[2023年11月]更新のProfessional-Cloud-Security-Engineer日本語問題集本日限定!無料アクセス可能に!PassTestで試そう
学習材料は有効Professional-Cloud-Security-Engineer日本語効率的問題集!
質問 # 25
Secret Manager に保存されている組織のシークレットの新しいガバナンス モデルを設計しています。
現在、本番および非本番アプリケーションのシークレットは、サービス アカウントを使用して保存およびアクセスされます。提案するソリューションは次の条件を満たしている必要があります。
シークレットへのきめ細かなアクセスを提供する
シークレットをラップする暗号化キーのローテーション スケジュールを制御できるようにする 環境の分離を維持する 管理を容易にする どのアプローチを取るべきか?
- A. 1. 1 つの Google Cloud プロジェクトを使用して、本番環境と非本番環境の両方のシークレットを保存します。
2. シークレット レベルの Identity and Access Management (IAM) バインディングを使用して、シークレットへのアクセス制御を実施します。
3. Google が管理する暗号鍵を使用してシークレットを暗号化します。 - B. 1. 1 つの Google Cloud プロジェクトを使用して、本番環境と非本番環境の両方のシークレットを保存します。
2. プロジェクト レベルの Identity and Access Management (IAM) バインディングを使用して、シークレットへのアクセス制御を実施します。
3. 顧客管理の暗号化キーを使用してシークレットを暗号化します。 - C. 1. 個別の Google Cloud プロジェクトを使用して、本番環境と非本番環境のシークレットを保存します。
2. シークレット レベルの Identity and Access Management (IAM) バインディングを使用して、シークレットへのアクセス制御を実施します。
3. Google が管理する暗号鍵を使用してシークレットを暗号化します。 - D. 1. 個別の Google Cloud プロジェクトを使用して、本番環境と非本番環境のシークレットを保存します。
2. プロジェクト レベルの ID とアクセス管理 (IAM) バインディングを使用して、シークレットへのアクセス制御を実施します。
3. 顧客管理の暗号化キーを使用してシークレットを暗号化します。
正解:D
解説:
Explanation
Provide granular access to secrets: 2.Enforce access control to secrets using project-level identity and Access Management (IAM) bindings. Give you control over the rotation schedules for the encryption keys that wrap your secrets: 3. Use customer-managed encryption keys to encrypt secrets. Maintain environment separation:
1. Use separate Google Cloud projects to store Production and Non-Production secrets.
質問 # 26
次のリソース階層があります。示されているように、階層内の各ノードに組織ポリシーがあります。VPC A で拒否されるロードバランサーのタイプはどれですか?
- A. フォルダーとプロジェクトのポリシーに従って、EXTERNAL_TCP_PROXY、EXTERNAL_SSL_PROXY、INTERNAL_TCP_UDP、および INTERNAL_HTTP_HTTPS が拒否されます。
- B. フォルダーのポリシーに従って、INTERNAL_TCP_UDP、INTERNAL_HTTP_HTTPS を拒否します。
- C. プロジェクトのポリシーに従って、EXTERNAL_TCP_PROXY、EXTERNAL_SSL_PROXY は拒否されます。
- D. グローバル ノードのポリシーに従って、すべてのロード バランサ タイプが拒否されます。
正解:A
質問 # 27
アプリケーションとリソースにアクセス制御ポリシーを適用するには、どの Google Cloud サービスを使用する必要がありますか?
- A. シールドされた VM
- B. ID 認識プロキシ
- C. クラウド NAT
- D. Google クラウド アーマー
正解:B
解説:
https://cloud.google.com/iap/docs/concepts-overview "Use IAP when you want to enforce access control policies for applications and resources."
質問 # 28
あなたの会社は、現在 us-central-1 の Google Cloud ロードバランサの背後にデプロイされ、スタンダード ティア ネットワークを使用するように構成されているアプリケーション インスタンス グループを運用しています。インフラストラクチャ チームは、2 番目の Google Cloud リージョンである us-east-2 に拡張したいと考えています。新しいリクエストを両方のリージョンのインスタンス グループに分散するには、単一の外部 IP アドレスを設定する必要があります。
あなたは何をするべきか?
