---
sourceDocument: Gestion de la sécurité Xanadu
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/fr-FR/xanadu/security-management

 Release :

    - xanadu

ft:locale :

    - fr-FR

ft:publication_title :

    - Gestion de la sécurité Xanadu

ft:clusterId :

    - security

bundleId :

    - security

workflow :

    - Technology


---

# Présentation de l'intégration des vulnérabilités de Microsoft Threat and Vulnerability Management

# Présentation de l'intégration des vulnérabilités de Microsoft Threat and Vulnerability Management {#ariaid-title1}

* Rversion finale: Xanadu
* 
* Mis à jour 1 août 2024
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 9 minutes de lecture

L'intégration Réponse aux vulnérabilités à l'application Microsoft Threat and Vulnerability Management (MS TVM) utilise des données importées de MS TVM pour vous aider à hiérarchiser et à corriger les vulnérabilités de vos actifs. L'application est disponible avec un abonnement distinct à partir du ServiceNow Storefichier .
Vous pouvez utiliser l'intégration des vulnérabilités MS TVM pour importer des données d'analyseurs tiers concernant vos actifs et vos vulnérabilités. Vous pouvez ensuite afficher des rapports sur les vulnérabilités et les éléments vulnérables sur les Réponse aux vulnérabilités tableaux de bord.

## Versions disponibles {#mstvm-integration__section_fkf_kcx_gnb}

{#mstvm-integration__table_k3h_mcx_gnb__entry__2}

| Version | Notes de publication |
|-|-|
| Réponse aux vulnérabilités Intégration avec MS TVM v2.2 | Pour plus d'informations sur les versions publiées de l'application Vulnerability Response, la compatibilité et les changements de schéma, consultez [l'article Matrice de compatibilité de Vulnerability Response et Changements de schéma de mise en production \[KB0856498\] dans la base de connaissances HI](https://support.servicenow.com/kb_view.do?sysparm_article=KB0856498). |
[ ]

{#mstvm-integration__table_k3h_mcx_gnb}

## Séparation de domaine et MS TVM {#mstvm-integration__section_nxm_1vs_4xb}

Importez les données d'intégration de vulnérabilité dans un domaine spécifié en affectant un utilisateur de ce domaine pour exécuter les intégrations. Pour créer des importations séparées par domaine pour l'intégration des vulnérabilités MS TVM, reportez-vous à la section [Créer des importations séparées par domaine pour une intégration](https://servicenow-prod.fluidtopics.net/9sK8~lBpapxqGgeM5TQKCA "Si vous avez besoin que les données importées se trouvent dans un domaine spécifique, l’utilisateur affecté à l’exécution des intégrations doit appartenir à ce domaine.").

## Termes et fonctionnalités clés des intégrations {#mstvm-integration__section_gt5_xfv_wmb}

Éléments vulnérables et vulnérabilités
:   Un élément vulnérable est créé dans votre instance lorsque :Now Platform

    * Une vulnérabilité importée à partir d'un scanner tiers est mise en correspondance avec un actif existant (élément de configuration) dans votre CMDB). Le produit MS TVM qualifie ces correspondances de vulnérabilités.
    * Une vulnérabilité importée à partir d'un scanner tiers ne correspond pas à un actif existant dans votre CMDB. Dans ce cas, un élément de configuration (CI) sans correspondance est également créé avec un élément vulnérable.

      Utilisez le moteur Identification et rapprochement (IRE) pour créer des CI dans deux nouvelles classes lorsqu'un CI existant ne peut pas être mis en correspondance avec un hôte. Dans le cas contraire, des CI sans correspondance sont créés dans les classes de CI sans correspondance. Pour plus d'informations, consultez [Création de CI pour Réponse aux vulnérabilités l'utilisation du moteur Identification et rapprochement](https://servicenow-prod.fluidtopics.net/Dcq7XUHvGXj~3rKqU2cAZA "Vous pouvez créer des éléments de configuration (CI) dans le Base de données de gestion des configurations (CMDB) à l’aide de l’API du moteur Identification et réconciliation (IRE). En utilisant l’API IRE pour créer des CI, vous pouvez empêcher la création de CI en double et vous pouvez rapprocher les attributs de CI en autorisant uniquement les sources de données de référence à écrire vers CMDB.").
    {#mstvm-integration__ul_nh4_kr3_3nb}

