section3_問題集

Section 3 問題集: セキュリティとコンプライアンスのための設計

試験出題比率: 約 17.5% 試験ガイド対応: 2025 年 10 月改訂版 収録問題数: 20 問


学習方針

このセクションでは、IAM、暗号鍵、ネットワーク境界、認証連携、コンプライアンス対応を体系的に問います。 2025 年改訂で Chrome Enterprise Premium、SLSA、Model Armor、Sensitive Data Protection が新たに重要視されています。

学習の進め方

  1. まず通しで解く — 制限時間 30 分 / 20 問(1 問 90 秒)
  2. 採点して弱点把握 — 末尾の「正答率早見表」に記入
  3. 間違えた問題は学習資料 ../02_学習資料/03_セキュリティとコンプライアンス/ に戻る

正答率の目安

正答率 評価 次のアクション
90% 以上 合格圏 模擬試験へ進む
80-89% 合格ライン 間違えた領域だけ復習
70-79% 要復習 02_応用.md を再読
70% 未満 基礎不足 01_基礎.md から学び直す

難易度配分

出題範囲対応表

試験ガイド項目 該当問題
3.1 セキュリティ設計(IAM / KMS / VPC SC / IAP / WIF) 問題 1, 2, 3, 4, 5, 6, 7, 8
3.1 新項目(Chrome Enterprise Premium / SLSA / Model Armor / SDP) 問題 9, 10, 11, 12, 13
3.2 コンプライアンス(HIPAA / GDPR / PCI DSS / SOC 2 / Audit Logs) 問題 14, 15, 16, 17, 18, 19, 20

問題

問題 1 (難易度: ★)

シナリオ: あなたの組織は 100 名以上の開発者と運用者がおり、Google Cloud プロジェクトへのアクセス権限を管理しています。新人エンジニアには「Compute Engine の VM を起動できるが、ネットワーク設定は変更できない」というレベルの権限を付与したいです。

質問: 最小権限の原則に従い、最も適切な方法はどれですか。

選択肢:

解答と解説

正解: C

解説:

試験のひっかけポイント: Pre-defined → Custom → Basic の優先順位。Basic Roles (Owner/Editor/Viewer) は本番では避ける。「最小権限」のキーワードが出たら Pre-defined ロール優先。

関連リソース:


問題 2 (難易度: ★★)

シナリオ: あなたの組織には 5 つの部門があり、それぞれ独立した Google Cloud プロジェクトを利用しています。組織全体で適用したい制約として、「すべてのプロジェクトで Compute Engine VM のシリアルポート出力を無効にしたい」「特定リージョン (asia-northeast1, asia-northeast2 のみ) でしかリソースを作成できないようにしたい」があります。

質問: この組織レベルの制約を適用する最も適切な方法はどれですか。

選択肢:

解答と解説

正解: B

解説:

試験のひっかけポイント: IAM (権限) vs Organization Policy (リソース設定の制約) の違い。「組織全体で強制」 が出たら Org Policy。代表的な制約 (resourceLocations / disableSerialPortAccess / allowedExternalIpAddresses) を覚えておく。

関連リソース:


問題 3 (難易度: ★★)

シナリオ: 金融機関の機密データを Cloud Storage と BigQuery に保管します。要件は、(1) 暗号鍵を自社管理、(2) 鍵のローテーションを 90 日ごとに自動実行、(3) 鍵の使用ログをすべて記録、(4) 自社内 HSM (FIPS 140-2 Level 3) に鍵素材を保持。

質問: この要件に最も適合する Google Cloud のサービスはどれですか。

選択肢:

解答と解説

正解: D

解説:

試験のひっかけポイント: 暗号鍵の階層:

  1. Google default encryption (Google 管理)
  2. CMEK Software (Cloud KMS 管理)
  3. CMEK HSM (Google 管理 HSM)
  4. Cloud EKM (顧客の外部 HSM) ← 最強の主権モデル 「自社内」「外部 HSM」=「EKM」と即答できるように。

関連リソース:


問題 4 (難易度: ★★★)

シナリオ: EHR Healthcare は HIPAA 対象の医療データを BigQuery と Cloud Storage に保管しています。要件は、(1) データの境界を VPC レベルで定義し、外部への持ち出しを禁止、(2) Google API へのアクセスは VPC 内からのみ、(3) サービスアカウント鍵の悪用による情報漏洩を防止、(4) Identity-aware access (IAM の上位制御) を実現、(5) インシデント検知も実装したい。

質問: この要件を満たすために導入すべき Google Cloud のサービスはどれですか。2 つ選びなさい

選択肢:

解答と解説

正解: A, B

解説:

試験のひっかけポイント: 「データ持ち出し防止」「サービスアカウント鍵漏洩対策」=「VPC SC + SCC」。HIPAA / PCI DSS / GDPR ではほぼ必須レイヤ。防止 (VPC SC) と検知 (SCC) はセットで導入する。

