模擬試験1(標準)
Google Cloud Professional Cloud Security Engineer 本番試験を忠実に再現した模擬試験です(標準レベル)。
受験案内
- 制限時間:2 時間(120 分)
- 問題数:全 50 問
- 目標:70% 以上(35 問正解)で合格圏
- 進め方:
- まず全 50 問を通して解答 してください(途中で解答・解説を見ない)。
- 全問解き終えてから、末尾の「解答・解説」で まとめて採点。
- 採点後、セクション別正答率の表で 弱点セクション を特定。
- 各問の見出しに、由来するセクションのタグ 【S1】〜【S5】 を付けています。
問題
Q1 【S1】単一選択
社内 AD のユーザー・グループを Cloud Identity に同期し、認証は AD(外部 IdP)に委譲したい。最適な組み合わせは?
- A. GCDS + SAML SSO
- B. GCDS のみ
- C. Workload Identity Federation
- D. SA 鍵で連携
Q2 【S2】単一選択
IAM で権限を絞ったが、認証情報漏洩でデータ持ち出しを防げない。追加すべきは?
- A. CMEK
- B. VPC Service Controls
- C. Cloud DLP
- D. 組織ポリシー
iam.allowedPolicyMemberDomains
Q3 【S3】単一選択
鍵を Google Cloud に 一切預けず、社内 HSM で管理。使うのは?
- A. CMEK(Cloud KMS)
- B. Cloud HSM
- C. Cloud External Key Manager (EKM)
- D. Google 既定暗号化
Q4 【S4】単一選択
Cloud Audit Logs のうち、既定無効・有料 なのは?
- A. Admin Activity
- B. Data Access
- C. System Event
- D. Policy Denied
Q5 【S5】単一選択
EU 居住者データを EU 内に保管、EU サポート人員のみ、Google アクセスは承認制。組み合わせは?
- A. Assured Workloads (EU Sovereign Controls) + Access Approval
- B. 組織ポリシー
gcp.resourceLocationsのみ - C. CMEK + Audit Logs
- D. VPC SC のみ
Q6 【S1】単一選択
GitHub Actions から GCP API を呼ぶ際に SA 鍵を配布したくない。使うのは?
- A. SA 鍵 JSON を GitHub Secrets に保管
- B. Workload Identity Federation
- C. Workforce Identity Federation
- D. OAuth Client ID を直接埋め込む
Q7 【S2】単一選択
社員に VPN なしで社内 Web へセキュアアクセスさせたい。使うのは?
- A. Cloud Armor
- B. Identity-Aware Proxy (IAP)
- C. Cloud Interconnect
- D. Cloud DNS
Q8 【S3】単一選択
クレカ番号を桁数・形式維持で可逆に変換したい。手法は?
- A. Redaction
- B. Generalization
- C. Format-Preserving Encryption (FPE)
- D. Hashing
Q9 【S4】単一選択
未署名コンテナの GKE デプロイをブロックしたい。使うのは?
- A. Binary Authorization
- B. SCC Standard
- C. Cloud IDS
- D. Artifact Registry の vuln scan
Q10 【S5】単一選択
Google サポート担当による顧客データアクセスを 承認制 にしたい。使うのは?
- A. Access Transparency
- B. Access Approval
- C. Cloud Audit Logs
- D. Compliance Reports Manager
Q11 【S1】複数選択(2 つ選べ)
特権の常時保有をなくし、JIT 昇格を承認制で実現する設計の要素を 2 つ。
- A. Privileged Access Manager (PAM)
- B. すべての権限を IAM Condition の
request.timeで制限 - C. SA 鍵を金庫に保管
- D. Audit Logs(Admin Activity)で昇格イベント記録
Q12 【S2】単一選択
公開 Web に OWASP 攻撃と日本以外からのアクセスを遮断したい。使うのは?
- A. Cloud NGFW
- B. Cloud Armor
- C. IAP
- D. VPC SC
Q13 【S3】単一選択
複数組織のデータを 1 つのワークロードで合流させたいが、互いの生データを見せたくない。使うのは?