Entrées de vulnérabilité tierces
:   Les entrées de vulnérabilité tierces sont importées à partir d'analyseurs tiers tels que MS TVM et sont répertoriées dans la table Entrées de vulnérabilité tierces de votre Now Platform instance. De plus, les entrées de la base de données de vulnérabilité nationale (CVE) sont importées à partir de MS TVM. Les informations sur l'exploit associées à ces deux types d'entrées proviennent de MS TVM. Ces informations sur l'exploit peuvent être utilisées pour le calcul du risque.  
    Remarque :  
    Une vulnérabilité tierce n'est récupérée que pour les vulnérabilités auxquelles aucun CVE n'est affecté. MS TVM peut ajouter un nom temporaire pour la vulnérabilité, par exemple, `TVM-XXXX-XXXX.` Ce nom est mis à jour après l'affectation d'un ID CVE.

Élément de configuration (CI)
:   Les CI sont les actifs existants répertoriés dans votre CMDBfichier .

Élément détecté
:   Les éléments détectés sont les actifs ingérés à partir de l'importation de l'ordinateur MS TVM qui correspondent aux CI existants dans votre CMDB.

    Si aucune correspondance n'est trouvée, un CI est créé dans la classe CI sans correspondance du CMDB. Activez le module d'extension Modèles de classe CI CMDB. Le moteur Identification et rapprochement (IRE) crée des CI à l'aide de nouvelles classes. Pour plus d'informations, consultez [Création de CI pour Réponse aux vulnérabilités l'utilisation du moteur Identification et rapprochement](https://servicenow-prod.fluidtopics.net/Dcq7XUHvGXj~3rKqU2cAZA "Vous pouvez créer des éléments de configuration (CI) dans le Base de données de gestion des configurations (CMDB) à l’aide de l’API du moteur Identification et réconciliation (IRE). En utilisant l’API IRE pour créer des CI, vous pouvez empêcher la création de CI en double et vous pouvez rapprocher les attributs de CI en autorisant uniquement les sources de données de référence à écrire vers CMDB."). Si le CI d'origine, sans correspondance, est reclassé, les enregistrements de l'élément détecté sont mis à jour pour refléter cet état. Les éléments détectés vous donnent une visibilité sur la façon dont les actifs sont identifiés et mappés aux CI dans le CMDB.

Règles de recherche de CI
:   Lorsque des données sont importées à partir de MS TVM, Réponse aux vulnérabilités utilise automatiquement les données de l'ordinateur (actif) pour rechercher des correspondances dans le CMDBfichier . Les règles de recherche de CI sont utilisées pour identifier les CI et les ajouter aux enregistrements de VI lors de la création de VI.

Instance
:   Une instance fait référence à plusieurs comptes de MS TVM. Chaque compte peut être une instance de l'application MS TVM.

Intégration
:   Une intégration est une tâche planifiée qui récupère des informations à partir d'une source tierce, comme l'intégration des machines MS TVM.

Déploiement
:   Lorsqu'une intégration prend en charge plusieurs sources, une existence d'intégration unique est appelée déploiement de votre intégration. Un déploiement fait référence aux intégrations et aux produits dans votre environnement. Par exemple, vous pouvez avoir plusieurs déploiements de MS TVM dans votre environnement.

L'intégration MS TVM comprend également les fonctionnalités clés suivantes :

* Vous pouvez identifier les actifs dans votre environnement et mettre à jour les CI de vos éléments détectés, éléments vulnérables et enregistrements de détection existants pour vous donner plus de détails sur vos vulnérabilités.
* Vous pouvez planifier le moment où vous souhaitez que les tâches s'exécutent pour toutes les intégrations MS TVM. Vous pouvez également exécuter des travaux planifiés sur demande.
* Vous pouvez regrouper des éléments vulnérables.
* Vous pouvez configurer des règles de recherche de CI pour définir la manière dont les données d'actif de sources tierces sont utilisées pour identifier les CI dans votre CMDB.
{#mstvm-integration__ul_hs1_f3v_wmb}

## Rôles Now Platform requis {#mstvm-integration__section_plr_nfg_tlb}

Les tâches d'intégration nécessitent les rôles suivants dans votre Now Platform instance.

