Cuando se completa una auditoría, Audit Manager crea y almacena los artefactos de auditoría en los buckets de almacenamiento de destino para que los veas:
- Informe de resumen de auditoría
- Informe de resumen de controles
- Evidencia
La nueva experiencia de la consola (vista previa) incluye un formato diferente para los informes. Para obtener más información, consulta Cómo ver los informes de Gestor de auditorías (nueva experiencia).
Antes de comenzar
Asegúrate de tener los siguientes roles de IAM:
Uno de los siguientes roles de Gestor de auditorías para el recurso:
- Gestor de auditorías Admin (
roles/auditmanager.admin) - Auditor de Gestor de auditorías (
roles/auditmanager.auditor) - Visualizador
de Administrador de cumplimiento
(
roles/cloudsecuritycompliance.viewer) (obligatorio si auditas un framework que creaste con Administrador de cumplimiento)
- Gestor de auditorías Admin (
Uno de los siguientes roles de Cloud Storage para el bucket de almacenamiento que contiene los informes de Gestor de auditorías:
- Administrador de almacenamiento (
roles/storage.admin) - Propietario de buckets heredados de almacenamiento (
roles/storage.legacyBucketOwner) - Lector de objetos heredados de almacenamiento (
roles/storage.legacyObjectReader)
- Administrador de almacenamiento (
Cómo ver los informes de Gestor de auditorías (experiencia clásica)
En la Google Cloud consola, ve a la página Gestor de auditorías.
En la sección Compliance audits, haz clic en View audits.
En la página View assessments, puedes ver el estado de una auditoría en curso o una auditoría completada de Gestor de auditorías o Administrador de cumplimiento.
Según el tipo de información de auditoría que quieras ver, sigue las instrucciones de la pestaña correspondiente.
Informe de resumen de auditoría
- Para ver el resumen de la auditoría, haz clic en el vínculo de la columna Status.
En la página Información básica, se muestra la información sobre los controles de cumplimiento incluidos en el permiso y el estado del cumplimiento automatizado:
- Cumplimiento: Muestra los parámetros de configuración que cumplen con todos los requisitos.
- Incumplimientos: Muestra los parámetros de configuración incorrectos que se detectan en un control determinado.
- Se necesita una revisión manual: Muestra los parámetros de configuración que necesitan entradas del usuario para demostrar el cumplimiento y el control del proceso.
- Omitidos: Muestra los parámetros de configuración que Gestor de auditorías omitió para un control determinado.
- Para ver los detalles de un estado, haz clic en Ver.
- Para exportar el informe de resumen de auditoría, haz clic en Exportar. El informe de resumen de auditoría se exporta en formato ODS.
Informe de resumen de controles
Puedes usar la página Información básica para ver el informe de resumen del control según un control o un estado.
- Para ver el informe de resumen de controles según un control, haz lo siguiente:
- Expande el control requerido.
- Para ver la evaluación de cumplimiento detallada de cada regla, haz clic en el hipervínculo correspondiente. En la página de controles, se muestran la responsabilidad, los hallazgos y los requisitos.
- Para ver el informe de control según un estado, haz lo siguiente:
- Para ver el estado requerido, haz clic en Ver.
- En la lista de controles, haz clic en el hipervínculo requerido. En la página de controles, se muestran la responsabilidad, los hallazgos y los requisitos.
Para exportar el informe de resumen del control, haz clic en Exportar.En la página Detalles del bucket , haz clic en el nombre del control y, luego, en Descargar. El informe de resumen del control se exporta en formato ODS.
Evidencia
Para ver la evidencia de un hallazgo, haz clic en el hipervínculo correspondiente en la página de controles. Se abrirá la página Detalles del objeto con los detalles de la evidencia en una pestaña separada.
Para descargar la evidencia, haz clic en Descargar. La evidencia se descarga en formato JSON.
- Para ver el resumen de la auditoría, haz clic en el vínculo de la columna Status.
Como alternativa, puedes descargar el informe y la evidencia requeridos directamente del bucket de almacenamiento de destino. Para obtener instrucciones detalladas, consulta Descarga un objeto de un bucket.
Informe de resumen de auditoría
Un informe de resumen de auditoría es un informe integral que proporciona una descripción general de todos los controles de cumplimiento y una matriz de responsabilidades para ayudarte a comprender el sistema.
En el bucket de almacenamiento de destino, el informe de resumen de auditoría usa la siguiente convención para asignar nombres:
audit-reports/audit_FRAMEWORK_NAME_TIMESTAMP/UNIQUE_ID/overall_report.ods
Los valores de marcador de posición se describen de la siguiente manera:
- FRAMEWORK_NAME: Es el nombre del framework, como
SOC2 2017. - TIMESTAMP: Es la marca de tiempo en la que se generó el informe.
- UNIQUE_ID: Es un ID único para el informe.
