El ritmo del análisis y la remediación de amenazas se acelera constantemente. Para mantener a los equipos de seguridad a la vanguardia, la versión Zurich de ServiceNow ofrece un potente conjunto de actualizaciones en Respuesta a Incidentes de Seguridad (SIR), Control de Postura de Seguridad (SPC) y Respuesta a Vulnerabilidades (VR). Esta versión está diseñada para abordar dos problemas centrales a los que se enfrentan los equipos de seguridad: la carga de trabajo manual y la fatiga por priorización. A continuación, examinaremos en detalle las actualizaciones más interesantes.
Respuesta a incidentes de seguridad
Cierre masivo de incidentes
La versión Zurich de ServiceNow presenta una característica totalmente nueva que permite a los analistas cerrar múltiples incidentes de seguridad de manera eficiente y a la vez. En el Security Incident Response Workspace, utilizando el nuevo botón «Cerrar» en la vista de lista de Incidentes de Seguridad, los analistas pueden revisar los incidentes y aplicar códigos de cierre y notas a varios incidentes en bloque. Esto reduce significativamente el esfuerzo manual, especialmente al gestionar incidentes con una causa raíz común.
En última instancia, esta mejora optimiza la gestión de casos, garantiza una documentación coherente y libera a los equipos de seguridad para que se centren en la mitigación proactiva de amenazas.

Mejoras centrales
La versión también trae consigo mejoras centrales clave al Espacio de Trabajo de Respuesta a Incidentes de Seguridad (SIR), diseñadas para mejorar la eficiencia, la visibilidad y la colaboración entre equipos. Una de las solicitudes más deseadas era poder vincular múltiples registros de ITSM a un único registro SIR. Esto ahora es posible, lo que permite un contexto más rico y una correlación más fuerte entre incidentes, cambios y solicitudes de servicio.
Además, la nueva característica de presencia de usuario proporciona visibilidad en tiempo real sobre quién está viendo o trabajando activamente en registros SIR o SIT dentro del espacio de trabajo, ayudando a los equipos a evitar esfuerzos duplicados y a mejorar la colaboración. Estas actualizaciones centrales mejoran la conciencia situacional, optimizan los flujos de trabajo y fortalecen la coordinación entre las operaciones de seguridad y de TI, permitiendo a los analistas responder más rápido y de manera más efectiva a los incidentes de seguridad.


Actualizaciones de integración
Otra novedad que se añade a SIR es la nueva Integración SIEM de Próxima Generación de CrowdStrike Falcon, que crea incidentes de seguridad en ServiceNow a partir de detecciones de alto valor de CrowdStrike. Esta integración soporta la sincronización bidireccional de datos, asegurando que los equipos de seguridad siempre tengan un contexto completo para una acción más rápida e inteligente en ambas plataformas.
La nueva versión también presenta Splunk, como la adición de un nuevo rol para gestionar perfiles en las integraciones SIEM (sn_si ingestion_profile_admin), mejoras en la integración de Búsqueda de Avistamientos de Splunk y otras mejoras en la integración con Splunk ES.
Informes de Traspaso de Turno Asistidos por IA
Una de las funcionalidades de Now Assist es la característica de Gestión de Registros de Traspaso de Turno, diseñada para mejorar significativamente la continuidad y la eficiencia entre los turnos de seguridad. Los analistas ahora pueden crear, editar y gestionar registros de traspaso estructurados vinculados directamente a nombres de turno específicos, reemplazando las anteriores notas manuales y desorganizadas.
Esta mejora estandariza la transferencia del historial de incidentes, las acciones pendientes y las prioridades, haciendo que los traspasos anteriores sean totalmente rastreables y evitando la pérdida de información o la duplicación de trabajo. Además, Now Assist for SIR proporciona automatización inteligente al agregar detalles relevantes del incidente a estos informes, asegurando una transferencia integral del contexto y elevando la colaboración general de turno a turno.
Control de Postura de Seguridad
Mantener una postura de seguridad fuerte no es una tarea puntual; es un camino continuo. Las organizaciones se enfrentan a una superficie de ataque en constante cambio, una afluencia de nuevas vulnerabilidades y la presión de cumplir con una variedad de estándares regulatorios. Las herramientas de seguridad tradicionales y fragmentadas a menudo conducen a puntos ciegos, carga de trabajo manual y remediación retrasada, lo que en última instancia aumenta el riesgo de sufrir infracciones.