Des rôles de profil et granulaires sont disponibles pour vous aider à gérer ce que les utilisateurs et les groupes peuvent voir et faire dans l'application Réponse aux vulnérabilités . Pour une affectation initiale des rôles de profil dans l'Assistant de configuration, reportez-vous à la section [Affecter les rôles de profil à l'aide de l'Assistant Réponse aux vulnérabilités de configuration](https://servicenow-prod.fluidtopics.net/dw3a4SqjeSW_XOExHGuJtg "Affectez les rôles de profil à des groupes ou à des utilisateurs à l’aide de l’Assistant Réponse aux vulnérabilités de configuration."). Pour en savoir plus sur la gestion des rôles granulaires, reportez-vous à [Gérer les profils et les rôles granulaires pour Réponse aux vulnérabilités](https://servicenow-prod.fluidtopics.net/szbLmFkfcDuIURG5qcmX3g "Une fois que vous avez terminé votre affectation initiale de rôles de profil à l’aide de l’Assistant de configuration, gérez les affectations de rôles granulaires supplémentaires aux utilisateurs ou aux groupes à partir du module Administration utilisateurs de votre instance.").

administrateur
:   L'administrateur système utilise l'Assistant de configuration pour installer l'application MS TVM. Si elle n'est pas affectée, l'administrateur affecte l'administrateur de vulnérabilité (sn_vul.vulnerability_admin) et d'autres rôles dans l'Assistant de configuration.

sn_vul.vulnerability_admin
:   Une fois affecté, l'administrateur de vulnérabilité termine la configuration des intégrations MS TVM dans l'Assistant de configuration. Ce rôle dispose d'un accès complet à l'application Réponse aux vulnérabilités et à ses enregistrements. L'administrateur de vulnérabilité configure toutes les applications et toutes les règles pour les Réponse aux vulnérabilités intégrations tierces installées.

sn_vul_msft_tvm.configure_integration

:   Ce rôle contient le rôle granulaire `sn_vul_msft_tvm.read_integration` . Les utilisateurs disposant de ce rôle peuvent configurer Vulnerability Response Integration avec l'application Microsoft Threat and Vulnerability Management.

sn_vul_msft_tvm.read_integration

:   Les utilisateurs disposant de ce rôle peuvent uniquement afficher l'intégration de Vulnerability Response avec les enregistrements de l'application Microsoft Threat and Vulnerability Management.

Groupe Vulnerability Response
:   Par défaut, le groupe Vulnerability Response est disponible dans l'Assistant de configuration. Les utilisateurs affectés au groupe Vulnerability Response héritent automatiquement des rôles sn_vul.read_all et sn_vul.remediation_owner.

## Intégrations MS TVM {#mstvm-integration__section_v24_cth_tlb}

La fonction multisource est prise en charge pour toutes les intégrations MS TVM. Vous pouvez ajouter et déployer plusieurs instances des intégrations suivantes dans votre environnement à partir de l'Assistant de configuration dans Réponse aux vulnérabilités. Vous pouvez également installer et configurer l'intégration Réponse aux vulnérabilités à l'application MS TVM à partir de l'Assistant de configuration.

