模擬試験2(応用)
模擬試験1より難度を高めた応用版。シナリオが複雑で、複数選択も多めです。 制限時間 2 時間 / 50 問 / 目標 70%(35 問)以上。
問題
Q1 【S1】単一選択
組織で「全員 Owner」状態を解消する。最初に取るべき措置として 最も推奨 されるのは?
- A. 個人 Owner を個別に降格
- B. すべて Editor に一括変更
- C. グループ単位 で最小権限の事前定義ロールを再設計し、IAM ポリシー全体を再構築
- D. すべてのプロジェクトを再作成
Q2 【S2】単一選択
VPC SC を導入した結果、CI/CD パイプラインの一部が失敗。本番影響なく原因切り分け。使うのは?
- A. Enforcement モードのまま様子見
- B. Dry Run モードで
dryRunPolicyを構成し、違反候補をログで分析 - C. VPC SC を一旦無効化
- D. Cloud Logging のメトリクスのみで判断
Q3 【S3】単一選択
PCI-DSS 環境でクレカ番号を保存しない要件。取り込み時に 同じ元値は同じトークン に、形式維持で。手法は?
- A. Crypto Deterministic Encryption または FPE
- B. Random Tokenization
- C. Hashing(SHA-256)
- D. Cloud Storage に CSV 保管
Q4 【S4】単一選択
組織全体で Aggregated Sink を作成する権限を持つのは?
- A. プロジェクト Owner
- B. 組織 / フォルダレベルで
roles/logging.configWriter - C. 組織管理者のみ
- D. SCC Premium 利用者のみ
Q5 【S5】単一選択
ハイパーバイザ層の脆弱性パッチ責任は?
- A. 顧客
- B. Google
- C. PaaS なら Google、IaaS なら顧客
- D. SaaS なら Google、その他は顧客
Q6 【S1】複数選択(2 つ選べ)
特権昇格パターン「ユーザー → SA を impersonate → リソース操作」の前提となる IAM 権限を 2 つ。
- A. ユーザーに
roles/iam.serviceAccountTokenCreator(対象 SA に対し) - B. ユーザーに
roles/iam.serviceAccountUser - C. SA に対象リソースへの操作権限
- D. ユーザーに
roles/owner
Q7 【S2】単一選択
公開 LB の前段に Cloud Armor を入れた。Adaptive Protection(ML DDoS)を使うために必要な Tier は?
- A. Standard
- B. Plus
- C. Enterprise
- D. Free
Q8 【S3】単一選択
Confidential VM が利用する主な技術は?
- A. AMD SEV / SEV-SNP / Intel TDX
- B. TLS 1.3
- C. ALTS
- D. CMEK
Q9 【S4】単一選択
IAM 異常使用(短時間で大量 API 呼び出し / 権限昇格) を検出したい。使う検出器は?
- A. Security Health Analytics
- B. Event Threat Detection (ETD)
- C. Container Threat Detection
- D. VM Threat Detection
Q10 【S5】単一選択
Access Approval の動作は?
- A. Google のアクセスをログで可視化する受動的機能
- B. Google のアクセスに顧客の事前承認を要求する能動的ゲート
- C. 顧客のアクセスを Google が承認する仕組み
- D. 顧客のアクセスを監査する SIEM
Q11 【S1】単一選択
組織で「IAM Deny ポリシー」を使う代表的なシナリオは?
- A. ロールを与える
- B. すべての Allow より強い「絶対禁止」を表現
- C. Cloud Armor ルールを書く
- D. ファイアウォールを設定
Q12 【S2】単一選択
オンプレからの API アクセスで Public IP を完全排除、VPC SC 連携も必要。設定は?
- A. Private Google Access +
private.googleapis.com - B. Restricted Google Access +
restricted.googleapis.com+ VPC SC - C. Cloud NAT
- D. Cloud Armor
Q13 【S3】単一選択
BigQuery ML / Vertex AI のモデルアーティファクトも CMEK で暗号化可能か?
