PCSE 合格対策
S4 運用管理 🎯 Deep Dive 出題 ~19%

Security Operations
公式ドキュメント深掘り

Cloud Audit Logs(4 種)・Log Sinks・SCC(Standard / Premium / Enterprise)・Binary Authorization・Container Analysis・Security Posture Service・Cloud IDS・VPC Flow Logs・SIEM 連携を、公式仕様・コスト・SLA・運用パターンまで深掘り。

このページの目次

  1. 1. Cloud Audit Logs 4 種詳細
  2. 2. Log Sinks / Aggregated Sink
  3. 3. Log Bucket / Log Analytics
  4. 4. Security Command Center 3 Tier
  5. 5. SCC 検出器詳細
  6. 6. Security Health Analytics
  7. 7. Security Posture Service
  8. 8. Binary Authorization
  9. 9. Continuous Validation
  10. 10. Container Analysis
  11. 11. Cloud IDS
  12. 12. VPC Flow Logs / Packet Mirroring
  13. 13. SIEM 連携アーキ
  14. 14. リスク・落とし穴総まとめ
  15. 15. 設計チェックリスト

1. Cloud Audit Logs 4 種詳細

PCSE で 最頻出 の暗記項目。4 種の役割・既定・料金・保持期間を完璧に把握する。

種類記録対象既定料金既定保持サンプルメソッド
Admin Activity管理操作(リソース変更 / IAM 変更)有効無料400 日SetIamPolicy, CreateBucket, DeleteCluster
Data Accessデータの読み書き(パブリックリソース除く)無効有料30 日BigQuery jobservice.jobcompleted, GCS GetObject
System EventGoogle が自動で行う操作有効無料400 日Auto-restart, Live Migration
Policy DeniedVPC SC / IAM Deny でブロックされたリクエスト有効無料30 日VPC SC 違反 / IAM Deny ヒット

Data Access ログの有効化粒度

Data Access ログは サービスごと + 3 つの種別(ADMIN_READ / DATA_READ / DATA_WRITE)で有効化。コスト管理のため必要範囲のみに絞る。

json 組織レベルで BigQuery のみ Data Access ログ有効化
{
  "auditConfigs": [{
    "service": "bigquery.googleapis.com",
    "auditLogConfigs": [
      {"logType": "ADMIN_READ"},
      {"logType": "DATA_READ"},
      {"logType": "DATA_WRITE"}
    ]
  }]
}
⚠️ Data Access ログのコスト管理

監査ログに記録されない例

2. Log Sinks / Aggregated Sink

ログを Cloud Logging から他の宛先にエクスポート。Aggregated Sink が組織全体集約の核。

組織レベルの Log Sink 構成 Organization 全 Project のログ Aggregated Sink includeChildren: true BigQuery dataset SQL 分析 / Log Analytics Cloud Storage bucket 長期保管 / Coldline Pub/Sub Topic SIEM (Chronicle / Splunk) Log Bucket 専用プロジェクトで分離 ⚠️ Sink の writerIdentity に宛先側の権限を付与(Logging が自動付与)
図 1: 組織レベル Aggregated Sink の典型構成。4 宛先を併用するのが鉄板。

Sink の種類と特性

gcloud Aggregated Sink で組織全体の Audit Log を Pub/Sub に集約
gcloud logging sinks create org-audit-to-chronicle \
    pubsub.googleapis.com/projects/security-PROJECT/topics/audit-events \
    --organization=ORG_ID \
    --include-children \
    --log-filter='logName:"cloudaudit.googleapis.com"'

3. Log Bucket / Log Analytics

Cloud Logging の物理ストレージが Log Bucket。Log Analytics で BigQuery 互換のクエリが可能。公式

既定の Log Bucket

Log Analytics

改ざん対策

4. Security Command Center 3 Tier

GCP のセキュリティ管理ダッシュボード。Standard / Premium / Enterprise の 3 階層。公式 Tier 比較

機能StandardPremiumEnterprise
Security Health Analytics(基本検出器)✓ 一部✓ 全✓ 全
Web Security Scanner✓ App Engine のみ✓ 全公開アプリ
Event Threat Detection
Container Threat Detection
VM Threat Detection
Cloud Run Threat Detection
Sensitive Data Protection (Discovery 連携)
Compliance Dashboard(CIS / PCI-DSS / NIST)
Posture Management
Attack Path(攻撃経路の可視化)
Curated Detections(Chronicle ルール)
SIEM / SOAR(Chronicle 統合)
マルチクラウド(AWS / Azure)
✅ Tier 選定の指針