Pour afficher les intégrations MS TVM, accédez à Intégration de vulnérabilité Microsoft TVMAdministrationIntégrations. Réponse aux vulnérabilités fournit des intégrations avec les points de terminaison MS TVM pour importer les données en fonction des intervalles de temps planifiés. Les intégrations suivantes sont incluses dans le système de base.  
{#mstvm-integration__table_o1x_dth_tlb__entry__4}

| Séquence d'exécution | Calendrier | Intégration | Description |
|-|-|-|-|
| 1 | Quotidien | Intégration des recommandations Microsoft TVM | Récupère une liste de toutes les recommandations de sécurité activables pour corriger les vulnérabilités. |
| 2 | Quotidien | Intégration de Microsoft TVM Vulnerability (CVE) | Récupère une liste des entrées de la base de données de vulnérabilité nationale et des entrées de vulnérabilité tierces, ainsi que leurs informations sur l'exploitation. |
| 3 | Quotidien | Intégration des machines Microsoft TVM | Récupère toutes les données d'actif (machine), y compris les balises d'ordinateur, à partir de Microsoft TVM et les traite dans votre instance. |
| 4 | Hebdomadaire Remarque : Après l'installation, cette intégration est exécutée automatiquement après l'importation des machines. | Intégration des vulnérabilités des machines Microsoft TVM (importation complète) | Récupère toutes les vulnérabilités ouvertes sur tous les actifs. |
| 5 | Quotidien | Intégration des vulnérabilités des machines Microsoft TVM (importation Delta) | Récupère toutes les informations qui ont changé dans l'importation complète de vulnérabilité de l'organisation, y compris les vulnérabilités nouvelles, corrigées et mises à jour. |
[Tableau 1. Intégrations MS TVM]

{#mstvm-integration__table_o1x_dth_tlb}

Les éléments vulnérables sont regroupés en tâches de rattrapage en fonction des règles de groupe que vous définissez et sont affectés au rattrapage en fonction de vos règles d'affectation. Pour plus d'informations, consultez [Réponse aux vulnérabilités Tâches de rattrapage et vue d'ensemble des règles de tâche de rattrapage](https://servicenow-prod.fluidtopics.net/jNtG54cr~nfNsTPVcYbnDA "Configurez les tâches de rattrapage (VUL) pour aider les analystes et les spécialistes du rattrapage à organiser les éléments vulnérables (VI) et à les analyser en bloc. Les critères selon lesquels les tâches de rattrapage sont formées sont configurés de sorte que vous n’ayez pas à affecter manuellement des éléments vulnérables aux tâches de rattrapage. Les tâches de rattrapage vous permettent de surveiller la progression et de piloter le processus de rattrapage plus efficacement.") et [Réponse aux vulnérabilités Vue d'ensemble des règles d'affectation](https://servicenow-prod.fluidtopics.net/AjhJYvxaawWiujEzsvRxVw "Définissez les critères selon lesquels les éléments vulnérables (VIT) sont automatiquement affectés à un groupe d’affectation pour le rattrapage.").

## Règles de recherche de CI {#mstvm-integration__section_otj_5hz_2mb}

Lorsque des données sont importées à partir de MS TVM, Réponse aux vulnérabilités utilise automatiquement les données de l'ordinateur (actif) pour rechercher des correspondances dans le Base de données de gestion des configurations (CMDB)fichier . Les règles de recherche de CI sont utilisées pour identifier les CI et les ajouter aux enregistrements de VI lors de la création de VI. Pour plus d'informations sur le fonctionnement des règles de recherche de CI, reportez-vous à [Règles de recherche de CI pour identifier les éléments de configuration à partir d'intégrations de Réponse aux vulnérabilités vulnérabilité tierces](https://servicenow-prod.fluidtopics.net/csJuHu41XschZzaadC76fA "Lorsque les données sont importées à partir d’une intégration tierce, Réponse aux vulnérabilités utilise automatiquement les données de l’hôte pour rechercher des correspondances dans le Base de données de gestion des configurations (CMDB)fichier . Pour ce faire, il utilise des règles de recherche de CI. Ces règles sont utilisées pour identifier les éléments de configuration (CI) et les ajouter à l’enregistrement d’élément vulnérable pour faciliter la correction.").  
Remarque :  
Une fois que vous avez supprimé une règle, vous ne pouvez pas la récupérer. Au lieu de supprimer une règle existante, vous devez la désactiver.  
Les règles de recherche MS TVM suivantes sont fournies avec le système de base :

* MAC_ADDRESS
* FQDN
* IP
{#mstvm-integration__ul_l1g_r3z_2mb}  
Remarque :  
Vous pouvez utiliser plusieurs valeurs pour le IP_ADDRESS et le MAC_ADDRESS d'un actif. Une règle de recherche de CI tient compte de toutes les valeurs pour établir une correspondance.