関連リソース:


問題 5 (難易度: ★★)

シナリオ: あなたの企業の社員 500 名は社内 Web アプリにアクセスする必要があります。要件は、(1) VPN を使わずアクセス、(2) ユーザー認証と認可を IAM ベースで実施、(3) Google Workspace のアカウントで SSO、(4) BeyondCorp モデルで「信頼するネットワーク」概念を排除、(5) 細かい IAM 制御 (どのユーザがどの URL にアクセスできるか)。

質問: この要件に最適なサービスはどれですか。

選択肢:

解答と解説

正解: B

解説:

試験のひっかけポイント: BeyondCorp = IAP + Context-aware access。「VPN なし」「ゼロトラスト」「BeyondCorp」のキーワードが出たら IAP。

関連リソース:


問題 6 (難易度: ★★)

シナリオ: あなたは AWS と Azure のワークロードから Google Cloud のリソース(GCS バケット)に安全にアクセスさせたいです。要件は、(1) サービスアカウント鍵 (JSON ファイル) を発行・配布しない、(2) AWS の IAM ロールや Azure の AD 認証をそのまま信頼、(3) 短命の OAuth トークンに変換、(4) 中央管理。

質問: この要件に最適な Google Cloud のサービスはどれですか。

選択肢:

解答と解説

正解: B

解説:

試験のひっかけポイント: WIF はサービスアカウント鍵を発行しないマルチクラウド認証の決定打。GKE 内 Pod の認証 (Workload Identity) と混同しないこと(こちらは GKE 用機能、概念は近いが対象範囲が違う)。

関連リソース:


問題 7 (難易度: ★★)

シナリオ: あなたは GKE クラスタで動く Pod が、Google Cloud の API (Cloud Storage, BigQuery 等) を呼び出す構成を設計しています。要件は、(1) Service Account JSON を Pod に Secret として埋め込まない、(2) Pod ごとに細かい IAM 権限を与える、(3) Kubernetes Service Account を Google Service Account に紐づける。

質問: この要件に最適な GKE の機能はどれですか。

選択肢:

解答と解説

正解: A

解説:

試験のひっかけポイント: GKE Workload Identity は GKE 固有の機能。Section 3.1 の Workload Identity Federation (WIF) と名前が似ているが、WIF は外部クラウド向け、Workload Identity は GKE 向け。

関連リソース:


問題 8 (難易度: ★★)

シナリオ: あなたの組織には 100 名の開発者、20 名の運用エンジニア、5 名のセキュリティチーム、3 名の管理者がいます。Google Cloud プロジェクトと役職の組み合わせが多く、IAM 管理が複雑になっています。役職 (ロール) と部門 (グループ) を組み合わせて IAM を管理したいです。

質問: スケール可能で安全な IAM 設計のベストプラクティスはどれですか。2 つ選びなさい

選択肢:

解答と解説

正解: A, B

解説:

試験のひっかけポイント: **「ベストプラクティス」「100 名以上」**のキーワードが出たら Group + 階層継承。Cloud Identity / Workspace で Group を一元管理する流れも覚えておく。

関連リソース:


問題 9 (難易度: ★★)

シナリオ: あなたの企業は社員 1,000 名が Chrome ブラウザで業務 SaaS アプリにアクセスしています。要件は、(1) Chrome ブラウザでのアクセスにエンドポイント認証を必須化、(2) URL レピュテーション・マルウェアスキャン・データ漏洩防止 (DLP) を有効化、(3) 管理者が中央コンソールから Chrome ポリシーを配信、(4) ゼロトラスト Web セキュリティ。

質問: この要件に最適な Google Cloud のサービスはどれですか。

選択肢:

解答と解説

正解: B

解説:

試験のひっかけポイント: 2025 年改訂で出題範囲に追加された新項目。「Chrome ブラウザでゼロトラスト」=「Chrome Enterprise Premium」。Workspace / Chrome を中心とした生産性 + セキュリティ統合戦略の一部。

関連リソース:


問題 10 (難易度: ★★★)

シナリオ: あなたの企業は CI/CD でビルドしたコンテナイメージをサプライチェーン攻撃から保護したいです。要件は、(1) ビルドプロセスの再現性を保証、(2) ビルドメタデータの署名付き記録、(3) 各ステップの来歴 (provenance) を不変記録、(4) SLSA Level 3 以上を達成、(5) Binary Authorization と統合してデプロイ時の検証も自動化。

質問: この要件に最適な Google Cloud のサービスの組み合わせはどれですか。2 つ選びなさい

選択肢:

解答と解説

正解: A, B

解説:

試験のひっかけポイント: 2025 年改訂で新項目の SLSA / Supply Chain Security。Cloud Build + Binary Authorization + Artifact Registry のセキュリティ統合は今後頻出。

