[2025年04月] 無料お試しGoogle Professional-Cloud-Security-Engineer日本語問題集PDFは必ずベストの問題集オプションを使おう [Q29-Q54]

Share

[2025年04月] 無料お試しGoogle Professional-Cloud-Security-Engineer日本語問題集PDFは必ずベストの問題集オプションを使おう

Professional-Cloud-Security-Engineer日本語試験資料Google学習ガイド

質問 # 29
あなたのセキュリティ チームは、あなたの会社の元従業員がサービス アカウント キーを使用して、過去 2 か月間に Google Cloud リソースへの不正アクセスを取得したと考えています。不正アクセスを確認し、ユーザーの活動を判断する必要があります。あなたは何をするべきか?

  • A. ログ エクスプローラーを使用して、ユーザー アクティビティを検索します。
  • B. Cloud Data Loss Prevention API を使用して、Cloud Storage のログをクエリします。
  • C. Security Health Analytics を使用して、ユーザー アクティビティを判断します。
  • D. Cloud Monitoring コンソールを使用して、監査ログをユーザー別にフィルタリングします。

正解:A

解説:
We use audit logs by searching the Service Account and checking activities in the past 2 months. (the user identity will not be seen since he used the SA identity but we can make correlations based on ip address, working hour, etc. )


質問 # 30
あなたのチームは、オンプレミスの Active Directory サービスから GCP IAM 権限を一元管理したいと考えています。
あなたのチームは、AD グループ メンバーシップによってアクセス許可を管理したいと考えています。
これらの要件を満たすために、あなたのチームは何をすべきですか?

  • A. Cloud Directory Sync をセットアップしてグループを同期し、グループに IAM 権限を設定します。
  • B. Admin SDK を使用してグループを作成し、Active Directory から IAM 権限を割り当てます。
  • C. SAML 2.0 シングル サインオン (SSO) をセットアップし、グループに IAM 権限を割り当てます。
  • D. Cloud Identity and Access Management API を使用して、Active Directory からグループと IAM 権限を作成します。

正解:A

解説:
Explanation
"In order to be able to keep using the existing identity management system, identities need to be synchronized between AD and GCP IAM. To do so google provides a tool called Cloud Directory Sync. This tool will read all identities in AD and replicate those within GCP. Once the identities have been replicated then it's possible to apply IAM permissions on the groups. After that you will configure SAML so google can act as a service provider and either you ADFS or other third party tools like Ping or Okta will act as the identity provider. This way you effectively delegate the authentication from Google to something that is under your control."


質問 # 31
Compute Engine でホストされているウェブ アプリケーションをデプロイしています。ビジネス要件では、アプリケーション ログを 12 年間保存し、データをヨーロッパの境界内に保持することが義務付けられています。オーバーヘッドを最小限に抑え、費用対効果の高いストレージ ソリューションを実装したいと考えています。あなたは何をするべきか?

  • A. Google Cloud のオペレーション スイートの Cloud Logging エージェントを使用して、アプリケーション ログを EUROPE-WEST1 リージョンのカスタム ログ バケットに 12 年間のカスタム保持期間で送信するように、Compute Engine インスタンスを構成します。
  • B. EUROPE-WEST1 リージョンにある Google Cloud のオペレーション スイートのログバケットで、12 年のカスタム保持ポリシーを構成します。
  • C. Pub/Sub トピックを使用して、アプリケーション ログを EUROPE-WEST1 リージョンの Cloud Storage バケットに転送します。
  • D. EUROPE-WEST1 リージョンにログを保存する Cloud Storage バケットを作成します。効率を高めるために、アプリケーション コードを変更してログをバケットに直接送信します。

正解:A

解説:
Explanation
https://youtu.be/MI4iG2GIZMA


質問 # 32
あなたの組織は、Google Cloud 環境に保存されているデータの暗号化に使用される鍵を完全に制御したいと考えています。キーは Google の外部で生成および保存され、BigQuery を含む多くの Google サービスと統合される必要があります。
あなたは何をするべきか?

