Wenn ein Audit abgeschlossen ist, erstellt und speichert Audit Manager Audit-Artefakte in den Ziel-Storage-Buckets, damit Sie sie ansehen können:
- Audit-Zusammenfassungsbericht
- Bericht „Kontrollübersicht“
- Belege
Die neue Console-Oberfläche (Vorschau) verwendet ein anderes Format für die Berichte. Weitere Informationen finden Sie unter Audit Manager-Berichte ansehen (neue Oberfläche).
Hinweis
Prüfen Sie, ob Sie die folgenden IAM-Rollen haben:
Eine der folgenden Audit Manager-Rollen für die Ressource:
- Audit Manager-Administrator (
roles/auditmanager.admin) - Audit Manager-Auditor (
roles/auditmanager.auditor) - Compliance Manager
Betrachter
(
roles/cloudsecuritycompliance.viewer) (erforderlich, wenn Sie ein Framework prüfen, das Sie mit Compliance Manager erstellt haben)
- Audit Manager-Administrator (
Eine der folgenden Cloud Storage-Rollen für den Storage-Bucket, der Audit Manager-Berichte enthält:
- Storage-Administrator (
roles/storage.admin) - Inhaber alter Storage-Buckets (
roles/storage.legacyBucketOwner) - Leser alter Storage-Objekte (
roles/storage.legacyObjectReader)
- Storage-Administrator (
Audit Manager-Berichte ansehen (klassische Oberfläche)
Rufen Sie in der Google Cloud Console die Seite Audit Manager auf.
Klicken Sie im Bereich Compliance-Audits auf Audits ansehen.
Auf der Seite Bewertungen ansehen können Sie den Status eines laufenden oder abgeschlossenen Audits von Audit Manager oder Compliance Manager ansehen.
Folgen Sie je nach Art der Audit-Informationen, die Sie ansehen möchten, der Anleitung auf dem entsprechenden Tab.
Audit-Zusammenfassungsbericht
- Klicken Sie auf den Link in der Spalte Status, um die Audit-Zusammenfassung anzusehen.
Auf der Seite Grundlegende Informationen werden die Informationen zu den betroffenen Compliance-Kontrollen und der Status der automatisierten Compliance angezeigt:
- Konform: Zeigt die Konfigurationen an, die alle Anforderungen erfüllen.
- Verstöße: Zeigt die Fehlkonfigurationen an, die für eine bestimmte Kontrolle erkannt wurden.
- Manuelle Überprüfung erforderlich: Zeigt die Konfigurationen an, für die Nutzereingaben erforderlich sind, um die Compliance und die Prozesskontrolle nachzuweisen.
- Übersprungen: Zeigt die Konfigurationen an, die von Audit Manager für eine bestimmte Kontrolle übersprungen wurden.
- Klicken Sie auf Ansehen, um die Details eines Status zu sehen.
- Klicken Sie auf Exportieren, um den Audit-Zusammenfassungsbericht zu exportieren. Der Audit-Zusammenfassungsbericht wird im ODS-Format exportiert.
Bericht „Kontrollübersicht“
Auf der Seite Grundlegende Informationen können Sie den Übersichtsbericht zur Kontrolle basierend auf einer Kontrolle oder einem Status ansehen.
- So rufen Sie den Übersichtsbericht basierend auf einer Kontrolle auf:
- Maximieren Sie die gewünschte Kontrolle.
- Klicken Sie auf den entsprechenden Hyperlink, um die detaillierte Compliance-Bewertung für jede Regel anzusehen. Auf der Seite „Kontrollen“ werden die Verantwortlichkeiten, Ergebnisse und Anforderungen angezeigt.
- So rufen Sie den Kontrollbericht basierend auf einem Status auf:
- Klicken Sie für den gewünschten Status auf Ansehen.
- Klicken Sie in der Liste der Kontrollen auf den gewünschten Hyperlink. Auf der Seite „Kontrollen“ werden die Verantwortlichkeiten, Ergebnisse und Anforderungen angezeigt.
Klicken Sie auf Exportieren , um den Bericht „Kontrollübersicht“ zu exportieren.Klicken Sie auf der Seite Bucket-Details auf den Namen der Kontrolle und dann auf Herunterladen. Der Kontrollübersicht-Bericht wird im ODS-Format exportiert.
Belege
Klicken Sie auf der Seite „Kontrollen“ auf den entsprechenden Hyperlink, um die Belege für ein Ergebnis anzusehen. Die Seite Objektdetails mit den Belegdetails wird auf einem separaten Tab geöffnet.
