[2025年03月31日] 最新版を今すぐ試そうProfessional-Cloud-Security-Engineer日本語練習テスト問題解答 [Q102-Q118]

Share

[2025年03月31日] 最新版を今すぐ試そうProfessional-Cloud-Security-Engineer日本語練習テスト問題解答

Professional-Cloud-Security-Engineer日本語問題集と試験テストエンジン

質問 # 102
あなたの会社は、現在 us-central-1 の Google Cloud ロードバランサの背後にデプロイされ、スタンダード ティア ネットワークを使用するように構成されているアプリケーション インスタンス グループを運用しています。インフラストラクチャ チームは、2 番目の Google Cloud リージョンである us-east-2 に拡張したいと考えています。新しいリクエストを両方のリージョンのインスタンス グループに分散するには、単一の外部 IP アドレスを設定する必要があります。
あなたは何をするべきか?

  • A. プレミアム ティア ネットワークを使用するようにロード バランサのフロントエンド構成を変更し、新しいインスタンス グループを追加します。
  • B. 2 つのリージョン間に Cloud VPN 接続を作成し、Google プライベート アクセスを有効にします。
  • C. スタンダード ティア ネットワークを使用して us-east-2 に新しいロード バランサーを作成し、静的外部 IP アドレスを割り当てます。
  • D. インスタンス グループの代わりにネットワーク エンドポイント グループを使用するように、ロード バランサのバックエンド構成を変更します。

正解:A

解説:
Explanation
https://cloud.google.com/load-balancing/docs/choosing-load-balancer#global-regional


質問 # 103
アプリケーション ログを Cloud Storage にエクスポートしています。ログシンクが均一なバケットレベルのアクセス ポリシーをサポートしていないというエラー メッセージが表示されます。このエラーをどのように解決する必要がありますか?

  • A. roles/logging.logWriter Identity and Access Management (IAM) ロールをログ シンク ID のバケットに追加します。
  • B. roles/logging.bucketWriter Identity and Access Management (IAM) ロールをログ シンク ID のバケットに追加します。
  • C. 正しいバケットの宛先でシンクを更新します。
  • D. バケットのアクセス制御モデルを変更します

正解:D

解説:
https://cloud.google.com/logging/docs/export/troubleshoot#errors_exporting_to_cloud_storage
https://cloud.google.com/logging/docs/export/troubleshoot
Unable to grant correct permissions to the destination: Even if the sink was successfully created with the correct service account permissions, this error message displays if the access control model for the Cloud Storage bucket was set to uniform access when the bucket was created. For existing Cloud Storage buckets, you can change the access control model for the first 90 days after bucket creation by using the Permissions tab. For new buckets, select the Fine-grained access control model during bucket creation. For details, see Creating Cloud Storage buckets.


質問 # 104
あなたのチームは、プロジェクト co-vpc-prod がホスト プロジェクトである共有 VPC ネットワークを設定します。あなたのチームは、ホスト プロジェクトでファイアウォール ルール、サブネット、および VPN ゲートウェイを構成しました。エンジニアリング グループ A が Compute Engine インスタンスを 10.1.1.0/24 サブネットのみに接続できるようにする必要があります。
この要件を満たすために、あなたのチームはエンジニアリング グループ A に何を付与する必要がありますか?

  • A. サブネット レベルでの Compute ネットワーク ユーザー ロール。
  • B. ホスト プロジェクト レベルで共有 VPC 管理者ロールを計算します。
  • C. サービス プロジェクト レベルで共有 VPC 管理者ロールを計算します。
  • D. ホスト プロジェクト レベルでのコンピューティング ネットワーク ユーザーの役割。

正解:A

解説:
Explanation
https://cloud.google.com/vpc/docs/shared-vpc#svc_proj_admins
https://cloud.google.com/vpc/docs/shared-vpc#svc_proj_admins


質問 # 105
エンタープライズ ユーザー アカウント全体でフィッシング攻撃の数が増加していることに気付きました。暗号署名を使用してユーザーを認証し、ログイン ページの URL を検証する Google 2 段階認証 (2SV) オプションを実装したいと考えています。どの Google 2SV オプションを使用する必要がありますか?