- A. 可能
- B. 不可能
- C. Vertex AI のみ可能、BigQuery ML は不可
- D. BigQuery ML のみ可能、Vertex AI は不可
Q14 【S4】単一選択
GKE Pod 内の reverse shell / suspicious binary を検出する検出器は?
- A. ETD
- B. Container Threat Detection
- C. VM Threat Detection
- D. SHA
Q15 【S5】単一選択
Assured Workloads がサポートする規制で 正しいもの はどれか?
- A. FedRAMP High / IL5 / HIPAA / EU Sovereign Controls
- B. FedRAMP High のみ
- C. EU GDPR のみ(規制名一致)
- D. HIPAA のみ
Q16 【S1】単一選択
カスタムロールを作成する際の ベストプラクティス は?
- A. すべての権限を含める
- B. 事前定義ロールで足りなければ、必要な permission を最小限で集める
- C. Owner と同等にする
- D. プロジェクト単位のみで作成(組織レベルは禁止)
Q17 【S2】単一選択
VPC SC + IAM の評価順は?
- A. IAM Allow が通れば VPC SC は無視
- B. VPC SC が境界外をブロックすれば IAM の判断にかかわらず deny
- C. VPC SC は IAM の補助でしかない
- D. 順序は設定により可変
Q18 【S3】単一選択
Secret Manager のシークレットを 自動ローテーション したい。実装パターンは?
- A. Secret Manager がローテーションを実装
- B. ローテーション期間に達したら Pub/Sub 通知 → Cloud Function で新バージョン作成
- C. Cron で手動切替
- D. Cloud KMS の自動ローテーション機能を使う
Q19 【S4】単一選択
SIEM/SOAR を統合した SCC はどの Tier か?
- A. Standard
- B. Premium
- C. Enterprise(Chronicle 連携)
- D. Free
Q20 【S5】単一選択
Sovereign Cloud パートナー(例:T-Systems) との協業で EU 内オペレーションを実現する GCP の枠組みは?
- A. 組織ポリシーのみ
- B. Assured Workloads (EU Sovereign Controls)
- C. VPC SC のみ
- D. CMEK
Q21 【S1】単一選択
組織レベルで タグベース の IAM Condition を実装。タグの利点は?
- A. IP ベースの ACL を提供
- B. 階層に依存しないクロスカット属性で IAM Condition を表現できる
- C. ファイアウォールルール自動生成
- D. 監査ログを自動分類
Q22 【S2】単一選択
HA VPN の SLA は?
- A. 99.9%
- B. 99.99%
- C. 99.999%
- D. SLA なし
Q23 【S3】単一選択
Cloud HSM が満たす FIPS 認証レベルは?
- A. FIPS 140-2 Level 1
- B. FIPS 140-2 Level 2
- C. FIPS 140-2 Level 3
- D. FIPS 140-3 Level 4
Q24 【S4】単一選択
監査ログを Pub/Sub 経由で Splunk に流す Sink の宛先指定として正しいのは?
- A. プロジェクト Sink を全プロジェクトに作る
- B. Aggregated Sink → Pub/Sub Topic → Splunk Forwarder(Dataflow テンプレ)
- C. Cloud Storage → BigQuery 経由
- D. Cloud Logging を直接 Splunk から poll
Q25 【S5】単一選択
Bucket Lock を一度有効化したら、Retention は短くできるか?
- A. いつでも短縮可
- B. Lock 後は 延長のみ可能、短縮不可
- C. Google サポート依頼で短縮可
- D. 30 日後に短縮可
Q26 【S1】単一選択
Policy Analyzer の使用例で最も適切は?
- A. 余剰権限を 90 日基準で検出
- B. 「Bob がなぜ X にアクセスできないか」を診断
- C. 「組織内で
pubsub.publishを持つプリンシパルを網羅検索」 - D. SCC で Findings を集約
Q27 【S2】単一選択
Cloud NAT のポート割り当て で正しいのは?