- A. スタンダード ティア ネットワークを使用して us-east-2 に新しいロード バランサーを作成し、静的外部 IP アドレスを割り当てます。
- B. プレミアム ティア ネットワークを使用するようにロード バランサのフロントエンド構成を変更し、新しいインスタンス グループを追加します。
- C. 2 つのリージョン間に Cloud VPN 接続を作成し、Google プライベート アクセスを有効にします。
- D. インスタンス グループの代わりにネットワーク エンドポイント グループを使用するように、ロード バランサのバックエンド構成を変更します。
正解:B
解説:
Explanation
https://cloud.google.com/load-balancing/docs/choosing-load-balancer#global-regional
質問 # 29
あなたは、Google Cloud 上のパブリック アプリケーションに対する一般的なウェブ アプリケーション攻撃に対する外部ウェブ アプリケーション保護を実装する任務を負っています。これらのポリシーの変更を適用する前に検証する必要があります。どのサービスを使用する必要がありますか?
- A. ドライラン モードの VPC Service Controls
- B. Google Front End (GFE) 固有の保護機能
- C. 監視モードで事前設定された VPC ファイアウォール ルール
- D. Cloud Load Balancing ファイアウォール ルール
- E. プレビュー モードでの Google Cloud Armor の事前構成済みルール
正解:E
解説:
Reference:
You can preview the effects of a rule without enforcing it. In preview mode, actions are noted in Cloud Monitoring. You can choose to preview individual rules in a security policy, or you can preview every rule in the policy. https://cloud.google.com/armor/docs/security-policy-overview#preview_mode
質問 # 30
Compute Engine でホストされている公開アプリケーションの停止について、ユーザーから報告を受けています。ファイアウォール ルールに対する最近の変更が原因であると思われます。ファイアウォール ルールが正しく機能しているかどうかをテストする必要があります。あなたは何をするべきか?
- A. VPC で VPC フロー ログを有効にします。ログ エクスプローラを使用して、ルールが正しく機能しているかどうかを分析します。
- B. 運用前環境では、すべてのファイアウォール ルールを個別に無効にして、ユーザー トラフィックをブロックしているルールを特定します。
- C. VPC の踏み台ホストに接続します。ネットワーク トラフィック アナライザーを使用して、リクエストがブロックされているポイントを特定します。
- D. 変更された最新のルールでファイアウォール ルール ログを有効にします。ログ エクスプローラを使用して、ルールが正しく機能しているかどうかを分析します。
正解:D
解説:
Reference:
https://cloud.google.com/vpc/docs/firewall-rules-logging
質問 # 31
あなたは会社のセキュリティ管理者です。Cloud Storage バケットには 3,000 個のオブジェクトがあります。各オブジェクトへのアクセスを個別に管理する必要はありません。また、オブジェクトのアップローダーが常にオブジェクトを完全に制御できるようにする必要もありません。ただし、Cloud Audit Logs を使用してバケットへのアクセスを管理したいと考えています。
あなたは何をするべきか?
- A. allUsers のスコープに OWNER 権限を持つ ACL を設定します。
- B. Cloud Storage バケットに均一なバケットレベルのアクセスを設定し、IAM を使用してユーザーのアクセスを管理します。
- C. allUsers のスコープに READER 権限を持つ ACL を設定します。
- D. デフォルトのバケット ACL を設定し、IAM を使用してユーザーのアクセスを管理します。
正解:B
解説:
Explanation
https://cloud.google.com/storage/docs/uniform-bucket-level-access#enabled
質問 # 32
組織は、インフラストラクチャをオンプレミス環境から Google Cloud Platform (GCP) に移行し始めています。組織が実行したいと考えている最初のステップは、現在のデータ バックアップと障害復旧ソリューションを GCP に移行して、後で分析できるようにすることです。組織の本番環境は、無期限にオンプレミスのままになります。この組織は、スケーラブルで費用対効果の高いソリューションを望んでいます。
組織はどの GCP ソリューションを使用する必要がありますか?
- A. 永続ディスクを使用する Compute Engine 仮想マシン
- B. スケジュールされたタスクと gsutil を使用する Cloud Storage
- C. 継続的な更新を伴うデータ パイプライン ジョブを使用する BigQuery
- D. 定期的にスケジュールされたバッチ アップロード ジョブを使用する Cloud Datastore
正解:B
解説:
https://cloud.google.com/solutions/dr-scenarios-planning-guide#use-cloud-storage-as-part-of-your-daily-backup-routine
質問 # 33
セキュリティ チームは、ユーザーが管理するキーが誤って管理され、侵害されるリスクを軽減したいと考えています。これを実現するには、開発者が組織内のプロジェクトのユーザー管理サービス アカウント キーを作成できないようにする必要があります。これをどのように実施する必要がありますか?
