Skip to content
Release: Australia · Updated: 2026-03-12 · Official documentation · View source

Field mapping for the Wiz Vulnerability Response Integrations

Review source and target fields and view imported data on tables and records in your ServiceNow Now Platform AI instance.

Asset Integration field mapping

Wiz fieldServiceNow tableServiceNow field
idsn\_sec\_cmn\_src\_cisource\_id
nativeTypesn\_sec\_cmn\_src\_cicloud\_resource\_typeAlso, stored in source\_data as wiz\_native\_type
typesn\_sec\_cmn\_src\_cisource\_datastored in source\_data as ciType
namesn\_sec\_cmn\_src\_ciname
namesn\_sec\_cmn\_src\_ciresource\_name
graphEntity.providerUniqueIdsn\_sec\_cmn\_src\_cisource\_dataIf exist, stored in source\_data as provider\_unique\_id
graphEntity.properties.externalIdsn\_sec\_cmn\_src\_cisource\_dataIf exist and graphEntity.providerUniqueId does not exist, then it gets stored in source\_data as provider\_unique\_id
lastSeensn\_sec\_cmn\_src\_cinon\_infra\_last\_scan\_dateAlso stored as last\_scan\_time in source\_data field in Discovered item table
firstSeensn\_sec\_cmn\_src\_cisource\_dataStored in source\_data as first\_seen
isOpenToAllInternetsn\_sec\_cmn\_src\_cisource\_dataStored in source\_data as is\_open\_to\_all\_internet
isAccessibleFromInternetsn\_sec\_cmn\_src\_cicmdb\_ci\_internet\_facingStored in source\_data as is\_accessible\_from\_internet
hasAccessToSensitiveDatasn\_sec\_cmn\_src\_cisource\_dataStored in source\_data as has\_access\_to\_sensitive\_data
hasAdminPrivilegessn\_sec\_cmn\_src\_cisource\_dataStored in source\_data as has\_admin\_privileges
hasHighPrivilegessn\_sec\_cmn\_src\_cisource\_dataStored in source\_data as has\_high\_privileges
hasSensitiveDatasn\_sec\_cmn\_src\_cisource\_dataStored in source\_data as has\_sensitive\_data
typeFields.operatingSystemsn\_sec\_cmn\_src\_cios
typeFields.instanceTypesn\_sec\_cmn\_src\_cisource\_dataStored in source\_data as instance\_type
resourceGroup.idsn\_sec\_cmn\_src\_cisource\_dataStored in source\_data as resource\_group\_id
resourceGroup.namesn\_sec\_cmn\_src\_cisource\_dataStored in source\_data as resource\_group\_name
tagssn\_sec\_cmn\_src\_cihost\_tag
cloudPlatformsn\_sec\_cmn\_src\_cicloud\_service\_provider
regionsn\_sec\_cmn\_src\_cicloud\_region
cloudAccount.externalIdsn\_sec\_cmn\_src\_cicloud\_account
projectssn\_sec\_cmn\_src\_ciprojects
cloudProviderURLsn\_sec\_cmn\_src\_ciresource\_idThis is used to retrieve project id in case of GCP cloud platform Serverless resource type.
externalIdsn\_sec\_cmn\_src\_ciresource\_idThis is used as resource\_id in case of Azure cloud platform Virtual machine resource type.

