Executar uma auditoria de compliance no Google Cloud

Agende e realize auditorias para coletar as evidências necessárias para avaliar sua Google Cloud organização em relação a estruturas compatíveis.

Uma auditoria é uma operação de longa duração que pode levar algumas horas. A duração depende do número de recursos no escopo da auditoria, que é a organização (Prévia), o projeto ou a pasta que você registrou anteriormente.

É possível programar auditorias (Prévia) para serem executadas em um intervalo regular e especificar um período para uma auditoria programada. Só é possível criar uma programação para um framework e um recurso específicos se não houver uma programação ativa ou pausada para essa combinação.

Antes de começar

  • Verifique se você tem um dos seguintes papéis do IAM:

    • Administrador do Audit Manager (roles/auditmanager.admin)
    • Auditor do Audit Manager (roles/auditmanager.auditor)
  • Verifique se sua organização, projeto ou pasta foi inscrita para auditoria.

Executar uma auditoria

Console

  1. No console do Google Cloud , acesse a página Executar avaliação no Audit Manager.

    Acessar o Audit Manager

  2. Na seção Escolher recurso e região, faça o seguinte:

    1. Selecione a organização (Prévia), pasta ou projeto que precisa ser auditado.

    2. Selecione o framework que você quer usar para auditar seu recurso. Para informações sobre frameworks compatíveis, consulte Frameworks compatíveis.

    3. Selecione o local em que a avaliação de auditoria precisa ser processada. Para conferir a lista de locais compatíveis, consulte Locais do Audit Manager.

    4. Clique em Próxima.

  3. Selecione a estrutura em relação à qual você quer auditar seu recurso e clique em Próxima. Para informações sobre frameworks compatíveis, consulte Frameworks compatíveis.

  4. Opcional: na seção Ver plano de avaliação, você pode baixar um arquivo ODS que contém informações sobre o escopo da auditoria com base na estrutura selecionada. Para baixar o arquivo, clique no link e em Próxima.

  5. Na seção Escolher bucket de armazenamento, selecione um bucket em que o relatório de auditoria e as evidências serão salvos e clique em Concluído. Se o bucket não estiver listado, peça ao administrador para registrar o recurso com o bucket de armazenamento.

  6. (Visualização) Opcional: na seção Programação, defina uma das seguintes opções:

    • A frequência da repetição da auditoria (diária, mensal, trimestral ou anual).

    • O período a ser incluído na auditoria. Se você escolher Sem data de término, a auditoria vai continuar sendo executada a partir da data de início especificada até que você a interrompa manualmente.

  7. Para iniciar a auditoria, clique em Executar auditoria ou Executar auditoria programada.

    Você pode conferir o status da auditoria na página Ver avaliações.

gcloud

Opcional: gerar uma avaliação de auditoria

Antes de executar uma auditoria real, gere uma avaliação (ou escopo) que inclua uma análise detalhada das tarefas com base na estrutura de compliance escolhida.

O comando gcloud audit-manager audit-scopes generate gera um escopo de auditoria.

Antes de usar os dados do comando abaixo, faça estas substituições:

  • RESOURCE_TYPE: o tipo de recurso, que pode ser uma organização (prévia), pasta ou projeto. Por exemplo, folders ou projects.
  • RESOURCE_ID: o ID do recurso da organização (prévia), do projeto ou da pasta. Por exemplo: 8767234.
  • LOCATION: o local do endpoint de API do Audit Manager. Para conferir uma lista de endpoints disponíveis, consulte Locais do Audit Manager. Por exemplo: us-central1.
  • FRAMEWORK: o ID da estrutura a ser auditada. Por exemplo, builtin-cis-v8. Para encontrar o ID de uma estrutura, consulte a página Visualizar avaliações no Audit Manager.
  • AUDIT_REPORT_FORMAT: o formato do relatório de auditoria de saída. Apenas o formato ODF é compatível: AUDIT_REPORT_FORMAT_ODF.
  • OUTPUT_DIRECTORY: o diretório onde a saída precisa ser armazenada. Por exemplo, reports.
  • OUTPUT_FILENAME: o nome do arquivo de saída. Não inclua a extensão no nome do arquivo. Por exemplo:scopeReport.

Execute o seguinte comando:

Linux, macOS ou Cloud Shell

gcloud audit-manager audit-scopes generate \
    --RESOURCE_TYPE=RESOURCE_ID \
    --location=LOCATION \
    --compliance-framework=FRAMEWORK \
    --report-format=AUDIT_REPORT_FORMAT \
    --output-directory=OUTPUT_DIRECTORY \
    --output-file-name=OUTPUT_FILENAME

Windows (PowerShell)

gcloud audit-manager audit-scopes generate `
    --RESOURCE_TYPE=RESOURCE_ID `
    --location=LOCATION `
    --compliance-framework=FRAMEWORK `
    --report-format=AUDIT_REPORT_FORMAT `
    --output-directory=OUTPUT_DIRECTORY `
    --output-file-name=OUTPUT_FILENAME

Windows (cmd.exe)

gcloud audit-manager audit-scopes generate ^
    --RESOURCE_TYPE=RESOURCE_ID ^
    --location=LOCATION ^
    --compliance-framework=FRAMEWORK ^
    --report-format=AUDIT_REPORT_FORMAT ^
    --output-directory=OUTPUT_DIRECTORY ^
    --output-file-name=OUTPUT_FILENAME

Executar uma auditoria sob demanda

Não é possível programar uma auditoria (prévia) nem executar relatórios no nível da organização (prévia) usando a CLI gcloud.

O comando gcloud audit-manager audit-reports generate executa uma auditoria.

Antes de usar os dados do comando abaixo, faça estas substituições:

  • RESOURCE_TYPE: o tipo de recurso, que pode ser uma organização (prévia), pasta ou projeto. Por exemplo, folders ou projects.
  • RESOURCE_ID: o ID do recurso da organização (prévia), do projeto ou da pasta. Por exemplo: 8767234.
  • LOCATION: o local do endpoint de API do Audit Manager. Para conferir uma lista de endpoints disponíveis, consulte Locais do Audit Manager. Por exemplo: us-central1.
  • FRAMEWORK: o ID da estrutura a ser auditada. Por exemplo, builtin-cis-v8. Para encontrar o ID de uma estrutura, consulte a página Visualizar avaliações no Audit Manager.
  • BUCKET_URI: o URI do bucket do Cloud Storage. Por exemplo: gs://testbucketauditmanager.
  • AUDIT_REPORT_FORMAT: o formato do relatório de auditoria de saída. Apenas o formato ODF é compatível: AUDIT_REPORT_FORMAT_ODF.

Execute o seguinte comando:

Linux, macOS ou Cloud Shell

gcloud audit-manager audit-reports generate \
    --RESOURCE_TYPE=RESOURCE_ID \
    --location=LOCATION \
    --compliance-framework=FRAMEWORK \
    --report-format=AUDIT_REPORT_FORMAT