模擬試験1

模擬試験1(標準)

Google Cloud Professional Cloud Security Engineer 本番試験を忠実に再現した模擬試験です(標準レベル)。

受験案内


問題

Q1 【S1】単一選択

社内 AD のユーザー・グループを Cloud Identity に同期し、認証は AD(外部 IdP)に委譲したい。最適な組み合わせは?

Q2 【S2】単一選択

IAM で権限を絞ったが、認証情報漏洩でデータ持ち出しを防げない。追加すべきは?

Q3 【S3】単一選択

鍵を Google Cloud に 一切預けず、社内 HSM で管理。使うのは?

Q4 【S4】単一選択

Cloud Audit Logs のうち、既定無効・有料 なのは?

Q5 【S5】単一選択

EU 居住者データを EU 内に保管、EU サポート人員のみ、Google アクセスは承認制。組み合わせは?

Q6 【S1】単一選択

GitHub Actions から GCP API を呼ぶ際に SA 鍵を配布したくない。使うのは?

Q7 【S2】単一選択

社員に VPN なしで社内 Web へセキュアアクセスさせたい。使うのは?

Q8 【S3】単一選択

クレカ番号を桁数・形式維持で可逆に変換したい。手法は?

Q9 【S4】単一選択

未署名コンテナの GKE デプロイをブロックしたい。使うのは?

Q10 【S5】単一選択

Google サポート担当による顧客データアクセスを 承認制 にしたい。使うのは?

Q11 【S1】複数選択(2 つ選べ)

特権の常時保有をなくし、JIT 昇格を承認制で実現する設計の要素を 2 つ。

Q12 【S2】単一選択

公開 Web に OWASP 攻撃と日本以外からのアクセスを遮断したい。使うのは?

Q13 【S3】単一選択

複数組織のデータを 1 つのワークロードで合流させたいが、互いの生データを見せたくない。使うのは?

Q14 【S4】単一選択

GCE 上の暗号通貨マイナーを検出したい。使うのは?

Q15 【S5】単一選択

コンプライアンス上、すべての BigQuery / Cloud Storage に CMEK を強制したい。組織ポリシーは?

Q16 【S1】単一選択

全社員に最も強い MFA を強制したい。試験での正解の型は?

Q17 【S2】単一選択

オンプレ DC から googleapis.comPublic Internet を経由せずに 使いたい。設定は?

Q18 【S3】単一選択

GCE VM の SSH を Google アカウント連携で IAM 管理し、鍵配布をなくしたい。使うのは?

Q19 【S4】単一選択

組織全体のログを 1 つの Pub/Sub に集約して Chronicle へ。使うのは?

Q20 【S5】単一選択

GCE VM の OS パッチ責任は? Cloud Run の OS は?

Q21 【S1】単一選択

組織全体で「SA 鍵作成を全面禁止」したい。使うのは?

Q22 【S2】単一選択

同一組織内で複数アプリチームが共通 VPC を使い、ネットワーク管理は中央チームで一元。最適は?

Q23 【S3】単一選択

Vertex AI で学習データが境界外に出ないようにし、推論 API は VPC 内のみ公開したい。組み合わせは?

Q24 【S4】単一選択

監査ログを 7 年保持し、改ざん不可にしたい。設定は?

Q25 【S5】単一選択

ハイパーバイザの脆弱性パッチ責任は?

Q26 【S1】単一選択

「Bob がなぜ secret-foo を読めないのか」を診断。使うツールは?

Q27 【S2】単一選択

組織レベルで「全プロジェクトで外部 IP からの SSH(22)を絶対禁止」、配下でオーバーライド不可。使うのは?

Q28 【S3】単一選択

シークレット(API キー / DB パスワード)の集中管理サービスは?

Q29 【S4】単一選択

公開バケット / 過大 IAM などの構成ミスを自動検出したい。使うのは?

Q30 【S5】単一選択

Assured Workloads のコンプライアンスタイプは作成後に変更できるか?