Host vulnerability Integration field mapping

Wiz fieldServiceNow tableServiceNow field
descriptionsn\_vul\_detectionproof
statussn\_vul\_detectionsource\_status
lastDetectedAtsn\_vul\_detectionlast\_found
firstDetectedAtsn\_vul\_detectionfirst\_found
vulnerableAsset.namesn\_vul\_detectiondns
remediationsn\_vul\_detectionsolution\_summary
vulnerableAsset.ipAddresses\[0\]sn\_vul\_detectionip\_address
vendorSeveritysn\_vul\_detectionsource\_severity
fixedVersionsn\_vul\_detectionfixed\_version
statussn\_vul\_detectionis\_ignored
statussn\_vul\_detectionstatus
namesn\_vul\_entryid
scoresn\_vul\_third\_party\_entryv3\_base\_score
CVEDescriptionsn\_vul\_third\_party\_entrysummary
vendorSeveritysn\_vul\_third\_party\_entrysource\_severity
cvssv3.attackVectorsn\_vul\_third\_party\_entryv3\_attack\_vector
cvssv3.attackComplexitysn\_vul\_third\_party\_entryv3\_attack\_complexity
cvssv3.confidentialityImpactsn\_vul\_third\_party\_entryv3\_confidentiality\_impact
cvssv3.privilegesRequiredsn\_vul\_third\_party\_entryv3\_privileges\_required
cvssv3.integrityImpactsn\_vul\_third\_party\_entryv3\_integrity\_impact
cvssv3.userInteractionRequiredsn\_vul\_third\_party\_entryv3\_user\_interaction
hasExploitsn\_vul\_third\_party\_entryexploit
hasCisaKevExploitsn\_vul\_third\_party\_entrycisa\_exists
vulnerableAsset.tagssn\_sec\_cmn\_src\_cihost\_tag
vulnerableAsset.idsn\_sec\_cmn\_src\_cisource\_id
vulnerableAsset.namesn\_sec\_cmn\_src\_ciname
vulnerableAsset.regionsn\_sec\_cmn\_src\_cicloud\_region
vulnerableAsset.providerUniqueIdsn\_sec\_cmn\_src\_ciresource\_id
vulnerableAsset.cloudPlatformsn\_sec\_cmn\_src\_cicloud\_service\_provider
vulnerableAsset.typesn\_sec\_cmn\_src\_ciassetType
relatedIssueAnalyticssn\_sec\_cmn\_src\_cisource\_data
vulnerableAsset.nativeTypesn\_sec\_cmn\_src\_cicloud\_resource\_type
vulnerableAsset.subscriptionExternalIdsn\_sec\_cmn\_src\_cicloud\_account
vulnerableAsset.namesn\_sec\_cmn\_src\_ciresource\_name
vulnerableAsset.imageNamesn\_sec\_cmn\_src\_ciimage\_id
vulnerableAsset.\*sn\_sec\_cmn\_src\_cisource\_dataAll the details inside vulnerableAsset are added in source\_data field.
lastDetectedAtsn\_sec\_cmn\_src\_cisource\_data

Container vulnerability Integration field mapping

Wiz fieldServiceNow tableServiceNow field
imageIdsn_vul_container_imageimage_id
vulnerableAsset.namesn_vul_container_imageimage_name
vulnerableAsset.repository.externalId after ##sn_vul_container_imageregistry
vulnerableAsset.repository.externalId before ##sn_vul_container_imagerepo
vulnerableAsset.tagssn_vul_container_imageimage_labels
projectssn_vul_container_imageimage_projects
vulnerableAsset.regionsn_vul_container_imagecloud_regions
vulnerableAsset.cloudPlatformsn_vul_container_imagecloud_providers
vulnerableAsset.subscriptionExternalIdsn_vul_container_imagecloud_account_ids
vulnerableAsset.executionControllers.ancestors.namesn_vul_container_imageimage_namespace
vulnerableAsset.executionControllers.ancestors.namesn_vul_container_imageimage_clusters
vulnerableAsset.executionControllers.ancestors.namesn_vul_container_image_vulnerable_itemimage_clusters
vulnerableAsset.executionControllers.ancestors.namesn_vul_container_image_vulnerable_itemimage_namespace
vulnerableAsset.repository.externalId before ##sn_vul_container_image_vulnerable_itemimage_repository
layerMetadata.isBaseLayersn_vul_container_image_findingsis_base_image
firstDetectedAtsn_vul_container_image_findingsfirst_found
lastDetectedAtsn_vul_container_image_findingslast_found
detailedNamesn_vul_container_image_packagename
versionsn_vul_container_image_packageversion
locationPathsn_vul_container_image_packagepath
namesn_vul_entryid
scoresn_vul_third_party_entryv3_base_score
CVEDescriptionsn_vul_third_party_entrysummary
vendorseveritysn_vul_third_party_entrysource_severity
cvssv3.attackVectorsn_vul_third_party_entryv3_attack_vector
cvssv3.attackComplexitysn_vul_third_party_entryv3_attack_complexity
cvssv3.confidentialityImpactsn_vul_third_party_entryv3_confidentiality_impact
cvssv3.privilegesRequiredsn_vul_third_party_entryv3_privileges_required
cvssv3.integrityImpactsn_vul_third_party_entryv3_integrity_impact
cvssv3.userInteractionRequiredsn_vul_third_party_entryv3_user_interaction
hasExploitsn_vul_third_party_entryhasExploit
layerMetadata.isBaseLayersn_vul_container_image_layerBase layer
layerMetadata.detailssn_vul_container_image_layerinstruction
layerMetadata.idsn_vul_container_image_layerid
statussn_vul_container_image_findingsis_ignored
validate_at_runtimesn_vul_container_image_findingsvalidate_at_runtime
idsn_vul_container_image_findingsunique_key
fixed_versionsn_vul_container_image_findingsfix_status

