掃描設定檔管理使用指南¶
適用對象:負責維護檢測工具掃描內容的系統管理者,以及在稽核任務上選用掃描基準的專案管理者。 本文用途:說明「掃描設定檔」是什麼、公用版與自有版的差異、如何上傳與維護、如何看出一支基準到底會檢查哪些項目、如何修正填錯的內容與移除不要的設定檔,以及如何在掃描任務中選用。 不在本文範圍:各檢測工具的連線設定與掃描操作(請見《檢測工具使用指南》)、稽核專案的建立與生命週期(請見《稽核生命週期與 Use Case 說明書》)。
變更紀錄
| 日期 | 內容 |
|---|---|
| 2026-08-04 | 補「修正來源」(改正填錯的來源、版號不變,見第七節)與「刪除」(僅限從未被使用過的設定檔,與「停用」互斥只出現一個,見第九節)兩項新操作,並說明「用過即凍結」的理由;第五節補外部連結型的來源過期偵測三種提示;第三節補版本列自己的操作選單與每頁預設 20 筆;FAQ 與名詞對照同步 |
一、什麼是掃描設定檔(Profile)¶
主機組態合規檢測(CINC Auditor)與政府組態基準檢測(GCB)執行時,需要一套「檢測內容」——定義要檢查哪些項目、什麼樣算通過。這套內容就是掃描設定檔(Profile)。
過去要讓一套新的檢測內容出現在任務的下拉選單裡,需要工程人員逐台部署檔案、修改系統設定,一般管理者做不到。「掃描設定檔管理」把這件事收進後台:
管理者在「掃描設定檔管理」上傳(或登記連結)
│
▼
任務配置頁的「檢測 Profile 位置」下拉立即出現該設定檔
│
▼
使用者選用並執行 → 系統自動把檢測內容送達執行端 → 掃描 → 報告存入證據池
四個重點:
- 上傳後立即可用——不需要等待任何部署動作,任務下拉馬上看得到。
- 封閉網路也能用——上傳檔案型設定檔後,檢測內容由系統內部通道送達執行端(Agent),Agent 不需要連外網。
- 各工具的設定檔各自獨立——上傳時要選「所屬工具」;GCB 任務只會看到 GCB 池的設定檔、CINC Auditor 只會看到自己的。同一份內容兩個工具都要用時,用「複製到其他工具」再登記一筆即可。
- 選之前就看得到它會驗什麼——每一版都可以進去看控制項清單:總共幾條、其中幾條需要人工判定、幾條掃描時真的會驗。詳見第四節,那是選對基準最關鍵的一步。
誰看得到這個頁面:登入 → 合規稽核 → 「掃描設定檔管理」(位於「檢測工具管理」與「流程範本管理」之間)。需要具備對應權限的角色(通常是貴單位的系統管理員)才能看到選單與操作按鈕。
二、公用版與自有版¶
清單裡的設定檔分兩種來源,用標籤區分:
| 公用版 | 自有 | |
|---|---|---|
| 誰維護 | 平台管理者 | 貴單位自己 |
| 誰看得到 | 所有單位都看得到、都可選用 | 只有貴單位看得到 |
| 能不能改 | 唯讀——操作選單裡的「編輯基本資料」「版更」「停用」等會是灰色不可點,選單最上方並會說明原因;「來源」欄的公用版標籤旁另有一個鎖頭圖示 | 可編輯基本資料、版更、複製、停用 |
| 想以它為基礎修改 | 用「複製為自有」拿一份副本回來自己維護——這一項仍然可以按(它是在貴單位這邊新建一份副本,不會動到公用版) | 直接版更即可 |
公用版雖然不能改,但控制項清單一樣看得到——想知道某支公用版會驗什麼,直接進去看即可(見第四節)。
平台預先提供的公用版包括:
- GCB 池:8 套政府組態基準(TWGCB)檢測內容——Windows Server 2016 / 2019 / 2022、Windows 11、Red Hat Enterprise Linux 8 / 9、Ubuntu 22.04 LTS 等,涵蓋項目數已標示在名稱上。