- A. 外部 IP 1 つあたり相手 IP ごとに最大 55,000 ポート
- B. 1 つの NAT で全 VPC を NAT 可能
- C. 受信トラフィックも NAT 可能
- D. 暗号化トンネルとして機能
Q28 【S3】単一選択
メタデータサーバ に機微情報を入れることのリスクは?
- A. VM 内のスクリプトで簡単に読まれる、GitHub にコミットされた事例多数
- B. リスクは低い(暗号化されているため)
- C. 課金が増える
- D. パフォーマンスが落ちる
Q29 【S4】単一選択
Container Analysis の役割は?
- A. ネットワーク侵入検知
- B. Artifact Registry のコンテナイメージに対する CVE 自動スキャン
- C. GKE Pod の reverse shell 検出
- D. SIEM ログ収集
Q30 【S5】単一選択
Access Transparency のログに含まれる主な情報は?
- A. 顧客の操作
- B. Google サポート / オペレータがいつ・なぜ顧客データにアクセスしたか
- C. SIEM Findings
- D. ネットワークトラフィック
Q31 【S1】単一選択
スーパー管理者の MFA に推奨されるのは?
- A. SMS
- B. ハードウェアセキュリティキー
- C. メール認証
- D. パスワードのみ
Q32 【S2】単一選択
VPC Peering 経由のサービス公開 より PSC を選ぶ理由は?
- A. PSC は無料
- B. PSC は推移的接続なし問題を回避し、Producer/Consumer のサービス境界を明確化
- C. PSC は暗号化が強い
- D. PSC は Public IP を使う
Q33 【S3】単一選択
Cloud KMS の自動ローテーション で、過去の鍵バージョンは?
- A. 自動削除される
- B. 保持され続け、以前暗号化されたデータの復号に使われる(新規暗号化は最新キーで)
- C. 全データが再暗号化される
- D. 別リージョンに移動される
Q34 【S4】単一選択
Security Posture Service の役割は?
- A. CVE スキャン
- B. 組織のセキュリティ姿勢ベースラインを YAML で宣言し、ドリフトを継続検出
- C. インシデント対応
- D. SIEM
Q35 【S5】単一選択
コンプライアンスの「In-scope 環境」 とは?
- A. 規制対象のデータ・サービス・ネットワークがある環境(Folder で分離するのが定石)
- B. すべての GCP リソース
- C. オンプレ環境のみ
- D. SCC が検出する全リソース
Q36 【S1】単一選択
Workforce Identity Federation のユースケースに最も適合するのは?
- A. CI/CD(GitHub Actions)から GCP API
- B. 取引先の従業員に、その会社の Okta で期限付き GCP コンソールアクセス
- C. AWS Lambda から GCP BigQuery
- D. オンプレ Kubernetes から GCP
Q37 【S2】単一選択
Cloud DNS の DNSSEC が防ぐ攻撃は?
- A. DDoS
- B. DNS 応答の改ざん / キャッシュポイズニング
- C. SQL Injection
- D. SSRF
Q38 【S3】単一選択
Vertex AI のプロンプトインジェクション 対策で有効なのは?
- A. CMEK
- B. システムプロンプトと入力の分離、出力の SDP スキャン、入力サニタイズ
- C. VPC SC
- D. ハードウェアキー MFA
Q39 【S4】単一選択
Audit Log の Admin Activity のデフォルト保持期間は?
- A. 30 日
- B. 90 日
- C. 400 日
- D. 7 年
Q40 【S5】単一選択
EU Sovereign Controls の Assured Workloads が提供する主な制約は?
- A. EU リージョンのみ、EU 居住者のサポート人員、Google アクセスの透明性 / 承認制
- B. すべての通信が暗号化
- C. すべての VM が Confidential VM になる
- D. SCC Premium が無料
Q41 【S1】単一選択
IAM Recommender が役立つ典型シナリオは?