Configuration Compliance Test Results Integration field mapping

Wiz fieldServiceNow tableServiceNow field
rule.idsn\_vulc\_testsource\_id
rule.namesn\_vulc\_testshort\_description
rule.remediationInstructionssn\_vulc\_testremediation
rule.descriptionsn\_vulc\_testdescription
severitysn\_vulc\_testsource\_criticality
statussn\_vulc\_resultresult
idsn\_vulc\_resultsource\_id
analyzedAtsn\_vulc\_resultlast\_seen
firstSeenAtsn\_vulc\_resultfirst\_seen
rule.remediationInstructionssn\_vulc\_resultremediation
resource.nativeTypesn\_sec\_cmn\_src\_cisource\_data
resource.typesn\_sec\_cmn\_src\_cisource\_data
idsn\_vulc\_resultdescription
idsn\_vulc\_resultsource\_id
securitySubCategories.category.framework.idsn\_vulc\_auth\_srcsource\_id
securitySubCategories.category.framework.namesn\_vulc\_auth\_srcshort\_description
securitySubCategories.category.framework.descriptionsn\_vulc\_auth\_srcdescription
securitySubCategories.idsn\_vulc\_citationsection
securitySubCategories.titlesn\_vulc\_citationsection\_name
resource.projectssn\_sec\_cmn\_src\_ciprojects
statussn\_vulc\_resultis\_ignoredif status is Rejected, is\_ignored is set to true, else false.

Issues Integration field mapping

Note: Data mapped for the Issues Integration to cloud test results (CTRs) are labeled with Wiz Issues as the source to help you differentiate these CTRs from the test results integration CTRs.

Wiz fieldServiceNow tableServiceNow field
sourceRule.idsn\_vulc\_testsource\_id
sourceRule.namesn\_vulc\_testshort\_description
sourceRule.resolutionRecommendation/sourceRule.remediationInstructionssn\_vulc\_testremediation
sourceRule.descriptionsn\_vulc\_testdescription
severitysn\_vulc\_testsource\_criticality
createdAtsn\_vulc\_resultfirst\_seen
updatedAtsn\_vulc\_resultlast\_seen
statussn\_vulc\_resultresult
idsn\_vulc\_resultsource\_id
sourceRule.resolutionRecommendation/sourceRule.remediationInstructionssn\_vulc\_resultremediation
sourceRule.controlDescriptionsn\_vulc\_resultdescription
entitySnapshot.nativeTypesn\_sec\_cmn\_src\_cisource\_data
entitySnapshot.typesn\_sec\_cmn\_src\_cisource\_data
Wiz issuesn\_vulc\_resultresult\_type
idsn\_vulc\_resultdescription
severitysn\_vulc\_testsource\_criticality
idsn\_vulc\_resultsource\_id
sourcerule.securitySubCategories.category.framework.idsn\_vulc\_auth\_srcsource\_id
sourcerule.securitySubCategories.category.framework.namesn\_vulc\_auth\_srcshort\_description
sourcerule.securitySubCategories.category.framework.descriptionsn\_vulc\_auth\_srcdescription
sourcerule.securitySubCategories.idsn\_vulc\_citationsection
sourcerule.securitySubCategories.titlesn\_vulc\_citationsection\_name
projectssn\_sec\_cmn\_src\_ciprojects
statussn\_vulc\_resultis\_ignoredif status is Rejected, is\_ignored is set to true, else false.

Mapping to vulnerable item and test result records

  • The Asset Integration imports data about your cloud assets reported by the Wiz scanner.
  • Host vulnerability findings are mapped to host vulnerable items (VITs).
  • Host test results that are associated with the resource type, VIRTUAL MACHINE are mapped to cloud test results records (CTRs) in the Configuration Compliance application.
  • Container vulnerability findings are mapped to container vulnerable items (CVITs).
  • Configuration test results findings are mapped to cloud test results records (CTRs) in the Configuration Compliance application.
  • Issues findings are mapped to cloud test results records (CTRs) in the Configuration Compliance application.
  • The Backfill Integrations import and process any Asset IDs that are reported as missing by the primary vulnerability and compliance integrations.