- CINC Auditor 池:dev-sec Linux 基準與 Windows 基準兩套公開範例(連結型)。
貴單位自行撰寫或採購的檢測內容,走「新增設定檔」上傳成自有版。
三、清單怎麼看¶
清單上一列=一支基準(不是一個版本)。同一支基準的各個版本收在該列的展開列裡——點列最左邊的箭頭即可展開。
| 欄位 | 說明 |
|---|---|
| 名稱 | 點名稱可開啟詳細資料(含檔名、檔案指紋、建立者等) |
| 來源 | 公用版 / 自有 |
| 所屬工具 | 這份設定檔屬於哪個檢測工具的池 |
| 標的類型 | 這支基準是要驗什麼東西——作業系統、瀏覽器、資料庫⋯⋯(可留空,見第四節) |
| 標的產品 | 更具體的對象,例如 Ubuntu 22.04 LTS、Google Chrome |
| 基準體系 | 這份內容出自哪一套標準——TWGCB、CIS、STIG、dev-sec、自訂 |
| 現行版 | 目前任務下拉會用到的版本號 |
| 狀態 | 啟用中=任務下拉可選用;已停用=不再提供選用 |
| 更新時間 / 更新者 | 最近一次異動 |
展開某一列後,會看到這支基準的版本歷史,每一版顯示:版本號(現行版另有標記)、來源類型、內容來源(檔名或網址)、內容抽取狀態與控制項筆數、建立時間與建立者。每一版右側都有一顆按鈕可以「檢視控制項」,看那一版實際會檢查哪些項目(詳見第四節)。展開出來的內容會以較深的底色與左側色條標示,表示它屬於上面那一列,不是另一張清單。
想一次比對多支基準的版本狀況(例如看看哪幾支已經解析完成、哪幾支還沒),不必逐列點——展開欄的表頭上有一顆「全部展開/全部收合」按鈕,按一下把目前這一頁的列全部攤開,再按一下全部收起來。
每一列能做什麼:右邊的三個點¶
清單每一列最右邊有一顆三個點的按鈕,點下去就是這一列的操作選單,所有動作都在裡面:
- 上半段是看的動作:「檢視」(詳細資料)、「檢視控制項」(看現行版會驗什麼)。
- 下半段是改的動作:「編輯基本資料」「版更」「修正來源」「複製為自有」「複製到其他工具」,最後一項是「停用」或「刪除」(紅字)。
最後一項為什麼有時是「停用」有時是「刪除」:系統會先確認這份設定檔有沒有被掃描任務用過——從未被用過的給「刪除」(可以徹底移除),用過的給「停用」(只是不再出現在下拉,紀錄留著)。兩者只會出現一個,不必您自己判斷該用哪個。詳見第九節。
選單裡有些項目可能是灰色不可點——代表這個動作存在、只是您現在不能做(例如公用版對貴單位唯讀、該基準已停用、已被掃描任務使用過、或您的角色沒有對應權限)。原因會直接寫在選單最上方,不必猜;若是被使用中擋下,還會寫出是哪幾個專案在用。
另有些項目會整項不出現,那是因為這一列本來就沒有這個動作:自有版不會有「複製為自有」,還沒有任何版本的基準不會有「版更」與「檢視控制項」。
版本歷史裡的每一版也有自己的三個點選單,可以「檢視控制項」「修正來源」「刪除此版本」——同樣依「這一版有沒有被用過」決定哪些能按。
清單上方可依「來源(全部/公用版/自有)」「所屬工具」「標的類型」「基準體系」「名稱關鍵字」篩選。預設只顯示啟用中的基準;打開「顯示已停用基準」開關可一併查看已停用的。清單預設每頁 20 筆,可在下方切換成 10 / 20 / 50 筆。
篩選條件選「未分類」時,畫面下方會提示顯示筆數可能少於分頁總數——這是正常的,因為「未分類」是在本頁上再篩一次的結果。
四、看一支基準到底會檢查什麼¶
以前在清單上只看得到一個名字——這支基準會驗哪些項目、驗幾條、有沒有其實跑不出結果的,選之前完全看不到。只能選了、掃了、等報告出來才知道。
現在有兩條路可以進入控制項清單頁:展開版本歷史後按某一版右側的「檢視控制項」(想看哪一版就按哪一版),或在該列最右邊的三個點選單中選「檢視控制項」(看的是現行版)。
