PCSE 合格対策

セクション 3:データ保護

機微データ保護・暗号化(保存中 / 転送中 / 使用中)・AI ワークロード保護。出題比重 23%

出題 ~23% 📘 基礎 🔧 応用 🎯 要点と暗記
🎯 公式深掘り Deep Dive ページへ DEK/KEK 階層、CMEK/HSM/EKM 詳細、SDP de-identification 全手法、Confidential Computing Attestation
🔑 TL;DR 機微データは 保存しない(SDP de-identify) が第一手段。暗号化の梯子は 既定 → CMEK(Software)→ CMEK(HSM)→ EKM。使用中暗号化は Confidential Computing。AI は Vertex AI + VPC SC + CMEK + Private Endpoints が標準。
S1

アクセス

S2

通信・境界

S3

データ保護

S4

運用管理

S5

コンプライアンス

📖 学習コンテンツ

3.1 Sensitive Data Protection (SDP / 旧 Cloud DLP)

PII / PHI の 検出・分類・マスキング・トークン化

機能説明
DiscoveryBigQuery / GCS / Cloud SQL の機微データ所在を自動スキャン
InspectioninfoType で検出(例:EMAIL_ADDRESS
De-identificationマスキング / トークン化 / FPE / generalization
Re-identification riskk-anonymity 等で再識別リスクを定量化

De-identification 手法

手法可逆形式保持
Redaction(黒塗り)××
Replacement××
Masking×
Tokenization (Crypto)×
Format-Preserving Encryption (FPE)
Generalization××

3.2 暗号化(保存中 / 転送中 / 使用中)

暗号化4方式

方式鍵管理使いどころ
Google 既定Google特別な要件なし
CMEK (KMS Software)顧客(KMS 内)鍵ライフサイクルを顧客で管理
CMEK (Cloud HSM)顧客(HSM 内、FIPS 140-2 L3)金融 / 規制要件
EKM顧客の外部 KMS鍵を GCP に預けない

Confidential Computing(使用中暗号化)

3.3 AI ワークロード(Vertex AI)

機能説明
CMEK on Vertex AIデータセット・モデル・パイプラインを暗号化
VPC SC(Vertex AI 境界)データ流出防止
Private EndpointsOnline Prediction を VPC 内のみ公開
IAM 細粒度データセット・モデル単位の権限

CMEK / EKM / HSM の決定木

要件: 「Google に鍵を一切預けてはならない」 YES → EKM(外部 KMS)→ プライベート経路なら EXTERNAL_VPC NO ↓ 要件: 「FIPS 140-2 Level 3 認証の HSM 必須」 YES → Cloud HSM(Protection Level: HSM) NO ↓ 要件: 「鍵のライフサイクルを顧客で管理」 YES → CMEK(Cloud KMS Software) NO ↓ 通常運用 → Google 既定暗号化

鍵ローテーションと失効

SDP の典型パイプライン

[ 取り込み (Pub/Sub / Storage / BigQuery) ] │ ▼ [ Dataflow + SDP de-identify ] ← トークン化 / FPE │ ▼ [ BigQuery / Cloud Storage ] ← トークン化済データのみ保存

🎯 統合シナリオ演習

シナリオ:①PHI を BigQuery 分析、生 PHI 保存禁止 ②分析者は集計のみ ③鍵は社内 HSM ④Vertex AI 学習データ境界外不可 ⑤推論は社内のみ ⑥メモリも保護
  1. 取り込み時に SDP de-identify(トークン化)
  2. 分析は Policy Tags + Authorized View
  3. Cloud EKM(外部 HSM が鍵管理者)
  4. Vertex AI Training を VPC SC 境界内、データソースも境界内、CMEK 暗号化
  5. Online Prediction を Private Endpoint、IAM で社内 SA のみ、Cloud Armor で異常レート遮断
  6. 学習・推論ノードを Confidential VM / Confidential GKE Nodes

一問一答

Q. クレカ番号を桁数・形式を維持しつつ鍵で可逆に。手法は?
Format-Preserving Encryption (FPE)
Q. 鍵を Google Cloud に一切預けず、社内 HSM で管理。使うのは?
Cloud External Key Manager (EKM)
Q. FIPS 140-2 Level 3 HSM を GCP 内で完結させたい。
Cloud HSM(CMEK の Protection Level = HSM)。
Q. VM のメモリ上の処理データも暗号化。
Confidential VM(AMD SEV / Intel TDX)。
Q. 複数組織のデータを 1 つのワークロードで合流、互いに生データを見せない。
Confidential Space(TEE + Attestation)。
Q. シークレット集中管理サービスは?(KMS は鍵)
Secret Manager
Q. VM への SSH を IAM 連携で管理、鍵配布なし。
OS Login
Q. Cloud KMS の鍵バージョン destroy → 実削除は?
30 日後(途中 restore 可能)。
Q. すべての BigQuery / GCS で CMEK 必須化。組織ポリシーは?
gcp.restrictNonCmekServices
🎯 ひっかけ注意
  • 「鍵を絶対 GCP に預けない」要件は CMEK ではなく EKM
  • 「メモリも暗号化」= Confidential Computing、CMEK は保存中のみ
  • Secret Manager と KMS の混同(KMS は鍵、Secret Manager はシークレット)
  • SDP の Tokenization / FPE は可逆、Masking / Redaction は不可逆