Q31 【S1】単一選択

「自社ドメイン以外への IAM 付与禁止」を全プロジェクトに強制したい。組織ポリシーは?

Q32 【S2】単一選択

SaaS 提供者が顧客 VPC からプライベート IP で自社サービスを消費させたい。VPC Peering 代替は?

Q33 【S3】単一選択

Cloud KMS の鍵バージョンを destroy。実際に削除されるのは?

Q34 【S4】単一選択

SCC Standard で使える検出器は?

Q35 【S5】単一選択

Google Cloud の SOC2 / ISO 27001 認証書類を入手する場所は?

Q36 【S1】単一選択

スーパー管理者の運用は?

Q37 【S2】単一選択

Cloud Interconnect 上で L2 レベルの暗号化 が欲しい。使うのは?

Q38 【S3】単一選択

VM のメモリ上の処理データも暗号化したい。使うのは?

Q39 【S4】単一選択

ネットワーク上のマルウェア C2 通信をシグネチャベースで検出。使うのは?

Q40 【S5】単一選択

HIPAA 対応で BAA 締結済。GCP 側で実施すべき最小セットは?

Q41 【S1】単一選択

開発者に SA を VM に「割り当てる」だけ許可。トークン発行はさせない。付与するロールは?

Q42 【S2】単一選択

社内サービス間 TLS 用の内部 PKI。マネージドサービスは?

Q43 【S3】単一選択

BigQuery の特定列だけマスキングし、列単位で見える人を分けたい。使うのは?

Q44 【S4】複数選択(2 つ選べ)

Log Bucket の改ざん耐性を高める設定を 2 つ。

Q45 【S5】単一選択

規制対象 / 非対象を組織レベルで物理分離し、規制対象に強い制約を上から強制したい。設計は?

Q46 【S1】単一選択

委託会社の人に、その会社の Okta で GCP コンソールに期限付きアクセス。使うのは?

Q47 【S2】単一選択

VPC SC を本番影響なしで検証。使うモードは?

Q48 【S3】単一選択

EKM を Public Internet 経由ではなくプライベートに。Protection Level は?

Q49 【S4】単一選択

Binary Authorization のポリシーをデプロイ後の Pod でも継続的に再検証したい。使うのは?

Q50 【S5】単一選択

PCI-DSS でカード番号を保存せず、解析時に元に戻せる形にしたい。手法は?


解答・解説

まず全問解き終えてから採点してください。

解答一覧

# # # # #
1 A 11 A,D 21 B 31 A 41 A
2 B 12 B 22 B 32 B 42 B
3 C 13 B 23 C 33 C 43 B
4 B 14 B 24 A 34 C 44 A,B
5 A 15 A 25 B 35 B 45 B
6 B 16 C 26 B 36 B 46 A
7 B 17 B 27 B 37 B 47 B
8 C 18 A 28 B 38 B 48 D
9 A 19 B 29 B 39 C 49 B
10 B 20 B 30 C 40 A 50 B

主要問題の解説


採点と判定

セクション別正答率(テンプレ)

セクション 該当問 正答数 正答率
S1 アクセスの構成 Q1, Q6, Q11, Q16, Q21, Q26, Q31, Q36, Q41, Q46 / 10 %
S2 通信・境界 Q2, Q7, Q12, Q17, Q22, Q27, Q32, Q37, Q42, Q47 / 10 %
S3 データ保護 Q3, Q8, Q13, Q18, Q23, Q28, Q33, Q38, Q43, Q48 / 10 %
S4 運用管理 Q4, Q9, Q14, Q19, Q24, Q29, Q34, Q39, Q44, Q49 / 10 %
S5 コンプライアンス Q5, Q10, Q15, Q20, Q25, Q30, Q35, Q40, Q45, Q50 / 10 %
合計 / 50 %

判定基準

弱点セクションは 02_学習資料/0X_*応用 → 要点と暗記 で固めて、対応する 03_問題集/sectionX_問題集.md を再演習。