## Éléments détectés {#mstvm-integration__section_p24_2jz_2mb}

Vous pouvez afficher les CI qui ont été détectés lors d'une importation à partir de l'intégration des machines MS TVM.  
Remarque :  
Le filtre par défaut de cette liste est défini sur Sans correspondance. Vous pouvez afficher tous les éléments détectés à partir d'une importation en supprimant le filtre.
Pour plus d'informations, consultez [Éléments détectés](https://servicenow-prod.fluidtopics.net/R6G6yVvxsZHNEfQ8uClMOA "Les actifs sont automatiquement mis en correspondance avec des éléments de configuration (CI) dans lorsqu’ils Base de données de gestion des configurations (CMDB) sont importés à l’aide des règles de recherche de CI. Les éléments détectés vous donnent une visibilité sur la façon dont l’identification des actifs est mappée aux CI dans le CMDB.").

## Balises d'ordinateur {#mstvm-integration__section_ddd_vjz_2mb}

Les balises d'ordinateur, également appelées balises d'hôte, sont utilisées pour organiser et suivre les actifs de votre organisation. Vous attribuez des balises à vos machines.  
Toutes les balises de machine sont importées dans le cadre de l'intégration des machines MS TVM. Les balises d'ordinateur sont généralement utilisées pour le filtrage dans Réponse aux vulnérabilités les règles d'affectation et les règles de groupe de vulnérabilité. Les balises sont affichées dans le formulaire Élément détecté.  
Remarque :  
Exécutez l'intégration de l'ordinateur MS TVM avant de créer des Réponse aux vulnérabilités règles de tâche d'affectation ou de rattrapage dans l'application afin que toutes les balises soient disponibles pour ces règles avant que Réponse aux vulnérabilités les éléments vulnérables ne soient importés et regroupés. Notez également les points suivants concernant les balises :

* Le stockage des balises n'est pas sensible à la casse. Si une balise Paris est créée, elle ne peut pas être stockée dans la table des balises Machine. <kbd class="ph userinput">Paris</kbd> et <kbd class="ph userinput">PARIS</kbd> sont considérés comme étant la même étiquette machine par le système. La balise importée en premier est celle qui est stockée et reconnue.
* L'utilisation de balises machine en tant que clé de groupe dans une règle de tâche de rattrapage peut avoir des résultats inattendus. Les clés de groupe sont des colonnes dans la table des tâches de rattrapage, tandis que les balises machine sont destinées à être utilisées uniquement dans le générateur de conditions.
* Les balises d'ordinateur sont contrôlées par la propriété système globale sn_vul.import_host_tags. Cette propriété est définie sur vrai par défaut. La désactivation des balises les désactive dans toutes les Now Platform® instances.
{#mstvm-integration__ul_xfb_pkz_2mb}

## Étapes suivantes {#mstvm-integration__section_yz3_vdg_4nb}

Une fois que vous avez téléchargé l'intégration avec Microsoft Threat and Vulnerability Management à partir de , l'installation et la ServiceNow® Storeconfiguration sont prises en charge par l'assistant Réponse aux vulnérabilités de configuration dans Réponse aux vulnérabilités. Pour plus d'informations, consultez [Installez et configurez Vulnerability Response Integration avec l'application MS TVM à l'aide de l'Assistant de configuration](https://servicenow-prod.fluidtopics.net/pSz5ZoIRf~RhUyY9fkB6lA "Installez et configurez l’intégration Réponse aux vulnérabilités à l’application Microsoft Threat and Vulnerability Management (MS TVM) afin de pouvoir utiliser les données importées de MS TVM pour prioriser et corriger les vulnérabilités de vos actifs.").

