用語集 — Professional Cloud Security Engineer
PCSE 頻出のサービス・概念を カテゴリ別 にまとめたリファレンスです。試験は日本語受験可ですが、サービス名は英語ベース。日英対応 を意識して暗記してください。
使い方:学習の合間に通読 → 8 割わからない場合は該当の学習資料へ。試験直前の総ざらいにも。
🔐 1. Identity & Access Management(IAM)
| 用語 | 説明 |
|---|---|
| Cloud Identity | Google の IDaaS。ユーザー / グループ / デバイス管理 |
| Google Cloud Directory Sync (GCDS) | オンプレ AD / LDAP → Cloud Identity の一方向同期 |
| Workforce Identity Federation | 外部 IdP(人間)を Cloud Identity アカウントなしで GCP に連携 |
| Workload Identity Federation | 外部ワークロード(マシン)を SA 鍵なしで GCP API に連携 |
| サービスアカウント (SA) | マシン向け非人間 ID |
| SA 鍵 | SA の JSON 認証鍵(漏洩リスク大、使用は最終手段) |
| Short-lived credentials | 有効期限付きのアクセストークン |
| Impersonation | ユーザーが SA として行動する(serviceAccountTokenCreator が必要) |
| Cloud IAM | プリンシパル × ロール × リソースの認可モデル |
| 基本ロール | Owner / Editor / Viewer(広すぎて非推奨) |
| 事前定義ロール | サービスごとに Google が用意したロール |
| カスタムロール | 必要な権限だけを集めた自前ロール |
| IAM Condition | CEL 式での条件付き付与(時間・リソース・Access Level) |
| IAM Deny ポリシー | Allow より強い「絶対禁止」を表現 |
| Access Context Manager | Access Level(IP / デバイス / 時間など)の定義 |
| Policy Intelligence | IAM Recommender / Policy Troubleshooter / Policy Analyzer |
| IAM Recommender | 90 日アクセスのない権限を検出・削減提案 |
| Policy Troubleshooter | 「なぜ deny/allow か」を診断 |
| Policy Analyzer | 「誰が何にアクセスできるか」を網羅検索 |
| Privileged Access Manager (PAM) | JIT 特権昇格(申請 → 承認 → 期限自動剥奪) |
| 組織ポリシー (Org Policy) | 組織 / フォルダ / プロジェクトに制約を強制 |
| タグ (Tag) | 階層に依存しないクロスカット属性 |
| 2 段階認証 (2SV) | SMS / TOTP / Google プロンプト / セキュリティキー |
| セキュリティキー | FIDO / WebAuthn のハードウェアキー、フィッシング耐性最強 |
🌐 2. ネットワークセキュリティ
| 用語 | 説明 |
|---|---|
| VPC | グローバルな仮想ネットワーク |
| Shared VPC | host project が VPC を持ち、service project が利用 |
| VPC Peering | VPC 間直接接続(推移的接続なし) |
| Cloud NGFW | 次世代ファイアウォール(VPC FW Rules の後継、L7 オプション) |
| Hierarchical Firewall Policies | 組織 / フォルダで強制 FW ルール |
| Network Firewall Policies | 再利用可能な FW ルール集(Global / Regional) |
| Identity-Aware Proxy (IAP) | ID ベースのアクセス制御(VPN レス) |
| Cloud Armor | L7 WAF / DDoS / 地理ブロック / Bot 管理 |
| Adaptive Protection | Cloud Armor の ML ベース DDoS 検知(Plus 以上) |
| Secure Web Proxy | egress 検査プロキシ |
| Certificate Authority Service (CAS) | マネージドプライベート PKI |
| VPC Service Controls (VPC SC) | サービス境界、egress ブロック |
| Service Perimeter | VPC SC の境界 |
| Ingress / Egress Rule | VPC SC で境界外との例外的アクセスを許可 |
| Dry Run モード | VPC SC の検証モード |
| Private Google Access | VM が内部 IP のみで Google API にアクセス |
| Private Google Access for on-premises | オンプレからプライベートで Google API |
| Restricted Google Access | restricted.googleapis.com + VPC SC 連携 |
private.googleapis.com |
199.36.153.8/30 |
restricted.googleapis.com |
199.36.153.4/30 |
| Private Service Connect (PSC) | プライベート IP でサービス公開/消費 |
| HA VPN | 99.99% SLA の IPSec VPN |
| Cloud Interconnect | 10/100 Gbps 専有回線(Dedicated / Partner) |
| MACsec | Interconnect の L2 暗号化 |
| Cloud NAT | egress 専用 NAT |
| Cloud DNS | DNS サービス、DNSSEC 対応 |
🛡️ 3. データ保護・暗号化
| 用語 | 説明 |
|---|---|
| Sensitive Data Protection (SDP) | 旧 Cloud DLP。PII 検出 / マスキング / トークン化 |
| infoType | SDP の検出パターン(EMAIL_ADDRESS など) |
| De-identification | 機微データの匿名化 |
| Redaction | 黒塗り(不可逆) |
| Tokenization (Pseudonymization) | 別の値に置換(鍵があれば可逆) |
| Format-Preserving Encryption (FPE) | 形式維持の可逆暗号化 |
| Crypto Deterministic | 同じ入力に同じ出力(JOIN 維持) |
| Generalization | 範囲化(不可逆) |
| Secret Manager | シークレットのマネージド管理 |
| Cloud KMS | 鍵管理サービス |
| Keyring / Crypto Key / Key Version | KMS の階層構造 |
| CMEK(Customer-Managed Encryption Keys) | 顧客管理の暗号鍵(KMS 内) |
| CSEK(Customer-Supplied Encryption Keys) | 顧客提供の暗号鍵(鍵を持ち込み) |