El Control de Postura de Seguridad (SPC) de ServiceNow fue diseñado para abordar estos desafíos proporcionando una plataforma unificada para los equipos de seguridad. Con la versión Zurich, las capacidades se han expandido para ofrecer incluso una mayor automatización e inteligencia procesable.
Políticas Editables y Cierres Automatizados
En versiones anteriores, la gestión de políticas de seguridad podía ser un proceso rígido. Zurich cambia esto al hacer que las políticas sean siempre editables. Esta nueva flexibilidad permite a los equipos de seguridad adaptarse rápidamente a los cambios en los estándares de seguridad, las necesidades del negocio o los requisitos regulatorios. Lo que es más importante, esta característica viene con un sólido seguimiento de versiones, lo que le proporciona un registro de auditoría completo de cada cambio realizado en una política.
Sin embargo, la verdadera revolución es el cierre automatizado de los resultados de pruebas relacionados. Cuando se publica una nueva versión de una política o se elimina una política, el sistema puede configurarse para cerrar automáticamente todos los hallazgos de seguridad asociados (los resultados de las pruebas).
Esta funcionalidad optimiza la gestión de políticas y garantiza que sus hallazgos de seguridad estén siempre alineados con las políticas más recientes. Elimina la tarea manual y que consume mucho tiempo de limpiar los hallazgos obsoletos, permitiendo que su equipo de seguridad se concentre en problemas relevantes y de alta prioridad.
Búsqueda de Activos Mejorada y Filtrado CMDB
Una de las mejoras más notables que llegó con la versión Zurich de ServiceNow para los analistas de seguridad es, sin duda, la búsqueda de activos mejorada y el filtrado CMDB. El generador de condiciones de conexión CMDB ahora incluye nuevos y potentes criterios, tales como:
- Expresiones Regulares del Nombre del Host: Esto permite búsquedas flexibles y avanzadas utilizando expresiones regulares para encontrar activos basados en patrones de nomenclatura, como por ejemplo, «prod-web-[0-9]+»para localizar todos los servidores web de producción.
- Marca de Tiempo de Primera Detección: Ahora puede filtrar los activos por la fecha en la que fueron detectados por primera vez, lo que le ayuda a identificar rápidamente los activos recién agregados que podrían no estar aún debidamente asegurados o configurados.
Estas nuevas capacidades de búsqueda son un enorme impulso a la productividad, permitiendo a los analistas reducir su enfoque a los activos más críticos o descubiertos recientemente, lo que acelera las investigaciones y el análisis de vulnerabilidades.
Integración con Gestión de Activos de Software (SAM)
Uno de los puntos ciegos de seguridad más comunes es el software no gestionado. Las organizaciones a menudo tienen una visión clara de sus activos de hardware pero carecen de información sobre el software que se ejecuta en ellos, en particular las aplicaciones no autorizadas o de «TI en la sombra». La versión Zurich aborda directamente este problema al integrarse con los datos de Gestión de Activos de Software (SAM).
Esta nueva característica le permite consultar el módulo de Control de Postura de Seguridad para detectar discrepancias entre el software descubierto por sus escáneres de vulnerabilidades y el software ya gestionado y rastreado en su SAM.
Esto aporta una capa crucial de visibilidad, ayudando a su equipo a identificar y abordar rápidamente el software no gestionado que puede plantear un riesgo de seguridad. Al correlacionar los datos de sus escaneos de seguridad con su inventario de SAM, puede descubrir aplicaciones no autorizadas, software heredado sin parches y otros activos no gestionados que podrían ser una puerta de entrada para los atacantes.
Respuesta a Vulnerabilidades
En la era actual de implacable expansión digital, la protección de los activos críticos se ha vuelto más compleja que nunca. Las amenazas evolucionan a diario, lo que exige enfoques de seguridad más inteligentes, rápidos y más integrados. La versión Zurich de ServiceNow satisface esta necesidad con características innovadoras que permiten a los equipos detectar vulnerabilidades antes, gestionar los riesgos de forma más eficaz y responder con confianza.
VITs Granulares para Microsoft TVM
Con la nueva versión Zurich, ahora puede configurar las recomendaciones de Microsoft Threat & Vulnerability Management (TVM) como una clave de Elemento Vulnerable (VIT). Esto crea VITs individuales para cada recomendación, lo que le brinda una mejor propiedad y rendición de cuentas (responsabilidad) para las actividades de remediación. El enfoque granular también mejora la distribución de la carga de trabajo entre los equipos y permite una resolución de vulnerabilidades más rápida y efectiva al mejorar el seguimiento de recomendaciones específicas.