- A. 組織のポリシーを有効にして、サービス アカウント キーが作成されないようにします。
- B. ユーザーから iam.serviceAccounts.getAccessToken 権限を削除します。
- C. 組織のポリシーを有効にして、サービス アカウントの作成を無効にします。
- D. サービス アカウント キーを管理するように Secret Manager を構成します。
正解:A
解説:
https://cloud.google.com/iam/docs/best-practices-for-managing-service-account-keys
"To prevent unnecessary usage of service account keys, use organization policy constraints: At the root of your organization's resource hierarchy, apply the Disable service account key creation and Disable service account key upload constraints to establish a default where service account keys are disallowed. When needed, override one of the constraints for selected projects to re-enable service account key creation or upload."
質問 # 34
あなたは会社の新しい Google Cloud 組織の作成を担当しています。スーパー管理者アカウントを作成するときに実行する必要がある 2 つのアクションはどれですか? (2つ選んでください。)
- A. 特権管理者ユーザーの日常的な活動のために、特権のない ID を提供します。
- B. プライベート接続を使用してスーパー管理者アカウントを作成し、資格情報がインターネット経由で送信されないようにします。
- C. 物理トークンを使用して、多要素認証 (MFA) でスーパー管理者の資格情報を保護します。
- D. Google 管理コンソールでアクセス レベルを作成して、特権管理者が Google Cloud にログインできないようにします。
- E. Google Cloud Console の組織レベルで特権管理者の Identity and Access Management (1AM) ロールを無効にします。
正解:A、C
解説:
https://cloud.google.com/resource-manager/docs/super-admin-best-practices#discourage_super_admin_account_usage
- Use a security key or other physical authentication device to enforce two-step verification - Give super admins a separate account that requires a separate login
質問 # 35
あなたの会社は最近、サービス アカウント キーの使用を最小限に抑えるセキュリティ ポリシーを発行しました。オンプレミスの Windows ベースのアプリケーションは、Google Cloud API と対話します。オンプレミスの ID プロバイダーを使用して Workload Identity Federation (WIF) を実装する必要があります。
あなたは何をするべきか?
- A. 企業の Active Directory フェデレーション サービス (ADFS) を使用して Workload Identity プールを設定します。プール内のすべてのプリンシパルが Google Cloud サービス アカウントになりすますようにします。
- B. 同じマシン上で OpenID Connect (OIDC) サービスを使用して Workload Identity プールをセットアップします。プール内のすべてのプリンシパルが Google Cloud サービス アカウントになりすますようにします。
- C. ネーム マシン上で OpenID Connect (OIDC) サービスを使用して Workload Identity プールを設定します。プール内のプリンシパルが Google Cloud サービス アカウントになりすますようにするルールを構成します。
- D. 企業の Active Directory フェデレーション サービス (ADFS) を使用して Workload Identity プールを設定します。プール内のプリンシパルが Google Cloud サービス アカウントになりすますようにルールを構成します。
正解:D
質問 # 36
マネージャーは、コストを最小限に抑えながら、2 年間のセキュリティ イベント ログの保持を開始したいと考えています。適切なログ エントリを選択するフィルタを記述します。
ログはどこにエクスポートする必要がありますか?
- A. Cloud Storage バケット
- B. Cloud Pub/Sub トピック
- C. BigQuery データセット
- D. StackDriver のログ
正解:A
質問 # 37
PCI DSS 要件を満たすために、顧客はすべてのアウトバウンド トラフィックが承認されていることを確認したいと考えています。
追加の補償コントロールなしでこの要件を満たす 2 つのクラウド製品はどれですか? (2つ選んでください。)
- A. App Engine
- B. Cloud Functions
- C. Google Kubernetes Engine
- D. Compute Engine
- E. Cloud Storage
正解:C、D
解説:
App Engine ingress firewall rules are available, but egress rules are not currently available. Per requirements 1.2.1 and 1.3.4, you must ensure that all outbound traffic is authorized. SAQ A-EP and SAQ D-type merchants must provide compensating controls or use a different Google Cloud product. Compute Engine and GKE are the preferred alternatives. https://cloud.google.com/solutions/pci-dss-compliance-in-gcp
質問 # 38
あなたのチームは、本番プロジェクトで実行されている Compute Engine インスタンスにパブリック IP アドレスがないことを確認したいと考えています。フロントエンド アプリケーションの Compute Engine インスタンスには、パブリック IP が必要です。製品エンジニアには、リソースを変更する編集者の役割があります。あなたのチームは、この要件を強制したいと考えています。
あなたのチームはこれらの要件をどのように満たす必要がありますか?
