服务和组织控制 (SOC) 2 报告是根据美国注册会计师协会 (AICPA) 审计准则委员会 SSAE 18 制定的报告,旨在评估服务组织在安全性、可用性、处理完整性、机密性或隐私性方面与信托服务标准相关的控制措施。
想要查看 Google Cloud 和 Google Workspace SOC 2 报告?客户可以在方便时通过合规报告管理器请求获取这些报告。
Google Cloud 会定期接受第三方审核,审核与本标准相关的产品、系统和基础设施。SOC 2 报告由客观第三方生成,用于证明 Google Cloud 就其为保护客户数据而采取的控制措施所做的一系列声明。审核公司的评估工作包括在审核期内对控制措施的设计和实施有效性进行全面测试。
客户可以使用 SOC 2 报告来评估在此期间与所评估的 Google Cloud 和 Google Workspace 系统交互产生的风险。
Google Cloud Core 和 Google Workspace SOC 2 Type II 报告每半年发布一次,可通过合规报告管理器下载。这些报告的涵盖期和发布日期如下:
过渡函是由服务提供商(本例中为 Google Cloud)的管理层出具的证明,旨在“弥合”SOC 报告结束日期与客户报告期结束日期之间的时间差。过渡函旨在总结在最新的 SOC 报告期结束日期之后,在内部控制环境中发现的重大变化或问题。 过渡函仅适用于 SOC 1 和 SOC 2 报告。
Google Cloud 每月都会创建过渡函,其中每个过渡函都旨在涵盖自最近一次 SOC 报告以来的时段。例如,Google Cloud 在 1 月初发出了过渡函,涵盖 11 月 1 日至 12 月 31 日的回溯期,延长了之前发布的 SOC 报告的涵盖期,其中包含报告期结束日期 10 月 31 日。
可在合规报告管理器上查看 Google Cloud Core 和 Google Workspace SOC 2 报告的 SOC 过渡函(报告期结束日期为 3 月 31 日、6 月 30 日、9 月 30 日和 12 月 31 日),且可直接下载。如果需要提供涵盖不同报告期结束日期或产品范围的过渡函,请与销售人员或支持团队联系。
Google Cloud 的独立审核机构为 Ernst &Young LLP 和 Coalfire。
SOC 2 Type I 报告涵盖了服务组织在特定时间点的控制措施设计。SOC 2 Type II 报告涵盖了服务组织控制措施在一段时间内的设计和实施有效性。例如,SOC 2 Type I 可以评估服务组织截至当天的控制措施,而 SOC 2 Type II 评估服务组织在过去六个月内采取的控制措施。Google Cloud 仅发布 SOC 2 Type II 报告。
以下是符合 SOC 2 标准的 Google Cloud 服务。
我们简化了部分服务的名称,但也以括号形式列出了其旧名称。
AI Platform Deep Learning Container
AI Platform Training 和 AI Platform Prediction
Anti-Money Laundering (AML) AI
BigQuery Data Transfer Service
Cloud External Key Manager (Cloud EKM)
Cloud Hardware Security Module (HSM)
Cloud Intrusion Detection System (IDS)
Cloud Key Management Service (KMS)
Cloud Life Sciences(原 Google Genomics)
Cloud Virtual Private Network (VPN)
Vertex AI 上的生成式 AI(原 Vertex AI 上的生成式 AI 支持)
GKE Enterprise Config Management
Google Cloud Identity-Aware Proxy
Google Cloud VMware Engine (GCVE)
Identity & Access Management (IAM)
Key Access Justifications (KAJ)
Managed Service for Microsoft Active Directory (AD)
Migrate to Virtual Machines(原 Migrate for Compute Engine)
Notebooks(原 AI Platform Notebooks)
Sensitive Data Protection(包括 Cloud Data Loss Prevention)
Threat Intelligence for Google Security Operations
Vertex AI Conversation(原 Generative AI App Builder)
Vertex AI Platform(原 Vertex AI)
当 Google Cloud 管理员访问您的内容时,Access Transparency 可近乎实时地为您提供记录其操作的日志。
使用与本地部署时相同的方式为云服务管理加密密钥,以保护您存储在 Google Cloud 中的 Secret 和其他敏感数据。
利用 Google 的全球基础架构和安全系统,大规模防御针对基础架构和应用的 DDoS 攻击。
让您可以在一个地方集中预防和检测虚拟机、网络、应用和存储空间中的安全威胁,并采取相应措施以避免造成损害或损失。
Sensitive Data Protection(包括 Cloud Data Loss Prevention)
让您能够快速、规模化地对姓名、信用卡号、Google Cloud 凭据等敏感数据元素进行分类和隐去。
通过定义 Google Cloud 资源(例如 Cloud Storage 存储桶、Bigtable 实例和 BigQuery 数据集)的安全边界,确保敏感数据的私密性。