan - Office of the CISO Experience: 某通信企業のメンテナンスエンジニアとして、光ファイバケーブルの保守や、故障 修理として社会⼈キャリアをスタートし、現在はServiceNowのAPJ、特に⽇本におけるクラウ ドセキュリティリードとして活動、15年以上のIT、セキュリティの経験 Expertise: クラウドセキュリティ, GCPN, GWAPT, GPEN, GCIA, CISSP, CISA, CCNA (失効), ⾼所作業⾞運転技能, 酸素⽋乏・硫化⽔素危険作業主任者 Interest: 町内活動、アイデンティティ・アクセス管理
  3. © 2024 ServiceNow, Inc. All Rights Reserved. Confidential. 4 Agenda

    Access Analyzer ACLの問題を⼆⼈のユーザーを⽐較して素早く解決 Time-Limited User Roles 時間を限定して特定ユーザーにロールを付与 Security Center 問題のあるACLの発⾒ Q&A
  4. © 2024 ServiceNow, Inc. All Rights Reserved. Confidential. 5 Access

    Analyzer ユーザー/グループ/ロールのオブジェクトアクセスを解析 Exploring Access Analyzer • 開発者、管理者の⽅々のACLのテスト、トラ ブルシューティングを⽀援 • 確認できる内容 – 何が︓User, Group, Role – 何に︓Table, Script Include, UI Page, REST Endpoint – どのオペレーション︓create, read, write, delete, execute … – 権限︓passed, blocked • 無償。プラグインからインストール可能(⾒ つからなければServiceNow Storeから)
  5. © 2024 ServiceNow, Inc. All Rights Reserved. Confidential. 6 Access

    Analyzer︓異なるユーザーの権限差分検出 ⼆⼈のユーザーを⽐較してロールとグループの差分を出し、過剰な権限と⾜りない権限を発⾒ ユーザー属性⽐較 ロール差分⽐較 グループ差分⽐較
  6. © 2024 ServiceNow, Inc. All Rights Reserved. Confidential. 7 Time-limited

    User Roles Grant a time-limited user role 終了時間を過ぎてからオブジェクトにアクセス すると⾮表⽰ どのロールを誰にいつからいつまで付与するかを指定 期間内にロールを与えられたユーザーでログイン 期間内であってもRolesには反映されない
  7. © 2024 ServiceNow, Inc. All Rights Reserved. Confidential. 8 ServiceNow

    Security Center(SSC) Security Center:インスタンスのセキュリティ&リスクの把握と強化 【メトリクス】 様々なセキュリティメトリクス 【スキャナー】 テーブルやスクリプト内の所⾒を⾒つけるチェック New: Open ACL, Publicアクセス許可ACLのチェック 【ハードニング】 セキュリティ設定がベストプラクティスに準拠しているか 【 NEW︓重要アップデート】 セキュリティ関連の対応必須の作業内容を告知