- A. なぜ deny されたかの調査
- B. 90 日アクセスのない権限の棚卸し
- C. 権限の網羅検索
- D. リアルタイム認可判定
Q42 【S2】単一選択
Shared VPC の host project と service project の責任分担は?
- A. host project がワークロード、service project がネットワーク
- B. host project がネットワーク(VPC / FW / Subnet)、service project がワークロード(VM / GKE 等)
- C. どちらも同じ
- D. host project が運用、service project がコンプライアンス
Q43 【S3】単一選択
Confidential GKE Nodes とは?
- A. GKE ノードを Confidential VM 化したもの
- B. Workload Identity を強制した GKE
- C. CMEK で暗号化された GKE
- D. ノードに Private IP のみを設定した GKE
Q44 【S4】複数選択(2 つ選べ)
ログのアクセスを セキュア化 する設計を 2 つ。
- A. ログ専用プロジェクトを作り IAM を最小化
- B.
roles/logging.privateLogViewerを一部の SOC メンバーのみに付与 - C. 全社員に
roles/logging.viewerを付与し透明性を高める - D. ログをパブリック GCS バケットに公開
Q45 【S5】単一選択
Compliance Reports Manager で取得できないのは?
- A. SOC 2 Type II Report
- B. ISO 27001 Certificate
- C. PCI-DSS Service Provider Level 1 AOC
- D. 顧客の Audit Log
Q46 【S1】単一選択
OS Login を組織で強制する組織ポリシーは?
- A.
compute.requireOsLogin - B.
iam.disableServiceAccountKeyCreation - C.
gcp.resourceLocations - D.
iam.allowedPolicyMemberDomains
Q47 【S2】単一選択
Hierarchical Firewall Policies の特徴は?
- A. VPC レベルでのみ定義
- B. 組織 / フォルダで定義し、配下プロジェクトに強制(goto_next で許可は可能)
- C. プロジェクト管理者がオーバーライド可能
- D. Cloud Armor の上位互換
Q48 【S3】単一選択
SDP の Discovery 機能 で行えるのは?
- A. BigQuery / Cloud Storage / Cloud SQL 内の機微データの所在を自動スキャンで可視化
- B. データ暗号化
- C. ネットワーク監視
- D. ログ集約
Q49 【S4】単一選択
SCC Premium が 持たない 機能は?
- A. Event Threat Detection
- B. Container Threat Detection
- C. Chronicle 連携(SIEM/SOAR)
- D. VM Threat Detection
Q50 【S5】単一選択
責任共有モデル で、すべてのサービスモデルで Google が責任を負うのは?
- A. データ
- B. アプリケーション
- C. HW / 物理データセンタ / ハイパーバイザ
- D. IAM 設定
解答・解説
解答一覧
| # | 答 | # | 答 | # | 答 | # | 答 | # | 答 |
|---|---|---|---|---|---|---|---|---|---|
| 1 | C | 11 | B | 21 | B | 31 | B | 41 | B |
| 2 | B | 12 | B | 22 | B | 32 | B | 42 | B |
| 3 | A | 13 | A | 23 | C | 33 | B | 43 | A |
| 4 | B | 14 | B | 24 | B | 34 | B | 44 | A,B |
| 5 | B | 15 | A | 25 | B | 35 | A | 45 | D |
| 6 | A,C | 16 | B | 26 | C | 36 | B | 46 | A |
| 7 | B | 17 | B | 27 | A | 37 | B | 47 | B |
| 8 | A | 18 | B | 28 | A | 38 | B | 48 | A |
| 9 | B | 19 | C | 29 | B | 39 | C | 49 | C |
| 10 | B | 20 | B | 30 | B | 40 | A | 50 | C |
主要問題の解説(応用ポイント)
- Q1:Owner 状態の解消は グループ × 最小権限の事前定義ロール で IAM を再設計するのが王道。
- Q2:Dry Run モードは