5. SCC 検出器詳細(Premium 以上)

Event Threat Detection(ETD)

Container Threat Detection

VM Threat Detection

Cloud Run Threat Detection

6. Security Health Analytics(SHA)

構成ミスを自動検出。検出 → Finding として SCC ダッシュボードに表示。公式検出器一覧

代表的な検出カテゴリ(一例)

SHA カスタムモジュール

組み込み検出器に加え、CEL 式 で自社ルールを追加できる。公式

yaml SHA カスタムモジュール例:本番バケットに `compliance` ラベル必須
customConfig:
  predicate:
    expression: |
      resource.labels.environment == "prod"
      && !has(resource.labels.compliance)
  resourceSelector:
    resourceTypes: ["storage.googleapis.com/Bucket"]
  severity: HIGH
  description: "Prod buckets must declare a compliance label."
  recommendation: "Add a `compliance` label (pii/pci/public/internal)."
displayName: "missing_compliance_label_on_prod_bucket"
enablementState: ENABLED

7. Security Posture Service

組織の セキュリティ姿勢ベースライン を宣言的に管理し、ドリフトを検出。公式

事前定義 Posture テンプレート

8. Binary Authorization

署名済みコンテナイメージのみを GKE / Cloud Run / Anthos / Cloud Run for Anthos にデプロイ許可。公式

Binary Authorization の流れ Source (Git) Cloud Build SLSA provenance Artifact Registry Container Analysis (CVE) Attestor cosign / KMS 鍵で署名 Attestation Binary Authorization Policy 検証 requiredAttestations / breakglass mode GKE / Cloud Run デプロイ
図 2: Binary Authorization のサプライチェーン。Cloud Build → Artifact Registry → Attestor → Policy 検証。

Policy の構造

yaml Binary Authorization Policy 例
defaultAdmissionRule:
  evaluationMode: REQUIRE_ATTESTATION
  enforcementMode: ENFORCED_BLOCK_AND_AUDIT_LOG
  requireAttestationsBy:
    - projects/security-PROJECT/attestors/prod-attestor

clusterAdmissionRules:
  asia-northeast1.prod-cluster:
    evaluationMode: REQUIRE_ATTESTATION
    enforcementMode: ENFORCED_BLOCK_AND_AUDIT_LOG
    requireAttestationsBy:
      - projects/security-PROJECT/attestors/prod-attestor
      - projects/security-PROJECT/attestors/qa-signoff-attestor

admissionWhitelistPatterns:
  - namePattern: "gcr.io/PROJECT/system-mirror/*"

globalPolicyEvaluationMode: ENABLE

Breakglass モード

緊急時にポリシーを迂回してデプロイ可能。alpha.image-policy.k8s.io/break-glass: "true" アノテーション付与。Pod の break-glass フラグは Audit Log に記録される。

⚠️ Binary Authorization の落とし穴

9. Continuous Validation(CV)

デプロイ後の Pod を 継続的に Policy 検証し、違反を Finding として SCC に上げる。

10. Container Analysis

Artifact Registry のコンテナイメージに対する 脆弱性スキャン公式

スキャン対象

CVE 検出後のフロー

  1. Container Analysis が CVE を検出 → Pub/Sub 通知
  2. SCC に Finding として登録(重大度 CRITICAL / HIGH / MEDIUM / LOW)
  3. Cloud Build パイプラインで gcr-cleaner 等を起動して 該当イメージを quarantine
  4. 修正後の新イメージを Attestor で署名 → Binary Authorization 経由でデプロイ

11. Cloud IDS

Palo Alto Networks 製エンジンを Google マネージドで提供する 侵入検知サービス。公式

仕組み

料金特性

⚠️ Cloud IDS の制限事項

12. VPC Flow Logs / Packet Mirroring

VPC Flow Logs

Firewall Rules Logging

Packet Mirroring

13. SIEM 連携アーキ

GCP → SIEM / SOC の典型アーキ GCP Org 全 Project ログ SCC Findings Cloud IDS 侵入検知 Pub/Sub Aggregated Sink Chronicle Google SIEM/SOAR Splunk / Sumo / 他 3rd party SIEM ⚠️ Pub/Sub Topic は専用 Project(security-PROJECT)に作成、IAM 最小化 Splunk は Dataflow テンプレ(PubSubToSplunk)で push
図 3: GCP → SIEM 連携アーキ。Aggregated Sink → Pub/Sub → SIEM が標準パターン。

14. リスク・落とし穴総まとめ

🚨 試験頻出のリスクトピック

15. 設計チェックリスト

📚 関連リソース