Section 3: セキュリティとコンプライアンスの設計(~17.5%)
試験で必ず複数問出題されるセクション。IAM 階層・暗号化(CMEK/EKM/HSM)・VPC SC・IAP・Workload Identity Federation・規制対応(HIPAA/PCI DSS/GDPR/SOC 2/FedRAMP)まで広く深く問われる。
このセクションのゴール
- IAM の階層(Org → Folder → Project → Resource) を体系的に理解し、最小権限設計ができる
- CMEK / EKM / HSM の使い分けと、Cloud KMS の鍵ライフサイクル管理を即答できる
- VPC Service Controls で「データの境界(Perimeter)」を設計できる
- IAP / Chrome Enterprise Premium / Workload Identity Federation の使い分けが分かる
- Organization Policy / Hierarchical Firewall で大規模統制をかけられる
- 規制要件(HIPAA/PCI DSS/GDPR/SOC 2)を データ主権・暗号化・監査ログ に翻訳できる
- 最新項目(Model Armor / Sensitive Data Protection / Binary Authorization + SLSA / Assured Workloads)を把握
公式試験ガイドのカバー範囲
| 小項目 | テーマ |
|---|---|
| 3.1 | セキュリティ設計(IAM、リソース階層、暗号化、職務分離、各種セキュリティコントロール、Cloud KMS、セキュアリモートアクセス、SLSA/ソフトウェアサプライチェーン、Secure AI) |
| 3.2 | コンプライアンス設計(法規制、商業データ、業界認証、監査) |
ファイル構成
| ファイル | 対象 | 内容 |
|---|---|---|
01_基礎.md |
📘 新人 | IAM・KMS・VPC SC・IAP の基本概念、規制対応の基礎 |
02_応用.md |
🔧 中堅 | 設計判断・職務分離・CMEK 設計・サプライチェーン保護・Secure AI |
03_要点と暗記.md |
🎯 シニア / 直前確認 | 即答すべきサービス選定・規制マッピング・最新リネーム |
学習の進め方
新人(実務 1-2 年 / GCP 初学者)
01_基礎.mdを最初から最後まで通読(2-3 時間)- 各セクションで紹介されたサービスを Cloud Console で実際に触る(特に IAM ロール付与、KMS 鍵作成)
02_応用.mdを流し読み(1 時間)../../03_問題集/section3_問題集.mdを演習03_要点と暗記.mdで要点整理
中堅(実務 3-5 年 / GCP 経験あり)
01_基礎.mdの 目次だけ確認(既知の項目はスキップ)02_応用.mdを精読(2-3 時間)03_要点と暗記.mdで 暗記必須項目 を確認../../03_問題集/section3_問題集.mdで 80% 以上を目指す
シニア(実務 5 年以上 / セキュリティ設計経験)
03_要点と暗記.mdから開始(30 分)- 未知/最新項目(Model Armor / Chrome Enterprise Premium / Workload Identity Federation)だけ
02_応用.mdで確認 ../../03_問題集/section3_問題集.mdで 85% 以上
重要キーワード(Section 3)
| カテゴリ | キーワード |
|---|---|
| ID 管理 | Cloud Identity、Cloud Directory Sync (GCDS)、Workforce Identity Federation、Workload Identity Federation |
| アクセス制御 | IAM、基本/事前定義/カスタムロール、Conditional IAM、Deny Policy、Tag |
| 階層 | Organization、Folder、Project、Resource、Org Policy |
| 暗号化 | Google-managed / CMEK / CSEK / EKM、Cloud KMS、Cloud HSM、Cloud External Key Manager |
| シークレット | Secret Manager、Secret Manager Regional |
| ネットワーク境界 | VPC Service Controls、Access Context Manager、Hierarchical Firewall Policy |
| リモートアクセス | Identity-Aware Proxy (IAP)、Chrome Enterprise Premium(旧 BeyondCorp)、IAP TCP forwarding、Service account impersonation |
| 監査 | Cloud Audit Logs(Admin/Data Access/System Event/Policy Denied)、Access Transparency、Access Approval |
| データ保護(最新) | Sensitive Data Protection(旧 Cloud DLP)、Data Loss Prevention API |
| AI セキュリティ(最新) | Model Armor、Secure AI、Confidential VM for AI |
| サプライチェーン(最新) | Binary Authorization、SLSA、Artifact Registry、Cloud Build attestation |
| コンプラ | HIPAA、PCI DSS、GDPR、SOC 2、FedRAMP、COPPA、Assured Workloads |
このセクションでの「定番の試験設問」
| 設問パターン | 即答すべき答え |
|---|---|
| 「規制データを GCP 外部にコピーされないようにしたい」 | VPC Service Controls |
| 「オンプレ AD の鍵で GCP データを暗号化したい」 | Cloud EKM + Cloud KMS |
| 「FIPS 140-2 Level 3 の鍵管理が必要」 | Cloud HSM |
| 「GitHub Actions から GCP に AWS アクセスキー無しでアクセス」 | Workload Identity Federation |
| 「オンプレ Web を VPN なしで Google ログインで公開」 | IAP(Identity-Aware Proxy) |
| 「BYOD で Chrome 経由社内アクセス」 | Chrome Enterprise Premium |
| 「HIPAA / PCI DSS 準拠の隔離環境」 | Assured Workloads |
| 「ML モデルを Prompt Injection から守る」 | Model Armor |
| 「PII(個人識別情報)を自動でマスキング」 | Sensitive Data Protection |
| 「コンテナイメージの信頼性検証」 | Binary Authorization + SLSA |
次のステップ
- 学習スタート:
01_基礎.md - 設計判断を磨く:
02_応用.md - 直前確認:
03_要点と暗記.md - 演習:
../../03_問題集/section3_問題集.md - 関連セクション: Section 1 (アーキ設計), Section 2 (インフラ管理), Section 6 (運用卓越性)