Compliance Manager を使用すると、フレームワークに対して監査を実行して、 Google Cloud 環境のコンプライアンスの状態を把握できます。環境を監査すると、次の操作を行うことができます。
- コンプライアンス評価を自動化して、ワークロードがコンプライアンス義務にどの程度準拠しているかを評価します。 Google Cloud
- コンプライアンス監査の証拠を収集します。
- ギャップを特定して違反を修正する。
コンプライアンス マネージャーは、任意のGoogle Cloud フォルダまたはプロジェクトの評価を提供できます。
監査プロセスでは、次のアーティファクトが作成されます。Compliance Manager は、これらのアーティファクトを Cloud Storage バケットに保存します。
- 次の情報を提供する監査の概要レポート。
- フォルダまたはプロジェクトがフレームワークのクラウド コントロールにどの程度準拠しているかの概要。
- Google との共有責任を理解するための責任マトリックス。
- 特定のクラウド コントロールの評価結果を説明するコントロールの概要レポート。このレポートには、コンプライアンス チェックごとに、観察結果や想定値などの評価の詳細が記載されています。
- レポートの作成に使用された証拠。これには、アセットデータの未加工のダンプなど、各クラウド制御について評価されたすべてのリソースが含まれます。
始める前に
-
環境の監査に必要な権限を取得するには、組織、フォルダ、またはプロジェクトに対する次の IAM ロールを付与するよう管理者に依頼します。
-
コンプライアンス マネージャー管理者 (
roles/cloudsecuritycompliance.admin
) -
Cloud Storage バケットが配置されているプロジェクトに対する次のいずれか:
- ストレージ管理者(
roles/storage.admin
) -
ストレージのレガシー バケット オーナー (
roles/storage.legacyBucketOwner
)
- ストレージ管理者(
- 組織を登録するには、次のいずれかが必要です。
-
フォルダを登録するには、次のいずれかが必要です。
-
セキュリティ管理者(
roles/iam.securityAdmin
) -
組織管理者 (
roles/resourcemanager.organizationAdmin
) -
フォルダ管理者 (
roles/resourcemanager.folderAdmin
) -
フォルダ IAM 管理者 (
roles/resourcemanager.folderIamAdmin
)
-
セキュリティ管理者(
ロールの付与については、プロジェクト、フォルダ、組織へのアクセス権の管理をご覧ください。
組織を登録するためのロールには、必要なresourcemanager.organizations.setIamPolicy
権限が含まれています。フォルダを登録するロールには、必要なresourcemanager.folders.setIamPolicy
権限が含まれています。 -
コンプライアンス マネージャー管理者 (
- 監査データを保存できる Cloud Storage バケットを特定または作成します。手順については、バケットを作成するをご覧ください。
- 監査するフレームワークを適用します。
- リソース ロケーションを制限する場合は、監査を処理するロケーションが組織のポリシーに含まれていることを確認します。
リソースを登録する
環境を監査する前に、監査する組織、フォルダ、プロジェクトを登録し、Cloud Storage バケットを指定する必要があります。コンプライアンス マネージャーは、監査データを Cloud Storage バケットに保存します。
コンソールで、[コンプライアンス] ページに移動します。
組織を選択する。
[監査(プレビュー)] タブで、[監査設定] をクリックします。
監査するプロジェクトまたはフォルダを見つけます。
[登録] をクリックします。 継承は次のように機能します。
- 組織を登録すると、すべてのフォルダとプロジェクトを監査できます。
- フォルダを登録すると、そのフォルダ内のフォルダとプロジェクトを監査できます。
監査データの保存に使用する Cloud Storage バケットを選択するか、新しいバケットを作成します。
[登録] をクリックします。
リソース登録を更新する
リソースを登録した後で、Cloud Storage バケットを変更できます。
コンソールで、[コンプライアンス] ページに移動します。
組織を選択する。
[監査(プレビュー)] タブで、[監査設定] をクリックします。
変更するプロジェクトまたはフォルダを見つけます。
[更新] をクリックします。
バケット情報を変更します。
[登録] をクリックします。
環境を監査する