- A. Confidential VM
- B. Confidential Space
- C. Cloud KMS
- D. VPC SC
Q14 【S4】単一選択
GCE 上の暗号通貨マイナーを検出したい。使うのは?
- A. Event Threat Detection
- B. VM Threat Detection
- C. Security Health Analytics
- D. Cloud IDS
Q15 【S5】単一選択
コンプライアンス上、すべての BigQuery / Cloud Storage に CMEK を強制したい。組織ポリシーは?
- A.
gcp.restrictNonCmekServices - B.
gcp.resourceLocations - C.
iam.disableServiceAccountKeyCreation - D.
compute.requireOsLogin
Q16 【S1】単一選択
全社員に最も強い MFA を強制したい。試験での正解の型は?
- A. SMS
- B. TOTP
- C. ハードウェアセキュリティキー(FIDO / WebAuthn)
- D. メール認証
Q17 【S2】単一選択
オンプレ DC から googleapis.com を Public Internet を経由せずに 使いたい。設定は?
- A. Cloud NAT
- B. Private Google Access for on-premises + DNS で
private.googleapis.com - C. Cloud Armor
- D. VPC Peering
Q18 【S3】単一選択
GCE VM の SSH を Google アカウント連携で IAM 管理し、鍵配布をなくしたい。使うのは?
- A. OS Login
- B. IAM Condition
- C. Cloud Identity
- D. Workload Identity
Q19 【S4】単一選択
組織全体のログを 1 つの Pub/Sub に集約して Chronicle へ。使うのは?
- A. プロジェクト Sink を全プロジェクトに作る
- B. Aggregated Sink を組織レベルで作成
- C. Cloud Monitoring Workspace
- D. BigQuery にエクスポート
Q20 【S5】単一選択
GCE VM の OS パッチ責任は? Cloud Run の OS は?
- A. GCE もCloud Run も Google
- B. GCE は顧客、Cloud Run は Google
- C. GCE も Cloud Run も顧客
- D. GCE は Google、Cloud Run は顧客
Q21 【S1】単一選択
組織全体で「SA 鍵作成を全面禁止」したい。使うのは?
- A. プロジェクトごとに IAM Deny を設定
- B. 組織ポリシー
iam.disableServiceAccountKeyCreation - C. SCC でアラート
- D. Owner ロールを剥奪
Q22 【S2】単一選択
同一組織内で複数アプリチームが共通 VPC を使い、ネットワーク管理は中央チームで一元。最適は?
- A. 各チームに独立 VPC + Peering
- B. Shared VPC(host project + service projects)
- C. 全チームを 1 プロジェクトに集約
- D. Cloud Interconnect
Q23 【S3】単一選択
Vertex AI で学習データが境界外に出ないようにし、推論 API は VPC 内のみ公開したい。組み合わせは?
- A. CMEK のみ
- B. IAM のみ
- C. VPC SC + CMEK + Private Endpoints
- D. Cloud Armor
Q24 【S4】単一選択
監査ログを 7 年保持し、改ざん不可にしたい。設定は?
- A. Log Bucket の Retention 7 年 + Bucket Lock
- B. BigQuery でテーブル ACL
- C. IAM で削除権限を剥奪
- D. Cloud Storage Versioning
Q25 【S5】単一選択
ハイパーバイザの脆弱性パッチ責任は?
- A. 顧客
- B. Google
- C. PaaS なら Google、IaaS なら顧客
- D. SaaS なら Google、それ以外は顧客
Q26 【S1】単一選択
「Bob がなぜ secret-foo を読めないのか」を診断。使うツールは?
- A. IAM Recommender
- B. Policy Troubleshooter
- C. Policy Analyzer
- D. SCC
Q27 【S2】単一選択
組織レベルで「全プロジェクトで外部 IP からの SSH(22)を絶対禁止」、配下でオーバーライド不可。使うのは?