上方三個數字先看¶
| 數字 | 意思 |
|---|---|
| 控制項總數 | 這一版包含的全部項目 |
| 人工待判 | 掃描時會直接略過,需要人自己判定 |
| 自動檢查 | 掃描時會實際驗證的項目(並顯示佔總數的百分比) |
三張卡都可以點——點下去清單就只留那一類,再點一次回到全部。
🔴「人工待判」是什麼意思(本節最重要)¶
有些檢查項目,工具本身不會自動去判斷結果——它會出現在報告裡,但狀態是「略過」,實際上要靠人去看設定、看文件、看現場,才能判定符不符合。這種項目在清單上標為「人工待判」。
以平台提供的 TWGCB-01-014 Ubuntu 22.04 LTS 為例:
以前的情形是:選了這支、跑完一輪掃描、拿到報告,才發現八成五的項目是「略過」——等於白等一輪。現在選之前就看得到,可以提前把那 199 條交給負責人準備判定資料,而不是等報告出來才開始動。
⚠️ 「人工待判」不等於「風險低」。 它的意思只是「這一項工具不會自動判斷」,跟這條項目本身重不重要、風險高不高完全無關。清單裡另有「嚴重度」欄位(不判定/低/中/高/極高)才是講風險的。兩者請勿混為一談。
同理,自動檢查覆蓋率低也不代表這支基準不好——像 TWGCB 這類政府組態基準,本來就有大量條文需要人工判讀。
清單怎麼用¶
- 搜尋:可搜編號、名稱或說明(例如手上只有一個 TWGCB 編號時直接貼進去)。
- 依嚴重度篩選:下拉只列出這一版實際出現過的級距,不會給一堆選了沒東西的選項。
- 點開單條:每一列最左邊可以展開,看完整說明,以及該條的相關設定資訊(例如 TWGCB 編號、分類、建議設定值、GPO 路徑、參考文件等——內容依基準而異,有什麼顯示什麼)。展開的內容同樣以較深的底色與左側色條標示,表示它屬於上面那一條。
- 一次全部展開:展開欄的表頭上有「全部展開/全部收合」按鈕。⚠️ 它只展開您目前篩選後看到的那些,不是整支基準的全部條目——先用搜尋或嚴重度篩到您關心的那一組,再按全部展開,逐條說明就一次攤在眼前。
五、控制項還沒有內容?——四種抽取狀態¶
控制項不是上傳完就立刻有——系統要先把設定檔的內容解析出來,這需要一點時間(項目多的基準約需數十秒到兩分鐘)。清單頁與版本歷史上都會標示目前狀態:
| 狀態 | 畫面上會看到 | 意思與該怎麼做 |
|---|---|---|
| 尚未抽取 | 「尚未解析此版內容」+「開始解析」按鈕 | 這一版還沒有解析過,不是錯誤。按「開始解析」即可 |
| 抽取中 | 轉圈+「正在解析內容…」 | 系統正在解析。畫面會自動更新,不必重整,等它跑完即可 |
| 已抽取 | 三個數字+控制項清單 | 完成,可以看內容了。⚠️ 這個狀態下沒有「重新解析」按鈕——內容沒有變動時重跑一次只是浪費時間;例外是外部連結型偵測到來源已更新(見下一小節) |
| 抽取失敗 | 紅框+失敗原因原文+「重新解析」按鈕 | 依訊息判斷是內容本身有問題還是暫時性失敗;按「重新解析」可再試一次 |
⚠️ 既有的基準多數還是「尚未抽取」——這個功能是後來才有的,先前上傳的版本沒有自動補跑。要看它們的控制項,請進去按一次「開始解析」。
按下之後會提示「已開始解析內容,稍候會自動更新」,接著停在該頁等它跑完即可。
外部連結型的一個重要差異:清單是「某一刻的快照」¶
登記外部連結(而非上傳檔案)的基準,掃描時是由執行端直接去那個網址取得內容——也就是說,實際掃描用的永遠是該網址當下的最新內容。
而你在控制項清單上看到的,是系統某一次去讀取時留下的快照。若來源網址的內容後來變了(例如上游更新了基準條文),清單就可能與實際掃描的內容有出入。
外部連結型
