Melihat audit

Setelah audit selesai, Audit Manager akan membuat dan menyimpan artefak audit di bucket penyimpanan tujuan agar dapat Anda lihat:

  • Laporan ringkasan audit
  • Laporan ringkasan kontrol
  • Bukti

Pengalaman konsol baru (Pratinjau) menyertakan format yang berbeda untuk laporan. Untuk mengetahui informasi selengkapnya, lihat Melihat laporan Audit Manager (pengalaman baru).

Sebelum memulai

Pastikan Anda memiliki peran IAM berikut:

Melihat laporan Audit Manager (pengalaman klasik)

  1. Di Google Cloud konsol, buka halaman Audit Manager.

    Buka Audit Manager

  2. Di bagian Compliance audits, klik View audits.

  3. Di halaman View assessments, Anda dapat melihat status audit yang sedang berlangsung atau audit yang telah selesai dari Audit Manager atau Compliance Manager.

  4. Bergantung pada jenis informasi audit yang ingin Anda lihat, ikuti petunjuk di tab yang sesuai.

    Laporan ringkasan audit

    1. Untuk melihat ringkasan audit, klik link di kolom Status.

      Halaman Basic information menampilkan informasi tentang kontrol kepatuhan dalam cakupan dan status kepatuhan otomatis:

      • Compliant: Menampilkan konfigurasi yang memenuhi semua persyaratan.
      • Pelanggaran: Menampilkan kesalahan konfigurasi yang terdeteksi terhadap kontrol tertentu.
      • Manual review needed: Menampilkan konfigurasi yang memerlukan input pengguna untuk membuktikan kepatuhan dan kontrol proses.
      • Dilewati: Menampilkan konfigurasi yang dilewati Audit Manager untuk kontrol tertentu.
    2. Untuk melihat detail status, klik View.
    3. Untuk mengekspor laporan ringkasan audit, klik Export. Laporan ringkasan audit diekspor dalam format ODS.

    Laporan ringkasan kontrol

    Anda dapat menggunakan halaman Basic information untuk melihat laporan ringkasan kontrol berdasarkan kontrol atau status.

    • Untuk melihat laporan ringkasan kontrol berdasarkan kontrol, lakukan hal berikut:
      1. Luaskan kontrol yang diperlukan.
      2. Untuk melihat penilaian kepatuhan mendetail terhadap setiap aturan, klik hyperlink yang sesuai. Halaman kontrol menampilkan tanggung jawab, temuan, dan persyaratan.
    • Untuk melihat laporan kontrol berdasarkan status, lakukan hal berikut:
      1. Untuk status yang diperlukan, klik View.
      2. Dari daftar kontrol, klik hyperlink yang diperlukan. Halaman kontrol menampilkan tanggung jawab, temuan, dan persyaratan.

    Untuk mengekspor laporan ringkasan kontrol, klik Export.Di halaman Bucket details , klik nama kontrol, lalu klik Download. Laporan ringkasan kontrol diekspor dalam format ODS.

    Bukti

    Untuk melihat bukti temuan, klik hyperlink yang sesuai di halaman kontrol. Halaman Object details dengan detail bukti akan terbuka di tab terpisah.

    Untuk mendownload bukti, klik Download. Bukti diunduh dalam format JSON.

Atau, Anda dapat mendownload laporan dan bukti yang diperlukan langsung dari bucket penyimpanan tujuan. Untuk mengetahui petunjuk mendetail, lihat Mendownload objek dari bucket.

Laporan ringkasan audit

Laporan ringkasan audit adalah laporan komprehensif yang memberikan ringkasan tingkat tinggi dari semua kontrol kepatuhan dan matriks tanggung jawab untuk membantu Anda memahami sistem.

Di bucket penyimpanan tujuan, laporan ringkasan audit menggunakan konvensi penamaan berikut:

audit-reports/audit_FRAMEWORK_NAME_TIMESTAMP/UNIQUE_ID/overall_report.ods

Nilai placeholder dijelaskan sebagai berikut:

  • FRAMEWORK_NAME: Nama framework, seperti SOC2 2017.
  • TIMESTAMP: Stempel waktu saat laporan dibuat.
  • UNIQUE_ID: ID unik untuk laporan.

Untuk setiap jenis kontrol yang berlaku, kolom berikut akan diisi dalam laporan ringkasan audit:

Jenis kontrol Deskripsi
Info Kontrol Deskripsi dan persyaratan untuk kontrol.
Tanggung Jawab Google Google Cloud Tanggung jawab dan detail penerapan.
Tanggung Jawab Pelanggan Tanggung jawab pelanggan dan detail penerapan.
Status Penilaian Status kepatuhan untuk kontrol. Status dapat berupa salah satu jenis berikut:
  • Non-Compliant: Penyimpangan kepatuhan terdeteksi
  • Compliant: Sistem patuh
  • Manual Review Needed: Artefak dibuat, tetapi input pengguna diperlukan untuk menyimpulkan status kepatuhan
  • Skipped: Kontrol manual, tidak ada otomatisasi
Link Laporan Kontrol Link ke laporan ringkasan kontrol.