- A. プロジェクト VPC Firewall Rules
- B. Hierarchical Firewall Policies(組織レベル)
- C. 組織ポリシー
- D. Cloud Armor
Q28 【S3】単一選択
シークレット(API キー / DB パスワード)の集中管理サービスは?
- A. Cloud KMS
- B. Secret Manager
- C. Cloud Storage(テキスト保存)
- D. メタデータサーバ
Q29 【S4】単一選択
公開バケット / 過大 IAM などの構成ミスを自動検出したい。使うのは?
- A. Cloud IDS
- B. Security Health Analytics (SHA)
- C. ETD
- D. Container TD
Q30 【S5】単一選択
Assured Workloads のコンプライアンスタイプは作成後に変更できるか?
- A. いつでも変更可能
- B. 24 時間以内なら可能
- C. 変更不可(新規作成して移行)
- D. Google サポートに依頼すれば可
Q31 【S1】単一選択
「自社ドメイン以外への IAM 付与禁止」を全プロジェクトに強制したい。組織ポリシーは?
- A.
iam.allowedPolicyMemberDomains - B.
gcp.resourceLocations - C.
iam.disableServiceAccountKeyCreation - D.
compute.requireOsLogin
Q32 【S2】単一選択
SaaS 提供者が顧客 VPC からプライベート IP で自社サービスを消費させたい。VPC Peering 代替は?
- A. Cloud VPN
- B. Private Service Connect (PSC)
- C. Shared VPC
- D. Cloud Interconnect
Q33 【S3】単一選択
Cloud KMS の鍵バージョンを destroy。実際に削除されるのは?
- A. すぐ
- B. 24 時間後
- C. 30 日後(restore 可能)
- D. 削除されない
Q34 【S4】単一選択
SCC Standard で使える検出器は?
- A. Event Threat Detection
- B. Container Threat Detection
- C. Security Health Analytics(基本) + Web Security Scanner
- D. VM Threat Detection
Q35 【S5】単一選択
Google Cloud の SOC2 / ISO 27001 認証書類を入手する場所は?
- A. Cloud Audit Logs
- B. Compliance Reports Manager
- C. SCC
- D. Cloud Asset Inventory
Q36 【S1】単一選択
スーパー管理者の運用は?
- A. 日常業務に使用
- B. 緊急用に複数人で分散保管、ハードウェアキーで保護、通常は組織管理者ロールの別アカウントを使う
- C. 全管理者で共有
- D. 自動化スクリプトに SA 化
Q37 【S2】単一選択
Cloud Interconnect 上で L2 レベルの暗号化 が欲しい。使うのは?
- A. IPSec(HA VPN)
- B. MACsec
- C. TLS 1.3
- D. CMEK
Q38 【S3】単一選択
VM のメモリ上の処理データも暗号化したい。使うのは?
- A. CMEK
- B. Confidential VM
- C. Cloud KMS
- D. OS Login
Q39 【S4】単一選択
ネットワーク上のマルウェア C2 通信をシグネチャベースで検出。使うのは?
- A. VPC Flow Logs
- B. Cloud Armor
- C. Cloud IDS
- D. Firewall Rules Logging
Q40 【S5】単一選択
HIPAA 対応で BAA 締結済。GCP 側で実施すべき最小セットは?
- A. Assured Workloads (HIPAA) + CMEK + Audit Logs + VPC SC
- B. SCC Standard のみ
- C. Cloud Armor + Cloud Logging
- D. IAM 最小権限のみ
Q41 【S1】単一選択
開発者に SA を VM に「割り当てる」だけ許可。トークン発行はさせない。付与するロールは?
- A.
roles/iam.serviceAccountUser - B.
roles/iam.serviceAccountTokenCreator - C.
roles/iam.serviceAccountKeyAdmin - D.
roles/owner
Q42 【S2】単一選択
社内サービス間 TLS 用の内部 PKI。マネージドサービスは?
- A. Cloud KMS
- B. Certificate Authority Service
- C. Secret Manager
- D. Cloud DNS
Q43 【S3】単一選択
BigQuery の特定列だけマスキングし、列単位で見える人を分けたい。使うのは?