Para cada tipo de control aplicable, los siguientes campos se completan en el informe de resumen de auditoría:
| Tipo de control | Descripción |
|---|---|
| Información de control | Es una descripción y un requisito para el control. |
| Responsabilidad de Google | Es la responsabilidad y detalles de implementación deGoogle Cloud . |
| Responsabilidad del cliente | Es la responsabilidad del cliente y los detalles de implementación. |
| Estado de evaluación | Es el estado de cumplimiento del control. El estado puede ser uno de los
siguientes tipos:
|
| Vínculo al informe de control | Es un vínculo al informe de resumen del control. |
Informe de resumen de controles
Un informe de resumen del control contiene una descripción detallada de la evaluación de cumplimiento para un solo control. Proporciona detalles de la evaluación para cada comprobación de cumplimiento con observaciones y valores esperados.
En el bucket de almacenamiento de destino, el informe de resumen del control usa la siguiente convención para asignar nombres:
audit-reports/audit_FRAMEWORK_NAME_TIMESTAMP/UNIQUE_ID/CONTROL_ID.ods
Los valores de marcador de posición se describen de la siguiente manera:
- FRAMEWORK_NAME: Es el nombre del framework, como
CIS_CONTROLS_V8. - TIMESTAMP: Es la marca de tiempo en la que se generó el informe.
- UNIQUE_ID: Es un ID único para el informe.
- CONTROL_ID: Es el ID del control.
Un informe de resumen de controles es similar al siguiente ejemplo:
| ID de control ID: CUMPLE CON LOS REQUISITOS | |||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
| Nombre del servicio | # de recursos | Estado | Detalles de la evaluación de recursos | ||||||||
| ID de recurso | Campo medido | Valor actual | Valor esperado | Estado | URI del recurso de evidencia | Marca de tiempo de la evidencia | Evidencia del proyecto o la carpeta | Vínculo a la evidencia | |||
| Servicios totales incluidos en el alcance de este control | Recursos totales en el alcance de la auditoría | Estado de cumplimiento | Identificador de recursos | Configuración que se medirá para la auditoría | Valores observados | Valores que cumplen con los requisitos | Estado de cumplimiento individual | Marca de tiempo en la que se recopiló la evidencia | |||
| product1.googleapis.com | 2 | CUMPLE | Recurso 1 | abc | 10 | >=10 | CUMPLE | Recurso 1 | 05/12/2023 12:55:16 | Proyecto 1 | Vínculo 1 |
| def | 15 | =15 | CUMPLE | Recurso 4 | 05/12/2023 13:55:16 | Proyecto 1 | Vínculo 4 | ||||
| Recurso 2 | xyz | 20 | =20 | CUMPLE | Recurso 2 | 05/12/2023 14:55:16 | Proyecto 1 | Vínculo 2 | |||
| product2.googleapis.com | 1 | CUMPLE | Recurso 3 | def | 5 | >=5 | CUMPLE | Recurso 3 | 05/12/2023 15:55:16 | Proyecto 1 | Vínculo 3 |
Evidencia
La evidencia incluye todos los recursos evaluados para cada control, lo que incluye un volcado sin procesar de los datos de los activos junto con el comando que se ejecutó para producir el resultado.
En el bucket de almacenamiento de destino, la evidencia usa la siguiente convención para asignar nombres:
audit-reports/audit_FRAMEWORK_NAME_TIMESTAMP/UNIQUE_ID/evidences/evidenceEVIDENCE_ID.json
Los valores de marcador de posición se describen de la siguiente manera:
- FRAMEWORK_NAME: Es el nombre del framework, como
CIS_CONTROLS_V8. - TIMESTAMP: Es la marca de tiempo en la que se generó el informe.
- UNIQUE_ID: Es un ID único para el informe.
- EVIDENCE_ID: Es un ID único para la evidencia.
Cómo ver los informes de Gestor de auditorías (nueva experiencia)
En la nueva experiencia de la consola, puedes ver tu puntuación de cumplimiento para los controles, controles de nube y Google Cloud recursos en la página Informe de auditoría de la Google Cloud consola.
En la Google Cloud consola, ve a la página Gestor de auditorías.
En la sección Compliance audits, haz clic en View audits.
Haz clic en Cambiar a la nueva experiencia.
En la página View audits, puedes ver el estado de una auditoría en curso o una auditoría completada de Gestor de auditorías o Administrador de cumplimiento.
Para obtener más información sobre una auditoría, haz clic en el nombre de la auditoría.
El panel Informe de auditoría incluye pestañas separadas para los controles, los controles de nube y los recursos, cada uno con sus propios recuentos y diagramas únicos. El panel Informe de auditoría muestra tu puntuación de cumplimiento. El panel de cada pestaña incluye lo siguiente:
Resumen de cumplimiento: El porcentaje se determina de la siguiente manera:
(Number of evaluated items that compliance / Total number of items) * 100Un elemento puede ser un control, un control de nube o un recurso. La cantidad total de elementos incluye todos los elementos que cumplen con los requisitos, que no los cumplen y que no se evaluaron (se omitieron).
Total: Es la cantidad total de controles o controles de nube en el framework, o la cantidad total de recursos que se evaluaron.
Cumplimiento: Es la cantidad de elementos que cumplieron con los requisitos de evaluación.
