稽核完成後,稽核管理員會在目的地儲存空間 bucket 中建立並儲存稽核構件,供您查看:
- 稽核摘要報告
- 控管總覽報表
- 證據
新版控制台 (預覽版) 的報表格式不同。詳情請參閱「查看 Audit Manager 報表 (新版)」。
事前準備
請確認您具備下列 IAM 角色:
資源的下列其中一個稽核管理員角色:
- 稽核管理員管理員 (
roles/auditmanager.admin) - Audit Manager 稽核者 (
roles/auditmanager.auditor) - Compliance Manager 檢視者
(
roles/cloudsecuritycompliance.viewer) (如果您要稽核使用 Compliance Manager 建立的架構,則必須具備這項權限)
- 稽核管理員管理員 (
儲存空間 bucket 的下列其中一個 Cloud Storage 角色 (內含 Audit Manager 報表):
- 儲存空間管理員 (
roles/storage.admin) - Storage 繼承 Bucket 擁有者 (
roles/storage.legacyBucketOwner) - Storage 舊版物件讀取者 (
roles/storage.legacyObjectReader)
- 儲存空間管理員 (
查看 Audit Manager 報表 (傳統版服務)
前往 Google Cloud 控制台的「Audit Manager」頁面。
在「法規遵循稽核」部分,按一下「查看稽核」。
在「查看評估」頁面中,您可以查看 Audit Manager 或 Compliance Manager 進行中或已完成的稽核狀態。
視要查看的稽核資訊類型而定,請按照對應分頁中的操作說明進行。
稽核摘要報告
- 如要查看稽核摘要,請點選「狀態」欄中的連結。
「基本資訊」頁面會顯示範圍內的法規遵循控制項資訊,以及自動法規遵循狀態:
- 符合規定:顯示符合所有規定的設定。
- 違規事項:顯示針對特定控制項偵測到的設定錯誤。
- 需要手動審查:顯示需要使用者輸入的設定,以證明符合法規並控管程序。
- 已略過:顯示稽核管理員略過特定控制項的設定。
- 如要查看狀態詳細資料,請按一下「查看」。
- 如要匯出稽核摘要報告,請按一下「匯出」。 稽核摘要報告會匯出為 ODS 格式。
控管總覽報表
您可以在「基本資訊」頁面,根據控制項或狀態查看控制項總覽報表。
- 如要查看以控制項為準的控制項總覽報表,請按照下列步驟操作:
- 展開所需控制項。
- 如要查看各項規則的詳細規範評估結果,請按一下對應的超連結。控制項頁面會顯示責任、發現項目和規定。
- 如要根據狀態查看控制項報表,請按照下列步驟操作:
- 按一下所需狀態的「查看」。
- 在控制項清單中,按一下所需超連結。 控制項頁面會顯示責任、發現項目和規定。
如要匯出控制項總覽報表,請按一下「匯出」。在「Bucket details」(儲存空間詳細資料) 頁面中,按一下控制項名稱,然後按一下「Download」(下載)。控制項總覽報表會以 ODS 格式匯出。
證據
如要查看調查結果的證據,請在控制項頁面中按一下對應的超連結。系統會在另一個分頁中開啟「物件詳細資料」頁面,並顯示證據詳細資料。
如要下載證據,請按一下「下載」。系統會以 JSON 格式下載證據。
- 如要查看稽核摘要,請點選「狀態」欄中的連結。
或者,您也可以直接從目標儲存空間 bucket 下載所需報表和證據。如需詳細操作說明,請參閱「從 bucket 下載物件」。
稽核摘要報告
稽核摘要報表是一份完整報表,會概要列出所有法規遵循控制項和責任矩陣,協助您瞭解系統。
在目標儲存空間值區中,稽核摘要報告會使用下列命名慣例:
audit-reports/audit_FRAMEWORK_NAME_TIMESTAMP/UNIQUE_ID/overall_report.ods
預留位置值說明如下:
- FRAMEWORK_NAME:架構名稱,例如
SOC2 2017。 - TIMESTAMP:報表產生時的時間戳記。
- UNIQUE_ID:報表的專屬 ID。
適用控制項類型時,稽核摘要報表會填入下列欄位:
| 控制項類型 | 說明 |
|---|---|