- A. CMEK
- B. Policy Tags(Data Catalog Taxonomy)+ Fine-grained reader + Dynamic Data Masking
- C. 行レベルセキュリティ
- D. テーブルを 2 つに分割
Q44 【S4】複数選択(2 つ選べ)
Log Bucket の改ざん耐性を高める設定を 2 つ。
- A. Retention を 7 年に設定
- B. Bucket Lock を有効化
- C. すべての社員に編集権限を付与
- D. BigQuery に複製してすべて公開
Q45 【S5】単一選択
規制対象 / 非対象を組織レベルで物理分離し、規制対象に強い制約を上から強制したい。設計は?
- A. すべてを 1 Folder に
- B.
regulated/nonregulatedFolder を分け、上から組織ポリシー / Assured Workloads - C. IAM ロールで分離
- D. プロジェクトラベルで識別
Q46 【S1】単一選択
委託会社の人に、その会社の Okta で GCP コンソールに期限付きアクセス。使うのは?
- A. Workforce Identity Federation + IAM Condition で期限
- B. Workload Identity Federation
- C. SA 鍵を Okta 経由で配布
- D. Cloud Identity ユーザー新規作成
Q47 【S2】単一選択
VPC SC を本番影響なしで検証。使うモードは?
- A. Enforcement
- B. Dry Run
- C. Inspection
- D. Audit-only
Q48 【S3】単一選択
EKM を Public Internet 経由ではなくプライベートに。Protection Level は?
- A. SOFTWARE
- B. HSM
- C. EXTERNAL
- D. EXTERNAL_VPC
Q49 【S4】単一選択
Binary Authorization のポリシーをデプロイ後の Pod でも継続的に再検証したい。使うのは?
- A. SCC のカスタム検出器
- B. Continuous Validation (CV)
- C. Audit Log のアラート
- D. Cloud Functions 定期実行
Q50 【S5】単一選択
PCI-DSS でカード番号を保存せず、解析時に元に戻せる形にしたい。手法は?
- A. Hashing
- B. SDP の Format-Preserving Encryption (FPE)
- C. CMEK で暗号化保存
- D. Cloud Storage に CSV 保存
解答・解説
まず全問解き終えてから採点してください。
解答一覧
| # | 答 | # | 答 | # | 答 | # | 答 | # | 答 |
|---|---|---|---|---|---|---|---|---|---|
| 1 | A | 11 | A,D | 21 | B | 31 | A | 41 | A |
| 2 | B | 12 | B | 22 | B | 32 | B | 42 | B |
| 3 | C | 13 | B | 23 | C | 33 | C | 43 | B |
| 4 | B | 14 | B | 24 | A | 34 | C | 44 | A,B |
| 5 | A | 15 | A | 25 | B | 35 | B | 45 | B |
| 6 | B | 16 | C | 26 | B | 36 | B | 46 | A |
| 7 | B | 17 | B | 27 | B | 37 | B | 47 | B |
| 8 | C | 18 | A | 28 | B | 38 | B | 48 | D |
| 9 | A | 19 | B | 29 | B | 39 | C | 49 | B |
| 10 | B | 20 | B | 30 | C | 40 | A | 50 | B |
主要問題の解説
- Q1:GCDS でユーザー同期、SAML SSO で AD に認証委譲。
- Q2:VPC SC が境界外への egress をブロック。IAM とは別レイヤ。
- Q3:EKM は外部 KMS、鍵を GCP に預けない。
- Q4:Data Access のみ既定無効・有料。
- Q5:Assured Workloads (EU Sovereign Controls) でデータ所在地 + サポート人員制約、Access Approval で承認制。
- Q6:Workload Identity Federation で鍵レス CI/CD。
- Q7:IAP の BeyondCorp 流アクセス。
- Q8:FPE は形式維持で可逆。
- Q9:Binary Authorization で署名済みのみデプロイ。
- Q10:Access Approval は能動的な承認制ゲート。
- Q11:PAM + Audit Logs が JIT 昇格の標準。