Incumplimientos: Es la cantidad de elementos que no cumplieron con los requisitos de evaluación.
No concluyente: Es la cantidad de elementos que Gestor de auditorías no pudo determinar si cumplían con los requisitos. Por ejemplo, la configuración o los datos de registro recuperados no coincidían claramente con las reglas de cumplimiento.
Omitidos: Es la cantidad de elementos que Gestor de auditorías no pudo evaluar debido a un error o problema del sistema que se produjo durante la evaluación. Por ejemplo, no había permisos suficientes para inspeccionar un recurso específico.
No admitido: Es la cantidad de elementos que Gestor de auditorías no pudo inspeccionar porque requieren la evaluación de recursos que están fuera de Google Cloud.
Evidencia recopilada: Es la cantidad de información que se extrajo a través de la evaluación técnica de los elementos.
Evaluaciones con incumplimientos: Es la cantidad de reglas o recursos que Gestor de auditorías evaluó como fallidos.
Para enviar comentarios sobre la nueva experiencia, haz clic en Enviar comentarios.
Para descargar el informe de auditoría del bucket de Cloud Storage como una hoja de cálculo de OpenDocument (ODS), haz clic en Descargar informe.
Como alternativa, puedes descargar el informe y la evidencia requeridos directamente del bucket de almacenamiento de destino. Para obtener instrucciones detalladas, consulta Descarga un objeto de un bucket.
Para ver más información sobre el estado de un elemento, haz clic en Ver junto al estado. La vista filtrada muestra el control, el control de nube o el recurso aplicable.
En la pestaña Control, la vista se agrupa por controles. Para ver los controles y los controles de nube que están agrupados dentro de un control, expande el filtro.
En la pestaña Control de nube, la vista se agrupa por controles de nube.
En la pestaña Recursos, la vista se agrupa por nombre de la API de servicio (por ejemplo,
cloudresourcemanager.googleapis.com). Para ver los recursos aplicables dentro de un servicio, expande el filtro.
Para ver un resumen detallado sobre un elemento en particular, haz clic en el elemento en la vista filtrada. Según la pestaña en la que te encuentres, se mostrará la siguiente información:
Informe de control
En la página del informe Control , se muestra lo siguiente:
- El ID y la familia del control
- El estado de responsabilidad compartida
- El estado de la revisión
- El estado de la evaluación
- La cantidad de evidencia que se recopiló durante la auditoría
- Un resumen de la evaluación que genera Gemini
- Información sobre los controles de nube que forman parte del control, incluida la cantidad de controles de nube que se aprueban y el resumen de la evidencia
- Una vista filtrada que proporciona vínculos a los informes de control de nube y a la información de responsabilidad compartida
Informe de control de nube
En la página del informe Control de nube , se muestra lo siguiente:
- El nombre y el ID del control de nube
- El estado de la revisión
- Los controles (denominados controles reglamentarios) a los que pertenece el control de nube
- El estado de la evaluación
- Un resumen de la evaluación que genera Gemini
- La cantidad de evidencia que se recopiló durante la auditoría
- Información sobre los controles de nube que forman parte del control, incluida la cantidad de evaluaciones, incumplimientos y evidencia
- Una vista filtrada que proporciona vínculos a los resúmenes de observaciones y a los informes de recursos aplicables
Informe de recursos
En la página del informe Recurso , se muestra lo siguiente:
- El recurso y el servicio aplicables
- Los controles (denominados controles reglamentarios) y los controles de nube que se usaron para evaluar el recurso
- El estado de la evaluación
- Un resumen de la evaluación que genera Gemini
- Las observaciones que se encontraron durante la auditoría, que incluyen la cantidad de evaluaciones, incumplimientos y evidencia
- Una vista filtrada que proporciona vínculos a los resúmenes de observaciones y a los informes de control de nube
Informes en Cloud Storage
Los informes de auditoría de Gestor de auditorías están disponibles en carpetas dentro de los buckets de almacenamiento de Cloud Storage que usan la siguiente convención:
audit-reports/audit_RESOURCE_NAME_FRAMEWORK_NAME_TIMESTAMP/UNIQUE_ID
Los valores de marcador de posición se describen de la siguiente manera:
- RESOURCE_NAME: Es el ID de la carpeta o el proyecto, como
folders_12345oprojects_12345. - FRAMEWORK_NAME: Es el nombre del framework, como
builtin-nist800-53-revision5. - TIMESTAMP: Es la marca de tiempo en la que se generó el informe.
- UNIQUE_ID: Es un ID único para el informe.
Cada carpeta de auditoría incluye informes separados disponibles para cada control, control de nube y evidencia. Los informes de control y de control de nube están en formato ODS y contienen descripciones detalladas de la evaluación de cumplimiento para un solo control. Estos informes proporcionan detalles de la evaluación para cada comprobación de cumplimiento con observaciones y valores esperados. Los informes de evidencia están en formato JSON y contienen todos los recursos evaluados para cada control, lo que incluye un volcado sin procesar de los datos de los activos junto con el comando que se ejecutó para producir el resultado.