section2_問題集

問題集 セクション2:通信のセキュア化と境界保護

15 問。シナリオ形式中心。目標正答率:80%(12 問以上)。

難易度


Q1 📘 単一選択

社員に VPN なしで 社内 Web アプリへセキュアにアクセスさせたい。Google が推奨する仕組みは?

▶ 正解と解説

正解:B

解説: IAP は ID 認証 + 認可で社内アプリへ VPN なしでアクセスを許可する BeyondCorp の中核機能。


Q2 🔧 単一選択

IAM で権限を最小化したが、認証情報漏洩や内部不正による持ち出しを防ぎたい。最適な追加策は?

▶ 正解と解説

正解:B

解説: VPC SC はサービス境界を作り、境界外への egress(API 経由データ移動)をブロック。IAM とは別レイヤの境界防御で、正規認証情報の漏洩・内部不正に直接対抗できる。


Q3 🔧 単一選択

公開 Web に対する OWASP 攻撃(SQLi / XSS)と日本以外からのアクセスを遮断したい。使うのは?

▶ 正解と解説

正解:B

解説: Cloud Armor は HTTPS LB 前段の L7 WAF。Preconfigured WAF(OWASP)+ 地理ブロックでこの要件をワンストップで満たす。


Q4 🎯 単一選択

オンプレ DC からも googleapis.com をパブリックインターネット経由ではなく プライベートでアクセスしたい。さらに VPC SC で保護した API のみ使えるようにしたい。設定は?

▶ 正解と解説

正解:C

解説: Restricted Google Accessrestricted.googleapis.com / 199.36.153.4/30)は VPC SC 保護済 API のみ が対象。要件は「Public 経由禁止」+ 「VPC SC 連携」なので C。


Q5 📘 単一選択

VPC Peering の特性として正しいのは?

▶ 正解と解説

正解:B

解説: VPC Peering は双方向 private 接続だが 推移的接続なし。A↔C を繋ぐには明示的な Peering か、Shared VPC / PSC を活用。


Q6 🔧 単一選択

同一組織内で複数のアプリチームが共通の VPC を使い、ネットワーク管理は中央チームが一元で行いたい。最適な構成は?

▶ 正解と解説

正解:B

解説: Shared VPC は集中ガバナンスの正解パターン。


Q7 🎯 単一選択

VPC SC を本番影響なしで検証し、もし強制したら何がブロックされるかを把握したい。使うモードは?

▶ 正解と解説

正解:B

解説: VPC SC の Dry Run モードdryRunPolicy を使い、実際にはブロックせず違反候補をログに記録。本番投入前の検証に使う。


Q8 🔧 単一選択

SaaS 提供者が顧客の VPC からプライベート IP で自社サービスを消費させたい。VPC Peering の代替として最適は?

▶ 正解と解説

正解:B

解説: PSC は Producer/Consumer モデルでサービスをプライベート IP で公開・消費。VPC Peering の推移的接続なし問題を回避でき、SaaS 公開の新標準。


Q9 📘 単一選択

外部 IP を持たない VM が、egress(外向き)で外部にアクセスするための仕組みは?(受信は不要)

▶ 正解と解説

正解:A

解説: Cloud NAT は egress 専用 NAT。受信は不可、外向きのみ。


Q10 🎯 単一選択

Cloud Interconnect 上で L2 レベルの暗号化 を実現したい。使うのは?

▶ 正解と解説

正解:B

解説: Interconnect は既定で暗号化されないが、MACsec(L2 暗号化)か HA VPN over Interconnect(IPSec / L3)を被せる。L2 要件なら MACsec。


Q11 🔧 単一選択

開発 VM が任意の外部 URL にアクセスするのを防ぎ、許可ドメインのみ通したい。使うのは?

▶ 正解と解説

正解:C

解説: Secure Web Proxy は egress プロキシで ID/URL ベースの許可制御。VM の出方を絞る。


Q12 🔧 単一選択

組織レベルで「すべてのプロジェクトで外部 IP からの SSH(22 番)を絶対禁止」したい。配下のプロジェクトでオーバーライドさせたくない。使うのは?

▶ 正解と解説

正解:B

解説: Hierarchical Firewall Policies は組織 / フォルダレベルで強制ルールを定義。配下プロジェクトは override 不可(goto_next で許可は可能)。


Q13 📘 単一選択

社内サービス間の TLS 通信に内部証明書を発行したい。マネージドの PKI サービスは?

▶ 正解と解説

正解:B

解説: Certificate Authority Service は Google マネージドのプライベート PKI。Root / Subordinate CA を構築可能。


Q14 🔧 複数選択(2 つ選べ)

VPC SC で例外的に「特定の SaaS 監査ベンダーの SA が境界内 BigQuery を読み取れる」ようにしたい。設定方法を 2 つ選べ。

▶ 正解と解説

正解:B・C

解説: VPC SC は Ingress Rule で「境界外の特定識別子(SA / Access Level)から境界内サービスへ」の例外を定義。Access Level で IP/ID 条件を表現。


Q15 🎯 単一選択

GKE Pod が googleapis.com にアクセスするとき、Public Internet 経由を完全に排除しつつ、ノードに外部 IP を割り当てない構成は?

▶ 正解と解説

正解:B

解説: Private Google Access をノードのサブネットで有効化すれば、内部 IP のみのノードが *.googleapis.com にプライベート経由でアクセスできる。


採点と振り返り