| EKM(External Key Manager) | 外部 KMS が鍵を保持、GCP は復号 API |
| Cloud HSM | FIPS 140-2 Level 3 認証 HSM |
| EXTERNAL_VPC | EKM のプライベート経路接続 |
| Confidential Computing | 使用中(メモリ)の暗号化 |
| Confidential VM | AMD SEV / SEV-SNP / Intel TDX |
| Confidential GKE Nodes | GKE ノードの Confidential VM 化 |
| Confidential Space | TEE + Attestation、複数当事者計算 |
| OS Login | SSH を IAM 連携 |
| Shielded VM | UEFI セキュアブート + vTPM + 完全性モニタリング |
| Bucket Lock | Cloud Storage / Log Bucket の Retention をロック |
| Object Versioning | バケット内のオブジェクトをバージョン管理 |
| Vertex AI | 統合 ML プラットフォーム |
| Model Garden | Vertex AI のモデルカタログ |
| Private Endpoints | Vertex AI の VPC 内専用エンドポイント |
⚙️ 4. 自動化・運用
| 用語 | 説明 |
|---|---|
| Artifact Registry | コンテナ / 言語パッケージのレジストリ |
| Container Analysis | コンテナイメージの CVE 自動スキャン |
| Binary Authorization | 署名済みイメージのみ GKE / Cloud Run デプロイ許可 |
| Attestor | Binary Authorization の信頼署名鍵・検証ロジック |
| Breakglass | Binary Authorization のポリシーバイパス(監査必須) |
| Continuous Validation (CV) | デプロイ後の Pod を継続再検証 |
| OS Patch Management | VM パッチ集中管理 |
| VM Manager | OS Config + Patch + Inventory |
| Security Health Analytics (SHA) | 構成ミス自動検出 |
| SHA カスタムモジュール | 自社検出ルールを CEL で追加 |
| Security Posture Service | 組織姿勢ベースラインの宣言・ドリフト検知 |
📋 5. ロギング・モニタリング・検知
| 用語 | 説明 |
|---|---|
| Cloud Audit Logs | 4 種:Admin Activity / Data Access / System Event / Policy Denied |
| Admin Activity | リソース変更・IAM 変更(既定有効・無料・400 日) |
| Data Access | データ読み書き(既定無効・有料・30 日) |
| System Event | Google 自動操作(既定有効・無料・400 日) |
| Policy Denied | IAM / VPC SC で拒否(既定有効・無料・30 日) |
| Log Sink | ログを BigQuery / GCS / Pub/Sub / Log Bucket へエクスポート |
| Aggregated Sink | 組織 / フォルダレベルで全プロジェクトログを集約 |
_Required バケット |
Admin Activity / System Event を強制保管 |
_Default バケット |
その他ログ、保持期間調整可 |
| Log Bucket | Logging のストレージ |
| Log Analytics | Log Bucket を BigQuery クエリで直接分析 |
| VPC Flow Logs | VPC ネットワーク通信のメタデータ(ペイロードなし) |
| Firewall Rules Logging | FW ルールごとの許可/拒否 |
| Packet Mirroring | パケットを別 VM に複製(ペイロード含む) |
| Cloud IDS | Palo Alto エンジンのマネージド IDS |
| Security Command Center (SCC) | セキュリティ管理ダッシュボード |
| SCC Standard | SHA(基本)+ Web Security Scanner |
| SCC Premium | + ETD / Container TD / VM TD / SHA(全機能) |
| SCC Enterprise | + Chronicle(SIEM/SOAR) |
| Event Threat Detection (ETD) | Audit Log 解析、IAM 異常 / C2 |
| Container Threat Detection | GKE Pod の suspicious binary / shell |
| VM Threat Detection | GCE 暗号通貨マイナー |
| Web Security Scanner | App Engine / Cloud Run の Web 脆弱性 |
| Chronicle | Google Cloud の SIEM/SOAR |
📜 6. コンプライアンス
| 用語 | 説明 |
|---|---|
| 責任共有モデル (Shared Responsibility Model) | Google / 顧客の責任分担 |
| Assured Workloads | 規制対応ワークロード分離(FedRAMP / IL / HIPAA / EU Sovereign 等) |
| EU Sovereign Controls | EU 主権要件向け Assured Workloads |
| FedRAMP Moderate / High | 米国連邦データ |
| IL2 / IL4 / IL5 | 米国国防 |
| HIPAA | 米国医療、BAA 必須 |
| HITRUST | 医療横断 |
| CJIS | 米国司法 |
| GDPR | EU データ保護 |
| PCI-DSS | カード業界 |
| Access Transparency | Google アクセスのログ可視化(受動) |
| Access Approval | Google アクセスの事前承認制(能動) |
| Compliance Reports Manager | Google 側コンプライアンス認証書類 |
| In-scope | 規制対象環境 |
| Sovereign Cloud | 国別主権要件対応のオファリング群 |
🧠 暗記のコツ
- ID 系:人間 = Cloud Identity / Workforce Federation、マシン = SA / Workload Federation
- 境界 vs アクセス:IAM ≠ VPC SC(権限制御と境界防御は別レイヤ)
- 暗号化の梯子:Google 既定 → CMEK(Software)→ CMEK(HSM)→ EKM
- Audit Log 4 種:必須暗記、Data Access のみ既定無効・有料
- SCC Tier:Standard < Premium < Enterprise、Premium で ETD/Container TD/VM TD、Enterprise で Chronicle
- Access Transparency vs Approval:T = 受動ログ、A = 能動承認
- Assured Workloads:作成時固定、後から変更不可