問題集 セクション4:運用管理
全 15 問。目標正答率:80%(12 問以上)。
Q1 📘 単一選択
Cloud Audit Logs の 4 種類のうち、既定で無効 かつ 有料 なのはどれか?
- A. Admin Activity
- B. Data Access
- C. System Event
- D. Policy Denied
▶ 正解と解説
正解:B
解説: Data Access ログ は既定無効・有料。読み取り / 書き込みの記録なのでコストが大きい。
Q2 🔧 単一選択
組織全体のログを 1 つの Pub/Sub Topic に集約 して Chronicle に流したい。使うのは?
- A. プロジェクト Sink を全プロジェクトに作る
- B. Aggregated Sink を組織レベルで作成
- C. すべてのログを BigQuery にエクスポート
- D. Cloud Monitoring Workspace を集約
▶ 正解と解説
正解:B
解説: Aggregated Sink は組織 / フォルダレベルで作成し、配下すべてのプロジェクトのログを 1 つの宛先に集約できる。SIEM 連携の標準。
Q3 🔧 単一選択
未署名のコンテナイメージを GKE にデプロイさせないようにしたい。使うのは?
- A. Artifact Registry の vuln scan
- B. Binary Authorization
- C. SCC Premium
- D. Cloud Build の policy check
▶ 正解と解説
正解:B
解説: Binary Authorization は Attestor の署名を検証し、署名済みコンテナのみデプロイ許可。
Q4 🎯 単一選択
Binary Authorization のポリシーを デプロイ後の Pod に対しても継続的に再検証 したい。使うのは?
- A. SCC のカスタム検出器
- B. Continuous Validation (CV)
- C. Audit Log のアラート
- D. Cloud Functions で定期実行
▶ 正解と解説
正解:B
解説: Continuous Validation (CV) は Binary Authorization の機能。実行中の Pod を定期的にポリシー再検証し、違反を SCC に Finding として送る。
Q5 📘 単一選択
公開バケット / 過大 IAM などの 構成ミス を自動検出したい。使うのは?
- A. Cloud IDS
- B. Security Health Analytics (SHA)
- C. Event Threat Detection (ETD)
- D. Container Threat Detection
▶ 正解と解説
正解:B
解説: SHA は構成ミスの自動検出(公開バケット / 過大権限 / 暗号化なし / 期限切れ TLS など)。
Q6 🔧 単一選択
GCE 上で 暗号通貨マイナー が動いていることを検出したい。使うのは?
- A. Event Threat Detection
- B. VM Threat Detection
- C. Container Threat Detection
- D. Security Health Analytics
▶ 正解と解説
正解:B
解説: VM Threat Detection(SCC Premium 以上)が GCE 上のマイナー検出を専門に行う。
Q7 🎯 単一選択
ネットワーク上の マルウェア C2 通信 をシグネチャベースで検出したい。使うのは?
- A. VPC Flow Logs
- B. Cloud Armor
- C. Cloud IDS
- D. Firewall Rules Logging
▶ 正解と解説
正解:C
解説: Cloud IDS は Palo Alto エンジンの侵入検知システム、シグネチャベース。
- ❌ A:VPC Flow Logs はメタデータのみ、シグネチャ検査しない
- ❌ B:Cloud Armor は L7 inbound 防御
- ❌ D:FW Rules Logging は許可/拒否のメタデータ
Q8 🔧 単一選択
監査ログを 7 年間保持し、誰にも削除させたくない。使うのは?
- A. Log Bucket の Retention 7 年 + Bucket Lock
- B. BigQuery のテーブル ACL
- C. IAM で削除権限を剥奪
- D. Cloud Storage Object Versioning
▶ 正解と解説
正解:A
解説: Log Bucket Retention + Bucket Lock で物理的に削除不可。
Q9 📘 単一選択
Artifact Registry に push したコンテナの CVE スキャン を自動で行いたい。使うのは?
- A. SCC
- B. Container Analysis(Artifact Registry の vuln scan)
- C. Cloud Build の test phase
- D. Binary Authorization
▶ 正解と解説
正解:B
解説: Container Analysis が Artifact Registry に push されたイメージの CVE を自動スキャン。
Q10 🎯 単一選択
SCC Standard で取得できる検出器はどれか?
- A. Event Threat Detection
- B. Container Threat Detection
- C. Security Health Analytics(基本)+ Web Security Scanner
- D. VM Threat Detection
▶ 正解と解説
正解:C
解説: SCC Standard は SHA(基本) + Web Security Scanner(App Engine)。ETD / Container TD / VM TD は Premium 以上。
Q11 🔧 単一選択
VPC 上の通信を別の VM に ペイロードごと複製 してフォレンジック分析したい。使うのは?
- A. VPC Flow Logs
- B. Packet Mirroring
- C. Cloud Logging
- D. Cloud IDS
▶ 正解と解説
正解:B
解説: Packet Mirroring はペイロードを含めた複製。Cloud IDS は内部で Packet Mirroring を使う上位サービス(Q7 と区別)。
Q12 🔧 単一選択
BigQuery の機微なテーブルへの 読み取り操作 も監査ログに記録したい。設定は?
- A. Admin Activity ログを有効化
- B. Data Access ログを BigQuery API(または該当データセット)に対し有効化
- C. System Event ログを有効化
- D. Policy Denied ログを有効化
▶ 正解と解説
正解:B
解説: 読み取り / 書き込みは Data Access ログ。BigQuery の Data Access を有効化(コスト管理のため必要範囲のみ)。
Q13 📘 単一選択
組織のセキュリティ姿勢ベースラインを 宣言的に管理 し、ドリフトを継続検出したい。使うのは?
- A. Security Posture Service
- B. Cloud Monitoring
- C. Audit Logs
- D. Cloud Asset Inventory
▶ 正解と解説
正解:A
解説: Security Posture Service(SCC 機能)は組織ベースラインを YAML で宣言、ドリフト検知する。
Q14 🔧 複数選択(2 つ選べ)
監査ログ用の Log Bucket を作る際に、改ざん耐性を高める設定を 2 つ選べ。
- A. Retention を 7 年に設定
- B. Bucket Lock を有効化
- C. すべての社員に編集権限を与え透明性を高める
- D. Log Bucket を BigQuery に複製してすべて公開
▶ 正解と解説
正解:A・B
解説: Retention + Bucket Lock で保持期間中の削除を物理的に不可。
Q15 🎯 単一選択
組織の SOC で SIEM/SOAR を統合し、Chronicle と GCP を一気通貫で運用したい。SCC の Tier は?
- A. Standard
- B. Premium
- C. Enterprise
- D. Free
▶ 正解と解説
正解:C
解説: SCC Enterprise は Chronicle 連携(SIEM/SOAR)/ Curated Detections / Attack Path を含む。グローバル SOC 向け。