README

Section 3: セキュリティとコンプライアンスの設計(~17.5%)

試験で必ず複数問出題されるセクション。IAM 階層・暗号化(CMEK/EKM/HSM)・VPC SC・IAP・Workload Identity Federation・規制対応(HIPAA/PCI DSS/GDPR/SOC 2/FedRAMP)まで広く深く問われる。


このセクションのゴール


公式試験ガイドのカバー範囲

小項目 テーマ
3.1 セキュリティ設計(IAM、リソース階層、暗号化、職務分離、各種セキュリティコントロール、Cloud KMS、セキュアリモートアクセス、SLSA/ソフトウェアサプライチェーン、Secure AI)
3.2 コンプライアンス設計(法規制、商業データ、業界認証、監査)

ファイル構成

ファイル 対象 内容
01_基礎.md 📘 新人 IAM・KMS・VPC SC・IAP の基本概念、規制対応の基礎
02_応用.md 🔧 中堅 設計判断・職務分離・CMEK 設計・サプライチェーン保護・Secure AI
03_要点と暗記.md 🎯 シニア / 直前確認 即答すべきサービス選定・規制マッピング・最新リネーム

学習の進め方

新人(実務 1-2 年 / GCP 初学者)

  1. 01_基礎.md を最初から最後まで通読(2-3 時間)
  2. 各セクションで紹介されたサービスを Cloud Console で実際に触る(特に IAM ロール付与、KMS 鍵作成)
  3. 02_応用.md を流し読み(1 時間)
  4. ../../03_問題集/section3_問題集.md を演習
  5. 03_要点と暗記.md で要点整理

中堅(実務 3-5 年 / GCP 経験あり)

  1. 01_基礎.md目次だけ確認(既知の項目はスキップ)
  2. 02_応用.md を精読(2-3 時間)
  3. 03_要点と暗記.md暗記必須項目 を確認
  4. ../../03_問題集/section3_問題集.md で 80% 以上を目指す

シニア(実務 5 年以上 / セキュリティ設計経験)

  1. 03_要点と暗記.md から開始(30 分)
  2. 未知/最新項目(Model Armor / Chrome Enterprise Premium / Workload Identity Federation)だけ 02_応用.md で確認
  3. ../../03_問題集/section3_問題集.md で 85% 以上

重要キーワード(Section 3)

カテゴリ キーワード
ID 管理 Cloud Identity、Cloud Directory Sync (GCDS)、Workforce Identity Federation、Workload Identity Federation
アクセス制御 IAM、基本/事前定義/カスタムロール、Conditional IAM、Deny Policy、Tag
階層 Organization、Folder、Project、Resource、Org Policy
暗号化 Google-managed / CMEK / CSEK / EKM、Cloud KMS、Cloud HSM、Cloud External Key Manager
シークレット Secret Manager、Secret Manager Regional
ネットワーク境界 VPC Service Controls、Access Context Manager、Hierarchical Firewall Policy
リモートアクセス Identity-Aware Proxy (IAP)、Chrome Enterprise Premium(旧 BeyondCorp)、IAP TCP forwarding、Service account impersonation
監査 Cloud Audit Logs(Admin/Data Access/System Event/Policy Denied)、Access Transparency、Access Approval
データ保護(最新) Sensitive Data Protection(旧 Cloud DLP)、Data Loss Prevention API
AI セキュリティ(最新) Model Armor、Secure AI、Confidential VM for AI
サプライチェーン(最新) Binary Authorization、SLSA、Artifact Registry、Cloud Build attestation
コンプラ HIPAA、PCI DSS、GDPR、SOC 2、FedRAMP、COPPA、Assured Workloads

このセクションでの「定番の試験設問」

設問パターン 即答すべき答え
「規制データを GCP 外部にコピーされないようにしたい」 VPC Service Controls
「オンプレ AD の鍵で GCP データを暗号化したい」 Cloud EKM + Cloud KMS
「FIPS 140-2 Level 3 の鍵管理が必要」 Cloud HSM
「GitHub Actions から GCP に AWS アクセスキー無しでアクセス」 Workload Identity Federation
「オンプレ Web を VPN なしで Google ログインで公開」 IAP(Identity-Aware Proxy)
「BYOD で Chrome 経由社内アクセス」 Chrome Enterprise Premium
「HIPAA / PCI DSS 準拠の隔離環境」 Assured Workloads
「ML モデルを Prompt Injection から守る」 Model Armor
「PII(個人識別情報)を自動でマスキング」 Sensitive Data Protection
「コンテナイメージの信頼性検証」 Binary Authorization + SLSA

次のステップ