用語集

用語集 — Professional Cloud Security Engineer

PCSE 頻出のサービス・概念を カテゴリ別 にまとめたリファレンスです。試験は日本語受験可ですが、サービス名は英語ベース。日英対応 を意識して暗記してください。

使い方:学習の合間に通読 → 8 割わからない場合は該当の学習資料へ。試験直前の総ざらいにも。


🔐 1. Identity & Access Management(IAM)

用語 説明
Cloud Identity Google の IDaaS。ユーザー / グループ / デバイス管理
Google Cloud Directory Sync (GCDS) オンプレ AD / LDAP → Cloud Identity の一方向同期
Workforce Identity Federation 外部 IdP(人間)を Cloud Identity アカウントなしで GCP に連携
Workload Identity Federation 外部ワークロード(マシン)を SA 鍵なしで GCP API に連携
サービスアカウント (SA) マシン向け非人間 ID
SA 鍵 SA の JSON 認証鍵(漏洩リスク大、使用は最終手段)
Short-lived credentials 有効期限付きのアクセストークン
Impersonation ユーザーが SA として行動する(serviceAccountTokenCreator が必要)
Cloud IAM プリンシパル × ロール × リソースの認可モデル
基本ロール Owner / Editor / Viewer(広すぎて非推奨)
事前定義ロール サービスごとに Google が用意したロール
カスタムロール 必要な権限だけを集めた自前ロール
IAM Condition CEL 式での条件付き付与(時間・リソース・Access Level)
IAM Deny ポリシー Allow より強い「絶対禁止」を表現
Access Context Manager Access Level(IP / デバイス / 時間など)の定義
Policy Intelligence IAM Recommender / Policy Troubleshooter / Policy Analyzer
IAM Recommender 90 日アクセスのない権限を検出・削減提案
Policy Troubleshooter 「なぜ deny/allow か」を診断
Policy Analyzer 「誰が何にアクセスできるか」を網羅検索
Privileged Access Manager (PAM) JIT 特権昇格(申請 → 承認 → 期限自動剥奪)
組織ポリシー (Org Policy) 組織 / フォルダ / プロジェクトに制約を強制
タグ (Tag) 階層に依存しないクロスカット属性
2 段階認証 (2SV) SMS / TOTP / Google プロンプト / セキュリティキー
セキュリティキー FIDO / WebAuthn のハードウェアキー、フィッシング耐性最強

🌐 2. ネットワークセキュリティ

用語 説明
VPC グローバルな仮想ネットワーク
Shared VPC host project が VPC を持ち、service project が利用
VPC Peering VPC 間直接接続(推移的接続なし)
Cloud NGFW 次世代ファイアウォール(VPC FW Rules の後継、L7 オプション)
Hierarchical Firewall Policies 組織 / フォルダで強制 FW ルール
Network Firewall Policies 再利用可能な FW ルール集(Global / Regional)
Identity-Aware Proxy (IAP) ID ベースのアクセス制御(VPN レス)
Cloud Armor L7 WAF / DDoS / 地理ブロック / Bot 管理
Adaptive Protection Cloud Armor の ML ベース DDoS 検知(Plus 以上)
Secure Web Proxy egress 検査プロキシ
Certificate Authority Service (CAS) マネージドプライベート PKI
VPC Service Controls (VPC SC) サービス境界、egress ブロック
Service Perimeter VPC SC の境界
Ingress / Egress Rule VPC SC で境界外との例外的アクセスを許可
Dry Run モード VPC SC の検証モード
Private Google Access VM が内部 IP のみで Google API にアクセス
Private Google Access for on-premises オンプレからプライベートで Google API
Restricted Google Access restricted.googleapis.com + VPC SC 連携
private.googleapis.com 199.36.153.8/30
restricted.googleapis.com 199.36.153.4/30
Private Service Connect (PSC) プライベート IP でサービス公開/消費
HA VPN 99.99% SLA の IPSec VPN
Cloud Interconnect 10/100 Gbps 専有回線(Dedicated / Partner)
MACsec Interconnect の L2 暗号化
Cloud NAT egress 専用 NAT
Cloud DNS DNS サービス、DNSSEC 対応