Klicken Sie auf Herunterladen, um die Belege herunterzuladen. Die Belege werden im JSON-Format heruntergeladen.
- Klicken Sie auf den Link in der Spalte Status, um die Audit-Zusammenfassung anzusehen.
Alternativ können Sie den erforderlichen Bericht und die Belege direkt aus dem Ziel-Storage-Bucket herunterladen. Eine detaillierte Anleitung finden Sie unter Objekt aus einem Bucket herunterladen.
Audit-Zusammenfassungsbericht
Ein Audit-Zusammenfassungsbericht ist ein umfassender Bericht, der eine allgemeine Übersicht über alle Compliance-Kontrollen und eine Verantwortlichkeitsmatrix enthält, damit Sie das System besser verstehen.
Im Ziel-Storage-Bucket verwendet der Audit-Zusammenfassungsbericht die folgende Benennungskonvention:
audit-reports/audit_FRAMEWORK_NAME_TIMESTAMP/UNIQUE_ID/overall_report.ods
Die Platzhalterwerte werden so beschrieben:
- FRAMEWORK_NAME: Der Name des Frameworks, z. B.
SOC2 2017. - TIMESTAMP: Ein Zeitstempel, der angibt, wann der Bericht generiert wurde.
- UNIQUE_ID: Eine eindeutige ID für den Bericht.
Für jeden anwendbaren Kontrolltyp werden im Audit-Zusammenfassungsbericht die folgenden Felder ausgefüllt:
| Einstellungstyp | Beschreibung |
|---|---|
| Kontrollinformationen | Eine Beschreibung und Anforderung für die Kontrolle. |
| Verantwortlichkeit von Google | Google Cloud Verantwortlichkeit und Implementierungsdetails. |
| Verantwortlichkeit des Kunden | Verantwortlichkeit des Kunden und Implementierungsdetails. |
| Prüfungsstatus | Status der Compliance für die Kontrolle. Der Status kann einer der
folgenden Typen sein:
|
| Link zum Kontrollbericht | Ein Link zum Bericht „Kontrollübersicht“. |
Bericht „Kontrollübersicht“
Ein Kontroll-Übersichtsbericht enthält eine detaillierte Beschreibung der Compliance-Bewertung für eine einzelne Kontrolle. Er enthält Bewertungsdetails für jede Compliance-Prüfung mit Beobachtungen und erwarteten Werten.
Im Ziel-Storage-Bucket verwendet der Kontroll-Übersichtsbericht die folgende Benennungskonvention:
audit-reports/audit_FRAMEWORK_NAME_TIMESTAMP/UNIQUE_ID/CONTROL_ID.ods
Die Platzhalterwerte werden so beschrieben:
- FRAMEWORK_NAME: Der Name des Frameworks, z. B.
CIS_CONTROLS_V8. - TIMESTAMP: Ein Zeitstempel, der angibt, wann der Bericht generiert wurde.
- UNIQUE_ID: Eine eindeutige ID für den Bericht.
- CONTROL_ID: Die ID für die Kontrolle.
Ein Kontroll-Übersichtsbericht sieht ungefähr so aus:
| Einstellungs ID: COMPLIANT | |||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
| Dienstname | Anzahl der Ressourcen | Status | Details zur Ressourcenbewertung | ||||||||
| Ressourcen-ID | Gemessenes Feld | Aktueller Wert | Erwarteter Wert | Status | Beleg-Ressourcen-URI | Zeitstempel des Belegs | Beleg für Projekt/Ordner | Link zum Beleg | |||
| Gesamtzahl der betroffenen Dienste für diese Kontrolle | Gesamtzahl der Ressourcen im Audit-Umfang | Compliance status | Ressourcenkennzeichnung | Für das Audit zu messende Konfiguration | Beobachtete Werte | Konforme Werte | Individueller Compliancestatus | Zeitstempel, wann die Belege erfasst wurden | |||
| product1.googleapis.com | 2 | COMPLIANT | Infomaterial 1 | abc | 10 | >=10 | COMPLIANT | Infomaterial 1 | 05.12.2023 12:55:16 | Projekt 1 | Link 1 |
| def | 15 | =15 | COMPLIANT | Infomaterial 4 | 05.12.2023 13:55:16 | Projekt 1 | Link 4 | ||||
| Infomaterial 2 | xyz | 20 | =20 | COMPLIANT | Infomaterial 2 | 05.12.2023 14:55:16 | Projekt 1 | Link 2 | |||
| product2.googleapis.com | 1 | COMPLIANT | Infomaterial 3 | def | 5 | >=5 | COMPLIANT | Infomaterial 3 | 05.12.2023 15:55:16 | Projekt 1 | Link 3 |
Belege
Belege umfassen alle Ressourcen, die für jede Kontrolle bewertet wurden, einschließlich eines Rohdumps der Asset-Daten und des Befehls, der zur Erstellung der Ausgabe ausgeführt wurde.