| 控制項資訊 | 控管機制的說明和規定。 |
| Google 的責任 | Google Cloud 責任和實作詳細資料。 |
| 客戶責任 | 客戶責任和實作詳細資料。 |
| 評估狀態 | 控制項的法規遵循狀態。狀態可以是下列其中一種類型:
|
| 控制報表連結 | 控管機制總覽報表的連結。 |
控管總覽報表
控制項總覽報表會詳細說明單一控制項的法規遵循評估結果。並提供各項法規遵循檢查的評估詳細資料,包括觀察結果和預期值。
在目標儲存空間 bucket 中,控制組總覽報表會採用下列命名慣例:
audit-reports/audit_FRAMEWORK_NAME_TIMESTAMP/UNIQUE_ID/CONTROL_ID.ods
預留位置值說明如下:
- FRAMEWORK_NAME:架構名稱,例如
CIS_CONTROLS_V8。 - TIMESTAMP:報表產生時的時間戳記。
- UNIQUE_ID:報表的專屬 ID。
- CONTROL_ID:控制項的 ID。
控制項總覽報表如下所示:
| 控制項 ID:COMPLIANT | |||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
| 服務名稱 | # of resources | Status | 資源評估詳細資料 | ||||||||
| 資源 ID | 計量欄位 | 目前值 | 預期價值 | Status | 證據資源 URI | 證據時間戳記 | 專案/資料夾的證據 | 證據連結 | |||
| 這項控管機制涵蓋的服務總數 | 稽核範圍內的資源總數 | 法規遵循狀態 | 資源 ID | 稽核評估的設定 | 觀察值 | 符合的值 | 個別法規遵循狀態 | 收集證據的時間戳記 | |||
| product1.googleapis.com | 2 | 符合規定 | 資源 1 | abc | 10 | >=10 | 符合規定 | 資源 1 | 12/05/2023 12:55:16 | 專案 1 | 連結 1 |
| def | 15 | =15 | 符合規定 | 資源 4 | 12/05/2023 13:55:16 | 專案 1 | 連結 4 | ||||
| 資源 2 | xyz | 20 | =20 | 符合規定 | 資源 2 | 12/05/2023 14:55:16 | 專案 1 | 連結 2 | |||
| product2.googleapis.com | 1 | 符合規定 | 資源 3 | def | 5 | >=5 | 符合規定 | 資源 3 | 12/05/2023 15:55:16 | 專案 1 | 連結 3 |
證據
證據包括針對各項控制措施評估的所有資源,包括資產資料的原始傾印,以及產生輸出的執行指令。
在目標儲存空間 bucket 中,證據會採用下列命名慣例:
audit-reports/audit_FRAMEWORK_NAME_TIMESTAMP/UNIQUE_ID/evidences/evidenceEVIDENCE_ID.json
預留位置值說明如下:
- FRAMEWORK_NAME:架構名稱,例如
CIS_CONTROLS_V8。 - TIMESTAMP:報表產生時的時間戳記。
- UNIQUE_ID:報表的專屬 ID。
- EVIDENCE_ID:證據的專屬 ID。
查看 Audit Manager 報表 (新版)
在新的控制台體驗中,您可以在控制台的「稽核報告」頁面,查看控管措施、雲端控管措施和Google Cloud 資源的法規遵循分數。 Google Cloud
前往 Google Cloud 控制台的「Audit Manager」頁面。
在「法規遵循稽核」部分,按一下「查看稽核」。
按一下「切換至新版介面」。
在「查看稽核」頁面中,您可以查看稽核管理工具或法規遵循管理工具中進行中或已完成的稽核狀態。
如要進一步瞭解稽核,請按一下稽核名稱。
「稽核報告」資訊主頁包含控管機制、雲端控管機制和資源的個別分頁,每個分頁都有各自的計數和圖表。「稽核報告」資訊主頁會顯示您的法規遵循分數。每個分頁的資訊主頁都包含下列項目:
法規遵循摘要:百分比的計算方式如下:
(Number of evaluated items that compliance / Total number of items) * 100項目可以是控制項、雲端控制項或資源。項目總數包括所有符合規定、違規和未評估 (略過) 的項目。
總數:架構中的控管機制或雲端控管機制總數, 或是受評估的資源總數。
符合規定:符合評估規定的項目數量。
違規:不符合評估規定的項目數量。
無法判斷:稽核管理員無法判斷是否符合法規遵循要求的項目數量。舉例來說,擷取的設定或記錄資料與法規遵循規則不符。
已略過:稽核管理員在評估期間發生錯誤或系統問題,因此無法評估的項目數量。舉例來說,您可能沒有檢查特定資源的足夠權限。
不支援:Audit Manager 無法檢查的項目數量,因為這些項目需要評估 Google Cloud以外的資源。
收集到的證據:透過項目技術評估程序擷取的資訊量。
違規評估:稽核管理員評估為失敗的規則或資源數量。
如要對新版服務提供意見,請按一下「提供意見」。
如要從 Cloud Storage bucket 下載稽核報表,並儲存為 OpenDocument 試算表 (ODS),請按一下「下載報表」。
或者,您也可以直接從目標儲存空間 bucket 下載所需報表和證據。如需詳細操作說明,請參閱「從 bucket 下載物件」。
如要查看項目狀態的詳細資訊,請按一下狀態旁的「查看」。篩選檢視畫面會顯示適用的控制項、CloudControl 或資源。
在「Control」(控制) 分頁中,檢視畫面會依控制項分組。如要查看控制項和雲端控制項,請展開篩選器。
「雲端控管機制」分頁會依雲端控管機制分組顯示。
在「資源」分頁中,檢視畫面會依服務 API 名稱 (例如
cloudresourcemanager.googleapis.com) 分組。如要查看服務中的適用資源,請展開篩選器。
如要查看特定項目的詳細摘要,請在篩選檢視畫面中點選該項目。視您所在的分頁而定,系統會顯示下列資訊:
控制組報表
「控管機制」報表頁面會顯示下列資訊:
- 控制項 ID 和系列。
- 共同責任狀態。
- 審查狀態。
- 評估狀態。
- 稽核期間收集的證據量。
- Gemini 生成的評估摘要。
- 屬於控管機制的雲端控管機制相關資訊,包括通過的雲端控管機制數量和證據摘要。
- 經過篩選的檢視畫面,提供雲端控制項報表和共同責任資訊的連結。
雲端控管機制報告
「雲端控制」報表頁面會顯示下列資訊:
- 雲端控管機制名稱和 ID。
- 審查狀態。
- 雲端控制選項所屬的控制選項 (稱為法規控制選項)。
- 評估狀態。
- Gemini 生成的評估摘要。
- 稽核期間收集的證據量。
- 屬於控管機制的雲端控管措施相關資訊,包括評估次數、違規事項和證據。
- 經過篩選的檢視畫面,提供觀察摘要和適用資源報表的連結。
資源報表
「資源」報表頁面會顯示下列資訊:
- 適用的資源和服務。
- 用於評估資源的控管措施 (稱為「法規控管措施」) 和雲端控管措施。
- 評估狀態。
- Gemini 生成的評估摘要。
- 稽核期間發現的觀察結果,包括評估次數、違規次數和證據。
- 經過篩選的檢視畫面,提供觀察摘要和雲端控制項報表的連結。
Cloud Storage 中的報表
稽核管理工具稽核報告位於 Cloud Storage 儲存空間 bucket 的資料夾中,這些資料夾採用下列慣例:
audit-reports/audit_RESOURCE_NAME_FRAMEWORK_NAME_TIMESTAMP/UNIQUE_ID
預留位置值說明如下:
- RESOURCE_NAME:資料夾或專案的 ID,例如
folders_12345或projects_12345。 - FRAMEWORK_NAME:架構名稱,例如
builtin-nist800-53-revision5。 - TIMESTAMP:報表產生時的時間戳記。
- UNIQUE_ID:報表的專屬 ID。
每個稽核資料夾都包含各項控管機制、雲端控管機制和證據的個別報表。控制項和雲端控制項報表採用 ODS 格式,並詳細說明單一控制項的法規遵循評估結果。這些報表會提供各項法規遵循檢查的評估詳細資料,包括觀察結果和預期值。證據報告採用 JSON 格式,內含針對各項控制措施評估的所有資源,包括資產資料的原始傾印,以及產生輸出內容時執行的指令。