🛡️ 3. データ保護・暗号化

用語 説明
Sensitive Data Protection (SDP) 旧 Cloud DLP。PII 検出 / マスキング / トークン化
infoType SDP の検出パターン(EMAIL_ADDRESS など)
De-identification 機微データの匿名化
Redaction 黒塗り(不可逆)
Tokenization (Pseudonymization) 別の値に置換(鍵があれば可逆)
Format-Preserving Encryption (FPE) 形式維持の可逆暗号化
Crypto Deterministic 同じ入力に同じ出力(JOIN 維持)
Generalization 範囲化(不可逆)
Secret Manager シークレットのマネージド管理
Cloud KMS 鍵管理サービス
Keyring / Crypto Key / Key Version KMS の階層構造
CMEK(Customer-Managed Encryption Keys) 顧客管理の暗号鍵(KMS 内)
CSEK(Customer-Supplied Encryption Keys) 顧客提供の暗号鍵(鍵を持ち込み)
EKM(External Key Manager) 外部 KMS が鍵を保持、GCP は復号 API
Cloud HSM FIPS 140-2 Level 3 認証 HSM
EXTERNAL_VPC EKM のプライベート経路接続
Confidential Computing 使用中(メモリ)の暗号化
Confidential VM AMD SEV / SEV-SNP / Intel TDX
Confidential GKE Nodes GKE ノードの Confidential VM 化
Confidential Space TEE + Attestation、複数当事者計算
OS Login SSH を IAM 連携
Shielded VM UEFI セキュアブート + vTPM + 完全性モニタリング
Bucket Lock Cloud Storage / Log Bucket の Retention をロック
Object Versioning バケット内のオブジェクトをバージョン管理
Vertex AI 統合 ML プラットフォーム
Model Garden Vertex AI のモデルカタログ
Private Endpoints Vertex AI の VPC 内専用エンドポイント

⚙️ 4. 自動化・運用

用語 説明
Artifact Registry コンテナ / 言語パッケージのレジストリ
Container Analysis コンテナイメージの CVE 自動スキャン
Binary Authorization 署名済みイメージのみ GKE / Cloud Run デプロイ許可
Attestor Binary Authorization の信頼署名鍵・検証ロジック
Breakglass Binary Authorization のポリシーバイパス(監査必須)
Continuous Validation (CV) デプロイ後の Pod を継続再検証
OS Patch Management VM パッチ集中管理
VM Manager OS Config + Patch + Inventory
Security Health Analytics (SHA) 構成ミス自動検出
SHA カスタムモジュール 自社検出ルールを CEL で追加
Security Posture Service 組織姿勢ベースラインの宣言・ドリフト検知

📋 5. ロギング・モニタリング・検知

用語 説明
Cloud Audit Logs 4 種:Admin Activity / Data Access / System Event / Policy Denied
Admin Activity リソース変更・IAM 変更(既定有効・無料・400 日)
Data Access データ読み書き(既定無効・有料・30 日)
System Event Google 自動操作(既定有効・無料・400 日)
Policy Denied IAM / VPC SC で拒否(既定有効・無料・30 日)
Log Sink ログを BigQuery / GCS / Pub/Sub / Log Bucket へエクスポート
Aggregated Sink 組織 / フォルダレベルで全プロジェクトログを集約
_Required バケット Admin Activity / System Event を強制保管
_Default バケット その他ログ、保持期間調整可
Log Bucket Logging のストレージ
Log Analytics Log Bucket を BigQuery クエリで直接分析
VPC Flow Logs VPC ネットワーク通信のメタデータ(ペイロードなし)
Firewall Rules Logging FW ルールごとの許可/拒否
Packet Mirroring パケットを別 VM に複製(ペイロード含む)
Cloud IDS Palo Alto エンジンのマネージド IDS
Security Command Center (SCC) セキュリティ管理ダッシュボード
SCC Standard SHA(基本)+ Web Security Scanner
SCC Premium + ETD / Container TD / VM TD / SHA(全機能)
SCC Enterprise + Chronicle(SIEM/SOAR)
Event Threat Detection (ETD) Audit Log 解析、IAM 異常 / C2
Container Threat Detection GKE Pod の suspicious binary / shell
VM Threat Detection GCE 暗号通貨マイナー
Web Security Scanner App Engine / Cloud Run の Web 脆弱性
Chronicle Google Cloud の SIEM/SOAR

📜 6. コンプライアンス

用語 説明
責任共有モデル (Shared Responsibility Model) Google / 顧客の責任分担
Assured Workloads 規制対応ワークロード分離(FedRAMP / IL / HIPAA / EU Sovereign 等)
EU Sovereign Controls EU 主権要件向け Assured Workloads
FedRAMP Moderate / High 米国連邦データ
IL2 / IL4 / IL5 米国国防
HIPAA 米国医療、BAA 必須
HITRUST 医療横断
CJIS 米国司法
GDPR EU データ保護
PCI-DSS カード業界
Access Transparency Google アクセスのログ可視化(受動)
Access Approval Google アクセスの事前承認制(能動)
Compliance Reports Manager Google 側コンプライアンス認証書類
In-scope 規制対象環境
Sovereign Cloud 国別主権要件対応のオファリング群

🧠 暗記のコツ