手冊首頁 / 使用手冊 / 掃描設定檔管理使用指南

掃描設定檔管理使用指南

適用對象:負責維護檢測工具掃描內容的系統管理者,以及在稽核任務上選用掃描基準的專案管理者。 本文用途:說明「掃描設定檔」是什麼、公用版與自有版的差異、如何上傳與維護,以及如何在掃描任務中選用。 不在本文範圍:各檢測工具的連線設定與掃描操作(請見《檢測工具使用指南》)、稽核專案的建立與生命週期(請見《稽核生命週期與 Use Case 說明書》)。


一、什麼是掃描設定檔(Profile)

主機組態合規檢測(CINC Auditor)與政府組態基準檢測(GCB)執行時,需要一套「檢測內容」——定義要檢查哪些項目、什麼樣算通過。這套內容就是掃描設定檔(Profile)

過去要讓一套新的檢測內容出現在任務的下拉選單裡,需要工程人員逐台部署檔案、修改系統設定,一般管理者做不到。「掃描設定檔管理」把這件事收進後台:

管理者在「掃描設定檔管理」上傳(或登記連結)
        │
        ▼
任務配置頁的「檢測 Profile 位置」下拉立即出現該設定檔
        │
        ▼
使用者選用並執行 → 系統自動把檢測內容送達執行端 → 掃描 → 報告存入證據池

三個重點:

  • 上傳後立即可用——不需要等待任何部署動作,任務下拉馬上看得到。
  • 封閉網路也能用——上傳檔案型設定檔後,檢測內容由系統內部通道送達執行端(Agent),Agent 不需要連外網。
  • 各工具的設定檔各自獨立——上傳時要選「所屬工具」;GCB 任務只會看到 GCB 池的設定檔、CINC Auditor 只會看到自己的。同一份內容兩個工具都要用時,用「複製到其他工具」再登記一筆即可。

誰看得到這個頁面:登入 → 合規稽核 → 「掃描設定檔管理」(位於「檢測工具管理」與「流程範本管理」之間)。需要具備對應權限的角色(通常是貴單位的系統管理員)才能看到選單與操作按鈕。

二、公用版與自有版

清單裡的設定檔分兩種來源,用標籤區分:

公用版 自有
誰維護 平台管理者 貴單位自己
誰看得到 所有單位都看得到、都可選用 只有貴單位看得到
能不能改 唯讀——列上不會出現編輯按鈕,改顯示鎖頭圖示 可版更、複製、停用
想以它為基礎修改 用「複製為自有」拿一份副本回來自己維護 直接版更即可

平台預先提供的公用版包括:

  • GCB 池:8 套政府組態基準(TWGCB)檢測內容——Windows Server 2016 / 2019 / 2022、Windows 11、Red Hat Enterprise Linux 8 / 9、Ubuntu 22.04 LTS 等,涵蓋項目數已標示在名稱上。
  • CINC Auditor 池:dev-sec Linux 基準與 Windows 基準兩套公開範例(連結型)。

貴單位自行撰寫或採購的檢測內容,走「新增設定檔」上傳成自有版。

三、清單怎麼看

欄位 說明
名稱 點名稱可開啟詳細資料(含檔名、檔案指紋、建立者等)
來源 公用版 / 自有
所屬工具 這份設定檔屬於哪個檢測工具的池
類型 上傳檔案(內容存在平台)或外部連結(平台只記網址,執行時由執行端自行下載)
適用平台 例如 windows / linux,僅供辨識參考
版本 v1、v2⋯⋯每次版更遞增
狀態 啟用中=任務下拉可選的現行版本;舊版=版更後留存的歷史版本;已停用=已停用不再提供選用

清單上方可依「來源(全部/公用版/自有)」「所屬工具」「名稱關鍵字」篩選。預設只顯示啟用中的現行版本;打開「顯示已停用與舊版」開關可查看歷史。

四、如何上傳(新增設定檔)

按右上「新增設定檔」,依序填寫:

  1. 所屬工具(必選)——這份設定檔要給哪個檢測工具用。
  2. 來源類型(必選)——決定下方要填什麼:
    • 上傳檔案:把檢測內容打包後上傳,內容存在平台,之後由系統送達執行端。封閉網路環境請選這種。
    • 外部連結:只登記一個下載網址,執行時由執行端自行下載。平台不會檢查這個網址是否連得通、也不代管任何帳號權杖——請自行確認執行端(Agent)取得得到;需要帳號密碼才能下載的私有位置,請改用上傳檔案。
  3. 名稱(必填)——同一個工具池內不可與現有設定檔重名。
  4. 設定檔壓縮檔(上傳檔案型必填)或設定檔連結(外部連結型必填)。
  5. 適用平台、描述(選填)。

上傳的格式與大小限制

  • 接受四種壓縮格式:.zip.tar.tar.gz.tgz
  • 單檔上限 50MB
  • 壓縮包的最上層或第一層目錄內必須含有 inspec.yml 檔案(檢測內容的描述檔;符合 InSpec / CINC 格式的檢測內容都會有這個檔)。
  • 上傳時系統會自動做安全檢查(防止惡意壓縮檔),檢查通過才會入庫。