  • A. Titan セキュリティ キー
  • B. Google プロンプト
  • C. クラウド HSM キー
  • D. Google 認証アプリ

正解:A

解説:
https://cloud.google.com/titan-security-key
Security keys use public key cryptography to verify a user's identity and URL of the login page ensuring attackers can't access your account even if you are tricked into providing your username and password.


質問 # 106
組織では、アプリケーション環境 (prod と dev) を分離するために最上位フォルダーを使用しています。開発者はすべてのアプリケーション開発監査ログを参照する必要がありますが、運用ログを確認することは許可されていません。セキュリティ チームは、運用環境および開発環境のすべてのログを確認できます。最小限の権限を確保しながら、開発者とセキュリティ チームに適切なリソース レベルで Identity and Access Management (1AM) ロールを付与する必要があります。
あなたは何をするべきか?

  • A. * 1 ロギングを許可します。閲覧者は、組織リソース レベルでセキュリティ チームに割り当てられます。
    ※2 ロギングを許可します。組織リソースレベルで開発者チームに管理者の役割を与えます。
  • B. * 1 組織リソースレベルでセキュリティチームにlogging.adminロールを付与します。
    ※2 ロギングを許可します。ビューアは、すべての開発プロジェクトを含むフォルダー リソース レベルで開発者チームに割り当てられます。
  • C. * 1 組織リソースレベルでセキュリティチームにlogging.adminロールを付与します。
    ※2 組織リソースレベルで開発者チームにlogging.adminロールを付与します。
  • D. * 1 組織リソース レベルでセキュリティ チームにロギング、閲覧者の暗記を許可します。
    * 2 すべての開発プロジェクトを含むフォルダー リソース レベルで、開発者チームにロギング、ビューアーのローテーションを付与します。

正解:D


質問 # 107
VPC ネットワークで定義されている暗黙のファイアウォール ルールを 2 つ選択してください。(2つ選んでください。)

  • A. すべての受信ポート 25 接続をブロックするルール
  • B. すべてのアウトバウンド接続をブロックするルール
  • C. すべてのインバウンド接続を拒否するルール
  • D. すべての受信ポート 80 接続を許可するルール
  • E. すべてのアウトバウンド接続を許可するルール

正解:C、E

解説:
Explanation
Implied IPv4 allow egress rule. An egress rule whose action is allow, destination is 0.0.0.0/0, and priority is the lowest possible (65535) lets any instance send traffic to any destination Implied IPv4 deny ingress rule. An ingress rule whose action is deny, source is 0.0.0.0/0, and priority is the lowest possible (65535) protects all instances by blocking incoming connections to them.
https://cloud.google.com/vpc/docs/firewalls?hl=en#default_firewall_rules


質問 # 108
Cloud Key Management Service(KMS)によって管理される鍵を使用して、Compute Engine ディスク上のデータを保存時に暗号化する必要があります。これらのキーに対する Cloud Identity and Access Management (IAM) のアクセス許可は、グループ化された方法で管理する必要があります。これは、アクセス許可がすべてのキーに対して同じである必要があるためです。
あなたは何をするべきか?

  • A. すべての永続ディスクとこのキーリング内のすべてのキーに対して単一のキーリングを作成します。KeyRing レベルで IAM 権限を管理します。
  • B. 永続ディスクごとに KeyRing を作成します。各 KeyRing には単一のキーが含まれます。キー レベルで IAM 権限を管理します。
  • C. 永続ディスクごとに KeyRing を作成します。各 KeyRing には 1 つのキーが含まれます。KeyRing レベルで IAM 権限を管理します。
  • D. すべての永続ディスクとこのキーリング内のすべてのキーに対して単一のキーリングを作成します。キー レベルで IAM 権限を管理します。

正解:A

解説:
Explanation
https://cloud.netapp.com/blog/gcp-cvo-blg-how-to-use-google-cloud-encryption-with-a-persistent-disk


質問 # 109
Compute Engine で実行されるアプリケーションから機密性の高い構成データを保存および取得するためのソリューションを推奨するよう求められました。どのオプションをお勧めしますか?