関連リソース:


問題 11 (難易度: ★★)

シナリオ: Cymbal Retail は Gemini を使った顧客向けチャットボットを構築中です。要件は、(1) ユーザー入力のプロンプトインジェクション対策、(2) モデル出力のセンシティブ情報マスキング、(3) 有害コンテンツ(ヘイト、暴力、性的表現)のフィルタ、(4) Jailbreak 試行の検知・ブロック、(5) Vertex AI に統合。

質問: この要件に最も適合する Google Cloud のサービスはどれですか。

選択肢:

解答と解説

正解: B

解説:

試験のひっかけポイント: 2025 年改訂で新項目の Model Armor。LLM 周辺のセキュリティ専用製品。Sensitive Data Protection (DLP の新名) は併用するが、用途が違う。

関連リソース:


問題 12 (難易度: ★★)

シナリオ: あなたは Cloud Storage に保存された PDF やテキストから、個人情報 (氏名、メール、電話、クレジットカード番号) を自動検出・マスキングしたいです。要件は、(1) 検出パターンは事前定義のものを使う、(2) マスキング / 仮名化 / トークン化を選択可、(3) スキャン結果は BigQuery にエクスポートして分析、(4) GA で安定したサービス。

質問: この要件に最適な Google Cloud のサービスはどれですか。

選択肢:

解答と解説

正解: A

解説:

試験のひっかけポイント: Cloud DLP → Sensitive Data Protection に改名(2024 年)。試験では「SDP」または「DLP」両方で登場する可能性あり。GDPR / HIPAA / PCI DSS では SDP の使用が定番。

関連リソース:


問題 13 (難易度: ★★★)

シナリオ: あなたは新規プロジェクト立ち上げ時のセキュリティベースラインを設計しています。要件は、(1) Cloud Asset Inventory で全リソース可視化、(2) Security Command Center Premium で脅威検知、(3) Web Security Scanner で脆弱性検査、(4) Risk Manager でコンプライアンス評価、(5) すべてを単一ダッシュボードで統合管理。

質問: この要件に最適なサービスティアはどれですか。

選択肢:

解答と解説

正解: C

解説:

試験のひっかけポイント: SCC の 3 ティア (Standard / Premium / Enterprise) を覚える。Enterprise = Premium + Mandiant + Chronicle 統合 (2024 年改編)。

関連リソース:


問題 14 (難易度: ★★)

シナリオ: EHR Healthcare は米国の病院向け SaaS で、HIPAA 規制下のePHI (electronic Protected Health Information) を扱います。要件は、(1) Google Cloud と BAA (Business Associate Agreement) を締結、(2) HIPAA 対応サービスのみ利用、(3) すべてのePHI アクセスログを 6 年間保持、(4) 暗号化要件 (at-rest + in-transit) 遵守。

質問: HIPAA 準拠のために最初に実施すべきことはどれですか。

選択肢:

解答と解説

正解: C

解説:

試験のひっかけポイント: コンプライアンスの順序 = (1) 規制契約 (BAA など) → (2) 対象サービス選定 → (3) 技術的統制 (暗号化 / ログ / アクセス制御)。「最初に何をすべきか」の問題は契約から始める。

関連リソース:


問題 15 (難易度: ★★)

シナリオ: EU で事業展開する企業が、GDPR (General Data Protection Regulation) 対応を強化したいと考えています。要件は、(1) EU 市民のデータは EU リージョンに保管 (データレジデンシー)、(2) ユーザーからの「忘れられる権利」(削除請求) に対応、(3) データ処理の同意管理、(4) Subject Access Request への対応プロセス。

質問: GDPR 対応に直接寄与する Google Cloud の技術的施策として最も適切なものはどれですか。2 つ選びなさい

選択肢:

解答と解説

正解: A, B

解説:

試験のひっかけポイント: GDPR の代表的施策 = データレジデンシー (Org Policy) + データ検出 (SDP) + アクセス制御 (IAM/VPC SC) + 監査ログ (Audit Logs)。

関連リソース:


問題 16 (難易度: ★★)

シナリオ: EC サイトを運営する Cymbal Retail は PCI DSS Level 1 (年間 600 万件以上のカード処理) に該当します。要件は、(1) カード番号 (PAN) をデータベースに平文で保存しない、(2) カード処理環境のネットワーク分離、(3) 監査ログの 1 年以上保持、(4) PCI DSS 監査の対象範囲を最小化。

質問: PCI DSS 監査範囲 (PCI scope) を最小化するベストプラクティスはどれですか。

選択肢:

解答と解説

正解: B

解説:

試験のひっかけポイント: 「監査範囲の最小化」=「PAN を扱わない設計」。暗号化は最終手段ではなく、そもそもデータを持たないことが最高のコンプライアンス施策。

関連リソース:


