Setelah audit selesai, Audit Manager akan membuat dan menyimpan artefak audit di bucket penyimpanan tujuan agar dapat Anda lihat:
- Laporan ringkasan audit
- Laporan ringkasan kontrol
- Bukti
Pengalaman konsol baru (Pratinjau) menyertakan format yang berbeda untuk laporan. Untuk mengetahui informasi selengkapnya, lihat Melihat laporan Audit Manager (pengalaman baru).
Sebelum memulai
Pastikan Anda memiliki peran IAM berikut:
Salah satu peran Audit Manager berikut untuk resource:
- Admin Audit Manager (
roles/auditmanager.admin) - Auditor Audit Manager (
roles/auditmanager.auditor) - Pengakses Lihat-Saja
Compliance Manager
(
roles/cloudsecuritycompliance.viewer) (diperlukan jika Anda mengaudit framework yang telah dibuat menggunakan Compliance Manager)
- Admin Audit Manager (
Salah satu peran Cloud Storage berikut untuk bucket penyimpanan yang berisi laporan Audit Manager:
- Storage Admin (
roles/storage.admin) - Storage Legacy Bucket Owner (
roles/storage.legacyBucketOwner) - Storage Legacy Object Reader (
roles/storage.legacyObjectReader)
- Storage Admin (
Melihat laporan Audit Manager (pengalaman klasik)
Di Google Cloud konsol, buka halaman Audit Manager.
Di bagian Compliance audits, klik View audits.
Di halaman View assessments, Anda dapat melihat status audit yang sedang berlangsung atau audit yang telah selesai dari Audit Manager atau Compliance Manager.
Bergantung pada jenis informasi audit yang ingin Anda lihat, ikuti petunjuk di tab yang sesuai.
Laporan ringkasan audit
- Untuk melihat ringkasan audit, klik link di kolom Status.
Halaman Basic information menampilkan informasi tentang kontrol kepatuhan dalam cakupan dan status kepatuhan otomatis:
- Compliant: Menampilkan konfigurasi yang memenuhi semua persyaratan.
- Pelanggaran: Menampilkan kesalahan konfigurasi yang terdeteksi terhadap kontrol tertentu.
- Manual review needed: Menampilkan konfigurasi yang memerlukan input pengguna untuk membuktikan kepatuhan dan kontrol proses.
- Dilewati: Menampilkan konfigurasi yang dilewati Audit Manager untuk kontrol tertentu.
- Untuk melihat detail status, klik View.
- Untuk mengekspor laporan ringkasan audit, klik Export. Laporan ringkasan audit diekspor dalam format ODS.
Laporan ringkasan kontrol
Anda dapat menggunakan halaman Basic information untuk melihat laporan ringkasan kontrol berdasarkan kontrol atau status.
- Untuk melihat laporan ringkasan kontrol berdasarkan kontrol, lakukan hal berikut:
- Luaskan kontrol yang diperlukan.
- Untuk melihat penilaian kepatuhan mendetail terhadap setiap aturan, klik hyperlink yang sesuai. Halaman kontrol menampilkan tanggung jawab, temuan, dan persyaratan.
- Untuk melihat laporan kontrol berdasarkan status, lakukan hal berikut:
- Untuk status yang diperlukan, klik View.
- Dari daftar kontrol, klik hyperlink yang diperlukan. Halaman kontrol menampilkan tanggung jawab, temuan, dan persyaratan.
Untuk mengekspor laporan ringkasan kontrol, klik Export.Di halaman Bucket details , klik nama kontrol, lalu klik Download. Laporan ringkasan kontrol diekspor dalam format ODS.
Bukti
Untuk melihat bukti temuan, klik hyperlink yang sesuai di halaman kontrol. Halaman Object details dengan detail bukti akan terbuka di tab terpisah.
Untuk mendownload bukti, klik Download. Bukti diunduh dalam format JSON.
- Untuk melihat ringkasan audit, klik link di kolom Status.
Atau, Anda dapat mendownload laporan dan bukti yang diperlukan langsung dari bucket penyimpanan tujuan. Untuk mengetahui petunjuk mendetail, lihat Mendownload objek dari bucket.
Laporan ringkasan audit
Laporan ringkasan audit adalah laporan komprehensif yang memberikan ringkasan tingkat tinggi dari semua kontrol kepatuhan dan matriks tanggung jawab untuk membantu Anda memahami sistem.
Di bucket penyimpanan tujuan, laporan ringkasan audit menggunakan konvensi penamaan berikut:
audit-reports/audit_FRAMEWORK_NAME_TIMESTAMP/UNIQUE_ID/overall_report.ods
Nilai placeholder dijelaskan sebagai berikut:
- FRAMEWORK_NAME: Nama framework, seperti
SOC2 2017. - TIMESTAMP: Stempel waktu saat laporan dibuat.
- UNIQUE_ID: ID unik untuk laporan.
