03_要点と暗記

Section 3: セキュリティとコンプライアンス — 🎯 要点と暗記

対象: 試験直前確認 / シニアの最終チェック。 目標: 1 セッション 30 分以内で全項目を高速ループできる、即答用要約。


⚡ リソース階層(即答必須)

Organization(最上位、1組織1つ)
   ↓ 継承
Folder(部門 / 環境)
   ↓ 継承
Project(リソース・課金・API の単位)
   ↓
Resource(GCE / GCS / BigQuery など)

IAM・Org Policy・タグは「上位→下位」に継承する

⚡ IAM の 3 種類のロール

種類 推奨
基本ロール Owner / Editor / Viewer 本番は避ける
事前定義ロール roles/storage.objectViewer 推奨
カスタムロール 必要な権限のみ束ねる 細かい統制

必ず覚えるロール

用途 ロール
Bucket オブジェクト読 roles/storage.objectViewer
BigQuery でクエリ roles/bigquery.jobUser + roles/bigquery.dataViewer
Cloud SQL 接続 roles/cloudsql.client
Secret 取得 roles/secretmanager.secretAccessor
KMS 暗号化/復号 roles/cloudkms.cryptoKeyEncrypterDecrypter
IAM 確認のみ roles/iam.securityReviewer
ログ閲覧 roles/logging.viewer
SA 偽装 roles/iam.serviceAccountTokenCreator

⚡ 暗号化方式の判断(最頻出)

Google が完全管理(デフォルト)
  → Google-managed encryption keys

顧客が鍵を管理
  ├── GCP 内 ソフトウェア鍵 → Cloud KMS(CMEK)
  ├── GCP 内 HSM(FIPS 140-2 Level 3) → Cloud HSM
  ├── 顧客が GCP に鍵を都度送信 → CSEK(限定機能)
  └── 鍵を GCP 外部 HSM で完全保持 → Cloud EKM
要件キーワード 答え
顧客管理(ソフトウェア) Cloud KMS(CMEK)
FIPS 140-2 Level 3 Cloud HSM
鍵を GCP 外に置きたい Cloud EKM
シークレット保管 Secret Manager

⚡ Cloud KMS の構造

[Key Ring] ─ [Key] ─ [Key Version v1, v2, ...]
   ↑
リージョン / グローバル

ローテーション: 自動(推奨 90 日)
無効化 → 24時間後に破壊(復元不可)

⚡ VPC Service Controls(VPC SC)

[Service Perimeter]
  ├── Projects(複数包含可)
  ├── Restricted Services(保護対象)
  ├── VPC Accessible Services
  ├── Access Levels(境界外からの例外)
  └── Ingress / Egress Rules(細粒度ルール)

→ IAM が漏洩しても、データを外に持ち出せない
シナリオ
データ exfiltration 防止 VPC SC
影響評価 Dry-Run モード
外部 IP からの例外許可 Access Level
細かい入出ルール Ingress/Egress Rules

⚡ リモートアクセス選定(即答)

要件 答え
内部 Web を Google ログインで公開 IAP for HTTP(S)
VM に SSH(VPN なし) IAP TCP Forwarding
BYOD + デバイス検証 Chrome Enterprise Premium(旧 BeyondCorp)
外部 IdP(Okta/Azure AD)ログイン Workforce Identity Federation
GitHub Actions → GCP(キー不要) Workload Identity Federation
AWS Lambda → GCS(キー不要) Workload Identity Federation
GKE Pod → GCP API Workload Identity for GKE
一時的に特権借用 Service Account Impersonation
オンプレ ↔ GCP 全社接続 Cloud Interconnect / HA VPN

⚡ Workload Identity Federation のフロー

[GitHub Actions / AWS / Azure ]
   ↓ OIDC/SAML トークン
[Workload Identity Pool]
   ↓ 属性マッピング
[Service Account に Impersonate]
   ↓ 短期トークン
[GCP API アクセス]

→ SA キー不要、漏洩リスクゼロ

⚡ Org Policy(必須暗記)

制約 効果
gcp.resourceLocations リソース作成リージョン制限(データ主権
iam.allowedPolicyMemberDomains 外部ドメインの ID 付与禁止
compute.requireOsLogin OS Login 強制
compute.vmExternalIpAccess VM 外部 IP 制限
storage.uniformBucketLevelAccess GCS Uniform IAM 強制
storage.publicAccessPrevention GCS 公開禁止
sql.restrictPublicIp Cloud SQL 公開 IP 禁止
iam.disableServiceAccountKeyCreation SA キー作成禁止

⚡ Hierarchical Firewall Policy

Organization レベル / Folder レベル
   ↓ 強制継承(下位で覆せない)
Project VPC Firewall

→ 大規模統制で全社一律のルール(例: 全 VPC で SSH外部接続禁止)

⚡ 監査ログ 4 種類

種類 デフォルト 課金
Admin Activity 有効 無料
Data Access 無効(GCS 例外) 有料
System Event 有効 無料
Policy Denied 有効 無料

関連サービス

機能 内容
Access Transparency Google 担当者の顧客データアクセス記録
Access Approval Google アクセスに顧客の事前承認必須化
Aggregated Sink 組織横断ログ集約