Mejoras en las Reglas de Búsqueda de Elementos de Configuración
Las Mejoras en las Reglas de Búsqueda de CI aportan un nivel refinado de precisión al proceso de gestión de la configuración, asegurando que solo se tengan en cuenta los datos relevantes y actualizados. Al excluir inteligentemente los elementos descubiertos que no han sido escaneados durante más de 90 días cuando las reglas de búsqueda se vuelven a aplicar, la plataforma optimiza la forma en que se evalúan y mantienen los CIs. Este enfoque selectivo reduce el ruido y los costes innecesarios de licencias, a la vez que mejora significativamente la eficiencia del procesamiento.
Para las organizaciones que no siguen los estándares del Modelo de Datos de Servicio Común (CSDM), una nueva propiedad del sistema (sn_sec_cmn.ci_lifecycle_status_source) garantiza que los Elementos Descubiertos (DIs) y los VITs asociados se marquen correctamente como dados de Baja y se excluyan de la Búsqueda de CI. Además, el trabajo programado previamente para conciliar elementos descubiertos no coincidentes ahora está en desuso. En su lugar, los usuarios pueden «Volver a Aplicar las Reglas de Búsqueda» para elementos seleccionados o filtrados directamente en la tabla de elementos descubiertos, lo que simplifica los flujos de trabajo y proporciona a los equipos una plataforma más optimizada para gestionar el mapeo de CI-vulnerabilidad de manera eficiente.

Integración de Respuesta a Vulnerabilidades con Wiz
La nueva integración de Respuesta a Vulnerabilidades (VR) con Wiz expande la visibilidad de ServiceNow en su entorno de nube, importando hallazgos de vulnerabilidades de host para máquinas virtuales y activos serverless. Esta potente integración crea una plataforma unificada para rastrear y remediar vulnerabilidades a lo largo de su infraestructura híbrida, fortaleciendo su postura de seguridad en la nube y optimizando los flujos de trabajo al traer información crítica de la nube directamente a ServiceNow.
Modificar la Severidad para un CVE o TPE
Una mejora clave en la versión Zurich de ServiceNow es la introducción de una nueva característica dentro del módulo VR que permite a los profesionales de seguridad ajustar manualmente el nivel de Severidad de las Entradas de Vulnerabilidad Comunes (CVEs) y las Entradas de Terceros (TPEs). Esta capacidad es crítica porque la priorización tradicional basada únicamente en el sistema estático CVSS no logra incorporar el contexto organizacional o la inteligencia de amenazas del mundo real, lo que a menudo lleva a los equipos a malgastar recursos en problemas de bajo impacto, aunque técnicamente desafiantes.

La característica de modificación manual es una acción posterior a la ingesta que permite a los usuarios anular la Severidad Normalizada de un registro para reflejar su riesgo real para el negocio. Esta funcionalidad es un habilitador central de la Gestión de Vulnerabilidades Basada en el Riesgo (RBVM). El cambio es gestionado por un sofisticado flujo de trabajo asíncrono: cuando se modifica la Severidad, una regla de negocio establece una bandera, lo que desencadena un trabajo programado — «Ejecutar calculadora de severidad después de la promoción de entrada de vulnerabilidad» — para recalcular la puntuación de riesgo de todos los Elementos Vulnerables (VIs) relacionados. Este proceso por lotes garantiza la capacidad de respuesta del sistema al tiempo que aplica con precisión las Puntuaciones de Riesgo actualizadas en todo el entorno.
Esto ofrece un valor comercial significativo al permitir una priorización precisa del riesgo. Al permitir a los usuarios ajustar manualmente la severidad normalizada para reflejar el riesgo comercial real, las organizaciones pueden enfocar los recursos de manera más efectiva en las vulnerabilidades que representan la mayor amenaza.
Integración de Respuesta a Vulnerabilidades con Tenable.cs para Vulnerabilidades en la Nube y Contenedores
La versión Zurich presenta una integración nativa con Tenable.cs (Tenable Cloud Security) para gestionar vulnerabilidades en entornos complejos y fragmentados de contenedores y nube nativa. Esta mejora es un avance estratégico, ya que unifica los datos de vulnerabilidad de los activos en la nube y los contenedores con los hallazgos de la infraestructura de TI tradicional, proporcionando una visión única y holística dentro de la plataforma ServiceNow.
