🎯 ロードマップ — シニアエンジニア向け(4〜6週間)
対象:実務5年以上 / セキュリティ設計・アーキテクチャ経験豊富 / 別資格(PCA / CKS / CISSP 等)保持 前提:GCP のコアサービスは把握済み。手を動かさなくても概念図が頭に浮かぶ 学習時間の目安:1日2時間 × 週5日(週10時間 × 4〜6週 ≒ 40〜60時間)
シニアは 「自分の弱点を診断して、そこだけを集中補強する」 スタイル。網羅的に教材を順番に読むのではなく、診断 → ピンポイント学習 → 模試 → 微調整、のループを高速で回します。
📋 学習サイクル(4週標準・6週は余裕版)
Day 1〜2 診断テスト(公式サンプル + 模擬試験1 を時間内に)
↓ 弱点セクション特定
Day 3〜 弱点セクションの「02_応用.md」「03_要点と暗記.md」をピンポイント学習
↓ 問題集で確認
Week 後半 問題集をセクション横断で解き、誤答を学習資料に戻る
↓
Final Week 模擬試験2 → 微調整 → 受験
🎯 4週プラン
| 週 | テーマ | 詳細 |
|---|---|---|
| 1 | 診断 + 弱点抽出 | 模擬試験1 を時間内に → セクション別正答率で弱点を特定 → シラバスの該当範囲を再確認 |
| 2 | 弱点セクション集中(前半2つ) | 02_応用 + 03_要点と暗記 + 該当問題集 |
| 3 | 弱点セクション集中(後半1〜2つ) + 全セクション要点復習 | 03_要点と暗記をセクション1→5で通読 |
| 4 | 模擬試験2 + 微調整 + 受験 | 模試2で 75% 以上を確認 → 直前は html の用語集を回す |
🔥 シニアが特に押さえるべき発展トピック
セクション1:IAM の細部
- IAM 評価順:Deny → Allow → 継承 の順序、複数ポリシーの結合
- IAM Condition の
resource.name,request.time,resource.matchTag()などの式 - PAM (Privileged Access Manager) の Entitlement / Grant / 監査ログ
- Workforce Identity Federation と Workload Identity Federation の違い
- Policy Intelligence:Recommender = 余剰権限の特定、Troubleshooter = なぜ deny されたかの調査、Analyzer = 「誰が何にアクセスできるか」の網羅検索
セクション2:ネットワークの応用
- Hierarchical Firewall Policies で組織レベルの強制ルール
- Cloud NGFW Enterprise の L7 IPS、TLS Inspection、URL フィルタリング
- Secure Web Proxy で egress を ID ベースで検査
- VPC SC の Ingress/Egress ルール、Service Perimeter Bridge、Dry Run モード
- Private Service Connect の Producer/Consumer モデル、
-l7ilbバリアント
セクション3:暗号化と AI
- EKM via VPC で外部 KMS への低レイテンシ接続
- HSM の FIPS 140-2 Level 3 の要件
- Confidential Computing の Attestation の流れ(Confidential Space)
- Vertex AI のセキュリティ:プライベートエンドポイント、CMEK、Model Garden の境界、プロンプトインジェクション対策
セクション4:運用
- Aggregated Sink で組織全体ログを 1 つの BigQuery / Pub/Sub に集約
- Log Bucket と Log Analytics(BigQuery クエリで直接ログ分析)
- SCC Enterprise の SIEM/SOAR 機能(Chronicle 連携)
- Event Threat Detection / Container Threat Detection / VM Threat Detection の検出範囲
- Security Posture Service で組織標準ベースラインを宣言的に管理
セクション5:コンプライアンス
- Assured Workloads のサポート規制(FedRAMP High / IL4 / IL5 / HIPAA / EU Sovereign Controls / KSA)
- Access Approval で Google サポートのアクセスに承認制を強制
- Sovereign Cloud パターン(リージョナル制御 + 暗号化 + 物理隔離)
✅ シニア向けセルフ診断(できれば全て YES)
- Workload Identity Federation の Trust Pool / Provider / Mapping の概念を説明できる
- IAM Deny ポリシーが Allow より強い理由と、組織レベルで Deny を設定するユースケースを言える
- VPC SC で
Ingress Ruleを使って外部からの正当なアクセスだけ通すパターンを設計できる - PSC の Producer / Consumer モデルと、なぜ VPC Peering より好まれるかを説明できる
- CMEK と EKM を、それぞれ要件から逆引きで選べる
- Aggregated Sink で組織レベル監査ログを SIEM に流すアーキテクチャ図を描ける
- SCC Standard / Premium / Enterprise の使い分けを企業規模・予算・脅威の観点で説明できる
- Assured Workloads が「単なる組織ポリシー」と何が違うかを言える
🛡️ 受験戦略
- 1周目で確実な問題を即答 → フラグした問題を 2 周目で熟考
- 複数選択の選択数ミス に注意(「2 つ選べ」を 1 つや 3 つにしてしまう典型ミス)
- 迷ったら「最も最小権限」「最も監査可能」「最もマネージド」のキーワードに従う
- 「自前実装」を選ばせる選択肢は基本的に不正解。Google が用意したマネージドサービスが正解の型