Section 3: セキュリティとコンプライアンス — 🎯 要点と暗記
対象: 試験直前確認 / シニアの最終チェック。
目標: 1 セッション 30 分以内で全項目を高速ループできる、即答用要約。
⚡ リソース階層(即答必須)
Organization(最上位、1組織1つ)
↓ 継承
Folder(部門 / 環境)
↓ 継承
Project(リソース・課金・API の単位)
↓
Resource(GCE / GCS / BigQuery など)
IAM・Org Policy・タグは「上位→下位」に継承する
⚡ IAM の 3 種類のロール
| 種類 |
例 |
推奨 |
| 基本ロール |
Owner / Editor / Viewer |
本番は避ける |
| 事前定義ロール |
roles/storage.objectViewer |
推奨 |
| カスタムロール |
必要な権限のみ束ねる |
細かい統制 |
必ず覚えるロール
| 用途 |
ロール |
| Bucket オブジェクト読 |
roles/storage.objectViewer |
| BigQuery でクエリ |
roles/bigquery.jobUser + roles/bigquery.dataViewer |
| Cloud SQL 接続 |
roles/cloudsql.client |
| Secret 取得 |
roles/secretmanager.secretAccessor |
| KMS 暗号化/復号 |
roles/cloudkms.cryptoKeyEncrypterDecrypter |
| IAM 確認のみ |
roles/iam.securityReviewer |
| ログ閲覧 |
roles/logging.viewer |
| SA 偽装 |
roles/iam.serviceAccountTokenCreator |
⚡ 暗号化方式の判断(最頻出)
Google が完全管理(デフォルト)
→ Google-managed encryption keys
顧客が鍵を管理
├── GCP 内 ソフトウェア鍵 → Cloud KMS(CMEK)
├── GCP 内 HSM(FIPS 140-2 Level 3) → Cloud HSM
├── 顧客が GCP に鍵を都度送信 → CSEK(限定機能)
└── 鍵を GCP 外部 HSM で完全保持 → Cloud EKM
| 要件キーワード |
答え |
| 顧客管理(ソフトウェア) |
Cloud KMS(CMEK) |
| FIPS 140-2 Level 3 |
Cloud HSM |
| 鍵を GCP 外に置きたい |
Cloud EKM |
| シークレット保管 |
Secret Manager |
⚡ Cloud KMS の構造
[Key Ring] ─ [Key] ─ [Key Version v1, v2, ...]
↑
リージョン / グローバル
ローテーション: 自動(推奨 90 日)
無効化 → 24時間後に破壊(復元不可)
⚡ VPC Service Controls(VPC SC)
[Service Perimeter]
├── Projects(複数包含可)
├── Restricted Services(保護対象)
├── VPC Accessible Services
├── Access Levels(境界外からの例外)
└── Ingress / Egress Rules(細粒度ルール)
→ IAM が漏洩しても、データを外に持ち出せない
| シナリオ |
解 |
| データ exfiltration 防止 |
VPC SC |
| 影響評価 |
Dry-Run モード |
| 外部 IP からの例外許可 |
Access Level |
| 細かい入出ルール |
Ingress/Egress Rules |
⚡ リモートアクセス選定(即答)
| 要件 |
答え |
| 内部 Web を Google ログインで公開 |
IAP for HTTP(S) |
| VM に SSH(VPN なし) |
IAP TCP Forwarding |
| BYOD + デバイス検証 |
Chrome Enterprise Premium(旧 BeyondCorp) |
| 外部 IdP(Okta/Azure AD)ログイン |
Workforce Identity Federation |
| GitHub Actions → GCP(キー不要) |
Workload Identity Federation |
| AWS Lambda → GCS(キー不要) |
Workload Identity Federation |
| GKE Pod → GCP API |
Workload Identity for GKE |
| 一時的に特権借用 |
Service Account Impersonation |
| オンプレ ↔ GCP 全社接続 |
Cloud Interconnect / HA VPN |
⚡ Workload Identity Federation のフロー
[GitHub Actions / AWS / Azure ]
↓ OIDC/SAML トークン
[Workload Identity Pool]
↓ 属性マッピング
[Service Account に Impersonate]
↓ 短期トークン
[GCP API アクセス]
→ SA キー不要、漏洩リスクゼロ
⚡ Org Policy(必須暗記)
| 制約 |
効果 |
gcp.resourceLocations |
リソース作成リージョン制限(データ主権) |
iam.allowedPolicyMemberDomains |
外部ドメインの ID 付与禁止 |
compute.requireOsLogin |
OS Login 強制 |
compute.vmExternalIpAccess |
VM 外部 IP 制限 |