Untuk setiap jenis kontrol yang berlaku, kolom berikut akan diisi dalam laporan ringkasan audit:
| Jenis kontrol | Deskripsi |
|---|---|
| Info Kontrol | Deskripsi dan persyaratan untuk kontrol. |
| Tanggung Jawab Google | Google Cloud Tanggung jawab dan detail penerapan. |
| Tanggung Jawab Pelanggan | Tanggung jawab pelanggan dan detail penerapan. |
| Status Penilaian | Status kepatuhan untuk kontrol. Status dapat berupa salah satu jenis berikut:
|
| Link Laporan Kontrol | Link ke laporan ringkasan kontrol. |
Laporan ringkasan kontrol
Laporan ringkasan kontrol berisi deskripsi mendetail tentang evaluasi kepatuhan untuk satu kontrol. Laporan ini memberikan detail penilaian untuk setiap pemeriksaan kepatuhan dengan observasi dan nilai yang diharapkan.
Di bucket penyimpanan tujuan, laporan ringkasan kontrol menggunakan konvensi penamaan berikut:
audit-reports/audit_FRAMEWORK_NAME_TIMESTAMP/UNIQUE_ID/CONTROL_ID.ods
Nilai placeholder dijelaskan sebagai berikut:
- FRAMEWORK_NAME: Nama framework, seperti
CIS_CONTROLS_V8. - TIMESTAMP: Stempel waktu saat laporan dibuat.
- UNIQUE_ID: ID unik untuk laporan.
- CONTROL_ID: ID untuk kontrol.
Laporan ringkasan kontrol terlihat mirip dengan contoh berikut:
| ID Kontrol ID: COMPLIANT | |||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|
| Nama layanan | Jumlah resource | Status | Detail Evaluasi Resource | ||||||||
| ID Resource | Kolom yang Diukur | Nilai Saat Ini | Nilai yang Diharapkan | Status | URI Resource Bukti | Stempel Waktu Bukti | Bukti untuk Project/Folder | Link Bukti | |||
| Total layanan dalam cakupan untuk kontrol ini | Total resource dalam cakupan audit | Status kepatuhan | ID resource | Konfigurasi yang akan diukur untuk audit | Nilai yang diamati | Nilai yang patuh | Status kepatuhan individual | Stempel waktu saat bukti dikumpulkan | |||
| product1.googleapis.com | 2 | COMPLIANT | Resource 1 | abc | 10 | >=10 | COMPLIANT | Resource 1 | 12/05/2023 12.55.16 | Project 1 | Link 1 |
| def | 15 | =15 | COMPLIANT | Resource 4 | 12/05/2023 13.55.16 | Project 1 | Link 4 | ||||
| Resource 2 | xyz | 20 | =20 | COMPLIANT | Resource 2 | 12/05/2023 14.55.16 | Project 1 | Link 2 | |||
| product2.googleapis.com | 1 | COMPLIANT | Resource 3 | def | 5 | >=5 | COMPLIANT | Resource 3 | 12/05/2023 15.55.16 | Project 1 | Link 3 |
Bukti
Bukti mencakup semua resource yang dievaluasi untuk setiap kontrol, termasuk dump data aset mentah beserta perintah yang dijalankan untuk menghasilkan output.
Di bucket penyimpanan tujuan, bukti menggunakan konvensi penamaan berikut:
audit-reports/audit_FRAMEWORK_NAME_TIMESTAMP/UNIQUE_ID/evidences/evidenceEVIDENCE_ID.json
Nilai placeholder dijelaskan sebagai berikut:
- FRAMEWORK_NAME: Nama framework, seperti
CIS_CONTROLS_V8. - TIMESTAMP: Stempel waktu saat laporan dibuat.
- UNIQUE_ID: ID unik untuk laporan.
- EVIDENCE_ID: ID unik untuk bukti.
Melihat laporan Audit Manager (pengalaman baru)
Dalam pengalaman konsol baru, Anda dapat melihat skor kepatuhan untuk kontrol, kontrol cloud, dan Google Cloud resource di halaman Audit report di Google Cloud konsol.
Di Google Cloud konsol, buka halaman Audit Manager.
Di bagian Compliance audits, klik View audits.
Klik Switch to new experience.
Di halaman View audits, Anda dapat melihat status audit yang sedang berlangsung atau audit yang telah selesai dari Audit Manager atau Compliance Manager.
Untuk mengetahui informasi selengkapnya tentang audit, klik nama audit.
Dasbor Audit report menyertakan tab terpisah untuk kontrol, kontrol cloud, dan resource, yang masing-masing memiliki jumlah dan diagram uniknya sendiri. Dasbor Audit report menampilkan skor kepatuhan Anda. Dasbor setiap tab mencakup hal berikut:
Compliance summary: Persentase ditentukan sebagai berikut:
(Number of evaluated items that compliance / Total number of items) * 100Item dapat berupa kontrol, kontrol cloud, atau resource. Jumlah total item mencakup semua item yang patuh, melanggar, dan tidak dievaluasi (dilewati).
Total: Jumlah total kontrol atau kontrol cloud dalam framework, atau jumlah total resource yang dievaluasi.
Compliant: Jumlah item yang memenuhi persyaratan evaluasi.
Violations: Jumlah item yang tidak memenuhi persyaratan evaluasi.