  • A. クラウド鍵管理サービス
  • B. シークレット マネージャー
  • C. Compute Engine カスタム メタデータ
  • D. Compute Engine のゲスト属性

正解:B

解説:
Explanation
Secret Manager is a secure and convenient storage system for API keys, passwords, certificates, and other sensitive data. Secret Manager provides a central place and single source of truth to manage, access, and audit secrets across Google Cloud. https://cloud.google.com/secret-manager


質問 # 110
アプリケーション ログを Cloud Storage にエクスポートしています。ログシンクが均一なバケットレベルのアクセス ポリシーをサポートしていないというエラー メッセージが表示されます。このエラーをどのように解決する必要がありますか?

  • A. roles/logging.logWriter Identity and Access Management (IAM) ロールをログ シンク ID のバケットに追加します。
  • B. roles/logging.bucketWriter Identity and Access Management (IAM) ロールをログ シンク ID のバケットに追加します。
  • C. 正しいバケットの宛先でシンクを更新します。
  • D. バケットのアクセス制御モデルを変更します

正解:D

解説:
Explanation
https://cloud.google.com/logging/docs/export/troubleshoot#errors_exporting_to_cloud_storage
https://cloud.google.com/logging/docs/export/troubleshoot
Unable to grant correct permissions to the destination: Even if the sink was successfully created with the correct service account permissions, this error message displays if the access control model for the Cloud Storage bucket was set to uniform access when the bucket was created. For existing Cloud Storage buckets, you can change the access control model for the first 90 days after bucket creation by using the Permissions tab. For new buckets, select the Fine-grained access control model during bucket creation. For details, see Creating Cloud Storage buckets.


質問 # 111
あなたは金融会社のセキュリティエンジニアです。あなたの組織は Google Cloud にデータを保存することを計画していますが、経営陣は機密性の高いデータのセキュリティについて懸念しています。具体的には、あなたの会社は、Google の内部従業員が Google Cloud 上の会社のデータにアクセスする能力について懸念しています。どのようなソリューションを提案する必要がありますか?

  • A. 管理アクティビティ ログを有効にして、リソースへのアクセスを監視します。
  • B. 顧客管理の暗号化キーを使用します。
  • C. Google 従業員のアクセス承認リクエストでアクセスの透明性ログを有効にします。
  • D. Google の Identity and Access Management (IAM) サービスを使用して、Google Cloud でアクセス制御を管理します。

正解:C

解説:
Explanation
https://cloud.google.com/access-transparency Access approval Explicitly approve access to your data or configurations on Google Cloud. Access Approval requests, when combined with Access Transparency logs, can be used to audit an end-to-end chain from support ticket to access request to approval, to eventual access.


質問 # 112
あなたは、組織の Google Cloud 環境用に Security Command Center を構成する任務を負っています。セキュリティ チームは、組織のコンピューティング環境における仮想通貨マイニングの可能性に関するアラートと、セキュリティに影響を与える一般的な Google Cloud の構成ミスに関するアラートを受け取る必要があります。これらのアラートを構成するには、Security Command Center のどの機能を使用する必要がありますか? (2つ選んでください。)

  • A. Google クラウド アーマー
  • B. イベント脅威検出
  • C. コンテナ脅威検出
  • D. セキュリティ状況分析
  • E. クラウド データ損失防止

正解:B、D

解説:
Explanation
https://cloud.google.com/security-command-center/docs/concepts-event-threat-detection-overview Event Threat Detection is a built-in service for the Security Command Center Premium tier that continuously monitors your organization and identifies threats within your systems in near-real time.https://cloud.google.com/security-command-center/docs/concepts-security-sources#security-health-analytic


質問 # 113
あなたの組織は、最近いくつかの DDoS 攻撃を受けました。ドメイン名検索への応答を認証する必要があります。
どの Google Cloud サービスを使用する必要がありますか?

  • A. Google クラウド アーマー
  • B. HTTP(S) 負荷分散
  • C. クラウド NAT
  • D. DNSSEC を使用したクラウド DNS

正解:D


質問 # 114
本番環境プロジェクト内のすべての Google Cloud リソースを監査しています。ファイアウォール ルールを変更できるすべてのプリンシパルを識別したいと考えています。
あなたは何をするべきか?