Laporan ringkasan kontrol

Laporan ringkasan kontrol berisi deskripsi mendetail tentang evaluasi kepatuhan untuk satu kontrol. Laporan ini memberikan detail penilaian untuk setiap pemeriksaan kepatuhan dengan observasi dan nilai yang diharapkan.

Di bucket penyimpanan tujuan, laporan ringkasan kontrol menggunakan konvensi penamaan berikut:

audit-reports/audit_FRAMEWORK_NAME_TIMESTAMP/UNIQUE_ID/CONTROL_ID.ods

Nilai placeholder dijelaskan sebagai berikut:

  • FRAMEWORK_NAME: Nama framework, seperti CIS_CONTROLS_V8.
  • TIMESTAMP: Stempel waktu saat laporan dibuat.
  • UNIQUE_ID: ID unik untuk laporan.
  • CONTROL_ID: ID untuk kontrol.

Laporan ringkasan kontrol terlihat mirip dengan contoh berikut:

ID Kontrol ID: COMPLIANT
Nama layanan Jumlah resource Status Detail Evaluasi Resource
ID Resource Kolom yang Diukur Nilai Saat Ini Nilai yang Diharapkan Status URI Resource Bukti Stempel Waktu Bukti Bukti untuk Project/Folder Link Bukti
Total layanan dalam cakupan untuk kontrol ini Total resource dalam cakupan audit Status kepatuhan ID resource Konfigurasi yang akan diukur untuk audit Nilai yang diamati Nilai yang patuh Status kepatuhan individual Stempel waktu saat bukti dikumpulkan
product1.googleapis.com 2 COMPLIANT Resource 1 abc 10 >=10 COMPLIANT Resource 1 12/05/2023 12.55.16 Project 1 Link 1
def 15 =15 COMPLIANT Resource 4 12/05/2023 13.55.16 Project 1 Link 4
Resource 2 xyz 20 =20 COMPLIANT Resource 2 12/05/2023 14.55.16 Project 1 Link 2
product2.googleapis.com 1 COMPLIANT Resource 3 def 5 >=5 COMPLIANT Resource 3 12/05/2023 15.55.16 Project 1 Link 3

Bukti

Bukti mencakup semua resource yang dievaluasi untuk setiap kontrol, termasuk dump data aset mentah beserta perintah yang dijalankan untuk menghasilkan output.

Di bucket penyimpanan tujuan, bukti menggunakan konvensi penamaan berikut:

audit-reports/audit_FRAMEWORK_NAME_TIMESTAMP/UNIQUE_ID/evidences/evidenceEVIDENCE_ID.json

Nilai placeholder dijelaskan sebagai berikut:

  • FRAMEWORK_NAME: Nama framework, seperti CIS_CONTROLS_V8.
  • TIMESTAMP: Stempel waktu saat laporan dibuat.
  • UNIQUE_ID: ID unik untuk laporan.
  • EVIDENCE_ID: ID unik untuk bukti.

Melihat laporan Audit Manager (pengalaman baru)

Dalam pengalaman konsol baru, Anda dapat melihat skor kepatuhan untuk kontrol, kontrol cloud, dan Google Cloud resource di halaman Audit report di Google Cloud konsol.

  1. Di Google Cloud konsol, buka halaman Audit Manager.

    Buka Audit Manager

  2. Di bagian Compliance audits, klik View audits.

  3. Klik Switch to new experience.

    Di halaman View audits, Anda dapat melihat status audit yang sedang berlangsung atau audit yang telah selesai dari Audit Manager atau Compliance Manager.

  4. Untuk mengetahui informasi selengkapnya tentang audit, klik nama audit.

    Dasbor Audit report menyertakan tab terpisah untuk kontrol, kontrol cloud, dan resource, yang masing-masing memiliki jumlah dan diagram uniknya sendiri. Dasbor Audit report menampilkan skor kepatuhan Anda. Dasbor setiap tab mencakup hal berikut:

    • Compliance summary: Persentase ditentukan sebagai berikut:

      (Number of evaluated items that compliance / Total number of items) * 100
      

      Item dapat berupa kontrol, kontrol cloud, atau resource. Jumlah total item mencakup semua item yang patuh, melanggar, dan tidak dievaluasi (dilewati).

    • Total: Jumlah total kontrol atau kontrol cloud dalam framework, atau jumlah total resource yang dievaluasi.

    • Compliant: Jumlah item yang memenuhi persyaratan evaluasi.

    • Violations: Jumlah item yang tidak memenuhi persyaratan evaluasi.

    • Inconclusive: Jumlah item yang tidak dapat ditentukan kepatuhannya oleh Audit Manager. Misalnya, data log atau konfigurasi yang diambil tidak cocok dengan aturan kepatuhan.

    • Skipped: Jumlah item yang tidak dapat dievaluasi oleh Audit Manager karena error atau masalah sistem yang terjadi selama penilaian. Misalnya, izin tidak memadai untuk memeriksa resource tertentu.

