查看稽核記錄

稽核完成後,Audit Manager 會在目的地儲存空間 bucket 中建立並儲存稽核構件,供您查看:

  • 稽核摘要報告
  • 控管總覽報表
  • 證據

新版管理中心 (預覽) 的報表格式不同,詳情請參閱「查看 Audit Manager 報表 (新版體驗)」。

事前準備

確認您具備下列 IAM 角色:

查看 Audit Manager 報告 (傳統版)

  1. 前往 Google Cloud 控制台的「Audit Manager」頁面。

    前往稽核管理工具

  2. 在「法規遵循稽核」部分,按一下「查看稽核」

  3. 在「查看評估」頁面中,您可以查看 Audit Manager 或 Compliance Manager 中,進行中或已完成的稽核狀態。

  4. 請依要查看的稽核資訊類型,按照對應分頁中的操作說明進行。

    稽核摘要報告

    1. 如要查看稽核摘要,請點選「狀態」欄中的連結。

      「基本資訊」頁面會顯示範圍內的法規遵循控制項資訊,以及自動法規遵循狀態:

      • 符合規定:顯示符合所有規定的設定。
      • 違規事項:顯示針對特定控制項偵測到的設定錯誤。
      • 需要人工審查:顯示需要使用者輸入的設定,以證明符合法規和程序控管。
      • 已略過:顯示 Audit Manager 針對特定控制項略過的設定。
    2. 如要查看狀態詳細資料,請按一下「查看」
    3. 如要匯出稽核摘要報告,請按一下「匯出」稽核摘要報表會以 ODS 格式匯出。

    控管總覽報表

    您可以在「基本資訊」頁面,根據控制項或狀態查看控制項總覽報表。

    • 如要查看以控制項為準的控制項總覽報表,請按照下列步驟操作:
      1. 展開所需控制項。
      2. 如要查看每項規則的詳細規範評估結果,請按一下對應的超連結。控制項頁面會顯示責任、發現項目和規定。
    • 如要依據狀態查看控制項報表,請按照下列步驟操作:
      1. 按一下所需狀態的「查看」
      2. 在控制項清單中,按一下所需超連結。 控制項頁面會顯示責任、發現項目和規定。

    如要匯出控制項總覽報表,請按一下「匯出」。在「Bucket details」(儲存空間詳細資料) 頁面中,按一下控制項名稱,然後按一下「下載」控制項總覽報表會以 ODS 格式匯出。

    證據

    如要查看發現項目的證據,請按一下控制項頁面中的對應超連結。系統會在另一個分頁中開啟「物件詳細資料」頁面,並顯示證據詳細資料。

    如要下載證據,請按一下「下載」證據會以 JSON 格式下載。

或者,您也可以直接從目標儲存空間值區下載所需報告和證據。如需詳細的操作說明,請參閱從值區下載物件

稽核摘要報告

稽核摘要報表是一份完整報表,提供所有法規遵循控制項的概略總覽,以及責任矩陣,協助您瞭解系統。

在目標儲存空間值區中,稽核摘要報表會採用下列命名慣例:

audit-reports/audit_FRAMEWORK_NAME_TIMESTAMP/UNIQUE_ID/overall_report.ods

預留位置值說明如下:

  • FRAMEWORK_NAME:架構名稱,例如 SOC2 2017
  • TIMESTAMP:產生報表的時間戳記。
  • UNIQUE_ID:報表的專屬 ID。

稽核摘要報告會針對每個適用的控制項類型,填入下列欄位:

控制項類型 說明
控制項資訊 控制項的說明和需求。
Google 責任 Google Cloud 責任和實作詳細資料。
消費者自行處理 客戶責任和實作詳細資料。
評估狀態 控制項的法規遵循狀態。狀態可以是下列其中一種:
  • 不符規定:偵測到法規遵循情形偏離
  • 符合規定:系統符合規定
  • 需要手動審查:已產生測試成果,但需要使用者輸入內容,才能判斷是否符合規定
  • 已略過:手動控制,沒有自動化功能
控制報表連結 控制項總覽報表的連結。