- A. 2 つのサブネットを持つ VPC ネットワークをセットアップします。1 つはパブリック IP を使用し、もう 1 つはパブリック IP を使用しません。
- B. Editor ロールを削除し、Compute Admin IAM ロールをエンジニアに付与します。
- C. 本番プロジェクトの VPC ネットワークでプライベート アクセスを有効にします。
- D. フロントエンドの Compute Engine インスタンスのパブリック IP のみを許可するように組織のポリシーを設定します。
正解:D
解説:
Reference:
https://cloud.google.com/resource-manager/docs/organization-policy/org-policy-constraints#constraints-for-specific-services
質問 # 39
お客様は、Compute Engine でホストされている ERP システムに Cloud Identity-Aware Proxy を実装しています。同社のセキュリティ チームは、セキュリティ レイヤーを追加して、ERP システムが Cloud Identity-Aware Proxy からのトラフィックのみを受け入れるようにしたいと考えています。
これらの要件を満たすために、お客様は何をすべきですか?
- A. ERP システムが HTTP 要求の ID ヘッダーを検証できることを確認します。
- B. ERP システムが HTTP 要求内のユーザーの一意の識別子ヘッダーを検証できることを確認してください。
- C. ERP システムが HTTP 要求の JWT アサーションを検証できることを確認してください。
- D. ERP システムが HTTP 要求の x-forwarded-for ヘッダーを検証できることを確認します。
正解:C
解説:
Explanation
Use Cryptographic Verification If there is a risk of IAP being turned off or bypassed, your app can check to make sure the identity information it receives is valid. This uses a third web request header added by IAP, called X-Goog-IAP-JWT-Assertion. The value of the header is a cryptographically signed object that also contains the user identity data. Your application can verify the digital signature and use the data provided in this object to be certain that it was provided by IAP without alteration.
質問 # 40
あなたは、Google Cloud 内のアプリケーション データ(転送中のデータ、使用中のデータ、保存中のデータを含む)のエンドツーエンドの暗号化を必要とするクライアントと相談しています。これを達成するには、どのオプションを利用する必要がありますか? (2つ選んでください。)
- A. 外部キー マネージャー
- B. ハードウェア セキュリティ モジュール
- C. クライアント側の暗号化
- D. Confidential Computing と Istio
- E. 顧客提供の暗号化キー
正解:C、D
解説:
Explanation
Google Cloud customers with additional requirements for encryption of data over WAN can choose to implement further protections for data as it moves from a user to an application, or virtual machine to virtual machine. These protections include IPSec tunnels, Gmail S/MIME, managed SSL certificates, and Istio.
https://cloud.google.com/docs/security/encryption-in-transit
質問 # 41
Compute Engine でホストされているウェブ アプリケーションをデプロイしています。ビジネス要件では、アプリケーション ログを 12 年間保存し、データをヨーロッパの境界内に保持することが義務付けられています。オーバーヘッドを最小限に抑え、費用対効果の高いストレージ ソリューションを実装したいと考えています。あなたは何をするべきか?
