Ce document décrit les journaux d'audit créés par Cyber Insurance Hub dans le cadre des journaux d'audit Cloud.
Présentation
Les servicesGoogle Cloud génèrent des journaux d'audit pour vous aider à déterminer qui fait quoi, où et quand dans vos ressources Google Cloud .
Vos projets Google Cloud ne contiennent que les journaux d'audit des ressources directement intégrées au projet Google Cloud . Les autres ressources Google Cloud , telles que les dossiers, les organisations et les comptes de facturation, contiennent les journaux d'audit de l'entité elle-même.
Pour découvrir Cloud Audit Logs, consultez Présentation de Cloud Audit Logs. Pour en savoir plus sur le format des journaux d'audit, consultez la page Comprendre les journaux d'audit.
Journaux d'audit disponibles
Les types de journaux d'audit suivants sont disponibles pour Cyber Insurance Hub :
-
Journaux d'audit pour les activités d'administration
Ils incluent les opérations d'écriture administrateur qui écrivent des métadonnées ou des informations de configuration.
Vous ne pouvez pas les désactiver.
-
Journaux d'audit pour l'accès aux données
Inclut les opérations de lecture administrateur qui lisent les métadonnées ou les informations de configuration. Inclut également les opérations de "lecture de données" et d'écriture de données qui lisent ou écrivent des données fournies par l'utilisateur.
Pour recevoir les journaux d'audit pour l'accès aux données, vous devez les activer explicitement.
Pour obtenir une description plus complète des types de journaux d'audit, consultez la section Types de journaux d'audit.
Opérations auditées
Le tableau suivant récapitule les opérations d'API correspondant à chaque type de journaux d'audit dans Cyber Insurance Hub :
| Catégorie de journal d'audit | Opérations Cyber Insurance Hub |
|---|---|
| Journaux pour les activités d'administration | CreateServiceAccount GetSettings UpdateSettings |
| Journaux relatifs à l'accès aux données | CreateReport GetReport ExportReport ListReports DeleteReport ShareReport ApproveReport DenyReport DeleteOperation GetPolicy ListPolicies |
Format des journaux d'audit
Les entrées des journaux d'audit comprennent les objets suivants :
L'entrée de journal proprement dite, qui est un objet de type
LogEntry. Les champs utiles sont les suivants :logName, qui contient l'ID de ressource et le type de journal d'audit. La ressource est un projet, un dossier, une organisation ou un compte de facturation.resource, qui contient la cible de l'opération auditéetimeStamp, qui indique l'heure à laquelle l'opération auditée a été effectuéeprotoPayload, qui contient les informations auditées
Les données de journalisation d'audit, qui correspondent à un objet
AuditLoginclus dans le champprotoPayloadde l'entrée de journal.- Le champ
@typeest défini sur"type.googleapis.com/google.cloud.audit.AuditLog". - Le champ
serviceNamecorrespond au service qui a écrit le journal d'audit. Le format de ce champ est spécifique au service.
- Le champ
Un objet (facultatif) de type "informations d'audit propres au service". Pour les intégrations précédentes, cet objet est conservé dans le champ
serviceDatade l'objetAuditLog. Les intégrations ultérieures utilisent le champmetadata.
Pour en savoir plus sur les autres champs de ces objets, ainsi que sur leur interprétation, consultez la page Comprendre les journaux d'audit.
Nom du journal
Les noms des journaux Cloud Audit Logs incluent des identifiants de ressources qui désignent le projetGoogle Cloud ou toute autre entité Google Cloud dont ils dépendent, et permettent également de déterminer si les journaux contiennent des données de journalisation d'audit sur les activités d'administration, l'accès aux données, les refus de règles ou les événements système.
Voici les noms des journaux d'audit incluant des variables pour les identifiants de ressources :
projects/PROJECT_ID/logs/cloudaudit.googleapis.com%2Factivity projects/PROJECT_ID/logs/cloudaudit.googleapis.com%2Fdata_access projects/PROJECT_ID/logs/cloudaudit.googleapis.com%2Fsystem_event projects/PROJECT_ID/logs/cloudaudit.googleapis.com%2Fpolicy folders/FOLDER_ID/logs/cloudaudit.googleapis.com%2Factivity folders/FOLDER_ID/logs/cloudaudit.googleapis.com%2Fdata_access folders/FOLDER_ID/logs/cloudaudit.googleapis.com%2Fsystem_event folders/FOLDER_ID/logs/cloudaudit.googleapis.com%2Fpolicy billingAccounts/BILLING_ACCOUNT_ID/logs/cloudaudit.googleapis.com%2Factivity billingAccounts/BILLING_ACCOUNT_ID/logs/cloudaudit.googleapis.com%2Fdata_access billingAccounts/BILLING_ACCOUNT_ID/logs/cloudaudit.googleapis.com%2Fsystem_event billingAccounts/BILLING_ACCOUNT_ID/logs/cloudaudit.googleapis.com%2Fpolicy organizations/ORGANIZATION_ID/logs/cloudaudit.googleapis.com%2Factivity organizations/ORGANIZATION_ID/logs/cloudaudit.googleapis.com%2Fdata_access organizations/ORGANIZATION_ID/logs/cloudaudit.googleapis.com%2Fsystem_event organizations/ORGANIZATION_ID/logs/cloudaudit.googleapis.com%2Fpolicy
/
Nom du service
Les journaux d'audit de Cyber Insurance Hub utilisent le nom de service riskmanager.googleapis.com.
Pour obtenir la liste de tous les noms de service de l'API Cloud Logging et du type de ressource surveillée correspondant, consultez la section Mapper des services sur des ressources.
Types de ressources
Tous les journaux d'audit de Cyber Insurance Hub utilisent le type de ressource audited_resource.
Pour obtenir la liste de tous les types de ressources surveillées Cloud Logging et des informations descriptives, consultez la section Types de ressources surveillées.
Identités des appelants
L'adresse IP de l'appelant est conservée dans le champ RequestMetadata.caller_ip de l'objet AuditLog. Logging peut masquer certaines identités et adresses IP d'appelant.
Pour en savoir plus sur les informations masquées dans les journaux d'audit, consultez la section Identités des appelants dans les journaux d'audit.
Activer la journalisation d'audit
Les journaux d'audit pour les activités d'administration sont toujours activés. Vous ne pouvez pas les désactiver.
Les journaux d'audit pour l'accès aux données sont désactivés par défaut et ne sont pas écrits à moins d'être explicitement activés (à l'exception de ceux pour BigQuery, qui ne peuvent pas être désactivés).
Pour savoir comment activer tout ou partie des journaux d'audit d'accès aux données, consultez la page Activer les journaux d'audit des accès aux données.
Autorisations et rôles
Les autorisations et les rôles IAM déterminent votre capacité à accéder aux données des journaux d'audit dans les ressources Google Cloud .
Lorsque vous déterminez quels autorisations et rôles spécifiques à Logging s'appliquent à votre cas d'utilisation, tenez compte des points suivants :
Le rôle Lecteur de journaux (
roles/logging.viewer) vous donne un accès en lecture seule aux journaux d'audit des activités d'administration, des refus de règles et des événements système. Si vous ne disposez que de ce rôle, vous ne pouvez pas afficher les journaux d'audit d'accès aux données qui se trouvent dans le bucket_Default.Le rôle Lecteur de journaux privés (
(roles/logging.privateLogViewer) inclut les autorisations contenues dansroles/logging.vieweret permet également de lire les journaux d'audit d'accès aux données dans le bucket_Default.