Im Ziel-Storage-Bucket verwenden Belege die folgende Benennungskonvention:
audit-reports/audit_FRAMEWORK_NAME_TIMESTAMP/UNIQUE_ID/evidences/evidenceEVIDENCE_ID.json
Die Platzhalterwerte werden so beschrieben:
- FRAMEWORK_NAME: Der Name des Frameworks, z. B.
CIS_CONTROLS_V8. - TIMESTAMP: Ein Zeitstempel, der angibt, wann der Bericht generiert wurde.
- UNIQUE_ID: Eine eindeutige ID für den Bericht.
- EVIDENCE_ID: Eine eindeutige ID für den Beleg.
Audit Manager-Berichte ansehen (neue Oberfläche)
In der neuen Console-Oberfläche können Sie auf der Seite Audit-Bericht in der Google Cloud Console Ihren Compliance-Score für Kontrollen, Cloud-Kontrollen und Google Cloud Ressourcen ansehen.
Rufen Sie in der Google Cloud Console die Seite Audit Manager auf.
Klicken Sie im Bereich Compliance-Audits auf Audits ansehen.
Klicken Sie auf Zur neuen Oberfläche wechseln.
Auf der Seite Audits ansehen können Sie den Status eines laufenden oder abgeschlossenen Audits von Audit Manager oder Compliance Manager ansehen.
Klicken Sie auf den Namen des Audits, um weitere Informationen zu erhalten.
Das Dashboard Audit-Bericht enthält separate Tabs für Kontrollen, Cloud-Kontrollen und Ressourcen, jeweils mit eigenen eindeutigen Zählungen und Diagrammen. Auf dem Dashboard Audit-Bericht wird Ihr Compliance-Score angezeigt. Das Dashboard jedes Tabs enthält Folgendes:
Compliance-Zusammenfassung:Der Prozentsatz wird so ermittelt:
(Number of evaluated items that compliance / Total number of items) * 100Ein Element kann eine Kontrolle, eine Cloud-Kontrolle oder eine Ressource sein. Die Gesamtzahl der Elemente umfasst alle Elemente, die konform sind, gegen die verstoßen wurde und die nicht bewertet wurden (übersprungen).
Gesamt:Die Gesamtzahl der Kontrollen oder Cloud-Kontrollen im Framework oder die Gesamtzahl der bewerteten Ressourcen.
Konform:Die Anzahl der Elemente, die die Bewertungsanforderungen erfüllt haben.
Verstöße:Die Anzahl der Elemente, die die Bewertungsanforderungen nicht erfüllt haben.
Nicht eindeutig:Die Anzahl der Elemente, bei denen Audit Manager nicht feststellen konnte, ob sie konform sind. Beispielsweise entsprachen die abgerufenen Konfigurations- oder Logdaten nicht eindeutig den Compliance-Regeln.
Übersprungen:Die Anzahl der Elemente, die von Audit Manager aufgrund eines Fehlers oder Systemproblems, das während der Bewertung aufgetreten ist, nicht bewertet werden konnten. Beispielsweise waren die Berechtigungen zum Prüfen einer bestimmten Ressource nicht ausreichend.
Nicht unterstützt: Die Anzahl der Elemente, die von Audit Manager nicht geprüft werden konnten, weil sie die Bewertung von Ressourcen erfordern, die außerhalb von liegen Google Cloud.
Belege erfasst:Die Menge an Informationen, die durch die technische Bewertung der Elemente extrahiert wurden.
Bewertungen mit Verstößen:Die Anzahl der Regeln oder Ressourcen, die von Audit Manager als nicht bestanden bewertet wurden.
Wenn Sie Feedback zur neuen Oberfläche geben möchten, klicken Sie auf Feedback geben.
Klicken Sie auf Bericht herunterladen , um den Audit-Bericht aus dem Cloud Storage-Bucket als OpenDocument-Tabelle (ODS) herunterzuladen.
Alternativ können Sie den erforderlichen Bericht und die Belege direkt aus dem Ziel-Storage-Bucket herunterladen. Eine detaillierte Anleitung finden Sie unter Objekt aus einem Bucket herunterladen.
Klicken Sie neben dem Status auf Ansehen, um weitere Informationen zum Status eines Elements zu sehen. In der gefilterten Ansicht werden die entsprechende Kontrolle, Cloud-Kontrolle oder Ressource angezeigt.