- A. EUROPE-WEST1 リージョンにログを保存する Cloud Storage バケットを作成します。効率を高めるために、アプリケーション コードを変更してログをバケットに直接送信します。
- B. EUROPE-WEST1 リージョンにある Google Cloud のオペレーション スイートのログバケットで、12 年のカスタム保持ポリシーを構成します。
- C. Pub/Sub トピックを使用して、アプリケーション ログを EUROPE-WEST1 リージョンの Cloud Storage バケットに転送します。
- D. Google Cloud のオペレーション スイートの Cloud Logging エージェントを使用して、アプリケーション ログを EUROPE-WEST1 リージョンのカスタム ログ バケットに 12 年間のカスタム保持期間で送信するように、Compute Engine インスタンスを構成します。
正解:D
解説:
Explanation
https://youtu.be/MI4iG2GIZMA
質問 # 42
あなたは金融会社のセキュリティエンジニアです。あなたの組織は Google Cloud にデータを保存することを計画していますが、経営陣は機密性の高いデータのセキュリティについて懸念しています。具体的には、あなたの会社は、Google の内部従業員が Google Cloud 上の会社のデータにアクセスする能力について懸念しています。どのようなソリューションを提案する必要がありますか?
- A. 顧客管理の暗号化キーを使用します。
- B. Google の Identity and Access Management (IAM) サービスを使用して、Google Cloud でアクセス制御を管理します。
- C. Google 従業員のアクセス承認リクエストでアクセスの透明性ログを有効にします。
- D. 管理アクティビティ ログを有効にして、リソースへのアクセスを監視します。
正解:C
解説:
https://cloud.google.com/access-transparency Access approval Explicitly approve access to your data or configurations on Google Cloud. Access Approval requests, when combined with Access Transparency logs, can be used to audit an end-to-end chain from support ticket to access request to approval, to eventual access.
質問 # 43
あなたは会社の開発チームに所属しています。GKE のステージングでホストされているウェブ アプリケーションは、入力されたデータを最初に適切に検証せずに、ウェブページにユーザー データを動的に含めることに気付きました。これにより、攻撃者は意味不明なコマンドを実行し、実稼働環境で被害者のユーザーのブラウザに任意のコンテンツを表示する可能性があります。
この脆弱性をどのように防止および修正する必要がありますか?
- A. Web Security Scanner を使用して、コード内の古いライブラリの使用を検証し、含まれているライブラリのセキュリティで保護されたバージョンを使用します。
- B. IP アドレスまたはエンドユーザーのデバイス属性に基づいて Cloud IAP を使用して、脆弱性を防止および修正します。
- C. HTTPS ロード バランサーをセットアップし、本番環境に Cloud Armor を使用して潜在的な XSS 攻撃を防ぎます。
- D. ステージングで Web Security Scanner を使用して XSS インジェクション攻撃をシミュレートし、コンテキストの自動エスケープをサポートするテンプレート システムを使用します。
正解:D
解説:
Explanation
There is mention about simulating in Web Security Scanner. "Web Security Scanner cross-site scripting (XSS) injection testing *simulates* an injection attack by inserting a benign test string into user-editable fields and then performing various user actions."
https://cloud.google.com/security-command-center/docs/how-to-remediate-web-security-scanner-findings#xss
質問 # 44
Stackdriver のログを GCP からオンプレミスの SIEM システムに確実に配信するにはどうすればよいですか?
- A. SIEM 用のコネクタを構築して、GCP RESTful JSON API からすべてのログをリアルタイムでクエリします。
- B. Cloud Pub/Sub トピックにログをエクスポートするように組織のログ シンクを構成します。このトピックは、Dataflow 経由で SIEM に送信されます。
- C. syslog などの既存のプロトコルを介して、すべてのログを SIEM システムに送信します。
- D. すべてのプロジェクトを構成して、すべてのログを共通の BigQuery DataSet にエクスポートします。これは SIEM システムによってクエリされます。
正解:B
解説:
Explanation
Scenarios for exporting Cloud Logging data: Splunk This scenario shows how to export selected logs from Cloud Logging to Pub/Sub for ingestion into Splunk. Splunk is a security information and event management (SIEM) solution that supports several ways of ingesting data, such as receiving streaming data out of Google Cloud through Splunk HTTP Event Collector (HEC) or by fetching data from Google Cloud APIs through Splunk Add-on for Google Cloud. Using the Pub/Sub to Splunk Dataflow template, you can natively forward logs and events from a Pub/Sub topic into Splunk HEC. If Splunk HEC is not available in your Splunk deployment, you can use the Add-on to collect the logs and events from the Pub/Sub topic.
https://cloud.google.com/solutions/exporting-stackdriver-logging-for-splunk
質問 # 45
組織では、アプリケーション環境 (prod と dev) を分離するために最上位フォルダーを使用しています。開発者はすべてのアプリケーション開発監査ログを参照する必要がありますが、運用ログを確認することは許可されていません。セキュリティ チームは、運用環境および開発環境のすべてのログを確認できます。最小限の権限を確保しながら、開発者とセキュリティ チームに適切なリソース レベルで Identity and Access Management (1AM) ロールを付与する必要があります。
あなたは何をするべきか?