控管總覽報表

控制項總覽報表會詳細說明單一控制項的法規遵循評估結果。並提供各項法規遵循檢查的評估詳細資料,包括觀察結果和預期值。

在目標儲存空間 bucket 中,控制組總覽報表會採用下列命名慣例:

audit-reports/audit_FRAMEWORK_NAME_TIMESTAMP/UNIQUE_ID/CONTROL_ID.ods

預留位置值說明如下:

  • FRAMEWORK_NAME:架構名稱,例如 CIS_CONTROLS_V8
  • TIMESTAMP:產生報表的時間戳記。
  • UNIQUE_ID:報表的專屬 ID。
  • CONTROL_ID:控制項的 ID。

控制項總覽報表看起來會像這樣:

控制措施 ID:符合規定
服務名稱 資源數量 Status 資源評估詳細資料
資源 ID 計量欄位 目前值 預期價值 Status 證據資源 URI 證據時間戳記 專案/資料夾的證據 證據連結
這項控管機制涵蓋的服務總數 稽核範圍內的資源總數 法規遵循狀態 資源 ID 稽核時要評估的設定 觀察值 符合規範的值 個別法規遵循狀態 收集證據的時間戳記
product1.googleapis.com 2 符合規定 資源 1 abc 10 >=10 符合規定 資源 1 12/05/2023 12:55:16 專案 1 連結 1
def 15 =15 符合規定 資源 4 12/05/2023 13:55:16 專案 1 連結 4
資源 2 xyz 20 =20 符合規定 資源 2 12/05/2023 14:55:16 專案 1 連結 2
product2.googleapis.com 1 符合規定 資源 3 def 5 >=5 符合規定 資源 3 12/05/2023 15:55:16 專案 1 連結 3

證據

證據包括針對各項控制措施評估的所有資源,以及資產資料的原始傾印內容,還有產生輸出的執行指令。

在目標儲存空間 bucket 中,證據會採用下列命名慣例:

audit-reports/audit_FRAMEWORK_NAME_TIMESTAMP/UNIQUE_ID/evidences/evidenceEVIDENCE_ID.json

預留位置值說明如下:

  • FRAMEWORK_NAME:架構名稱,例如 CIS_CONTROLS_V8
  • TIMESTAMP:產生報表的時間戳記。
  • UNIQUE_ID:報表的專屬 ID。
  • EVIDENCE_ID:證據的專屬 ID。

查看 Audit Manager 報告 (新版)

在新的控制台體驗中,您可以在控制台的「稽核報告」頁面,查看控制項、雲端控制項和Google Cloud 資源的法規遵循分數。 Google Cloud

  1. 前往 Google Cloud 控制台的「Audit Manager」頁面。

    前往稽核管理工具

  2. 在「法規遵循稽核」部分,按一下「查看稽核」

  3. 按一下「切換至新版介面」

    在「查看稽核」頁面中,您可以查看 Audit Manager 或 Compliance Manager 中進行中或已完成的稽核狀態。

  4. 如要進一步瞭解稽核,請按一下稽核名稱。

    「稽核報告」資訊主頁包含控管機制、雲端控管機制和資源的個別分頁,每個分頁都有各自的計數和圖表。「稽核報告」資訊主頁會顯示法規遵循分數。每個分頁的資訊主頁都包含下列項目:

    • 法規遵循摘要:百分比的計算方式如下:

      (Number of evaluated items that compliance / Total number of items) * 100
      

      項目可以是控制項、雲端控制項或資源。項目總數包括所有符合規定、違規和未評估 (已略過) 的項目。

    • 總數:架構中的控管機制或雲端控管機制總數, 或是受評估的資源總數。

    • 符合規定:符合評估規定的項目數量。

    • 違規:不符合評估規定的項目數量。

    • 無法判斷:Audit Manager 無法判斷是否符合法規的項目數量。舉例來說,擷取的設定或記錄資料與法規遵循規則不符。

    • 已略過:Audit Manager 在評估期間發生錯誤或系統問題,因此無法評估的項目數量。舉例來說,您可能沒有足夠的權限檢查特定資源。

    • 不支援:Audit Manager 無法檢查的項目數量,因為這些項目需要評估 Google Cloud以外的資源。

    • 收集的證據:透過商品技術評估程序擷取的資訊量。

    • 違規評估:Audit Manager 評估為失敗的規則或資源數量。

  5. 如要從 Cloud Storage bucket 下載稽核報表,並儲存為 OpenDocument 試算表 (ODS),請按一下「下載報表」

    或者,您也可以直接從目標儲存空間值區下載所需報表和證據。如需詳細的操作說明,請參閱從值區下載物件

  6. 如要查看項目的狀態詳細資訊,請按一下狀態旁的「查看」。篩選後的檢視畫面會顯示適用的控制項、CloudControl 或資源。

    • 在「控制項」分頁中,檢視畫面會依控制項分組。如要查看控制項和雲端控制項,請展開篩選器。

    • 「雲端控管機制」分頁會依雲端控管機制分組顯示。

    • 在「資源」分頁中,檢視畫面會依服務 API 名稱分組 (例如 cloudresourcemanager.googleapis.com)。如要查看服務中的適用資源,請展開篩選器。

  7. 如要查看特定項目的詳細摘要,請在篩選後的檢視畫面中點選該項目。系統會根據您目前所在的分頁,顯示下列資訊:

    控制項報表

    「控制項」報表頁面會顯示下列資訊:

    • 控管 ID 和系列。
    • 共同責任狀態。
    • 審查狀態。
    • 評估狀態。
    • 稽核期間收集到的證據數量。
    • Gemini 生成的評估摘要。
    • 屬於控制項的雲端控制項相關資訊,包括通過的雲端控制項數量和證據摘要。
    • 經過篩選的檢視畫面,提供雲端控制項報表和共同責任資訊的連結。

    雲端控管機制報告

    「雲端控制」報表頁面會顯示下列資訊:

    • CloudControl 名稱和 ID。
    • 審查狀態。
    • 雲端控制選項所屬的控制選項 (稱為「法規控制選項」)。
    • 評估狀態。
    • Gemini 生成的評估摘要。
    • 稽核期間收集到的證據數量。
    • 屬於控管措施的雲端控管機制相關資訊,包括評估次數、違規事項和證據。
    • 經過篩選的檢視畫面,提供觀察摘要和適用資源報表的連結。

    資源報表

    「資源」報表頁面會顯示下列資訊:

    • 適用的資源和服務。
    • 用於評估資源的控制項 (稱為「法規控制項」) 和雲端控制項。
    • 評估狀態。
    • Gemini 生成的評估摘要。
    • 稽核期間發現的觀察結果,包括評估次數、違規次數和證據。
    • 篩選後的檢視畫面,提供觀察摘要和雲端控制項報表的連結。

Cloud Storage 中的報表

稽核管理員稽核報告位於 Cloud Storage 儲存空間 bucket 的資料夾中,這些資料夾採用下列慣例:

audit-reports/audit_RESOURCE_NAME_FRAMEWORK_NAME_TIMESTAMP/UNIQUE_ID

預留位置值說明如下:

  • RESOURCE_NAME:資料夾或專案的 ID,例如 folders_12345projects_12345
  • FRAMEWORK_NAME:架構名稱,例如 builtin-nist800-53-revision5
  • TIMESTAMP:產生報表的時間戳記。
  • UNIQUE_ID:報表的專屬 ID。

每個稽核資料夾都包含各項控制項、雲端控制項和證據的個別報表。控制項和雲端控制項報表採用 ODS 格式,並詳細說明單一控制項的法規遵循評估結果。這些報表會提供各項法規遵循檢查的評估詳細資料,包括觀察結果和預期值。證據報告採用 JSON 格式,內含針對各項控制措施評估的所有資源,包括資產資料的原始傾印,以及產生輸出的執行指令。