storage.uniformBucketLevelAccess |
GCS Uniform IAM 強制 |
storage.publicAccessPrevention |
GCS 公開禁止 |
sql.restrictPublicIp |
Cloud SQL 公開 IP 禁止 |
iam.disableServiceAccountKeyCreation |
SA キー作成禁止 |
⚡ Hierarchical Firewall Policy
Organization レベル / Folder レベル
↓ 強制継承(下位で覆せない)
Project VPC Firewall
→ 大規模統制で全社一律のルール(例: 全 VPC で SSH外部接続禁止)
⚡ 監査ログ 4 種類
| 種類 |
デフォルト |
課金 |
| Admin Activity |
有効 |
無料 |
| Data Access |
無効(GCS 例外) |
有料 |
| System Event |
有効 |
無料 |
| Policy Denied |
有効 |
無料 |
関連サービス
| 機能 |
内容 |
| Access Transparency |
Google 担当者の顧客データアクセス記録 |
| Access Approval |
Google アクセスに顧客の事前承認必須化 |
| Aggregated Sink |
組織横断ログ集約 |
⚡ サプライチェーン保護
[Cloud Build] → SBOM + 署名 attestation 生成
↓
[Artifact Registry] → 脆弱性スキャン
↓
[Binary Authorization] → 署名検証
↓
[GKE / Cloud Run] へデプロイ許可
SLSA レベル
| レベル |
内容 |
| SLSA 1 |
ビルド自動化 + provenance |
| SLSA 2 |
+ 認証ビルド + バージョン管理 |
| SLSA 3 |
+ 隔離ビルド + 改竄不可 attestation |
| SLSA 4 |
+ 2 人レビュー + 再現可能ビルド |
試験頻出: コンテナ信頼性 → Binary Authorization + SLSA
⚡ Secure AI(最新・必須)
| リスク |
対策 |
| Prompt Injection / Jailbreak |
Model Armor |
| PII / 機密データ漏洩 |
Sensitive Data Protection(旧 Cloud DLP) |
| モデル盗難 |
Confidential VM + CMEK + VPC SC |
Model Armor の機能
- Prompt Injection / Jailbreak 検出
- 有害コンテンツフィルタ
- PII 検出・マスキング
- マルウェア URL ブロック
- 入力・出力両方をスキャン
Sensitive Data Protection の InfoType
EMAIL_ADDRESS, PHONE_NUMBER, PERSON_NAME
US_SOCIAL_SECURITY_NUMBER, CREDIT_CARD_NUMBER
MEDICAL_RECORD_NUMBER
JAPAN_INDIVIDUAL_NUMBER(マイナンバー)
GCP_CREDENTIALS, AWS_CREDENTIALS
⚡ 規制対応マッピング
| 規制 |
対象 |
必須サービス |
| HIPAA |
米国医療 |
BAA + 対象サービス + Audit Logs + Assured Workloads |
| PCI DSS |
クレカ |
Sensitive Data Protection + CMEK / HSM + VPC SC + Assured Workloads |
| GDPR |
EU 個人データ |
リージョン制限 + Org Policy + SCC + Audit |
| SOC 2 |
サービス組織 |
Compliance Reports Manager |
| FedRAMP |
米国連邦 |
Assured Workloads (FedRAMP High/Moderate) + HSM |
| COPPA |
児童プライバシー |
アクセス管理 + 同意 |
| ITAR / EAR |
米国輸出規制 |
Assured Workloads (US Sovereign) |
⚡ Assured Workloads(重要)
[Assured Workloads]
↓ 設定
[Folder + Project が規制要件に合わせて自動構築]
├── リージョン制限
├── サポート要員のロケーション制限
├── CMEK 強制
├── 監査ログ強制
└── 規制対応サービスのみ許可
対応規制: HIPAA, PCI DSS, FedRAMP, IL2/4/5, ITAR, Canadian Protected B, EU Sovereign
⚡ Security Command Center
| ティア |
含まれるもの |
| Standard |
Security Health Analytics(基本のみ) |
| Premium |
+ Threat Detection + 各種統合 |
| Enterprise |
+ Chronicle + Mandiant、フルマネージド SecOps |
⚡ サービスリネーム最新一覧
| 旧名 |
新名 |
| Cloud DLP |
Sensitive Data Protection |
| BeyondCorp Enterprise |
Chrome Enterprise Premium |
| Anthos (一部) |
GKE Enterprise |
| Stratozone |
Migration Center |
⚡ 設計判断の必殺フレーズ
| 状況 |
即答 |
| 「FIPS 140-2 Level 3」 |
Cloud HSM |