- A. * 1 組織リソースレベルでセキュリティチームにlogging.adminロールを付与します。
※2 組織リソースレベルで開発者チームにlogging.adminロールを付与します。 - B. * 1 組織リソース レベルでセキュリティ チームにロギング、閲覧者の暗記を許可します。
* 2 すべての開発プロジェクトを含むフォルダー リソース レベルで、開発者チームにロギング、ビューアーのローテーションを付与します。 - C. * 1 組織リソースレベルでセキュリティチームにlogging.adminロールを付与します。
※2 ロギングを許可します。ビューアは、すべての開発プロジェクトを含むフォルダー リソース レベルで開発者チームに割り当てられます。 - D. * 1 ロギングを許可します。閲覧者は、組織リソース レベルでセキュリティ チームに割り当てられます。
※2 ロギングを許可します。組織リソースレベルで開発者チームに管理者の役割を与えます。
正解:B
質問 # 46
HTTPS リソースにアクセスするために、Identity and Access Management (IAM) ユーザーにどの Identity-Aware Proxy ロールを付与する必要がありますか?
- A. lAP で保護された Web アプリ ユーザー
- B. lAP で保護されたトンネル ユーザー
- C. セキュリティ レビュー担当者
- D. サービス ブローカー オペレーター
正解:A
解説:
Explanation
IAP-Secured Tunnel User: Grants access to tunnel resources that use IAP. IAP-Secured Web App User:
Access HTTPS resources which use Identity-Aware Proxy, Grants access to App Engine, Cloud Run, and Compute Engine resources.
https://cloud.google.com/iap/docs/managing-access#roles
質問 # 47
顧客には 300 人のエンジニアがいます。同社は、さまざまなレベルのアクセス権を付与し、開発環境プロジェクトと本番環境プロジェクトのユーザー間で IAM 権限を効率的に管理したいと考えています。
これらの要件を満たすために企業が取るべき 2 つのステップはどれですか? (2つ選んでください。)
- A. フォルダ環境ごとに組織ポリシーの制約を作成します。
- B. エンジニアリング チーム用の Google グループを作成し、フォルダ レベルで権限を割り当てます。
- C. 環境ごとにプロジェクトを作成し、各エンジニアリング ユーザーに IAM 権限を付与します。
- D. 環境ごとに複数の VPC ネットワークを持つプロジェクトを作成します。
- E. 開発環境と本番環境ごとにフォルダーを作成します。
正解:B、E
質問 # 48
チームは、ファイアウォール ルール、サブネット、ルートなどのネットワーク リソースを一元的に制御できるように、Google Cloud Platform (GCP) 環境を構成する必要があります。また、リソースがプライベート VPN 接続を介して GCP リソースにアクセスする必要があるオンプレミス環境もあります。ネットワーク リソースは、ネットワーク セキュリティ チームによって制御される必要があります。
これらの要件を満たすために、チームはどのタイプのネットワーク設計を使用する必要がありますか?
- A. ホスト プロジェクトとサービス プロジェクトを含む共有 VPC ネットワーク
- B. 各エンジニアリング プロジェクトのネットワーク チームに Compute 管理者ロールを付与します。
- C. ハブ アンド スポーク モデルを使用したすべてのエンジニアリング プロジェクト間のクラウド VPN ゲートウェイ
- D. ハブ アンド スポーク モデルを使用したすべてのエンジニアリング プロジェクト間の VPC ピアリング
正解:A
解説:
Reference:
Use Shared VPC to connect to a common VPC network. Resources in those projects can communicate with each other securely and efficiently across project boundaries using internal IPs. You can manage shared network resources, such as subnets, routes, and firewalls, from a central host project, enabling you to apply and enforce consistent network policies across the projects.
質問 # 49
......
最新のProfessional-Cloud-Security-Engineer日本語試験エンジンPDFで全部無料問題集保証:https://www.passtest.jp/Google/Professional-Cloud-Security-Engineer-JPN-shiken.html