問題 17 (難易度: ★)

シナリオ: SaaS 企業が顧客に SOC 2 Type II 報告書を提示する必要があります。Google Cloud は SOC 2 監査済みのインフラを提供しますが、顧客企業として追加すべき技術的統制を実装したいです。要件は、(1) すべての管理操作 (Admin Activity) の監査ログ取得、(2) データアクセス (Data Access) 操作の監査ログ取得、(3) ログの改ざん防止、(4) ログを SIEM に転送して分析。

質問: Google Cloud の監査ログのうち、デフォルトで有効化されていないのはどれですか。

選択肢:

解答と解説

正解: C

解説:

試験のひっかけポイント: Audit Logs の 4 種類:

  1. Admin Activity (default ON)
  2. Data Access (default OFF, BigQuery のみ ON)
  3. System Event (default ON)
  4. Policy Denied (default ON) SOC 2 / HIPAA / PCI DSS では Data Access の有効化が必須。

関連リソース:


問題 18 (難易度: ★★)

シナリオ: あなたの企業は規制要件で、すべての監査ログを 10 年間、改ざん不可な形で保管する必要があります。さらに、Cloud Logging のログを長期保管バケットに自動転送し、SIEM (Splunk / Chronicle) にも同時にエクスポートしたいです。

質問: この要件を最も効率的に満たす Cloud Logging の構成はどれですか。

選択肢:

解答と解説

正解: B

解説:

試験のひっかけポイント: Log Sink の宛先 = GCS / BigQuery / Pub/Sub / Cloud Logging Bucket。複数 Sink を並列で動かすのが標準パターン。Bucket Lock + Retention Policy が長期保管の決定打。

関連リソース:


問題 19 (難易度: ★★★)

シナリオ: KnightMotives Automotive は自動車製造業として、(1) ISO 27001 / SOC 2 Type II の取得、(2) 工場 OT (Operational Technology) と IT の分離、(3) 監査人へのアクセスを限定的に許可、(4) 第三者ベンダーの分析作業を Sensitive Data Protection でマスキングした上で許可、(5) すべての操作証跡を不変保管、を行いたいです。

質問: このシナリオで監査人や第三者ベンダーに一時的な限定アクセスを付与する最も安全な方法はどれですか。

選択肢:

解答と解説

正解: B

解説:

試験のひっかけポイント: Privileged Access Manager (PAM) は 2024 年改訂で新項目。「時間制限付き / 承認付き / 監査人 / 一時昇格」=「PAM + IAM Conditions」。

関連リソース:


問題 20 (難易度: ★★★)

シナリオ: あるグローバル企業は、(1) GDPR (EU)、(2) HIPAA (US 医療)、(3) APPI (日本個人情報保護法)、(4) ISO 27001、(5) SOC 2 の 5 つの規制 / 標準への準拠を同時に管理する必要があります。要件は、(1) 各リージョンで適切なコンプライアンス制御、(2) コンプライアンスフレームワークごとの推奨制御の自動チェック、(3) 監査エビデンスの自動収集、(4) 単一ダッシュボードで管理。

質問: この要件を最も効率的に満たす Google Cloud のサービスはどれですか。

選択肢:

解答と解説

正解: A

解説:

試験のひっかけポイント: 「複数フレームワーク同時準拠 + 自動チェック」=「SCC Enterprise + Compliance Reports」。2024-2025 年に強化された統合製品で出題重要度急上昇。

関連リソース:


正答率早見表

問題 領域 難易度 正答 自己採点
1 3.1 IAM 最小権限 C
2 3.1 Organization Policy ★★ B
3 3.1 EKM ★★ D
4 3.1 VPC SC + SCC ★★★ A, B
5 3.1 IAP ★★ B
6 3.1 WIF ★★ B
7 3.1 GKE Workload Identity ★★ A
8 3.1 Group + 階層 IAM ★★ A, B
9 3.1 Chrome Enterprise Premium ★★ B
10 3.1 SLSA / Supply Chain ★★★ A, B
11 3.1 Model Armor ★★ B
12 3.1 SDP (旧 DLP) ★★ A
13 3.1 SCC Enterprise ★★★ C
14 3.2 HIPAA / BAA ★★ C
15 3.2 GDPR ★★ A, B
16 3.2 PCI DSS ★★ B
17 3.2 Audit Logs C
18 3.2 Log Sink ★★ B
19 3.2 PAM ★★★ B
20 3.2 Compliance Reports ★★★ A

合計正解数: ___ / 20


弱点別の復習ガイド

3.1 セキュリティ設計(IAM / KMS / VPC SC / IAP / WIF)で間違えた場合

3.1 新項目(Chrome Enterprise Premium / SLSA / Model Armor / SDP)で間違えた場合

3.2 コンプライアンスで間違えた場合


次のステップ