問題集 セクション3:データ保護
全 15 問。シナリオ形式中心。目標正答率:80%(12 問以上)。
Q1 📘 単一選択
Sensitive Data Protection (SDP / 旧 Cloud DLP) の主な役割は?
- A. ネットワーク境界の防御
- B. 機微データ(PII / PHI)の検出・分類・マスキング・トークン化
- C. ログの集約と分析
- D. コンテナ脆弱性スキャン
▶ 正解と解説
正解:B
解説: SDP は機微データの 検出・分類・マスキング・トークン化 を提供する。
Q2 🔧 単一選択
クレジットカード番号を 桁数と形式(4-4-4-4)を維持しつつ、鍵があれば元に戻せる 形でトークン化したい。手法は?
- A. Redaction
- B. Generalization
- C. Format-Preserving Encryption (FPE)
- D. Replacement
▶ 正解と解説
正解:C
解説: FPE は形式を維持しつつ可逆。下流システムが固定フォーマットを要求するケースで重宝。
- ❌ A:Redaction は黒塗り、不可逆
- ❌ B:Generalization は範囲化、不可逆
- ❌ D:Replacement はトークン文字列に置換、形式維持しない
Q3 🔧 単一選択
「鍵を Google Cloud に 一切預けず、社内の HSM で管理したい」。GCP のサービスは復号 API を呼ぶ形にしたい。使うのは?
- A. CMEK(Cloud KMS)
- B. CMEK(Cloud HSM)
- C. Cloud External Key Manager (EKM)
- D. Google 既定暗号化
▶ 正解と解説
正解:C
解説: EKM は外部 KMS(社内 HSM)が鍵を保持し、GCP は復号要求を出すモデル。「Google に鍵を預けない」厳格要件の正解。
- ❌ A・B:CMEK は鍵が GCP 内(KMS)に格納される
- ❌ D:Google 管理鍵
Q4 🎯 単一選択
「FIPS 140-2 Level 3 認証の HSM で鍵を保管したい。ただし GCP 内で完結したい」要件に最適は?
- A. Cloud KMS(Protection Level: SOFTWARE)
- B. Cloud HSM(Protection Level: HSM)
- C. Cloud EKM
- D. CSEK
▶ 正解と解説
正解:B
解説: Cloud HSM は FIPS 140-2 Level 3 認証、鍵は HSM の外に出ない。GCP 内で完結。
- ❌ A:SOFTWARE は FIPS Level 1 相当
- ❌ C:EKM は GCP 外
- ❌ D:CSEK は古いオプションで適用先が限定
Q5 📘 単一選択
VM のメモリ上の処理データも暗号化したい(クラウド運用者からも見えないように)。使うのは?
- A. CMEK
- B. Confidential VM(AMD SEV / Intel TDX)
- C. Cloud KMS
- D. OS Login
▶ 正解と解説
正解:B
解説: Confidential VM は使用中暗号化(in use)。AMD SEV / SEV-SNP / Intel TDX で実現。
Q6 🔧 単一選択
複数組織のデータを 1 つのワークロードで合流させたいが、各組織は互いの生データを見せたくない。使うのは?
- A. Confidential VM
- B. Confidential GKE Nodes
- C. Confidential Space
- D. Cloud KMS
▶ 正解と解説
正解:C
解説: Confidential Space は TEE + Attestation で、複数当事者の共同計算を生データを互いに見せずに実現する。
Q7 🎯 単一選択
外部 KMS との通信を Public Internet 経由ではなくプライベート経路 にしたい。Protection Level は?
- A. SOFTWARE
- B. HSM
- C. EXTERNAL
- D. EXTERNAL_VPC
▶ 正解と解説
正解:D
解説: EXTERNAL_VPC は EKM への接続を Interconnect / Peering 経由のプライベートで行う。レイテンシ削減・Public 経由禁止要件に対応。
Q8 🔧 単一選択
シークレット(API キー / DB パスワード)を集中管理したい。バージョン管理・IAM・CMEK 連携を備えるサービスは?