| 「鍵を GCP 外に保持」 |
Cloud EKM |
| 「Service Account キー漏洩を防ぐ」 |
Workload Identity Federation |
| 「データを境界外に出さない」 |
VPC Service Controls |
| 「VPN なし内部 Web」 |
IAP for HTTP(S) |
| 「VPN なし SSH」 |
IAP TCP Forwarding |
| 「BYOD ゼロトラスト」 |
Chrome Enterprise Premium |
| 「HIPAA / PCI DSS 隔離環境」 |
Assured Workloads |
| 「全社一律 FW」 |
Hierarchical Firewall Policy |
| 「リソース作成リージョン制限」 |
Org Policy gcp.resourceLocations |
| 「PII 検出・マスキング」 |
Sensitive Data Protection |
| 「Prompt Injection 防御」 |
Model Armor |
| 「コンテナイメージ信頼性」 |
Binary Authorization + SLSA |
| 「組織横断ログ集約」 |
Aggregated Sink |
| 「Google 担当者アクセス記録」 |
Access Transparency |
| 「Google 担当者アクセスに事前承認」 |
Access Approval |
| 「SOC 2 レポート取得」 |
Compliance Reports Manager |
| 「セキュリティ統合ダッシュボード」 |
Security Command Center |
⚡ IAM 階層・継承の挙動
組織で roles/viewer 付与
↓ 継承
全 Folder / Project / Resource で viewer
↓ 追加
Folder で roles/editor 付与
↓
そのフォルダ内のリソースで editor
↓
リソースで roles/storage.objectAdmin 付与
↓
そのリソースでさらに権限拡大
※ IAM は加算(denial がない限り権限が拡大)
※ Deny Policy は Allow より優先
⚡ 試験で問われる「典型 4 問」
問 1: 規制対応の環境設計
- Assured Workloads + CMEK / HSM + VPC SC + Audit Logs
問 2: 外部から GCP へのキーなしアクセス
- Workload Identity Federation
問 3: コンテナの信頼性デプロイ
- Binary Authorization + SLSA + Artifact Registry
問 4: AI / LLM のセキュリティ
- Model Armor + Sensitive Data Protection + Confidential VM
⚡ 5 分で復習する箇条書きまとめ
- 階層: Org → Folder → Project → Resource、IAM/Org Policy は継承
- IAM ロール: 基本 / 事前定義 / カスタム、最小権限 + グループベース
- 暗号化: Google-managed / CMEK / HSM / CSEK / EKM
- 鍵管理: Cloud KMS(Key Ring → Key → Version)、自動ローテーション
- シークレット: Secret Manager、CMEK 対応
- データ境界: VPC SC、Dry-Run モード、Ingress/Egress Rules
- 階層 FW: Hierarchical Firewall Policy(強制継承)
- Org Policy: 制約で組織統制(
gcp.resourceLocations 等)
- リモート: IAP / Chrome Enterprise Premium / WIF / SA Impersonation
- 監査: Cloud Audit Logs 4種、Access Transparency / Approval、Aggregated Sink
- サプライチェーン: Binary Authorization + SLSA + Artifact Registry
- Secure AI: Model Armor + Sensitive Data Protection + Confidential VM
- 規制: HIPAA/PCI DSS/GDPR/SOC 2/FedRAMP → Assured Workloads
- 統合管理: Security Command Center(Standard/Premium/Enterprise)
- リネーム: Cloud DLP → Sensitive Data Protection、BeyondCorp → Chrome Enterprise Premium
⚡ ケーススタディの定番セキュリティ解
| ケース |
セキュリティ要点 |
| EHR Healthcare(医療) |
HIPAA + Assured Workloads + CMEK + VPC SC + Cloud Identity + GCDS + Audit Logs |
| Cymbal Retail(小売) |
PCI DSS + Sensitive Data Protection + CMEK + IAP |
| Altostrat Media(メディア) |
Model Armor + Sensitive Data Protection + Binary Authorization |
| KnightMotives Automotive(製造) |
Data Residency + Assured Workloads + VPC SC + Hierarchical FW |
試験前日はこのファイルを 3 回ループ + ../05_用語集/用語集.md を流し読み。