セクション 4:運用管理
自動化(CI/CD セキュリティ、Binary Authorization、Posture)と、ロギング・モニタリング・検知(Audit Logs、SCC、Cloud IDS)。出題比重 19%。
出題 ~19%
📘 基礎
🔧 応用
🎯 要点と暗記
🔑 TL;DR
Audit Log の4種(Admin Activity / Data Access / System Event / Policy Denied)は必須暗記。Data Access のみ既定無効・有料。自動化は Binary Authorization + Container Analysis + Posture/SHA の三本柱。組織全体ログは Aggregated Sink で集約、SIEM 連携は Pub/Sub。SCC Premium で ETD / Container TD / VM TD、Enterprise で Chronicle 連携。
📚 他のセクション
📖 学習コンテンツ
4.1 セキュリティ自動化
サプライチェーンパイプライン
[ コード push ]
↓
[ Cloud Build ビルド ]
↓
[ Artifact Registry へ push ]
↓
[ Container Analysis(CVE スキャン) ]
↓
[ Attestor 署名 ]
↓
[ Binary Authorization 検証 ]
↓
[ GKE / Cloud Run 実行 ]
↓
[ Continuous Validation で再検証 ]
Binary Authorization
- 署名済みのみ GKE / Cloud Run にデプロイ許可
- Attestor を信頼する署名鍵 + 検証ロジック
- Breakglass モード:監査必須の例外バイパス
- Continuous Validation (CV):実行中の Pod も再検証
4.2 Cloud Audit Logs(最重要)
| 種類 | 内容 | 既定 | 料金 | 保持 |
| Admin Activity | リソース / IAM 変更 | 有効 | 無料 | 400 日 |
| Data Access | データ読み書き | 無効 | 有料 | 30 日 |
| System Event | Google 自動操作 | 有効 | 無料 | 400 日 |
| Policy Denied | IAM / VPC SC 拒否 | 有効 | 無料 | 30 日 |
Log Sinks
[ Cloud Logging ]
│
├─ Sink → BigQuery(クエリで分析)
├─ Sink → Cloud Storage(長期保管)
└─ Sink → Pub/Sub(SIEM 連携)
- Aggregated Sink:組織 / フォルダレベルですべてのプロジェクトのログを 1 つの宛先に
- Inclusion / Exclusion フィルタで抽出
ネットワークログ
| ログ | 内容 | ペイロード |
| VPC Flow Logs | 5-tuple + メタデータ | × |
| Firewall Rules Logging | 許可/拒否 | × |
| Packet Mirroring | パケット複製 | ◯ |
| Cloud IDS | 侵入検知(Palo Alto) | ◯ |
Security Command Center (SCC)
| Tier | 主要機能 |
| Standard | SHA(基本)+ Web Security Scanner |
| Premium | + ETD / Container TD / VM TD / SHA(全機能)+ コンプライアンス |
| Enterprise | + Chronicle(SIEM/SOAR)+ Curated Detections + Attack Path |
Premium 以上の検出器
| 検出器 | 何を見るか |
| Event Threat Detection (ETD) | Audit Log / DNS / Flow 解析、IAM 異常 / C2 |
| Container Threat Detection | GKE Node の reverse shell / suspicious binary |
| VM Threat Detection | GCE 暗号通貨マイナー |
| Security Health Analytics | 公開バケット / 過大権限 / 暗号化なし |
| Web Security Scanner | XSS / SQLi スキャン |
SOC アーキテクチャの典型
[ GCP Org ]
├─ Aggregated Sink → Pub/Sub → Chronicle
├─ SCC Enterprise → Findings → Chronicle
├─ Cloud IDS → SCC + Logs
└─ VPC Flow Logs / FW Logs → BigQuery(Log Analytics)
↓
[ SOC アナリスト ]:Chronicle UI で相関分析・Playbook
ログ改ざん対策
- Log Bucket の Retention + Bucket Lock:保持期間中の削除を物理的に不可
- 監査ログ用バケットは 専用プロジェクト に分離、IAM 最小化
- Log Analytics:Log Bucket を BigQuery クエリで直接分析
🎯 統合シナリオ演習
シナリオ:①未署名コンテナ禁止 ②CVE Critical はブロック ③組織ログを Chronicle ④機微テーブル読み取り記録 ⑤公開バケット / 過大権限を自動修復 ⑥C2 通信検出 ⑦監査ログ 7 年・削除不可
- Binary Authorization + Attestor(cosign)、Breakglass は監査必須
- Container Analysis + Cloud Build で CVSS Critical があれば fail
- Aggregated Sink (organization) → Pub/Sub → Chronicle、SCC Enterprise も Chronicle
- 機微テーブルのデータセットだけ Data Access ログ有効化
- SHA + カスタムモジュール、Pub/Sub 通知 → Cloud Function で自動修復
- Cloud IDS(Packet Mirroring 経由)、SCC Premium で ETD 併用
- ログ用 Log Bucket の Retention 7 年 + Bucket Lock、専用プロジェクト
一問一答
Q. Audit Log の4種類で「既定無効・有料」は?
Data Access。
Q. 組織全体のログを 1 つの Pub/Sub に集約。使うのは?
Aggregated Sink(組織 / フォルダレベル)。
Q. 未署名コンテナの GKE デプロイをブロック。
Binary Authorization。
Q. デプロイ後の Pod でも継続再検証。
Continuous Validation (CV)。
Q. 公開バケット / 過大 IAM などの構成ミスを検出。
Security Health Analytics (SHA)。
Q. GCE 上の暗号通貨マイナーを検出。
VM Threat Detection(SCC Premium 以上)。
Q. マルウェア C2 通信をシグネチャベースで検出。
Cloud IDS(Palo Alto エンジン)。
Q. VPC Flow Logs ではペイロードは記録される?
記録されない。ペイロードが必要なら Packet Mirroring または Cloud IDS。
Q. SCC で Chronicle SIEM/SOAR を統合。Tier は?
Enterprise。
🎯 ひっかけ注意
- Data Access を既定有効と思い込む → 無効、有効化で課金
- Aggregated Sink ≠ プロジェクト Sink。組織レベルが必要
- SHA は構成ミス検出。実行時脅威は ETD / Container TD / VM TD
- VPC Flow Logs はメタデータのみ
- Binary Authorization の Breakglass は監査されるバイパスではない