├─ 控制項清單 ← 系統某一次去讀取的快照(畫面上會標示解析時間)
└─ 實際掃描 ← 執行端當下去該網址取得的最新內容
↑ 兩者可能不同
上傳檔案型
└─ 清單與掃描用的都是平台上這一份檔案 ← 兩者一致
因此外部連結型的控制項清單上方會有一條提示,並附上這份快照的解析時間——請以那個時間判斷這份清單有多新。要確認實際掃描到的內容,仍以該次掃描產出的報告為準。
上傳檔案型沒有這個問題——內容存在平台上、有檔案指紋可對帳,清單就是掃描時會用的內容,畫面上也不會出現這條提示。
系統會主動幫您確認快照有沒有過期¶
每次打開外部連結型的控制項清單,系統會先向來源網址確認一次內容有沒有變動(只問不下載,通常不到一秒,不會拖慢開頁)。依結果,畫面上的提示條有三種樣子:
| 您會看到 | 意思 | 該怎麼做 |
|---|---|---|
| 藍色提示條:「內容取自外部網址的當下快照…」+解析時間 | 來源沒有變動(或這次無法確認,例如來源網站暫時連不上、或它不提供比對資訊)。下方清單可信 | 不必做任何事 |
| 「來源有更新,正在重新解析…」 | 系統發現來源內容已經更新,已自動開始重新解析。您沒有按任何按鈕,是系統主動做的 | 停在該頁等它跑完(數十秒到兩分鐘),畫面會自動更新 |
| 橘色警示條:「來源網址的內容已經更新,以下顯示的是先前的快照…」+「重新解析」按鈕 | 來源已更新,但系統沒有權限自動更新這一份(公用版對貴單位是唯讀的)。下方清單是舊的 | 按「重新解析」自行取得最新內容;或改用「複製為自有」後自行維護 |
⚠️ 無法確認時系統一律當作「沒有變動」(不會亂報過期)。所以看到藍色提示條,代表的是「沒有發現變動」而不是「保證一模一樣」——需要精確確認時,仍以該次掃描產出的報告為準。
只有已經解析成功過的外部連結型才會做這個確認;上傳檔案型不做(它有檔案指紋可對帳,本來就不會偏離)。另外先前留下的舊快照沒有比對基準,第一次重新解析之後才會開始有這個提示。
六、如何上傳(新增設定檔)¶
按右上「新增設定檔」,依序填寫:
- 所屬工具(必選)——這份設定檔要給哪個檢測工具用。
- 來源類型(必選)——決定下方要填什麼:
- 上傳檔案:把檢測內容打包後上傳,內容存在平台,之後由系統送達執行端。封閉網路環境請選這種。
- 外部連結:只登記一個下載網址,執行時由執行端自行下載。平台不會檢查這個網址是否連得通、也不代管任何帳號權杖——請自行確認執行端(Agent)取得得到;需要帳號密碼才能下載的私有位置,請改用上傳檔案。
- 名稱(必填)——同一個工具池內不可與現有設定檔重名。
- 設定檔壓縮檔(上傳檔案型必填)或設定檔連結(外部連結型必填)。
- 分類三欄與描述(皆可留空,日後隨時可補)——分類的用途見下一節。
上傳的格式與大小限制¶
- 接受四種壓縮格式:
.zip、.tar、.tar.gz、.tgz。 - 單檔上限 50MB。
- 壓縮包的最上層或第一層目錄內必須含有
inspec.yml檔案(檢測內容的描述檔;符合 InSpec / CINC 格式的檢測內容都會有這個檔)。 - 上傳時系統會自動做安全檢查(防止惡意壓縮檔),檢查通過才會入庫。
常見上傳錯誤對照¶
| 錯誤訊息 | 原因與處理 |
|---|---|
| 設定檔壓縮格式不支援 | 副檔名不在四種格式內,或檔案內容與副檔名不符(例如把別種檔案改名成 .zip)。請用標準壓縮工具重新打包 |
| 設定檔超過大小上限(50MB) | 檔案太大。檢測內容通常只有數百 KB 到數 MB——超過 50MB 多半是包了不該包的東西(例如報告、映像檔),請只打包檢測內容本身 |