  • A. Security Command Center の Security Health Analytics - ファイアウォールの脆弱性の調査結果を参照してください。
  • B. Policy Analyzer を使用して、コンピューティング、ファイアウォール、コンピューティングの作成、ファイアウォールの権限をクエリします。コンピューティング、ファイアウォール、削除の作成。
  • C. ファイアウォール インサイトを使用して、ファイアウォール ルールの使用パターンを理解します。
  • D. Policy Analyzer を使用して、コンピューティング、ファイアウォール、コンピューティング、ファイアウォール、リストのアクセス許可をクエリします。

正解:B


質問 # 115
セキュリティ脆弱性評価を完了した後、クラウド管理者が Google Cloud CLI セッションを開いたまま数日間放置していることがわかりました。これらのオープンセッションを最小限の期間に設定することで、攻撃者がこれらのオープンセッションを悪用するリスクを軽減する必要があります。
あなたは何をするべきか?

  • A. 再認証の頻度を設定します (または Google Cloud Session Control を 1 時間に設定します)。
  • B. 組織ポリシーの制約制約/iam を設定します。serviceAccountKeyExpiryHours を 1 時間に、inheritFromParent を false に設定します。
  • C. Google セッション コントロールのセッション期間を 1 時間に設定します。
  • D. 組織ポリシーの制約を設定します。
    constraints/iam.allowServiceAccountCredentialLifetimeExtension を 1 時間に設定します。

正解:A


質問 # 116
あなたの会社は、Spark と Hadoop のジョブに Cloud Dataproc を使用しています。Cloud Dataproc で使用される永続ディスクに使用される対称暗号鍵を作成、ローテーション、破棄できるようにしたいと考えています。キーはクラウドに保存できます。
あなたは何をするべきか?

  • A. 顧客提供の暗号化キーを使用して、データ暗号化キー (DEK) を管理します。
  • B. Cloud Key Management Service を使用して、データ暗号化キー (DEK) を管理します。
  • C. Cloud Key Management Service を使用して鍵暗号鍵 (KEK) を管理します。
  • D. 顧客提供の暗号化キーを使用してキー暗号化キー (KEK) を管理します。

正解:C

解説:
This PD and bucket data is encrypted using a Google-generated data encryption key (DEK) and key encryption key (KEK). The CMEK feature allows you to create, use, and revoke the key encryption key (KEK). Google still controls the data encryption key (DEK). For more information on Google data encryption keys, see Encryption at Rest. https://cloud.google.com/dataproc/docs/concepts/configuring-clusters/customer-managed-encryption
https://codelabs.developers.google.com/codelabs/encrypt-and-decrypt-data-with-cloud-kms#0


質問 # 117
あなたの組織は、サードパーティ企業の Compute Engine インスタンスで実行される金融サービス アプリケーションをホストしています。アプリケーションを使用するサードパーティ企業のサーバーも、別の Google Cloud 組織の Compute Engine 上で実行されます。Compute Engine インスタンス間に安全なネットワーク接続を構成する必要があります。次の要件があります。
* ネットワーク接続は暗号化する必要があります。
* サーバー間の通信は、プライベート IP アドレスを介して行う必要があります。
あなたは何をするべきか?

  • A. Compute Engine でホストされるアプリケーションを API として公開し、サードパーティにのみアクセスを許可する TLS で暗号化される Apigee プロキシを構成します。
  • B. Compute Engine インスタンスの周りに VPC Service Controls 境界を構成し、アクセス レベルを介してサードパーティへのアクセスを提供します。
  • C. VPC ファイアウォール ルールによって制御される、組織の VPC ネットワークとサード パーティの VPC ネットワーク間の VPC ピアリング接続を構成します。
  • D. 組織の VPC ネットワークと、VPC ファイアウォール ルールによって制御されるサード パーティのネットワークとの間に Cloud VPN 接続を構成します。

正解:C

解説:
Google encrypts and authenticates data in transit at one or more network layers when data moves outside physical boundaries not controlled by Google or on behalf of Google. All VM-to-VM traffic within a VPC network and peered VPC networks is encrypted. https://cloud.google.com/docs/security/encryption-in-transit#cio-level_summary


質問 # 118
......

2025年最新のPassTest Professional-Cloud-Security-Engineer日本語のPDFで最近更新された問題です:https://www.passtest.jp/Google/Professional-Cloud-Security-Engineer-JPN-shiken.html