フォルダまたはプロジェクトの監査を開始するには、次のタスクを完了します。
コンソールで、[コンプライアンス] ページに移動します。
組織を選択する。
[監査(プレビュー)] タブで、[監査を実行] をクリックします。
監査するリソースを選択します。監査ごとに選択できるフォルダまたはプロジェクトは 1 つのみです。
適用されたフレームワークを選択します。
監査評価を処理するロケーションを選択します。サポートされているロケーションのリストについては、コンプライアンス マネージャーの監査ロケーションをご覧ください。目的の場所が表示されない場合は、[グローバル] を選択します。[Next] をクリックします。
評価プランを確認します。このプランには、選択したフレームワークに基づく監査範囲に関する情報が記載されています。OpenDocument スプレッドシート(ODS)ファイルをダウンロードするには、リンクをクリックします。
[次へ] をクリックします。
監査レポートを保存する Cloud Storage バケットを選択します。[完了] をクリックします。
[監査を実行] をクリックします。監査が完了するまでに時間がかかることがあります。メインの [監査] ページを更新して、進行状況を確認します。
Cloud Storage バケットの変更を監視するには、イベント ドリブン関数または Pub/Sub を使用して通知を設定します。
監査情報を表示する
監査が完了すると、コンプライアンス マネージャーはアーティファクトを作成して転送先ストレージ バケットに保存し、ユーザーが確認できるようにします。
コンソールで、[コンプライアンス] ページに移動します。
組織を選択する。
[監査(プレビュー)] タブで、監査の概要を表示するには、[ステータス] 列のリンクをクリックします。
[基本情報] ページには、スコープ内のコンプライアンス コントロールに関する情報と、自動化されたコンプライアンスのステータスが表示されます。
- 準拠: すべての要件を満たす構成が表示されます。
- 違反: 特定のコントロールに対して検出された構成ミスが表示されます。
- 手動レビューが必要: 構成が準拠しているかどうかを判断するために手動で検証する必要がある構成が表示されます。コンプライアンスとプロセス制御を証明するためのユーザー入力。
- スキップ: 特定のコントロールに対してコンプライアンス マネージャーがスキップした構成が表示されます。
表示する監査情報の種類に応じて、対応するタブの手順に沿って操作します。
監査概要レポート
- ステータスの詳細を表示するには、[表示] をクリックします。
監査の概要レポートをエクスポートするには、[
エクスポート] をクリックします。監査概要レポートは ODS 形式でエクスポートされます。
コントロールの概要レポート
コントロールまたはステータスに基づいて、コントロールの概要レポートを表示できます。
コントロールに基づいてコントロールの概要ページを表示するには、次の操作を行います。
フィルタされたリストで、必要なコントロールを開きます。
該当するハイパーリンクをクリックします。コントロール ページには、責任、検出結果、要件が表示されます。
ステータスに基づいてコントロールの概要レポートを表示する手順は次のとおりです。
必要なステータスの [表示] をクリックします。
コントロールのリストで、必要なハイパーリンクをクリックします。コントロールの概要ページには、責任、検出結果、要件が表示されます。
コントロールの概要レポートをエクスポートするには、[コントロールの概要レポートは ODS 形式でエクスポートされます。
エクスポート] をクリックします。根拠
証拠は、コントロールまたはステータスに基づいて表示できます。
コントロールに基づく証拠を表示する手順は次のとおりです。
必要なコントロールを開きます。
各ルールに対するコンプライアンス評価の詳細を表示するには、対応するハイパーリンクをクリックします。
コントロール ページには、責任、検出結果、要件が表示されます。
ステータスに基づいて証拠を表示する手順は次のとおりです。
必要なステータスの [表示] をクリックします。
コントロールのリストで、必要なハイパーリンクをクリックします。
コントロール ページには、責任、検出結果、要件が表示されます。
検出結果の証拠を表示するには、フィルタリングされたリストで [証拠を開くにはこちらをクリック] をクリックします。証拠の詳細を含む [オブジェクトの詳細] ページが別のタブで開きます。
証拠をダウンロードするには、[証拠は JSON 形式でダウンロードされます。
ダウンロード] をクリックします。
または、必要なレポートと証拠を宛先ストレージ バケットから直接ダウンロードすることもできます。詳細については、バケットからオブジェクトをダウンロードするをご覧ください。
監査概要レポート