- A. Cloud KMS
- B. Secret Manager
- C. Cloud Storage(テキストファイル)
- D. メタデータサーバ
▶ 正解と解説
正解:B
解説: Secret Manager がシークレット管理の正解。KMS は鍵管理であり混同しないこと。
Q9 📘 単一選択
GCE VM の SSH を、Google アカウント連携 + IAM で管理し、鍵配布なしで運用したい。使うのは?
- A. OS Login
- B. Cloud Identity
- C. IAP TCP 転送
- D. Cloud Armor
▶ 正解と解説
正解:A
解説: OS Login は SSH を IAM 連携、組織ポリシー compute.requireOsLogin で強制可能。
補足:実運用では IAP TCP 転送 と組み合わせ「外部 IP 不要・SSH も IAP 経由」がベスト。試験で「IAM 連携の SSH」だけなら OS Login。
Q10 🎯 単一選択
Vertex AI で学習データが境界外に出ないようにし、Online Prediction は VPC 内のみから呼び出させたい。組み合わせは?
- A. CMEK のみ
- B. IAM ロールの絞り込みのみ
- C. VPC Service Controls + CMEK + Private Endpoints
- D. Cloud Armor で API 制限
▶ 正解と解説
正解:C
解説: VPC SC(境界)+ CMEK(暗号化)+ Private Endpoints(VPC 内のみ公開)が Vertex AI のセキュリティ標準三点セット。
Q11 🔧 単一選択
BigQuery の特定列だけマスキングし、列単位で誰が見られるかを制御したい。使うのは?
- A. Cloud DLP(SDP)でリアルタイムマスキング
- B. Policy Tags(Data Catalog Taxonomy)+ Fine-grained reader IAM + Dynamic Data Masking
- C. CMEK の鍵を分ける
- D. テーブルを 2 つに分割
▶ 正解と解説
正解:B
解説: BigQuery 列レベルアクセスは Policy Tags + Fine-grained reader + Dynamic Data Masking。
Q12 🔧 単一選択
Cloud KMS の鍵バージョンを destroy した。実際に削除されるのはいつ?
- A. すぐに削除
- B. 24 時間後
- C. 30 日後(途中で
restore可能) - D. 削除されない(無効化のみ)
▶ 正解と解説
正解:C
解説: Cloud KMS の鍵バージョン destroy は 30 日の grace period 後に削除。誤操作時は restore で復元可能。
Q13 📘 単一選択
Cloud Storage オブジェクトを保持期間中、誰にも削除させたくない。使うのは?
- A. IAM の削除権限を剥奪
- B. Bucket Lock(Retention Policy)
- C. Object Versioning
- D. Cloud DLP
▶ 正解と解説
正解:B
解説: Bucket Lock(バケット単位の Retention Policy)は誰でも(Owner でも)削除を物理的にブロック。コンプライアンス対応の決定打。
Q14 🔧 単一選択
BigQuery / Cloud Storage / Cloud SQL すべてで CMEK を 強制 したい。組織ポリシーは?
- A.
gcp.resourceLocations - B.
gcp.restrictNonCmekServices - C.
iam.disableServiceAccountKeyCreation - D.
iam.allowedPolicyMemberDomains
▶ 正解と解説
正解:B
解説: gcp.restrictNonCmekServices で「CMEK でない作成」を禁止できる。
Q15 🎯 単一選択
Vertex AI の Online Prediction を、社内 VPC からのみ呼び出させたい。最も適切な構成は?
- A. Cloud Armor で IP 制限
- B. Vertex AI の Private Endpoints + VPC SC で境界に含める
- C. Cloud Run Functions 経由でラップする
- D. IAM だけで
aiplatform.endpoints.predictを絞る
▶ 正解と解説
正解:B
解説: Private Endpoints で VPC 内アクセスに限定し、VPC SC で API 単位の境界保護を追加。IAM だけでは「正規認証情報の漏洩」を防げない。