| 設定檔壓縮檔未通過安全檢查 | 壓縮包內含不安全的內容(如指向包外的路徑、異常的壓縮結構)。請確認檔案來源可信,並用標準壓縮工具重新打包後再試 |
| 設定檔壓縮檔結構不正確(頂層或第一層目錄需含 inspec.yml) | 壓縮包裡找不到 inspec.yml。常見原因:打包時多包了兩層以上的目錄、或根本不是 InSpec 格式的內容。請確認解壓後最外層(或再進一層)就能看到 inspec.yml |
| 此工具下已有同名的掃描設定檔 | 同一個工具池內名稱重複。請換個名稱,或考慮對既有的那份做「版更」 |
上傳成功不等於保證掃得動:系統只檢查檔案結構與安全性,不會逐條驗證檢測內容寫得對不對。內容本身有誤時,掃描執行會失敗並在執行紀錄留下可追查的錯誤訊息——請以一次實際掃描確認新內容可用。
七、改名字與分類(編輯基本資料)¶
點該列最右邊的三個點開啟操作選單,選「編輯基本資料」,可以修改名稱、描述與分類。
改名不會產生新版本¶
過去名稱一旦定了就改不動——想換個名字,唯一辦法是複製一份新的重來。現在直接編輯即可:
改名不會產生新版本,版本歷史與既有任務的綁定都不受影響——已經綁了這支基準的任務照常執行,過去的執行紀錄也照常可回查。
編輯時只有名稱不能空白,描述與分類清空就是把值清掉。
⚠️ 要換內容(換檔案或換連結)不走編輯——編輯只改「這支基準是什麼」,不動內容本身。換內容有兩條路,用途完全不同:有了新版內容走「版更」(見第九節)、當初填錯了走「修正來源」(見下一小節)。
填錯了怎麼辦:修正來源¶
當初上傳時網址打錯一個字、選錯了來源類型(該貼連結卻上傳了檔案)、或指到了錯誤的檔案——這種情況要的是「把填錯的改對」,不是「多做一個版本」。以前系統只能版更,於是版本歷史裡永久留著一個從來不能用的版本,日後看歷史的人分不出那是舊標準還是當初手殘。
在該列(或版本歷史中的某一版)的三個點選單中選「修正來源」:
- 版本號不會變動,也不會產生新版本,版本歷史維持原樣。
- 可以連來源類型一起改(檔案 ↔ 外部連結互換)。
- 送出後這一版的控制項會全部重新解析,解析完成前暫時看不到內容(數十秒到兩分鐘)——這是正常的。
- 主列表的選單改的是現行版;要改某個歷史版本,請展開版本歷史,用那一列自己的三個點選單。
🔴 只有從未被任何掃描任務使用過的版本可以修正。 已經被用過的會是灰色不可點,選單最上方會寫明是被哪幾個專案用著。原因見第九節「為什麼用過就不能改也不能刪」。
分類三軸¶
一個池裡的基準一多,光看名字很難快速找到要的那支。分類就是為此而設,共三欄:
| 欄位 | 可選內容 |
|---|---|
| 標的類型 | 作業系統/瀏覽器/應用程式/資料庫/網通設備/雲端服務/容器/其他 |
| 標的產品 | 自由填寫,例如 Ubuntu 22.04 LTS、Google Chrome |
| 基準體系 | TWGCB/CIS/STIG/dev-sec/自訂 |
三欄都可以留空,日後隨時可補。填了之後有兩個好處:
- 管理頁可以直接依「標的類型」「基準體系」篩選。
- 任務配置頁的下拉會按分類分組——不再是一長串平列,而是照標的類型分好群,找起來快得多。
八、如何在掃描任務選用¶
在專案規劃的任務配置頁,把任務類型設為「檢測工具執行」並選定 CINC Auditor 或 GCB 後,「檢測 Profile 位置」下拉即列出該工具池內所有啟用中的設定檔(公用版+貴單位自有版)。
- 直接從下拉選一項即可——這是最常用的方式。
- 下拉依「標的類型」分組(作業系統、瀏覽器⋯⋯),沒填分類的歸在「未分類」。基準一多時,先認分組再找名稱會快得多。
- 欄位同時保留自行輸入能力:臨時要用一個不在庫內的來源(下載網址、Agent 主機上的路徑、公開內容庫上的名稱)時,直接輸入即可,不必先登記進庫。