La integración aprovecha el Conector de Service Graph para Tenable para llevar los datos detallados de vulnerabilidad en la nube de Tenable directamente a la Base de Datos de Gestión de la Configuración (CMDB) y a los módulos de VR (Respuesta a Vulnerabilidades) de ServiceNow. Este modelo de datos unificado es esencial para las características avanzadas de la plataforma, ya que las nuevas capacidades impulsadas por IA, como Now Assist para Respuesta a Vulnerabilidades, requieren un conjunto de datos completo y consolidado para funcionar de manera efectiva. Además, la integración permite un «proceso de remediación de circuito cerrado», que automatiza todo el ciclo de vida, desde la detección y priorización hasta la asignación de tareas de remediación y la posterior validación mediante un nuevo escaneo, mejorando significativamente la eficiencia operativa.
Integración de Qualys para SecOps – División de Detecciones
Para resolver el desafío de la propiedad ambigua de las vulnerabilidades, ServiceNow introdujo la capacidad de División de Detecciones de vulnerabilidades para la integración con Qualys. Anteriormente, si la misma vulnerabilidad (por ejemplo, Log4j) aparecía en múltiples aplicaciones en un solo servidor, todas las instancias se consolidaban en un único Elemento Vulnerable (VI), lo que dificultaba la asignación clara a los propietarios de aplicación correctos.
La característica de División de Detecciones resuelve esto aprovechando los datos de prueba (como la ruta de archivo o directorio específico) de la carga útil del escáner Qualys y incorporándolos a la Clave del Elemento Vulnerable. Esto resulta en la creación de un Elemento Vulnerable único para cada instancia específica de la vulnerabilidad. Esta granularidad mejorada permite que las Reglas de Asignación de Vulnerabilidades dirijan el trabajo de forma automática y precisa al equipo de remediación correcto.
Se espera que este cambio de un modelo consolidado a uno granular disminuya el Tiempo Medio de Remediación (MTTR) al eliminar el triaje manual y la fricción interna asociada con la falta de claridad en la propiedad.
Activar la Integración de Puntuación QVS de Qualys
Por último, pero no menos importante, la versión Zurich eleva significativamente la priorización al permitir la importación fluida de las puntuaciones de riesgo propietarias de Qualys, incluyendo el Qualys Vulnerability Score (QVS), el Qualys Detection Score (QDS) y la puntuación holística Qualys TruRisk Score.
La puntuación TruRisk es una mejora crítica, ya que proporciona una métrica de riesgo general (normalmente de 0 a 1000) para un activo. Combina dinámicamente puntuaciones de vulnerabilidad técnicas granulares (QDS) con la Puntuación de Criticidad del Activo (ACS) del CMDB. Esta puntuación multidimensional va más allá de la naturaleza estática de CVSS, lo que permite a los equipos de seguridad filtrar el «ruido de vulnerabilidades» de bajo riesgo e hiperenfocar los esfuerzos de remediación en los problemas que representan el mayor peligro para los activos más valiosos de la organización.
Al incorporar esta inteligencia de alta fidelidad e informada sobre amenazas, el motor de flujo de trabajo de ServiceNow puede facilitar la automatización que puede conducir a una reducción estimada del 60% en el MTTR (Tiempo Medio de Remediación) y a una reducción del 85% en el número de vulnerabilidades críticas con las que los equipos deben lidiar.
Conclusión
La versión Zurich de ServiceNow ofrece una actualización unificada y de alto impacto en toda la suite de operaciones de seguridad. Está diseñada para aumentar la eficiencia y cambiar el enfoque de los equipos de las medidas reactivas a la mitigación proactiva de riesgos.
Las características centrales de SIR, como el cierre masivo de incidentes y el traspaso de turno asistido por IA, reducen el esfuerzo manual y eliminan la pérdida de contexto. Simultáneamente, las mejoras en el Control de Postura de Seguridad (SPC) y la Respuesta a Vulnerabilidades (VR), especialmente la nueva capacidad de importar la puntuación de alta fidelidad Qualys TruRisk Score, permiten a los analistas filtrar el ruido.
Al proporcionar una visibilidad más clara y permitir la priorización basada en el riesgo, la versión Zurich garantiza que los equipos de seguridad centren su limitado tiempo en las amenazas más críticas para el negocio, logrando una reducción tangible en el Tiempo Medio de Remediación (MTTR).



