シラバス詳細

シラバス詳細 — Professional Cloud Security Engineer

公式試験ガイドの全範囲を日本語化し、各項目に 「何が問われるか」「キーサービス」 を補足したものです。 学習前にここで地図を頭に入れ、各論は 02_学習資料/ で深掘りしてください。

凡例:🔑 = 頻出キーサービス/⚠️ = ひっかけ・判断ポイント


🔐 セクション1:アクセスの構成(~25%)★最重要

ID 管理・認証・認可・リソース階層の上流設計。出題比重が最も高いセクション。

1.1 Cloud Identity の管理

🔑 Cloud Identity / GCDS / SAML / OIDC / Workforce Identity Federation ⚠️ スーパー管理者は緊急用に分離(複数人・物理鍵管理・通常運用には使わない)

1.2 サービスアカウント管理

🔑 サービスアカウント / SA 鍵 / Workload Identity Federation / iam.serviceAccountTokenCreator ⚠️ SA 鍵の長期保有・配布は禁忌 → Workload Identity / impersonation が "正解の型"

1.3 認証の管理

🔑 SAML 2.0 / OAuth 2.0 / 2SV / FIDO セキュリティキー / Context-Aware Access ⚠️ 「攻撃に強い MFA」→ TOTP より ハードウェアセキュリティキー

1.4 認可の管理と実装

🔑 IAM / カスタムロール / IAM Conditions / IAM Deny / Access Context Manager / PAM / IAM Recommender ⚠️ 「すべての deny は allow より強い」「Deny で広範に止め、Allow で穴を開ける」設計 ⚠️ Recommender = 余剰権限の特定、Troubleshooter = なぜ deny されたかの調査

1.5 リソース階層の定義

🔑 組織 / フォルダ / プロジェクト / 組織ポリシー / カスタム制約 / Tag ⚠️ 「特定リージョン以外で作らせない」→ gcp.resourceLocations 制約、SA 鍵の作成禁止 → iam.disableServiceAccountKeyCreation


🌐 セクション2:通信のセキュア化と境界保護(~22%)

ネットワーク境界・セグメンテーション・プライベート接続の設計と構成。

2.1 境界セキュリティの設計と構成

🔑 Cloud NGFW / IAP / Cloud Armor / Certificate Authority Service / Secure Web Proxy / Cloud DNS ⚠️ 「VPN や踏み台不要で社内 Web アプリへセキュアアクセス」→ IAP(BeyondCorp 流) ⚠️ DDoS・WAF・地理ブロック・bot 防御 → Cloud Armor

2.2 境界セグメンテーションの構成

🔑 VPC / Shared VPC / VPC Peering / Firewall Rules / Hierarchical Firewall Policies / VPC Service Controls ⚠️ 「正規認証情報の漏洩でもデータ持ち出しを防ぐ」→ VPC SC(サービス境界) ⚠️ Shared VPC は集約管理(host project = ネットワーク部、service projects = ワークロード)

2.3 プライベート接続の確立

🔑 Private Google Access / Restricted Google Access / Private Service Connect / HA VPN / Cloud Interconnect / Cloud NAT ⚠️ 「Google API へ Public IP 経由を完全排除しオンプレからも」→ Private Google Access + Restricted VIP (restricted.googleapis.com) ⚠️ 「内部 IP で API を消費・公開」→ Private Service Connect (PSC)


🛡️ セクション3:データ保護(~23%)

機微データ保護・暗号化(保存中/転送中/使用中)・AI ワークロード保護。

3.1 機微データ保護とデータ損失防止

🔑 Sensitive Data Protection (SDP) / Secret Manager / OS Login / Shielded VM ⚠️ PII を保存しない → SDP で取り込み時にトークン化、可逆要件 → format-preserving encryption (FPE)

3.2 保存中/転送中/使用中の暗号化

🔑 Cloud KMS / Cloud HSM / Cloud EKM / Confidential VM / Confidential GKE Nodes ⚠️ 「鍵を GCP に一切預けない」→ EKM(外部 KMS)/HSM は GCP 上で FIPS 140-2 Level 3 ⚠️ 「メモリ上の処理データも暗号化」→ Confidential Computing(AMD SEV / Intel TDX)

3.3 AI ワークロードのセキュリティ

🔑 Vertex AI / Model Garden / VPC SC(Vertex AI 境界)/ CMEK on Vertex AI / Private Endpoints ⚠️ 「学習データ漏洩防止」→ Vertex AI への VPC SC 境界+データソース側にも境界 ⚠️ プロンプトインジェクション・モデル抽出・データ汚染の認識


⚙️ セクション4:運用管理(~19%)

自動化・ロギング・モニタリング・脅威検出・インシデント対応。

4.1 インフラ・アプリのセキュリティ自動化

🔑 Binary Authorization / Artifact Registry vuln scanning / OS Patch Management / Security Health Analytics ⚠️ 「未署名イメージのデプロイをブロック」→ Binary Authorization のポリシー強制

4.2 ロギング・モニタリング・検知の構成

🔑 Cloud Audit Logs (Admin/Data/System Event/Policy Denied) / Log Sinks / VPC Flow Logs / Cloud IDS / Security Command Center (SCC) / Event Threat Detection / Container Threat Detection ⚠️ Admin Activity ログは既定有効・無料・400日保持。Data Access ログは既定無効(コスト注意) ⚠️ 組織全体のログ集約 → Aggregated Sink、SIEM 連携 → Pub/Sub Sink → SIEM ⚠️ SCC Premium/Enterprise の差(Premium = Event Threat Detection / SHA / Web Security Scanner / VM Threat Detection、Enterprise = SIEM/SOAR 機能含む)


📋 セクション5:コンプライアンス要件への対応(~11%)

規制・業界標準への準拠と、Google Cloud のコンプライアンス機能の活用。

5.1 規制・業界標準への準拠

🔑 Assured Workloads / Access Transparency / Access Approval / 組織ポリシー / Compliance Reports Manager ⚠️ FedRAMP High / IL4 / HIPAA / EU Sovereign Controls などのサポートゾーン ⚠️ Access Transparency = ログとして見える(受動的)/ Access Approval = 承認が必要(能動的)


🎯 学習優先度マトリクス

セクション 比重 難易度 学習優先度
1. アクセスの構成 25% 中〜高 ⭐⭐⭐⭐⭐
3. データ保護 23% ⭐⭐⭐⭐
2. 通信と境界 22% ⭐⭐⭐⭐
4. 運用管理 19% ⭐⭐⭐
5. コンプライアンス 11% ⭐⭐

戦略:上位3セクション(1+3+2 = 70%)で確実に得点する。特にセクション1は IAM の細部(Deny / Conditions / Workload Identity / PAM)まで突っ込まれるので、表面理解で止めず手を動かす。セクション5は範囲が狭いので暗記中心で十分。