稽核完成後,Audit Manager 會在目的地儲存空間 bucket 中建立並儲存稽核構件,供您查看:
- 稽核摘要報告
- 控管總覽報表
- 證據
新版管理中心 (預覽) 的報表格式不同,詳情請參閱「查看 Audit Manager 報表 (新版體驗)」。
事前準備
確認您具備下列 IAM 角色:
資源的下列其中一個 Audit Manager 角色:
- Audit Manager 管理員 (
roles/auditmanager.admin) - Audit Manager 稽核者 (
roles/auditmanager.auditor) - 法規遵循管理工具檢視者
(
roles/cloudsecuritycompliance.viewer) (如果您要稽核使用法規遵循管理工具建立的架構,則必須具備這項角色)
- Audit Manager 管理員 (
儲存空間 bucket 的下列其中一個 Cloud Storage 角色 (內含 Audit Manager 報表):
- 儲存空間管理員 (
roles/storage.admin) - Storage 舊版值區擁有者 (
roles/storage.legacyBucketOwner) - Storage 舊版物件讀取者 (
roles/storage.legacyObjectReader)
- 儲存空間管理員 (
查看 Audit Manager 報告 (傳統版)
前往 Google Cloud 控制台的「Audit Manager」頁面。
在「法規遵循稽核」部分,按一下「查看稽核」。
在「查看評估」頁面中,您可以查看 Audit Manager 或 Compliance Manager 中,進行中或已完成的稽核狀態。
請依要查看的稽核資訊類型,按照對應分頁中的操作說明進行。
稽核摘要報告
- 如要查看稽核摘要,請點選「狀態」欄中的連結。
「基本資訊」頁面會顯示範圍內的法規遵循控制項資訊,以及自動法規遵循狀態:
- 符合規定:顯示符合所有規定的設定。
- 違規事項:顯示針對特定控制項偵測到的設定錯誤。
- 需要人工審查:顯示需要使用者輸入的設定,以證明符合法規和程序控管。
- 已略過:顯示 Audit Manager 針對特定控制項略過的設定。
- 如要查看狀態詳細資料,請按一下「查看」。
- 如要匯出稽核摘要報告,請按一下「匯出」。 稽核摘要報表會以 ODS 格式匯出。
控管總覽報表
您可以在「基本資訊」頁面,根據控制項或狀態查看控制項總覽報表。
- 如要查看以控制項為準的控制項總覽報表,請按照下列步驟操作:
- 展開所需控制項。
- 如要查看每項規則的詳細規範評估結果,請按一下對應的超連結。控制項頁面會顯示責任、發現項目和規定。
- 如要依據狀態查看控制項報表,請按照下列步驟操作:
- 按一下所需狀態的「查看」。
- 在控制項清單中,按一下所需超連結。 控制項頁面會顯示責任、發現項目和規定。
如要匯出控制項總覽報表,請按一下「匯出」。在「Bucket details」(儲存空間詳細資料) 頁面中,按一下控制項名稱,然後按一下「下載」。控制項總覽報表會以 ODS 格式匯出。
證據
如要查看發現項目的證據,請按一下控制項頁面中的對應超連結。系統會在另一個分頁中開啟「物件詳細資料」頁面,並顯示證據詳細資料。
如要下載證據,請按一下「下載」。證據會以 JSON 格式下載。
- 如要查看稽核摘要,請點選「狀態」欄中的連結。
或者,您也可以直接從目標儲存空間值區下載所需報告和證據。如需詳細的操作說明,請參閱從值區下載物件。
稽核摘要報告
稽核摘要報表是一份完整報表,提供所有法規遵循控制項的概略總覽,以及責任矩陣,協助您瞭解系統。
在目標儲存空間值區中,稽核摘要報表會採用下列命名慣例:
audit-reports/audit_FRAMEWORK_NAME_TIMESTAMP/UNIQUE_ID/overall_report.ods
預留位置值說明如下:
- FRAMEWORK_NAME:架構名稱,例如
SOC2 2017。 - TIMESTAMP:產生報表的時間戳記。
- UNIQUE_ID:報表的專屬 ID。
稽核摘要報告會針對每個適用的控制項類型,填入下列欄位:
| 控制項類型 | 說明 |
