問題集 セクション2:通信のセキュア化と境界保護
全 15 問。シナリオ形式中心。目標正答率:80%(12 問以上)。
難易度
- 📘 基礎:Q1・Q5・Q9・Q13
- 🔧 応用:Q2・Q3・Q6・Q8・Q11・Q12・Q14
- 🎯 発展:Q4・Q7・Q10・Q15
Q1 📘 単一選択
社員に VPN なしで 社内 Web アプリへセキュアにアクセスさせたい。Google が推奨する仕組みは?
- A. Cloud Armor
- B. Identity-Aware Proxy (IAP)
- C. VPC Service Controls
- D. HA VPN
▶ 正解と解説
正解:B
解説: IAP は ID 認証 + 認可で社内アプリへ VPN なしでアクセスを許可する BeyondCorp の中核機能。
- ❌ A:Cloud Armor は公開 Web の WAF / DDoS 対策
- ❌ C:VPC SC はサービス境界、社内アクセス制御ではない
- ❌ D:VPN はそもそも不要にしたい要件
Q2 🔧 単一選択
IAM で権限を最小化したが、認証情報漏洩や内部不正による持ち出しを防ぎたい。最適な追加策は?
- A. すべてのデータを CMEK で暗号化
- B. VPC Service Controls でサービス境界を構築
- C. Cloud Armor で IP 制限
- D. 組織ポリシー
iam.disableServiceAccountKeyCreation
▶ 正解と解説
正解:B
解説: VPC SC はサービス境界を作り、境界外への egress(API 経由データ移動)をブロック。IAM とは別レイヤの境界防御で、正規認証情報の漏洩・内部不正に直接対抗できる。
- ❌ A:CMEK は保存中の暗号化、持ち出しは防げない
- ❌ C:Cloud Armor は L7 公開 LB 向け
- ❌ D:SA 鍵作成防止だけでは不十分
Q3 🔧 単一選択
公開 Web に対する OWASP 攻撃(SQLi / XSS)と日本以外からのアクセスを遮断したい。使うのは?
- A. Cloud NGFW(L4 ファイアウォール)
- B. Cloud Armor
- C. IAP
- D. Cloud DNS
▶ 正解と解説
正解:B
解説: Cloud Armor は HTTPS LB 前段の L7 WAF。Preconfigured WAF(OWASP)+ 地理ブロックでこの要件をワンストップで満たす。
- ❌ A:Cloud NGFW は L3/L4 中心(Enterprise tier で L7 もあるが、WAF 用途は Cloud Armor)
- ❌ C:IAP は社内アクセス(ID ベース)
- ❌ D:DNS は名前解決
Q4 🎯 単一選択
オンプレ DC からも googleapis.com をパブリックインターネット経由ではなく プライベートでアクセスしたい。さらに VPC SC で保護した API のみ使えるようにしたい。設定は?
- A. Private Google Access のみ
- B. Private Google Access for on-premises hosts + DNS で
private.googleapis.comに解決 - C. Restricted Google Access + DNS で
restricted.googleapis.com(199.36.153.4/30)に解決 + VPC SC - D. Cloud NAT で外向き通信を NAT
▶ 正解と解説
正解:C
解説: Restricted Google Access(restricted.googleapis.com / 199.36.153.4/30)は VPC SC 保護済 API のみ が対象。要件は「Public 経由禁止」+ 「VPC SC 連携」なので C。
- ❌ A:オンプレからは届かない
- ❌ B:
private.googleapis.comだと VPC SC 非対象 API もアクセス可能で要件にやや弱い - ❌ D:Cloud NAT は egress NAT であり API プライベートアクセスとは別
Q5 📘 単一選択
VPC Peering の特性として正しいのは?
- A. A↔B、B↔C と接続すれば自動的に A↔C も繋がる
- B. 双方向の private 接続だが、推移的接続はない(A↔C は別途必要)
- C. 一方向の接続のみ
- D. 暗号化トンネルが自動構築される
▶ 正解と解説
正解:B
解説: VPC Peering は双方向 private 接続だが 推移的接続なし。A↔C を繋ぐには明示的な Peering か、Shared VPC / PSC を活用。
Q6 🔧 単一選択
同一組織内で複数のアプリチームが共通の VPC を使い、ネットワーク管理は中央チームが一元で行いたい。最適な構成は?
- A. 各チームに独立 VPC を作り全部 Peering
- B. Shared VPC(host project = ネットワーク, service projects = ワークロード)
- C. 全チームを 1 プロジェクトに集約
- D. Cloud Interconnect で接続
▶ 正解と解説
正解:B
解説: Shared VPC は集中ガバナンスの正解パターン。
- ❌ A:Peering メッシュは管理破綻
- ❌ C:請求・IAM 分離が失われる
- ❌ D:Interconnect はオンプレ接続用
Q7 🎯 単一選択
VPC SC を本番影響なしで検証し、もし強制したら何がブロックされるかを把握したい。使うモードは?