    • Tidak didukung: Jumlah item yang tidak dapat diperiksa oleh Audit Manager karena memerlukan evaluasi resource yang berada di luar Google Cloud.

    • Evidence collected: Jumlah informasi yang diekstrak melalui penilaian teknis item.

    • Violating evaluations: Jumlah aturan atau resource yang dinilai gagal oleh Audit Manager.

    Untuk memberikan masukan tentang pengalaman baru, klik Send Feedback.

  5. Untuk mendownload laporan audit dari bucket Cloud Storage sebagai Spreadsheet OpenDocument (ODS), klik Download report.

    Atau, Anda dapat mendownload laporan dan bukti yang diperlukan langsung dari bucket penyimpanan tujuan. Untuk mengetahui petunjuk mendetail, lihat Mendownload objek dari bucket.

  6. Untuk melihat informasi selengkapnya tentang status item, klik View di samping status. Tampilan yang difilter menampilkan kontrol, kontrol cloud, atau resource yang berlaku.

    • Di tab Control, tampilan dikelompokkan berdasarkan kontrol. Untuk melihat kontrol dan kontrol cloud yang dikelompokkan dalam kontrol, luaskan filter.

    • Di tab Cloud control, tampilan dikelompokkan berdasarkan kontrol cloud.

    • Di tab Resources, tampilan dikelompokkan berdasarkan nama API layanan (misalnya, cloudresourcemanager.googleapis.com). Untuk melihat resource yang berlaku dalam layanan, luaskan filter.

  7. Untuk melihat ringkasan mendetail tentang item tertentu, klik item dalam tampilan yang difilter. Bergantung pada tab yang Anda buka, informasi berikut akan ditampilkan:

    Laporan kontrol

    Halaman laporan Control menampilkan hal berikut:

    • ID dan famili kontrol.
    • Status tanggung jawab bersama.
    • Status peninjauan.
    • Status evaluasi.
    • Jumlah bukti yang dikumpulkan selama audit.
    • Ringkasan evaluasi yang dibuat oleh Gemini.
    • Informasi tentang kontrol cloud yang merupakan bagian dari kontrol, termasuk jumlah kontrol cloud yang lulus dan ringkasan bukti.
    • Tampilan yang difilter yang menyediakan link ke laporan kontrol cloud dan informasi tanggung jawab bersama.

    Laporan kontrol cloud

    Halaman laporan Cloud control menampilkan hal berikut:

    • Nama dan ID kontrol cloud.
    • Status peninjauan.
    • Kontrol (disebut sebagai kontrol peraturan) yang menjadi bagian dari kontrol cloud.
    • Status evaluasi.
    • Ringkasan evaluasi yang dibuat oleh Gemini.
    • Jumlah bukti yang dikumpulkan selama audit.
    • Informasi tentang kontrol cloud yang merupakan bagian dari kontrol, termasuk jumlah evaluasi, pelanggaran, dan bukti.
    • Tampilan yang difilter yang menyediakan link ke ringkasan observasi dan laporan resource yang berlaku.

    Laporan resource

    Halaman laporan Resource menampilkan hal berikut:

    • Resource dan layanan yang berlaku.
    • Kontrol (disebut sebagai kontrol peraturan) dan kontrol cloud yang digunakan untuk mengevaluasi resource.
    • Status evaluasi.
    • Ringkasan evaluasi yang dibuat oleh Gemini.
    • Observasi yang ditemukan selama audit, yang mencakup jumlah evaluasi, pelanggaran, dan bukti.
    • Tampilan yang difilter yang menyediakan link ke ringkasan observasi dan laporan kontrol cloud.

Laporan di Cloud Storage

Laporan audit Audit Manager tersedia dalam folder di bucket penyimpanan Cloud Storage yang menggunakan konvensi berikut:

audit-reports/audit_RESOURCE_NAME_FRAMEWORK_NAME_TIMESTAMP/UNIQUE_ID

Nilai placeholder dijelaskan sebagai berikut:

  • RESOURCE_NAME: ID folder atau project, seperti folders_12345 atau projects_12345.
  • FRAMEWORK_NAME: Nama framework, seperti builtin-nist800-53-revision5.
  • TIMESTAMP: Stempel waktu saat laporan dibuat.
  • UNIQUE_ID: ID unik untuk laporan.

Setiap folder audit menyertakan laporan terpisah yang tersedia untuk setiap kontrol, kontrol cloud, dan bukti. Laporan kontrol dan kontrol cloud dalam format ODS dan berisi deskripsi mendetail tentang evaluasi kepatuhan untuk satu kontrol. Laporan ini memberikan detail penilaian untuk setiap pemeriksaan kepatuhan dengan observasi dan nilai yang diharapkan. Laporan bukti dalam format JSON dan mencakup semua resource yang dievaluasi untuk setiap kontrol, termasuk dump data aset mentah beserta perintah yang dijalankan untuk menghasilkan output.