PCSE 合格対策

セクション 4:運用管理

自動化(CI/CD セキュリティ、Binary Authorization、Posture)と、ロギング・モニタリング・検知(Audit Logs、SCC、Cloud IDS)。出題比重 19%

出題 ~19% 📘 基礎 🔧 応用 🎯 要点と暗記
🎯 公式深掘り Deep Dive ページへ Audit Log 4 種詳細、Aggregated Sink 構成、SCC Tier 比較表、Binary Authorization Policy、SIEM 連携アーキ
🔑 TL;DR Audit Log の4種(Admin Activity / Data Access / System Event / Policy Denied)は必須暗記。Data Access のみ既定無効・有料。自動化は Binary Authorization + Container Analysis + Posture/SHA の三本柱。組織全体ログは Aggregated Sink で集約、SIEM 連携は Pub/Sub。SCC Premium で ETD / Container TD / VM TD、Enterprise で Chronicle 連携。
S1

アクセス

S2

通信・境界

S3

データ保護

S4

運用管理

S5

コンプライアンス

📖 学習コンテンツ

4.1 セキュリティ自動化

サプライチェーンパイプライン

[ コード push ] ↓ [ Cloud Build ビルド ] ↓ [ Artifact Registry へ push ] ↓ [ Container Analysis(CVE スキャン) ] ↓ [ Attestor 署名 ] ↓ [ Binary Authorization 検証 ] ↓ [ GKE / Cloud Run 実行 ] ↓ [ Continuous Validation で再検証 ]

Binary Authorization

4.2 Cloud Audit Logs(最重要)

種類内容既定料金保持
Admin Activityリソース / IAM 変更有効無料400 日
Data Accessデータ読み書き無効有料30 日
System EventGoogle 自動操作有効無料400 日
Policy DeniedIAM / VPC SC 拒否有効無料30 日

Log Sinks

[ Cloud Logging ] │ ├─ Sink → BigQuery(クエリで分析) ├─ Sink → Cloud Storage(長期保管) └─ Sink → Pub/Sub(SIEM 連携)

ネットワークログ

ログ内容ペイロード
VPC Flow Logs5-tuple + メタデータ×
Firewall Rules Logging許可/拒否×
Packet Mirroringパケット複製
Cloud IDS侵入検知(Palo Alto)

Security Command Center (SCC)

Tier主要機能
StandardSHA(基本)+ Web Security Scanner
Premium+ ETD / Container TD / VM TD / SHA(全機能)+ コンプライアンス
Enterprise+ Chronicle(SIEM/SOAR)+ Curated Detections + Attack Path

Premium 以上の検出器

検出器何を見るか
Event Threat Detection (ETD)Audit Log / DNS / Flow 解析、IAM 異常 / C2
Container Threat DetectionGKE Node の reverse shell / suspicious binary
VM Threat DetectionGCE 暗号通貨マイナー
Security Health Analytics公開バケット / 過大権限 / 暗号化なし
Web Security ScannerXSS / SQLi スキャン

SOC アーキテクチャの典型

[ GCP Org ] ├─ Aggregated Sink → Pub/Sub → Chronicle ├─ SCC Enterprise → Findings → Chronicle ├─ Cloud IDS → SCC + Logs └─ VPC Flow Logs / FW Logs → BigQuery(Log Analytics) ↓ [ SOC アナリスト ]:Chronicle UI で相関分析・Playbook

ログ改ざん対策

🎯 統合シナリオ演習

シナリオ:①未署名コンテナ禁止 ②CVE Critical はブロック ③組織ログを Chronicle ④機微テーブル読み取り記録 ⑤公開バケット / 過大権限を自動修復 ⑥C2 通信検出 ⑦監査ログ 7 年・削除不可
  1. Binary Authorization + Attestor(cosign)、Breakglass は監査必須
  2. Container Analysis + Cloud Build で CVSS Critical があれば fail
  3. Aggregated Sink (organization) → Pub/Sub → Chronicle、SCC Enterprise も Chronicle
  4. 機微テーブルのデータセットだけ Data Access ログ有効化
  5. SHA + カスタムモジュール、Pub/Sub 通知 → Cloud Function で自動修復
  6. Cloud IDS(Packet Mirroring 経由)、SCC Premium で ETD 併用
  7. ログ用 Log Bucket の Retention 7 年 + Bucket Lock、専用プロジェクト

一問一答

Q. Audit Log の4種類で「既定無効・有料」は?
Data Access
Q. 組織全体のログを 1 つの Pub/Sub に集約。使うのは?
Aggregated Sink(組織 / フォルダレベル)。
Q. 未署名コンテナの GKE デプロイをブロック。
Binary Authorization
Q. デプロイ後の Pod でも継続再検証。
Continuous Validation (CV)
Q. 公開バケット / 過大 IAM などの構成ミスを検出。
Security Health Analytics (SHA)
Q. GCE 上の暗号通貨マイナーを検出。
VM Threat Detection(SCC Premium 以上)。
Q. マルウェア C2 通信をシグネチャベースで検出。
Cloud IDS(Palo Alto エンジン)。
Q. VPC Flow Logs ではペイロードは記録される?
記録されない。ペイロードが必要なら Packet Mirroring または Cloud IDS
Q. SCC で Chronicle SIEM/SOAR を統合。Tier は?
Enterprise
🎯 ひっかけ注意
  • Data Access を既定有効と思い込む → 無効、有効化で課金
  • Aggregated Sink ≠ プロジェクト Sink。組織レベルが必要
  • SHA は構成ミス検出。実行時脅威は ETD / Container TD / VM TD
  • VPC Flow Logs はメタデータのみ
  • Binary Authorization の Breakglass は監査されるバイパスではない