|---|---|
| 控制項資訊 | 控制項的說明和需求。 |
| Google 責任 | Google Cloud 責任和實作詳細資料。 |
| 消費者自行處理 | 客戶責任和實作詳細資料。 |
| 評估狀態 | 控制項的法規遵循狀態。狀態可以是下列其中一種:
|
| 控制報表連結 | 控制項總覽報表的連結。 |
控管總覽報表
控制項總覽報表會詳細說明單一控制項的法規遵循評估結果。並提供各項法規遵循檢查的評估詳細資料,包括觀察結果和預期值。
在目標儲存空間 bucket 中,控制組總覽報表會採用下列命名慣例:
audit-reports/audit_FRAMEWORK_NAME_TIMESTAMP/UNIQUE_ID/CONTROL_ID.ods
預留位置值說明如下:
- FRAMEWORK_NAME:架構名稱,例如
CIS_CONTROLS_V8。 - TIMESTAMP:產生報表的時間戳記。
- UNIQUE_ID:報表的專屬 ID。
- CONTROL_ID:控制項的 ID。
控制項總覽報表看起來會像這樣:
| 控制措施 ID:符合規定 | |||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
| 服務名稱 | 資源數量 | Status | 資源評估詳細資料 | ||||||||
| 資源 ID | 計量欄位 | 目前值 | 預期價值 | Status | 證據資源 URI | 證據時間戳記 | 專案/資料夾的證據 | 證據連結 | |||
| 這項控管機制涵蓋的服務總數 | 稽核範圍內的資源總數 | 法規遵循狀態 | 資源 ID | 稽核時要評估的設定 | 觀察值 | 符合規範的值 | 個別法規遵循狀態 | 收集證據的時間戳記 | |||
| product1.googleapis.com | 2 | 符合規定 | 資源 1 | abc | 10 | >=10 | 符合規定 | 資源 1 | 12/05/2023 12:55:16 | 專案 1 | 連結 1 |
| def | 15 | =15 | 符合規定 | 資源 4 | 12/05/2023 13:55:16 | 專案 1 | 連結 4 | ||||
| 資源 2 | xyz | 20 | =20 | 符合規定 | 資源 2 | 12/05/2023 14:55:16 | 專案 1 | 連結 2 | |||
| product2.googleapis.com | 1 | 符合規定 | 資源 3 | def | 5 | >=5 | 符合規定 | 資源 3 | 12/05/2023 15:55:16 | 專案 1 | 連結 3 |
證據
證據包括針對各項控制措施評估的所有資源,以及資產資料的原始傾印內容,還有產生輸出的執行指令。
在目標儲存空間 bucket 中,證據會採用下列命名慣例:
audit-reports/audit_FRAMEWORK_NAME_TIMESTAMP/UNIQUE_ID/evidences/evidenceEVIDENCE_ID.json
預留位置值說明如下:
- FRAMEWORK_NAME:架構名稱,例如
CIS_CONTROLS_V8。 - TIMESTAMP:產生報表的時間戳記。
- UNIQUE_ID:報表的專屬 ID。
- EVIDENCE_ID:證據的專屬 ID。
查看 Audit Manager 報告 (新版)
在新的控制台體驗中,您可以在控制台的「稽核報告」頁面,查看控制項、雲端控制項和Google Cloud 資源的法規遵循分數。 Google Cloud
前往 Google Cloud 控制台的「Audit Manager」頁面。
在「法規遵循稽核」部分,按一下「查看稽核」。
按一下「切換至新版介面」。
在「查看稽核」頁面中,您可以查看 Audit Manager 或 Compliance Manager 中進行中或已完成的稽核狀態。
如要進一步瞭解稽核,請按一下稽核名稱。
「稽核報告」資訊主頁包含控管機制、雲端控管機制和資源的個別分頁,每個分頁都有各自的計數和圖表。「稽核報告」資訊主頁會顯示法規遵循分數。每個分頁的資訊主頁都包含下列項目:
法規遵循摘要:百分比的計算方式如下:
(Number of evaluated items that compliance / Total number of items) * 100項目可以是控制項、雲端控制項或資源。項目總數包括所有符合規定、違規和未評估 (已略過) 的項目。
總數:架構中的控管機制或雲端控管機制總數, 或是受評估的資源總數。
符合規定:符合評估規定的項目數量。
違規:不符合評估規定的項目數量。
無法判斷:Audit Manager 無法判斷是否符合法規的項目數量。舉例來說,擷取的設定或記錄資料與法規遵循規則不符。
已略過:Audit Manager 在評估期間發生錯誤或系統問題,因此無法評估的項目數量。舉例來說,您可能沒有足夠的權限檢查特定資源。
不支援:Audit Manager 無法檢查的項目數量,因為這些項目需要評估 Google Cloud以外的資源。
收集的證據:透過商品技術評估程序擷取的資訊量。
違規評估:Audit Manager 評估為失敗的規則或資源數量。
如要從 Cloud Storage bucket 下載稽核報表,並儲存為 OpenDocument 試算表 (ODS),請按一下「下載報表」。
或者,您也可以直接從目標儲存空間值區下載所需報表和證據。如需詳細的操作說明,請參閱從值區下載物件。
如要查看項目的狀態詳細資訊,請按一下狀態旁的「查看」。篩選後的檢視畫面會顯示適用的控制項、CloudControl 或資源。
在「控制項」分頁中,檢視畫面會依控制項分組。如要查看控制項和雲端控制項,請展開篩選器。
「雲端控管機制」分頁會依雲端控管機制分組顯示。
在「資源」分頁中,檢視畫面會依服務 API 名稱分組 (例如
cloudresourcemanager.googleapis.com)。如要查看服務中的適用資源,請展開篩選器。
如要查看特定項目的詳細摘要,請在篩選後的檢視畫面中點選該項目。系統會根據您目前所在的分頁,顯示下列資訊:
控制項報表
「控制項」報表頁面會顯示下列資訊:
- 控管 ID 和系列。
- 共同責任狀態。
- 審查狀態。
- 評估狀態。
- 稽核期間收集到的證據數量。
- Gemini 生成的評估摘要。
- 屬於控制項的雲端控制項相關資訊,包括通過的雲端控制項數量和證據摘要。
- 經過篩選的檢視畫面,提供雲端控制項報表和共同責任資訊的連結。
雲端控管機制報告
「雲端控制」報表頁面會顯示下列資訊:
- CloudControl 名稱和 ID。
- 審查狀態。
- 雲端控制選項所屬的控制選項 (稱為「法規控制選項」)。
- 評估狀態。
- Gemini 生成的評估摘要。
- 稽核期間收集到的證據數量。
- 屬於控管措施的雲端控管機制相關資訊,包括評估次數、違規事項和證據。
- 經過篩選的檢視畫面,提供觀察摘要和適用資源報表的連結。
資源報表
「資源」報表頁面會顯示下列資訊:
- 適用的資源和服務。
- 用於評估資源的控制項 (稱為「法規控制項」) 和雲端控制項。
- 評估狀態。
- Gemini 生成的評估摘要。
- 稽核期間發現的觀察結果,包括評估次數、違規次數和證據。
- 篩選後的檢視畫面,提供觀察摘要和雲端控制項報表的連結。
Cloud Storage 中的報表
稽核管理員稽核報告位於 Cloud Storage 儲存空間 bucket 的資料夾中,這些資料夾採用下列慣例:
audit-reports/audit_RESOURCE_NAME_FRAMEWORK_NAME_TIMESTAMP/UNIQUE_ID
預留位置值說明如下:
- RESOURCE_NAME:資料夾或專案的 ID,例如
folders_12345或projects_12345。 - FRAMEWORK_NAME:架構名稱,例如
builtin-nist800-53-revision5。 - TIMESTAMP:產生報表的時間戳記。
- UNIQUE_ID:報表的專屬 ID。
每個稽核資料夾都包含各項控制項、雲端控制項和證據的個別報表。控制項和雲端控制項報表採用 ODS 格式,並詳細說明單一控制項的法規遵循評估結果。這些報表會提供各項法規遵循檢查的評估詳細資料,包括觀察結果和預期值。證據報告採用 JSON 格式,內含針對各項控制措施評估的所有資源,包括資產資料的原始傾印,以及產生輸出的執行指令。