- 剛在管理頁上傳的設定檔,回到任務配置頁重新開啟任務即可看到,不需要等待部署。
選之前先看一眼控制項清單。 尤其第一次用某支基準時,先到管理頁確認它的「人工待判」比例——這能避免掃完一輪才發現大半項目是略過的(見第四節)。
執行後,任務抽屜的執行紀錄會顯示所選設定檔的名稱(而非內部代碼),方便日後回查「這次是用哪套基準掃的」。
九、版更、停用與刪除¶
版更(更新內容)¶
檢測基準有新版時,不要刪掉重上傳,請點該列最右邊的三個點,在操作選單中選「版更」:
- 上傳檔案型:選擇新的壓縮檔;外部連結型:填入新連結。
- 名稱與所屬工具沿用原設定檔(那是這支基準本身的資訊,要改請走「編輯基本資料」),版本號自動 +1。
- 版更後,任務下拉即改列新版本;舊版本仍保留在系統內——過去用舊版執行的紀錄照常可回查,已綁定舊版的任務也照常可執行(要改用新版時,回任務配置重新選取即可)。展開該列即可看到完整版本歷史。
- 新版本建立後會自動排入內容解析,稍待即可在該版按「檢視控制項」看新版驗哪些項目。
只想改名稱、描述或分類時不必版更——走「編輯基本資料」即可,不會多出一個版本。
當初「填錯了」也不必版更——走「修正來源」(見第七節),版本號不會變。
停用與刪除:兩者只會出現一個¶
清單的三個點選單最後一項,會依這份設定檔有沒有被掃描任務用過自動決定是「停用」還是「刪除」——不必您自己判斷該用哪個:
| 停用 | 刪除 | |
|---|---|---|
| 什麼時候出現 | 這份設定檔已經被掃描任務用過 | 這份設定檔從未被任何掃描任務用過 |
| 做了什麼 | 不再出現在任務下拉,紀錄與內容都留著 | 徹底移除——連同底下所有版本與控制項一併刪掉 |
| 可以復原嗎 | 畫面上不可復原,但同名可再建一份;歷史紀錄一直都在 | 不可復原,等同從未存在過 |
「用過」的認定範圍很寬:任務已經選了它(即使還沒跑)、已經派出掃描工單、已經有執行紀錄——任一種情形出現過,就只會給您「停用」。
停用¶
不再使用的設定檔,在該列的三個點選單中選「停用」(紅字那一項):
- 停用後任務下拉立即不再出現該設定檔。
- 既有的執行紀錄不受影響,仍可回查。
- 已綁定該設定檔的任務再次執行時會被擋下並提示錯誤——請回任務配置改選其他設定檔。
- 停用是終態,無法在畫面上復原;同名重新上傳即可再建一份。
已停用的基準不會出現在預設清單,打開「顯示已停用基準」開關可查看。版更後的舊版本則一直留在該基準的展開列(版本歷史)裡,隨時可回查。
刪除(徹底移除,僅限從未使用過的)¶
建錯了、上傳錯了、測試用的暫時資料——這些從未被任何掃描任務用過的設定檔,可以直接刪掉,不必留一堆停用的殼在清單裡。在該列的三個點選單中選「刪除」(紅字):
- 確認框會列出實際會被刪掉的數量:「將一併刪除 N 個版本、M 條控制項」——請看清楚再按。
- 🔴 刪除不可復原,也不會留下任何紀錄,等同從未存在過。
- 也可以只刪某一個版本:展開版本歷史,用那一列的三個點選單選「刪除此版本」。
- ⚠️ 現行版不能單獨刪除——它是任務下拉目前會用到的那一版,刪掉會讓已綁定的任務找不到內容。要刪請先版更(讓別的版本成為現行版),或直接刪掉整支設定檔。
🔴 為什麼「用過」就不能改也不能刪¶
系統不會給您「確定要強制更新嗎」這種選項,也沒有任何管理員後門可以繞過——這是刻意的設計,不是功能不足。
理由是稽核可信度:掃描任務綁定的是「某一支設定檔的某一版」,日後查核人員回頭看某次掃描報告時,必須能確定「當時到底掃了什麼」。如果同一個版本在不同時間可以指向不同內容,那份報告就再也無法佐證任何事——沒有人能說得出當時掃的是哪一版內容。
所以規則很單純:
「版更」正是為此而存在——舊版原封不動留在歷史裡供回查,新內容進新版本,兩邊都說得清楚。
若選單上寫著「目前無法確認…請稍後再試」,代表系統一時查不到使用狀況(多半是暫時性的連線問題)。此時會保守地不開放修改與刪除——寧可讓您稍後再試,也不能誤刪掉稽核軌跡裡的東西。「停用」在這種情況下仍可正常使用。
十、複製為自有(以公用版為基礎修改)¶
公用版唯讀,但貴單位可以用「複製為自有」把它複製成一份自己的副本:
- 在公用版列上點三個點開啟操作選單,選「複製為自有」(只有啟用中的公用版會有這一項)。公用版唯讀不影響這一項——它是在貴單位這邊新建副本,不會動到公用版,選單上方雖然標示唯讀,這一項仍可正常點選。
- 命名(預設沿用原名;若貴單位池內已有同名請改名)。
- 完成後清單多出一列「自有」來源的副本,之後即可自行版更、複製到其他工具、停用。
常見用途:以平台提供的政府組態基準為底,依貴單位的例外情形調整檢查項目後,上傳調整版作為每次稽核的固定基準。
副本與原公用版從複製那一刻起各自獨立——原公用版日後更新不會自動同步到貴單位的副本;需要跟上新版時,重新複製一份或對副本自行版更。
十一、常見問題¶
| 狀況 | 說明與處理 |
|---|---|
| 任務下拉找不到剛上傳的設定檔 | 依序確認:① 上傳時選的「所屬工具」與任務綁定的工具是否同一個(各工具池互不相通);② 該設定檔狀態是否為「啟用中」;③ 重新開啟任務配置讓下拉重新載入 |
| 下拉是空的、旁邊出現載入失敗提示 | 選項清單暫時取不到(連線問題),欄位仍可自行輸入。稍後重開任務配置即可恢復 |
| 執行紀錄的 Profile 欄顯示一串代碼而不是名稱 | 該設定檔可能已被停用(名稱對照已不在清單內)。紀錄本身仍有效,代碼可供管理者回查 |
| 公用版的「編輯基本資料」「版更」是灰色的、來源欄還有個鎖頭圖示 | 正常——公用版由平台維護、對一般單位唯讀,選單最上方會寫明原因。要修改請用同一個選單裡的「複製為自有」,那一項不是灰的、可以正常按 |
| 操作選單裡少了幾項 | 那是這一列本來就沒有的動作,不是漏顯示:自有版不會有「複製為自有」,還沒有任何版本的基準不會有「版更」與「檢視控制項」。若是有顯示但灰色,則是「不能做」而非「沒有」,原因寫在選單最上方 |
| 選單項目是灰的、後面標「(無權限)」 | 您的角色未被授予掃描設定檔的建立/編輯/停用權限。請洽貴單位系統管理者調整角色權限 |
| 外部連結型的設定檔掃描時取不到內容 | 平台只登記連結、不代驗證。請確認執行端(Agent)連得到該網址;封閉網路或需要認證的位置,請改用「上傳檔案」 |
| 想刪掉一份設定檔 | 看它有沒有被用過:從未被掃描任務用過→ 三個點選單裡會有「刪除」,可徹底移除(連同所有版本與控制項);已經被用過→ 選單裡只會有「停用」,用來保留歷史讓過去的執行紀錄可回查。兩者只出現一個,不必自己判斷(見第九節) |
| 選單裡只有「停用」,找不到「刪除」 | 代表這份設定檔已經被掃描任務使用過——選單最上方會寫明是被哪幾個專案用著。用過的內容已成為稽核紀錄的一部分,不可刪除;不想再用請用「停用」 |
| 「修正來源」是灰的 | 這一版已經被掃描任務用過,內容凍結不可修改。要換內容請用「版更」——舊版留在歷史裡,新內容進新版本,兩邊都說得清楚(原因見第九節末) |
| 網址打錯了,可以直接改嗎 | 可以——三個點選單選「修正來源」,版本號不會變(見第七節)。但只限這一版從未被掃描任務用過;用過的請改用「版更」 |
| 想刪某一個版本,但沒有那個選項 / 按了被擋 | 三種可能:① 那一版已被使用過(凍結);② 它是現行版——現行版不能單獨刪,請先版更讓別的版本成為現行版,或直接刪整支;③ 您的角色沒有對應權限 |