Auf dem Tab Kontrolle ist die Ansicht nach Kontrollen gruppiert. Maximieren Sie den Filter, um die Kontrollen und Cloud-Kontrollen zu sehen, die in einer Kontrolle gruppiert sind.
Auf dem Tab Cloud-Kontrolle ist die Ansicht nach Cloud-Kontrollen gruppiert.
Auf dem Tab Ressourcen ist die Ansicht nach dem Namen der Dienst-API gruppiert (z. B.
cloudresourcemanager.googleapis.com). Maximieren Sie den Filter, um die entsprechenden Ressourcen in einem Dienst zu sehen.
Klicken Sie in der gefilterten Ansicht auf das Element, um eine detaillierte Zusammenfassung zu einem bestimmten Element zu sehen. Je nach Tab werden die folgenden Informationen angezeigt:
Kontrollbericht
Auf der Seite Kontrolle werden folgende Informationen angezeigt:
- Die Kontroll-ID und -Familie.
- Der Status der gemeinsamen Verantwortung.
- Der Prüfstatus.
- Der Bewertungsstatus.
- Die Menge an Belegen, die während des Audits erfasst wurden.
- Eine von Gemini generierte Zusammenfassung der Bewertung.
- Informationen zu den Cloud-Kontrollen, die Teil der Kontrolle sind, einschließlich der Anzahl der bestandenen Cloud-Kontrollen und einer Zusammenfassung der Belege.
- Eine gefilterte Ansicht mit Links zu Berichten zu Cloud-Kontrollen und Informationen zur gemeinsamen Verantwortung.
Bericht zu Cloud-Kontrollen
Auf der Seite Cloud-Kontrolle werden folgende Informationen angezeigt:
- Der Name und die ID der Cloud-Kontrolle.
- Der Prüfstatus.
- Die Kontrollen (regulatorische Kontrollen), zu denen die Cloud-Kontrolle gehört.
- Der Bewertungsstatus.
- Eine von Gemini generierte Zusammenfassung der Bewertung.
- Die Menge an Belegen, die während des Audits erfasst wurden.
- Informationen zu den Cloud-Kontrollen, die Teil der Kontrolle sind, einschließlich der Anzahl der Bewertungen, Verstöße und Belege.
- Eine gefilterte Ansicht mit Links zu Zusammenfassungen der Beobachtungen und entsprechenden Ressourcenberichten.
Ressourcenbericht
Auf der Seite Ressource werden folgende Informationen angezeigt:
- Die entsprechende Ressource und der entsprechende Dienst.
- Die Kontrollen (regulatorische Kontrollen) und Cloud-Kontrollen, die zur Bewertung der Ressource verwendet wurden.
- Der Bewertungsstatus.
- Eine von Gemini generierte Zusammenfassung der Bewertung.
- Beobachtungen, die während des Audits gemacht wurden, einschließlich der Anzahl der Bewertungen, Verstöße und Belege.
- Eine gefilterte Ansicht mit Links zu Zusammenfassungen der Beobachtungen und Berichten zu Cloud-Kontrollen.
Berichte in Cloud Storage
Die Audit Manager-Audit-Berichte sind in Ordnern in Cloud Storage-Buckets verfügbar, die die folgende Konvention verwenden:
audit-reports/audit_RESOURCE_NAME_FRAMEWORK_NAME_TIMESTAMP/UNIQUE_ID
Die Platzhalterwerte werden so beschrieben:
- RESOURCE_NAME: Die ID des Ordners oder Projekts, z. B.
folders_12345oderprojects_12345. - FRAMEWORK_NAME: Der Name des Frameworks, z. B.
builtin-nist800-53-revision5. - TIMESTAMP: Ein Zeitstempel, der angibt, wann der Bericht generiert wurde.
- UNIQUE_ID: Eine eindeutige ID für den Bericht.
Jeder Audit-Ordner enthält separate Berichte für jede Kontrolle, Cloud-Kontrolle und jeden Beleg. Berichte zu Kontrollen und Cloud-Kontrollen sind im ODS-Format und enthalten detaillierte Beschreibungen der Compliance-Bewertung für eine einzelne Kontrolle. Diese Berichte enthalten Bewertungsdetails für jede Compliance-Prüfung mit Beobachtungen und erwarteten Werten. Belegberichte sind im JSON-Format und enthalten alle Ressourcen, die für jede Kontrolle bewertet wurden, einschließlich eines Rohdumps der Asset-Daten und des Befehls, der zur Erstellung der Ausgabe ausgeführt wurde.