dryRunPolicyで実害なく違反候補をログ化。 - Q3:同じ入力に同じ出力(JOIN 維持)は Crypto Deterministic / FPE。
- Q4:Aggregated Sink 作成には組織 / フォルダレベルの
logging.configWriterが必要。 - Q5:ハイパーバイザは常に Google 責任。
- Q6:impersonate には TokenCreator + SA がリソース操作権限を持つ。
- Q7:Adaptive Protection は Cloud Armor Plus。
- Q8:Confidential VM は AMD SEV / SEV-SNP / Intel TDX。
- Q9:ETD は Audit Logs を解析し IAM 異常 / C2 通信を検出。
- Q10:Approval は能動的承認制ゲート。
- Q11:Deny は Allow より強い「絶対禁止」。
- Q12:
restricted.googleapis.com+ VPC SC で Public IP API 利用を完全遮断。 - Q13:Vertex AI / BigQuery ML どちらも CMEK 対応。
- Q14:Container Threat Detection が GKE 内のシェル / バイナリを検出。
- Q15:FedRAMP High / IL5 / HIPAA / EU Sovereign Controls は Assured Workloads でサポート。
- Q16:カスタムロールは「事前定義で足りない時の最小権限」。
- Q17:VPC SC が境界外をブロックすれば IAM Allow も通らない。
- Q18:Secret Manager 自体はローテーション機能を持たず、Pub/Sub 通知 + Cloud Function で実装が定石。
- Q19:SCC Enterprise = SIEM/SOAR(Chronicle)。
- Q20:EU Sovereign Controls がパートナー協業の枠組み。
- Q21:タグは階層非依存のクロスカット属性。
- Q22:HA VPN SLA は 99.99%。
- Q23:Cloud HSM = FIPS 140-2 Level 3。
- Q24:Aggregated Sink → Pub/Sub → Splunk Forwarder(Dataflow)。
- Q25:Bucket Lock 後は 延長のみ可、短縮不可。
- Q26:Policy Analyzer = 網羅検索(Asset Inventory)。
- Q27:Cloud NAT は外部 IP 1 つあたり相手 IP ごとに最大 55,000 ポート。
- Q28:メタデータに機微情報を書くのはアンチパターン。
- Q29:Container Analysis は CVE スキャン。
- Q30:Access Transparency = Google アクセスの可視化ログ。
- Q31:ハードウェアキーが推奨。
- Q32:PSC は推移的接続問題を回避、Producer/Consumer モデル。
- Q33:Cloud KMS 自動ローテーション後も過去バージョンは復号用に保持。
- Q34:Security Posture Service = 姿勢ベースラインの宣言・ドリフト検知。
- Q35:In-scope = 規制対象環境、Folder で分離するのが定石。
- Q36:Workforce は人間 IdP 連携、取引先用途に最適。
- Q37:DNSSEC は応答改ざん / キャッシュポイズニング防止。
- Q38:プロンプトインジェクション対策は入力サニタイズ + プロンプト分離 + 出力 SDP スキャン。
- Q39:Admin Activity の保持は 400 日。
- Q40:EU リージョン + EU サポート人員 + Transparency/Approval が EU Sovereign Controls の核。
- Q41:Recommender は余剰権限の検出。
- Q42:host = ネットワーク、service = ワークロード。
- Q43:Confidential GKE Nodes = GKE ノードの Confidential VM 化。
- Q44:ログ専用プロジェクト + 最小権限 IAM + 一部メンバーのみ privateLogViewer。
- Q45:顧客の Audit Log は GCP コンソールから別経路(Logging)。
- Q46:
compute.requireOsLogin。 - Q47:Hierarchical FW Policy は組織/フォルダで強制。
- Q48:SDP Discovery は機微データの所在マッピング。
- Q49:Chronicle 連携は SCC Enterprise の機能。
- Q50:ハイパーバイザ・物理 HW は常に Google。
採点と判定
模擬試験1と同じくセクション別正答率で弱点を特定し、02_学習資料 の 応用 で集中復習。模試1 + 模試2 の両方で 70% 以上なら受験 GO。