⚡ サプライチェーン保護

[Cloud Build] → SBOM + 署名 attestation 生成
   ↓
[Artifact Registry] → 脆弱性スキャン
   ↓
[Binary Authorization] → 署名検証
   ↓
[GKE / Cloud Run] へデプロイ許可

SLSA レベル

レベル 内容
SLSA 1 ビルド自動化 + provenance
SLSA 2 + 認証ビルド + バージョン管理
SLSA 3 + 隔離ビルド + 改竄不可 attestation
SLSA 4 + 2 人レビュー + 再現可能ビルド

試験頻出: コンテナ信頼性 → Binary Authorization + SLSA


⚡ Secure AI(最新・必須)

リスク 対策
Prompt Injection / Jailbreak Model Armor
PII / 機密データ漏洩 Sensitive Data Protection(旧 Cloud DLP)
モデル盗難 Confidential VM + CMEK + VPC SC

Model Armor の機能

Sensitive Data Protection の InfoType


⚡ 規制対応マッピング

規制 対象 必須サービス
HIPAA 米国医療 BAA + 対象サービス + Audit Logs + Assured Workloads
PCI DSS クレカ Sensitive Data Protection + CMEK / HSM + VPC SC + Assured Workloads
GDPR EU 個人データ リージョン制限 + Org Policy + SCC + Audit
SOC 2 サービス組織 Compliance Reports Manager
FedRAMP 米国連邦 Assured Workloads (FedRAMP High/Moderate) + HSM
COPPA 児童プライバシー アクセス管理 + 同意
ITAR / EAR 米国輸出規制 Assured Workloads (US Sovereign)

⚡ Assured Workloads(重要)

[Assured Workloads]
   ↓ 設定
[Folder + Project が規制要件に合わせて自動構築]
   ├── リージョン制限
   ├── サポート要員のロケーション制限
   ├── CMEK 強制
   ├── 監査ログ強制
   └── 規制対応サービスのみ許可

対応規制: HIPAA, PCI DSS, FedRAMP, IL2/4/5, ITAR, Canadian Protected B, EU Sovereign


⚡ Security Command Center

ティア 含まれるもの
Standard Security Health Analytics(基本のみ)
Premium + Threat Detection + 各種統合
Enterprise + Chronicle + Mandiant、フルマネージド SecOps

⚡ サービスリネーム最新一覧

旧名 新名
Cloud DLP Sensitive Data Protection
BeyondCorp Enterprise Chrome Enterprise Premium
Anthos (一部) GKE Enterprise
Stratozone Migration Center

⚡ 設計判断の必殺フレーズ

状況 即答
「FIPS 140-2 Level 3」 Cloud HSM
「鍵を GCP 外に保持」 Cloud EKM
「Service Account キー漏洩を防ぐ」 Workload Identity Federation
「データを境界外に出さない」 VPC Service Controls
「VPN なし内部 Web」 IAP for HTTP(S)
「VPN なし SSH」 IAP TCP Forwarding
「BYOD ゼロトラスト」 Chrome Enterprise Premium
「HIPAA / PCI DSS 隔離環境」 Assured Workloads
「全社一律 FW」 Hierarchical Firewall Policy
「リソース作成リージョン制限」 Org Policy gcp.resourceLocations
「PII 検出・マスキング」 Sensitive Data Protection
「Prompt Injection 防御」 Model Armor
「コンテナイメージ信頼性」 Binary Authorization + SLSA
「組織横断ログ集約」 Aggregated Sink
「Google 担当者アクセス記録」 Access Transparency
「Google 担当者アクセスに事前承認」 Access Approval
「SOC 2 レポート取得」 Compliance Reports Manager
「セキュリティ統合ダッシュボード」 Security Command Center

⚡ IAM 階層・継承の挙動

組織で roles/viewer 付与
  ↓ 継承
全 Folder / Project / Resource で viewer
  ↓ 追加
Folder で roles/editor 付与
  ↓
そのフォルダ内のリソースで editor
  ↓
リソースで roles/storage.objectAdmin 付与
  ↓
そのリソースでさらに権限拡大

※ IAM は加算(denial がない限り権限が拡大)
※ Deny Policy は Allow より優先

⚡ 試験で問われる「典型 4 問」

問 1: 規制対応の環境設計

問 2: 外部から GCP へのキーなしアクセス

問 3: コンテナの信頼性デプロイ

問 4: AI / LLM のセキュリティ


⚡ 5 分で復習する箇条書きまとめ


⚡ ケーススタディの定番セキュリティ解

ケース セキュリティ要点
EHR Healthcare(医療) HIPAA + Assured Workloads + CMEK + VPC SC + Cloud Identity + GCDS + Audit Logs
Cymbal Retail(小売) PCI DSS + Sensitive Data Protection + CMEK + IAP
Altostrat Media(メディア) Model Armor + Sensitive Data Protection + Binary Authorization
KnightMotives Automotive(製造) Data Residency + Assured Workloads + VPC SC + Hierarchical FW

試験前日はこのファイルを 3 回ループ + ../05_用語集/用語集.md を流し読み。