常見上傳錯誤對照

錯誤訊息 原因與處理
設定檔壓縮格式不支援 副檔名不在四種格式內,檔案內容與副檔名不符(例如把別種檔案改名成 .zip)。請用標準壓縮工具重新打包
設定檔超過大小上限(50MB) 檔案太大。檢測內容通常只有數百 KB 到數 MB——超過 50MB 多半是包了不該包的東西(例如報告、映像檔),請只打包檢測內容本身
設定檔壓縮檔未通過安全檢查 壓縮包內含不安全的內容(如指向包外的路徑、異常的壓縮結構)。請確認檔案來源可信,並用標準壓縮工具重新打包後再試
設定檔壓縮檔結構不正確(頂層或第一層目錄需含 inspec.yml) 壓縮包裡找不到 inspec.yml。常見原因:打包時多包了兩層以上的目錄、或根本不是 InSpec 格式的內容。請確認解壓後最外層(或再進一層)就能看到 inspec.yml
此工具下已有同名的掃描設定檔 同一個工具池內名稱重複。請換個名稱,或考慮對既有的那份做「版更」

上傳成功不等於保證掃得動:系統只檢查檔案結構與安全性,不會逐條驗證檢測內容寫得對不對。內容本身有誤時,掃描執行會失敗並在執行紀錄留下可追查的錯誤訊息——請以一次實際掃描確認新內容可用。

五、如何在掃描任務選用

在專案規劃的任務配置頁,把任務類型設為「檢測工具執行」並選定 CINC Auditor 或 GCB 後,「檢測 Profile 位置」下拉即列出該工具池內所有啟用中的設定檔(公用版+貴單位自有版)。

  • 直接從下拉選一項即可——這是最常用的方式。
  • 欄位同時保留自行輸入能力:臨時要用一個不在庫內的來源(下載網址、Agent 主機上的路徑、公開內容庫上的名稱)時,直接輸入即可,不必先登記進庫。
  • 剛在管理頁上傳的設定檔,回到任務配置頁重新開啟任務即可看到,不需要等待部署

執行後,任務抽屜的執行紀錄會顯示所選設定檔的名稱(而非內部代碼),方便日後回查「這次是用哪套基準掃的」。

六、版更與停用

版更(更新內容)

檢測基準有新版時,不要刪掉重上傳,請在該列按「版更」:

  • 上傳檔案型:選擇新的壓縮檔;外部連結型:填入新連結。
  • 名稱與所屬工具沿用原設定檔,版本號自動 +1。
  • 版更後,任務下拉即改列新版本;舊版本仍保留在系統內——過去用舊版執行的紀錄照常可回查,已綁定舊版的任務也照常可執行(要改用新版時,回任務配置重新選取即可)。

只想修改描述文字或適用平台標記時,同樣走「版更」(可以不換檔案)。

停用

不再使用的設定檔按「停用」:

  • 停用後任務下拉立即不再出現該設定檔。
  • 既有的執行紀錄不受影響,仍可回查。
  • 已綁定該設定檔的任務再次執行時會被擋下並提示錯誤——請回任務配置改選其他設定檔。
  • 停用是終態,無法在畫面上復原;同名重新上傳即可再建一份。

停用與版更後的舊版都不會出現在預設清單,打開「顯示已停用與舊版」開關可查看。

七、複製為自有(以公用版為基礎修改)

公用版唯讀,但貴單位可以按「複製為自有」把它複製成一份自己的副本:

  1. 在公用版列上按「複製為自有」(只有啟用中的公用版會出現此按鈕)。
  2. 命名(預設沿用原名;若貴單位池內已有同名請改名)。
  3. 完成後清單多出一列「自有」來源的副本,之後即可自行版更、複製到其他工具、停用。

常見用途:以平台提供的政府組態基準為底,依貴單位的例外情形調整檢查項目後,上傳調整版作為每次稽核的固定基準。

副本與原公用版從複製那一刻起各自獨立——原公用版日後更新不會自動同步到貴單位的副本;需要跟上新版時,重新複製一份或對副本自行版更。

八、常見問題

狀況 說明與處理
任務下拉找不到剛上傳的設定檔 依序確認:① 上傳時選的「所屬工具」與任務綁定的工具是否同一個(各工具池互不相通);② 該設定檔狀態是否為「啟用中」;③ 重新開啟任務配置讓下拉重新載入
下拉是空的、旁邊出現載入失敗提示 選項清單暫時取不到(連線問題),欄位仍可自行輸入。稍後重開任務配置即可恢復
執行紀錄的 Profile 欄顯示一串代碼而不是名稱 該設定檔可能已被停用(名稱對照已不在清單內)。紀錄本身仍有效,代碼可供管理者回查
公用版列上沒有編輯按鈕、只有鎖頭圖示 正常——公用版由平台維護、對一般單位唯讀。要修改請用「複製為自有」
按鈕是灰的、提示「無權限」 您的角色未被授予掃描設定檔的建立/停用權限。請洽貴單位系統管理者調整角色權限
外部連結型的設定檔掃描時取不到內容 平台只登記連結、不代驗證。請確認執行端(Agent)連得到該網址;封閉網路或需要認證的位置,請改用「上傳檔案」
想刪掉一份設定檔 系統採「停用」而非刪除——保留歷史讓過去的執行紀錄可回查。停用後即不會再被選用

附錄:名詞對照

名詞 意思
掃描設定檔/Profile/檢測內容 一套檢測規則的集合,定義要檢查哪些項目、什麼樣算通過
公用版 平台維護、所有單位可選用的設定檔;唯讀,可複製為自有
自有 貴單位自行上傳維護的設定檔,其他單位看不到
版更 為既有設定檔上傳新內容,版本號 +1;舊版本保留供回查
停用 讓設定檔不再出現在任務下拉;歷史紀錄不受影響
複製為自有 把公用版複製成貴單位可編輯的副本
Agent(執行端) 部署在貴公司內部網路、實際執行檢測動作的程式;檔案型設定檔由系統透過內部通道送達它