監査の概要レポートは、すべてのコンプライアンス制御の概要と責任マトリックスを提供する包括的なレポートです。このレポートにより、 Google Cloud フォルダまたはプロジェクトのコンプライアンスを把握できます。監査概要レポートは、OpenDocument スプレッドシート(ODS)形式で提供されます。
宛先ストレージ バケットでは、監査概要レポートに次の命名規則が使用されます。
audit-reports/audit_FRAMEWORK_NAME_TIMESTAMP/UNIQUE_ID/overall_report.ods
値は次のとおりです。
FRAMEWORK_NAME
: フレームワークの名前。TIMESTAMP
: レポートが生成された日時を示すタイムスタンプ。UNIQUE_ID
: レポートの一意の ID。
監査概要レポートには、該当する各コントロール タイプについて次のフィールドが入力されます。
コントロール タイプ | 説明 |
---|---|
コントロール情報 | コントロールの説明と要件。 |
Google の責任 | Google Cloud の責任と実装の詳細。 |
お客様の責任 | お客様の責任と実装の詳細。 |
評価ステータス |
コントロールのコンプライアンス ステータス。ステータスは次のいずれかのタイプになります。
|
Control Report Link | コントロールの概要レポートへのリンク。 |
コントロールの概要レポート
コントロールの概要レポートには、単一のコントロールのコンプライアンス評価の詳細な説明が含まれています。レポートには、各コンプライアンス チェックの評価の詳細(観察値と期待値を含む)が記載されています。
宛先ストレージ バケットでは、制御の概要レポートに次の命名規則が使用されます。
audit-reports/audit_FRAMEWORK_NAME_TIMESTAMP/UNIQUE_ID/CONTROL_ID.ods
値は次のとおりです。
FRAMEWORK
: フレームワークの名前。TIMESTAMP
: レポートが生成された時点のタイムスタンプ。UNIQUE_ID
: レポートの一意の ID。CONTROL_ID
: コントロールの ID。
レポート内の日付は MM/DD/YYYY 形式で表示されます。
コントロールの概要レポートは、次の例のようになります。
コントロール ID: 準拠 | |||||||||||
---|---|---|---|---|---|---|---|---|---|---|---|
サービス名 | リソース数 | ステータス | リソース評価の詳細 | ||||||||
リソース ID | 測定対象のフィールド | 現在の値 | 期待値 | ステータス | 証拠リソース URI | 証拠のタイムスタンプ | プロジェクト/フォルダの証拠 | 実績へのリンク | |||
この制御の対象となるサービスの合計数 | 監査範囲内のリソースの合計数 | コンプライアンスのステータス | リソース ID | 監査対象の構成 | 観測値 | 準拠値 | 個々のコンプライアンス ステータス | 証拠が収集されたときのタイムスタンプ | |||
product1.googleapis.com | 2 | 準拠 | folder_123456 | abc | 10 | >=10 | 準拠 | リソース 1 | 01/01/2025 12:55:16 | プロジェクト 1 | リンク 1 |
def | 15 | =15 | 準拠 | リソース 4 | 12/05/2024 13:55:16 | プロジェクト 1 | リンク 4 | ||||
project_123456 | xyz | 20 | =20 | 準拠 | リソース 2 | 12/05/2024 14:55:16 | プロジェクト 1 | リンク 2 | |||
product2.googleapis.com | 1 | 準拠 | project_123456 | def | 5 | >=5 | 準拠 | リソース 3 | 12/05/2024 15:55:16 | プロジェクト 1 | リンク 3 |
裏付けとなる資料
証拠には、各コントロールについて評価されたすべてのリソースが含まれます。これには、アセットデータの未加工のダンプと、出力を生成するために実行されたコマンドが含まれます。
宛先ストレージ バケットでは、証拠は JSON 形式で、次の命名規則が使用されます。
audit-reports/audit_FRAMEWORK_NAME_TIMESTAMP/UNIQUE_ID/evidences/evidenceEVIDENCE_ID.json
値は次のとおりです。
FRAMEWORK_NAME
: フレームワークの名前。TIMESTAMP
: レポートが生成された時点のタイムスタンプ。UNIQUE_ID
: レポートの一意の ID。EVIDENCE_ID
: 証拠の一意の ID。
次のステップ
- 脆弱性の検出結果の手順に沿って、監査結果を解決します。