section3_問題集

問題集 セクション3:データ保護

15 問。シナリオ形式中心。目標正答率:80%(12 問以上)。


Q1 📘 単一選択

Sensitive Data Protection (SDP / 旧 Cloud DLP) の主な役割は?

▶ 正解と解説

正解:B

解説: SDP は機微データの 検出・分類・マスキング・トークン化 を提供する。


Q2 🔧 単一選択

クレジットカード番号を 桁数と形式(4-4-4-4)を維持しつつ、鍵があれば元に戻せる 形でトークン化したい。手法は?

▶ 正解と解説

正解:C

解説: FPE は形式を維持しつつ可逆。下流システムが固定フォーマットを要求するケースで重宝。


Q3 🔧 単一選択

「鍵を Google Cloud に 一切預けず、社内の HSM で管理したい」。GCP のサービスは復号 API を呼ぶ形にしたい。使うのは?

▶ 正解と解説

正解:C

解説: EKM は外部 KMS(社内 HSM)が鍵を保持し、GCP は復号要求を出すモデル。「Google に鍵を預けない」厳格要件の正解。


Q4 🎯 単一選択

「FIPS 140-2 Level 3 認証の HSM で鍵を保管したい。ただし GCP 内で完結したい」要件に最適は?

▶ 正解と解説

正解:B

解説: Cloud HSM は FIPS 140-2 Level 3 認証、鍵は HSM の外に出ない。GCP 内で完結。


Q5 📘 単一選択

VM のメモリ上の処理データも暗号化したい(クラウド運用者からも見えないように)。使うのは?

▶ 正解と解説

正解:B

解説: Confidential VM は使用中暗号化(in use)。AMD SEV / SEV-SNP / Intel TDX で実現。


Q6 🔧 単一選択

複数組織のデータを 1 つのワークロードで合流させたいが、各組織は互いの生データを見せたくない。使うのは?

▶ 正解と解説

正解:C

解説: Confidential Space は TEE + Attestation で、複数当事者の共同計算を生データを互いに見せずに実現する。


Q7 🎯 単一選択

外部 KMS との通信を Public Internet 経由ではなくプライベート経路 にしたい。Protection Level は?

▶ 正解と解説

正解:D

解説: EXTERNAL_VPC は EKM への接続を Interconnect / Peering 経由のプライベートで行う。レイテンシ削減・Public 経由禁止要件に対応。


Q8 🔧 単一選択

シークレット(API キー / DB パスワード)を集中管理したい。バージョン管理・IAM・CMEK 連携を備えるサービスは?

▶ 正解と解説

正解:B

解説: Secret Manager がシークレット管理の正解。KMS は鍵管理であり混同しないこと。


Q9 📘 単一選択

GCE VM の SSH を、Google アカウント連携 + IAM で管理し、鍵配布なしで運用したい。使うのは?

▶ 正解と解説

正解:A

解説: OS Login は SSH を IAM 連携、組織ポリシー compute.requireOsLogin で強制可能。

補足:実運用では IAP TCP 転送 と組み合わせ「外部 IP 不要・SSH も IAP 経由」がベスト。試験で「IAM 連携の SSH」だけなら OS Login。


Q10 🎯 単一選択

Vertex AI で学習データが境界外に出ないようにし、Online Prediction は VPC 内のみから呼び出させたい。組み合わせは?

▶ 正解と解説

正解:C

解説: VPC SC(境界)+ CMEK(暗号化)+ Private Endpoints(VPC 内のみ公開)が Vertex AI のセキュリティ標準三点セット。


Q11 🔧 単一選択

BigQuery の特定列だけマスキングし、列単位で誰が見られるかを制御したい。使うのは?

▶ 正解と解説

正解:B

解説: BigQuery 列レベルアクセスは Policy Tags + Fine-grained reader + Dynamic Data Masking


Q12 🔧 単一選択

Cloud KMS の鍵バージョンを destroy した。実際に削除されるのはいつ?

▶ 正解と解説

正解:C

解説: Cloud KMS の鍵バージョン destroy は 30 日の grace period 後に削除。誤操作時は restore で復元可能。


Q13 📘 単一選択

Cloud Storage オブジェクトを保持期間中、誰にも削除させたくない。使うのは?

▶ 正解と解説

正解:B

解説: Bucket Lock(バケット単位の Retention Policy)は誰でも(Owner でも)削除を物理的にブロック。コンプライアンス対応の決定打。


Q14 🔧 単一選択

BigQuery / Cloud Storage / Cloud SQL すべてで CMEK を 強制 したい。組織ポリシーは?

▶ 正解と解説

正解:B

解説: gcp.restrictNonCmekServices で「CMEK でない作成」を禁止できる。


Q15 🎯 単一選択

Vertex AI の Online Prediction を、社内 VPC からのみ呼び出させたい。最も適切な構成は?

▶ 正解と解説

正解:B

解説: Private Endpoints で VPC 内アクセスに限定し、VPC SC で API 単位の境界保護を追加。IAM だけでは「正規認証情報の漏洩」を防げない。


採点と振り返り