| 某一版可以刪,整支卻不能刪 | 這是正常的,不是系統錯誤。 刪整支會連帶清掉所有版本與控制項,破壞範圍大得多,因此判斷標準更嚴格(連已刪除專案裡的舊引用也會算進去)。單刪某一版只影響那一版,標準較寬鬆 |
| 控制項清單上出現橘色的「來源已經更新」提示 | 該外部連結的來源內容已經變了,畫面上顯示的是先前的快照。按提示旁的「重新解析」即可取得最新內容;若這是公用版而貴單位是唯讀,也可以「複製為自有」後自行維護(見第五節) |
| 沒按任何按鈕,畫面卻自己在「重新解析」 | 系統偵測到該外部連結的來源已更新,自動開始重新解析。停在該頁等它跑完即可(數十秒到兩分鐘),不必重整 |
| 進了控制項清單卻是空的、寫著「尚未解析此版內容」 | 不是錯誤——這一版還沒解析過(先前上傳的版本多半如此)。按「開始解析」,等數十秒到兩分鐘即可 |
| 掃出來的報告一大半是「略過」 | 該基準的「人工待判」項目本來就多。先到控制項清單看三個數字確認比例,那些項目需要人自行判定,工具不會代勞 |
| 人工待判的項目算是低風險嗎 | 不算。「人工待判」只表示工具不會自動判斷,與風險高低無關——風險請看該條的「嚴重度」欄位 |
| 控制項清單與實際掃描結果對不起來 | 若是外部連結型,清單是系統某一次讀取的快照,掃描則用該網址當下的內容,來源更新後就會有落差。系統每次開頁都會主動確認一次並在提示條上告訴您(見第五節);清單上方也會標示解析時間可供判斷。要拿到最新內容的清單,按提示旁的「重新解析」即可 |
| 改了名字會不會影響已經在跑的任務 | 不會。改名不會產生新版本,版本歷史與既有任務的綁定都不受影響 |
| 想找某一類的基準,清單太長 | 填好「標的類型/標的產品/基準體系」三欄分類,管理頁即可依分類篩選,任務下拉也會按分類分組 |
附錄:名詞對照¶
| 名詞 | 意思 |
|---|---|
| 掃描設定檔/Profile/檢測內容 | 一套檢測規則的集合,定義要檢查哪些項目、什麼樣算通過 |
| 公用版 | 平台維護、所有單位可選用的設定檔;唯讀,可複製為自有 |
| 自有 | 貴單位自行上傳維護的設定檔,其他單位看不到 |
| 版更 | 為既有設定檔上傳新內容,版本號 +1;舊版本保留供回查 |
| 編輯基本資料 | 改名稱、描述、分類;不會產生新版本,也不動內容本身 |
| 修正來源 | 把當初填錯的內容來源改對(網址打錯、選錯類型、指錯檔案);版本號不變、不產生新版本,改完會重新解析。僅限從未被使用過的版本 |
| 停用 | 讓設定檔不再出現在任務下拉;歷史紀錄不受影響。隨時可用 |
| 刪除 | 徹底移除設定檔(連同所有版本與控制項),不可復原;僅限從未被任何掃描任務用過的設定檔。與「停用」互斥,選單上只會出現一個 |
| 用過即凍結 | 只要某一版被掃描任務使用過(已綁定/已派工/已執行),其內容即不可再修改或刪除——確保日後回看掃描報告時,說得出當時掃的是什麼 |
| 複製為自有 | 把公用版複製成貴單位可編輯的副本 |
| 控制項 | 設定檔裡的單一檢查項目(例如「密碼最短長度需為 12 碼」),一支基準由數十到數百條組成 |
| 人工待判 | 掃描時工具不會自動判斷、會直接略過的控制項,需由負責人自行判定;與風險高低無關 |
| 自動檢查 | 掃描時工具會實際驗證並給出結果的控制項 |
| 抽取/解析 | 系統把設定檔的內容讀出來,變成畫面上看得到的控制項清單;需要數十秒到兩分鐘 |
| 分類三軸 | 標的類型/標的產品/基準體系,用於篩選與任務下拉分組;可留空 |
| Agent(執行端) | 部署在貴公司內部網路、實際執行檢測動作的程式;檔案型設定檔由系統透過內部通道送達它 |