审核完成后,Audit Manager 会在目标存储分区中创建并存储审核制品,供您查看:
- 审核摘要报告
- 控制措施概览报告
- 证据
新版控制台体验(预览版)中的报告采用不同的格式。如需了解详情,请参阅查看 Audit Manager 报告(新版)。
准备工作
确保您拥有以下 IAM 角色:
针对相应资源的以下某个 Audit Manager 角色:
- Audit Manager Admin (
roles/auditmanager.admin) - Audit Manager Auditor (
roles/auditmanager.auditor) - Compliance Manager Viewer (
roles/cloudsecuritycompliance.viewer)(如果您要审核使用 Compliance Manager 创建的框架,则必须具备此角色)
- Audit Manager Admin (
包含 Audit Manager 报告的存储桶的以下 Cloud Storage 角色之一:
- Storage Admin (
roles/storage.admin) - Storage Legacy Bucket Owner (
roles/storage.legacyBucketOwner) - Storage Legacy Object Reader (
roles/storage.legacyObjectReader)
- Storage Admin (
查看 Audit Manager 报告(经典版)
在 Google Cloud 控制台中,前往Audit Manager页面。
在合规性审核部分中,点击查看审核。
在查看评估页面上,您可以查看 Audit Manager 或 Compliance Manager 的正在进行的审核或已完成的审核的状态。
根据您要查看的审核信息类型,按照相应标签页中的说明操作。
审核摘要报告
- 如需查看审核摘要,请点击状态列中的链接。
基本信息页面会显示有关适用范围内合规性控制措施以及自动化合规状态的信息:
- 合规性:显示符合所有要求的配置。
- 违规情况:显示针对给定控制措施检测到的错误配置。
- 需要人工审核:显示需要用户输入来证明合规性和流程控制的配置。
- 已跳过:显示 Audit Manager 针对给定控制措施跳过审核的配置。
- 如需查看状态详情,请点击查看。
- 如需导出审核摘要报告,请点击导出。 审核摘要报告以 ODS 格式导出。
控制措施概览报告
您可以使用基本信息页面根据某项控制措施或某个状态查看控制措施概览报告。
- 如需根据某项控制措施查看控制措施概览报告,请执行以下操作:
- 展开所需的控制措施。
- 如需查看针对每条规则的详细合规性评估,请点击相应的超链接。 控制措施页面会显示相应的责任、发现结果和要求。
- 如需根据某个状态查看控制措施报告,请执行以下操作:
- 点击所需状态对应的查看。
- 在控制措施列表中,点击所需的超链接。控制措施页面会显示相应的责任、发现结果和要求。
如需导出控制措施概览报告,请点击导出。在分桶详细信息页面中,点击控制措施名称,然后点击下载。控制措施概览报告以 ODS 格式导出。
证据
如需查看某个发现结果的相关证据,请点击“控制”页面中的相应超链接。系统随即会在一个单独的标签页中打开包含证据详情的对象详情页面。
如需下载证据,请点击下载。证据以 JSON 格式下载。
- 如需查看审核摘要,请点击状态列中的链接。
或者,您也可以直接从目标存储桶下载所需报告和证据。如需详细说明,请参阅从存储桶下载对象。
审核摘要报告
审核摘要报告是一份综合性报告,提供了所有合规性控制措施的概览性信息及责任分配矩阵,可帮助您了解系统。
在目标存储桶中,审核摘要报告采用以下命名惯例:
audit-reports/audit_FRAMEWORK_NAME_TIMESTAMP/UNIQUE_ID/overall_report.ods
占位值说明如下:
- FRAMEWORK_NAME:框架的名称,例如
SOC2 2017。 - TIMESTAMP:报告生成时的时间戳。
- UNIQUE_ID:报告的唯一 ID。
对于每种适用的控制措施类型,审核摘要报告中会填充以下字段:
| 控件类型 | 说明 |
|---|---|
| 控制措施信息 | 相应控制措施的说明和要求。 |
| Google 责任 | Google Cloud 责任及实现详情。 |
| 客户责任 | 客户责任及实现详情。 |
| 评估状态 | 相应控制措施的合规状态。状态可以是以下类型之一:
|
| 控制措施报告链接 | 可用来打开控制措施概览报告的链接。 |
控制措施概览报告
控制措施概览报告包含针对单个控制措施进行的合规性评估的详细说明。该报告会针对每项合规性检查提供评估详情,包括观测值及预期值。
在目标存储桶中,控制措施概览报告采用以下命名惯例:
audit-reports/audit_FRAMEWORK_NAME_TIMESTAMP/UNIQUE_ID/CONTROL_ID.ods
占位值说明如下:
- FRAMEWORK_NAME:框架的名称,例如
CIS_CONTROLS_V8。 - TIMESTAMP:报告生成时的时间戳。
- UNIQUE_ID:报告的唯一 ID。
- CONTROL_ID:控制措施的 ID。
控制措施概览报告的内容类似于以下示例:
| 控制措施 ID:COMPLIANT | |||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
| Service 名称 | 资源数量 | 状态 | 资源评估详情 | ||||||||
| 资源 ID | 衡量字段 | 当前值 | 预期价值 | 状态 | 证据资源 URI | 证据时间戳 | 哪个项目/文件夹的证据 | 证据链接 | |||
| 相应控制措施适用范围内的服务总数 | 审核范围内的资源总数 | 法规遵从状态 | 资源标识符 | 要针对审核进行衡量的配置 | 观测值 | 合规值 | 各项合规状态 | 收集证据时的时间戳 | |||
| product1.googleapis.com | 2 | 合规 | Resource 1 | abc | 10 | >=10 | 合规 | Resource 1 | 12/05/2023 12:55:16 | 项目 1 | 链接 1 |
| def | 15 | =15 | 合规 | Resource 4 | 12/05/2023 13:55:16 | 项目 1 | 链接 4 | ||||
| Resource 2 | xyz | 20 | =20 | 合规 | Resource 2 | 12/05/2023 14:55:16 | 项目 1 | 链接 2 | |||
| product2.googleapis.com | 1 | 合规 | Resource 3 | def | 5 | >=5 | 合规 | Resource 3 | 12/05/2023 15:55:16 | 项目 1 | 链接 3 |
证据
证据包含针对每项控制措施评估的所有资源,包括资产数据的原始转储以及为生成输出而运行的命令。
在目标存储桶中,证据采用以下命名惯例:
audit-reports/audit_FRAMEWORK_NAME_TIMESTAMP/UNIQUE_ID/evidences/evidenceEVIDENCE_ID.json
占位值说明如下:
- FRAMEWORK_NAME:框架的名称,例如
CIS_CONTROLS_V8。 - TIMESTAMP:报告生成时的时间戳。
- UNIQUE_ID:报告的唯一 ID。
- EVIDENCE_ID:证据的唯一 ID。
查看 Audit Manager 报告(新版)
在新的控制台体验中,您可以在 Google Cloud 控制台的审核报告页面中查看控制项、云控制项和Google Cloud 资源的合规性得分。
在 Google Cloud 控制台中,前往Audit Manager页面。
在合规性审核部分中,点击查看审核。
点击切换到新版界面。
在查看审核页面上,您可以查看 Audit Manager 或 Compliance Manager 中正在进行的审核或已完成的审核的状态。
如需详细了解某项审核,请点击相应审核的名称。
审核报告信息中心包含用于控制措施、云控制措施和资源的单独标签页,每个标签页都有各自的唯一计数和图表。审核报告信息中心会显示您的合规性得分。每个标签页的信息中心都包含以下内容:
合规性摘要:百分比的确定方式如下:
(Number of evaluated items that compliance / Total number of items) * 100项可以是控制措施、云控制措施或资源。商品总数包括所有合规、违规和未评估(跳过)的商品。
总数:框架中的控制措施或云控制措施总数,或接受评估的资源总数。
合规:符合评估要求的商品数量。
违规次数:不符合评估要求的内容数量。
不确定:Audit Manager 无法确定是否合规的商品数量。例如,检索到的配置或日志数据与合规性规则不完全匹配。
已跳过:由于在评估过程中遇到错误或系统问题,Audit Manager 无法评估的项目数量。例如,检查特定资源的权限不足。
不支持:Audit Manager 无法检查的项目数量,因为这些项目需要评估 Google Cloud之外的资源。
收集的证据:通过对商品进行技术评估提取的信息量。
违规评估:Audit Manager 评估为失败的规则或资源数量。
如需从 Cloud Storage 存储桶下载审核报告(采用 OpenDocument Spreadsheet [ODS] 格式),请点击下载报告。
或者,您也可以直接从目标存储桶下载所需报告和证据。如需了解详细说明,请参阅从存储桶下载对象。
如需查看有关商品状态的更多信息,请点击相应状态旁边的查看。过滤后的视图会显示适用的控制措施、云控制措施或资源。
在控制措施标签页中,视图按控制措施分组。如需查看分组在某个控制措施内的控制措施和云控制措施,请展开相应过滤条件。
在云控制措施标签页中,视图按云控制措施分组。
在资源标签页中,视图按服务 API 名称(例如
cloudresourcemanager.googleapis.com)分组。如需查看服务中的适用资源,请展开过滤条件。
如需查看特定商品的详细摘要,请在过滤后的视图中点击相应商品。根据您所在的标签页,系统会显示以下信息:
控制报告
控制组报告页面会显示以下内容:
- 控制 ID 和系列。
- “责任共担”状态。
- 评价状态。
- 评估状态。
- 审核期间收集的证据量。
- 由 Gemini 生成的评估摘要。
- 有关控制措施所包含的云控制措施的信息,包括通过的云控制措施的数量和证据摘要。
- 一个过滤后的视图,其中包含指向云控制报告和责任共担信息的链接。
云控制措施报告
云控制报告页面会显示以下内容:
- 云控制措施名称和 ID。
- 评价状态。
- 云控制措施所属的控制措施(称为监管控制措施)。
- 评估状态。
- 由 Gemini 生成的评估摘要。
- 审核期间收集的证据量。
- 有关控制措施所包含的云控制措施的信息,包括评估次数、违规次数和证据。
- 过滤后的视图,其中包含指向观测摘要和适用资源报告的链接。
资源报告
资源报告页面会显示以下内容:
- 适用的资源和服务。
- 用于评估资源的相关控制措施(称为监管控制措施)和云控制措施。
- 评估状态。
- 由 Gemini 生成的评估摘要。
- 审核期间发现的观测结果,包括评估次数、违规次数和证据。
- 过滤后的视图,其中包含指向观测摘要和云控制报告的链接。
Cloud Storage 中的报告
审核管理器的审核报告位于 Cloud Storage 存储分区中的文件夹内,这些文件夹采用以下命名惯例:
audit-reports/audit_RESOURCE_NAME_FRAMEWORK_NAME_TIMESTAMP/UNIQUE_ID
占位值说明如下:
- RESOURCE_NAME:文件夹或项目的 ID,例如
folders_12345或projects_12345。 - FRAMEWORK_NAME:框架的名称,例如
builtin-nist800-53-revision5。 - TIMESTAMP:报告生成时的时间戳。
- UNIQUE_ID:报告的唯一 ID。
每个审核文件夹都包含针对每项控制措施、云控制措施和证据的单独报告。控制措施报告和云控制措施报告采用 ODS 格式,包含针对单个控制措施进行的合规性评估的详细说明。这些报告会针对每项合规性检查提供评估详情,包括观测值及预期值。证据报告采用 JSON 格式,包含针对每项控制措施评估的所有资源,包括资产数据的原始转储以及为生成输出而运行的命令。