- Q12:Cloud Armor で OWASP + 地理ブロック。
- Q13:Confidential Space は TEE + Attestation で複数当事者計算。
- Q14:VM Threat Detection が GCE 上のマイナー検出。
- Q15:
gcp.restrictNonCmekServicesで CMEK 必須化。 - Q16:ハードウェアセキュリティキーがフィッシング耐性最強。
- Q17:
private.googleapis.comで HA VPN/IC 経由のプライベートアクセス。 - Q18:OS Login で IAM 連携 SSH。
- Q19:Aggregated Sink が組織レベル集約。
- Q20:IaaS は顧客、PaaS は Google。
- Q21:組織ポリシーで一括強制。
- Q22:Shared VPC が集中ガバナンス。
- Q23:VPC SC + CMEK + Private Endpoints が Vertex AI 三点セット。
- Q24:Log Bucket Retention + Bucket Lock。
- Q25:ハイパーバイザは常に Google。
- Q26:Policy Troubleshooter で deny 理由診断。
- Q27:Hierarchical Firewall Policies で組織強制。
- Q28:Secret Manager がシークレット管理(KMS は鍵)。
- Q29:SHA が構成ミス検出。
- Q30:Assured Workloads タイプは変更不可、新規作成して移行。
- Q31:
iam.allowedPolicyMemberDomains。 - Q32:Private Service Connect の Producer/Consumer モデル。
- Q33:30 日 grace period、restore 可能。
- Q34:SCC Standard は SHA(基本)+ Web Security Scanner。
- Q35:Compliance Reports Manager。
- Q36:スーパー管理者は緊急用、ハードウェアキーで保護。
- Q37:MACsec が L2 暗号化、IPSec は L3。
- Q38:Confidential VM がメモリ暗号化。
- Q39:Cloud IDS(Palo Alto エンジン)。
- Q40:Assured Workloads (HIPAA) + CMEK + Audit Logs + VPC SC。
- Q41:
serviceAccountUserは割り当てのみ、TokenCreatorはトークン発行。 - Q42:Certificate Authority Service がプライベート PKI。
- Q43:Policy Tags + Fine-grained reader + Dynamic Data Masking。
- Q44:Retention + Bucket Lock で改ざん不可。
- Q45:Folder 分離 + 上から組織ポリシー / Assured Workloads。
- Q46:Workforce Identity Federation(人間)+ IAM Condition の
request.time期限。 - Q47:Dry Run モードで検証。
- Q48:EXTERNAL_VPC でプライベート経路。
- Q49:Continuous Validation (CV)。
- Q50:FPE で可逆 + 形式維持。
採点と判定
セクション別正答率(テンプレ)
| セクション | 該当問 | 正答数 | 正答率 |
|---|---|---|---|
| S1 アクセスの構成 | Q1, Q6, Q11, Q16, Q21, Q26, Q31, Q36, Q41, Q46 | / 10 | % |
| S2 通信・境界 | Q2, Q7, Q12, Q17, Q22, Q27, Q32, Q37, Q42, Q47 | / 10 | % |
| S3 データ保護 | Q3, Q8, Q13, Q18, Q23, Q28, Q33, Q38, Q43, Q48 | / 10 | % |
| S4 運用管理 | Q4, Q9, Q14, Q19, Q24, Q29, Q34, Q39, Q44, Q49 | / 10 | % |
| S5 コンプライアンス | Q5, Q10, Q15, Q20, Q25, Q30, Q35, Q40, Q45, Q50 | / 10 | % |
| 合計 | / 50 | % |
判定基準
- 70% 以上(35 問〜):合格圏。模擬試験2で最終確認
- 60〜69%(30〜34 問):要復習。弱点セクションを集中再学習
- 60% 未満(〜29 問):本番未満。受験を 1〜2 週後ろ倒しして再学習
弱点セクションは
02_学習資料/0X_*の 応用 → 要点と暗記 で固めて、対応する03_問題集/sectionX_問題集.mdを再演習。