- A. Enforcement モード
- B. Dry Run モード
- C. Inspection モード
- D. Audit-only モード
▶ 正解と解説
正解:B
解説: VPC SC の Dry Run モード は dryRunPolicy を使い、実際にはブロックせず違反候補をログに記録。本番投入前の検証に使う。
Q8 🔧 単一選択
SaaS 提供者が顧客の VPC からプライベート IP で自社サービスを消費させたい。VPC Peering の代替として最適は?
- A. Cloud VPN
- B. Private Service Connect (PSC)
- C. Shared VPC
- D. Cloud Interconnect
▶ 正解と解説
正解:B
解説: PSC は Producer/Consumer モデルでサービスをプライベート IP で公開・消費。VPC Peering の推移的接続なし問題を回避でき、SaaS 公開の新標準。
Q9 📘 単一選択
外部 IP を持たない VM が、egress(外向き)で外部にアクセスするための仕組みは?(受信は不要)
- A. Cloud NAT
- B. Cloud VPN
- C. Cloud Armor
- D. Cloud Interconnect
▶ 正解と解説
正解:A
解説: Cloud NAT は egress 専用 NAT。受信は不可、外向きのみ。
Q10 🎯 単一選択
Cloud Interconnect 上で L2 レベルの暗号化 を実現したい。使うのは?
- A. IPSec(HA VPN)
- B. MACsec
- C. TLS 1.3
- D. CMEK
▶ 正解と解説
正解:B
解説: Interconnect は既定で暗号化されないが、MACsec(L2 暗号化)か HA VPN over Interconnect(IPSec / L3)を被せる。L2 要件なら MACsec。
Q11 🔧 単一選択
開発 VM が任意の外部 URL にアクセスするのを防ぎ、許可ドメインのみ通したい。使うのは?
- A. Cloud NGFW VPC Firewall Rules
- B. Cloud Armor
- C. Secure Web Proxy
- D. Cloud DNS DNSSEC
▶ 正解と解説
正解:C
解説: Secure Web Proxy は egress プロキシで ID/URL ベースの許可制御。VM の出方を絞る。
- ❌ A:FW は IP-port、URL 単位ではない
- ❌ B:Cloud Armor は inbound 用
- ❌ D:DNSSEC は応答改ざん防止
Q12 🔧 単一選択
組織レベルで「すべてのプロジェクトで外部 IP からの SSH(22 番)を絶対禁止」したい。配下のプロジェクトでオーバーライドさせたくない。使うのは?
- A. 各プロジェクトの VPC Firewall Rules
- B. Hierarchical Firewall Policies(組織レベル)
- C. 組織ポリシー
- D. Cloud Armor
▶ 正解と解説
正解:B
解説: Hierarchical Firewall Policies は組織 / フォルダレベルで強制ルールを定義。配下プロジェクトは override 不可(goto_next で許可は可能)。
- ❌ A:プロジェクト単位は強制不可
- ❌ C:組織ポリシーは構成制約。FW ルール強制は Hierarchical FW
- ❌ D:Cloud Armor は L7
Q13 📘 単一選択
社内サービス間の TLS 通信に内部証明書を発行したい。マネージドの PKI サービスは?
- A. Cloud KMS
- B. Certificate Authority Service (CAS)
- C. Secret Manager
- D. Cloud DNS
▶ 正解と解説
正解:B
解説: Certificate Authority Service は Google マネージドのプライベート PKI。Root / Subordinate CA を構築可能。
Q14 🔧 複数選択(2 つ選べ)
VPC SC で例外的に「特定の SaaS 監査ベンダーの SA が境界内 BigQuery を読み取れる」ようにしたい。設定方法を 2 つ選べ。
- A. Egress Rule で境界外の特定 SA を許可
- B. Ingress Rule で境界外の特定 SA からの BigQuery 読み取りを許可
- C. Access Level で「監査ベンダー IP 範囲」を定義し、Ingress に紐付け
- D. すべての BigQuery を境界外に出す
▶ 正解と解説
正解:B・C
解説: VPC SC は Ingress Rule で「境界外の特定識別子(SA / Access Level)から境界内サービスへ」の例外を定義。Access Level で IP/ID 条件を表現。
- ❌ A:Egress Rule は境界内 → 境界外の例外
- ❌ D:境界の意味がなくなる
Q15 🎯 単一選択
GKE Pod が googleapis.com にアクセスするとき、Public Internet 経由を完全に排除しつつ、ノードに外部 IP を割り当てない構成は?
- A. Cloud NAT で外向き通信
- B. ノードのサブネットで Private Google Access を有効化
- C. Cloud Interconnect で API にアクセス
- D. ロードバランサー経由で API にアクセス
▶ 正解と解説
正解:B
解説: Private Google Access をノードのサブネットで有効化すれば、内部 IP のみのノードが *.googleapis.com にプライベート経由でアクセスできる。
- ❌ A:Cloud NAT は egress NAT、Public Internet 経由
- ❌ C:Interconnect はオンプレ用
- ❌ D:LB 経由は API 利用方法として一般的でない