Inconclusive: Jumlah item yang tidak dapat ditentukan kepatuhannya oleh Audit Manager. Misalnya, data log atau konfigurasi yang diambil tidak cocok dengan aturan kepatuhan.
Skipped: Jumlah item yang tidak dapat dievaluasi oleh Audit Manager karena error atau masalah sistem yang terjadi selama penilaian. Misalnya, izin tidak memadai untuk memeriksa resource tertentu.
Tidak didukung: Jumlah item yang tidak dapat diperiksa oleh Audit Manager karena memerlukan evaluasi resource yang berada di luar Google Cloud.
Evidence collected: Jumlah informasi yang diekstrak melalui penilaian teknis item.
Violating evaluations: Jumlah aturan atau resource yang dinilai gagal oleh Audit Manager.
Untuk memberikan masukan tentang pengalaman baru, klik Send Feedback.
Untuk mendownload laporan audit dari bucket Cloud Storage sebagai Spreadsheet OpenDocument (ODS), klik Download report.
Atau, Anda dapat mendownload laporan dan bukti yang diperlukan langsung dari bucket penyimpanan tujuan. Untuk mengetahui petunjuk mendetail, lihat Mendownload objek dari bucket.
Untuk melihat informasi selengkapnya tentang status item, klik View di samping status. Tampilan yang difilter menampilkan kontrol, kontrol cloud, atau resource yang berlaku.
Di tab Control, tampilan dikelompokkan berdasarkan kontrol. Untuk melihat kontrol dan kontrol cloud yang dikelompokkan dalam kontrol, luaskan filter.
Di tab Cloud control, tampilan dikelompokkan berdasarkan kontrol cloud.
Di tab Resources, tampilan dikelompokkan berdasarkan nama API layanan (misalnya,
cloudresourcemanager.googleapis.com). Untuk melihat resource yang berlaku dalam layanan, luaskan filter.
Untuk melihat ringkasan mendetail tentang item tertentu, klik item dalam tampilan yang difilter. Bergantung pada tab yang Anda buka, informasi berikut akan ditampilkan:
Laporan kontrol
Halaman laporan Control menampilkan hal berikut:
- ID dan famili kontrol.
- Status tanggung jawab bersama.
- Status peninjauan.
- Status evaluasi.
- Jumlah bukti yang dikumpulkan selama audit.
- Ringkasan evaluasi yang dibuat oleh Gemini.
- Informasi tentang kontrol cloud yang merupakan bagian dari kontrol, termasuk jumlah kontrol cloud yang lulus dan ringkasan bukti.
- Tampilan yang difilter yang menyediakan link ke laporan kontrol cloud dan informasi tanggung jawab bersama.
Laporan kontrol cloud
Halaman laporan Cloud control menampilkan hal berikut:
- Nama dan ID kontrol cloud.
- Status peninjauan.
- Kontrol (disebut sebagai kontrol peraturan) yang menjadi bagian dari kontrol cloud.
- Status evaluasi.
- Ringkasan evaluasi yang dibuat oleh Gemini.
- Jumlah bukti yang dikumpulkan selama audit.
- Informasi tentang kontrol cloud yang merupakan bagian dari kontrol, termasuk jumlah evaluasi, pelanggaran, dan bukti.
- Tampilan yang difilter yang menyediakan link ke ringkasan observasi dan laporan resource yang berlaku.
Laporan resource
Halaman laporan Resource menampilkan hal berikut:
- Resource dan layanan yang berlaku.
- Kontrol (disebut sebagai kontrol peraturan) dan kontrol cloud yang digunakan untuk mengevaluasi resource.
- Status evaluasi.
- Ringkasan evaluasi yang dibuat oleh Gemini.
- Observasi yang ditemukan selama audit, yang mencakup jumlah evaluasi, pelanggaran, dan bukti.
- Tampilan yang difilter yang menyediakan link ke ringkasan observasi dan laporan kontrol cloud.
Laporan di Cloud Storage
Laporan audit Audit Manager tersedia dalam folder di bucket penyimpanan Cloud Storage yang menggunakan konvensi berikut:
audit-reports/audit_RESOURCE_NAME_FRAMEWORK_NAME_TIMESTAMP/UNIQUE_ID
Nilai placeholder dijelaskan sebagai berikut:
- RESOURCE_NAME: ID folder atau project, seperti
folders_12345atauprojects_12345. - FRAMEWORK_NAME: Nama framework, seperti
builtin-nist800-53-revision5. - TIMESTAMP: Stempel waktu saat laporan dibuat.
- UNIQUE_ID: ID unik untuk laporan.
Setiap folder audit menyertakan laporan terpisah yang tersedia untuk setiap kontrol, kontrol cloud, dan bukti. Laporan kontrol dan kontrol cloud dalam format ODS dan berisi deskripsi mendetail tentang evaluasi kepatuhan untuk satu kontrol. Laporan ini memberikan detail penilaian untuk setiap pemeriksaan kepatuhan dengan observasi dan nilai yang diharapkan. Laporan bukti dalam format JSON dan mencakup semua resource yang dievaluasi untuk setiap kontrol, termasuk dump data aset mentah beserta perintah yang dijalankan untuk menghasilkan output.