  • A. Google が管理する FIPS 140-2 レベル 3 ハードウェア セキュリティ モジュール (HSM) に保存される KMS キーを作成します。Identity and Access Management (IAM) 権限設定を管理し、キーのローテーション期間を設定します。
  • B. 信頼できる外部システムで生成されたキーを持つ顧客指定の暗号化キー (CSEK) を使用します。 API 呼び出しの一部として生の CSEK を提供します。
  • C. サポートされているベンダーの外部ハードウェア セキュリティ モジュール (HSM) システムと統合するクラウド外部キー管理 (EKM) を使用します。
  • D. インポートされたキーマテリアルを使用してクラウドキー管理サービス (KMS) キーを作成します。インポート中に保護のためにキーをラップします。信頼できるシステムで生成された鍵を Cloud KMS にインポートします。

正解:C

解説:
Cloud EKM allows you to use encryption keys that are stored and managed in a third-party key management system deployed outside of Google's infrastructure. This gives your organization full control over the keys used to encrypt data at rest in Google Cloud environments, including BigQuery.


質問 # 33
Cloud Data Loss Prevention (DLP) API の採用が企業内で拡大するにつれて、使用を最適化してコストを削減する必要があります。DLP ターゲット データは Cloud Storage と BigQuery に保存されます。場所と地域は、リソース名のサフィックスとして識別されます。
どのコスト削減オプションをお勧めしますか?

  • A. 米国外でホストされている BigQuery データに適切な rowsLimit 値を設定し、マルチリージョンの Cloud Storage バケットの変換単位を最小限に抑えます。
  • B. rowsLimit と bytesLimitPerFile を使用してデータをサンプリングし、CloudStorageRegexFileSet を使用してスキャンを制限します。
  • C. FindingLimits と TimespanContfig を使用してデータをサンプリングし、変換単位を最小化します。
  • D. 米国外でホストされている BigQuery データに適切な rowsLimit 値を設定し、マルチリージョンの Cloud Storage バケットに適切な bytesLimitPerFile 値を設定します。

正解:B

解説:
https://cloud.google.com/dlp/docs/inspecting-storage#sampling https://cloud.google.com/dlp/docs/best-practices-costs#limit_scans_of_files_in_to_only_relevant_files


質問 # 34
顧客は、認証局 (CA) を備えたオンプレミスの公開キー基盤 (PKI) を持っています。多くの HTTP ロード バランサー フロントエンドに対して証明書を発行する必要があります。オンプレミス PKI は多くの手動プロセスによる影響を最小限に抑える必要があり、ソリューションは拡張する必要があります。
あなたは何をするべきか?

  • A. 証明書マネージャーを使用して、オンプレミス PKI から発行された証明書とフロントエンド用の証明書をインポートします。gcloud ツールをインポートに活用する
  • B. オンプレミスの OpenSSL に基づいて下位 CA から発行された PKCS12 証明書を持つ Web アプリケーションを使用します。インポートには gcloud ツールを使用します。外部 HTTP ロード バランサの代わりに、外部 TCP/UDP ネットワーク ロード バランサを使用します。
  • C. オンプレミスの PKI システムから Google 認証局サービスの下位 CA を使用して、ロード バランサーの証明書を発行します。
  • D. 証明書マネージャーを使用して、Google 管理の公開証明書を発行し、HTTP でそれをコードとしてのインフラストラクチャ (laC) のロード バランサーに構成します。

正解:C

解説:
This approach allows you to leverage your existing on-premises PKI infrastructure while minimizing its impact and manual processes. By creating a subordinate CA in Google's Certificate Authority Service, you can automate the process of issuing certificates for your HTTP load balancer frontends. This solution scales well as the number of load balancers increases.


質問 # 35
Secret Manager に保存されている組織のシークレットの新しいガバナンス モデルを設計しています。
現在、本番および非本番アプリケーションのシークレットは、サービス アカウントを使用して保存およびアクセスされます。提案するソリューションは次の条件を満たしている必要があります。
シークレットへのきめ細かなアクセスを提供する
シークレットをラップする暗号化キーのローテーション スケジュールを制御できるようにする 環境の分離を維持する 管理を容易にする どのアプローチを取るべきか?

  • A. 1. 個別の Google Cloud プロジェクトを使用して、本番環境と非本番環境のシークレットを保存します。
    2. シークレット レベルの Identity and Access Management (IAM) バインディングを使用して、シークレットへのアクセス制御を実施します。
    3. Google が管理する暗号鍵を使用してシークレットを暗号化します。
  • B. 1. 1 つの Google Cloud プロジェクトを使用して、本番環境と非本番環境の両方のシークレットを保存します。
    2. プロジェクト レベルの Identity and Access Management (IAM) バインディングを使用して、シークレットへのアクセス制御を実施します。
    3. 顧客管理の暗号化キーを使用してシークレットを暗号化します。
  • C. 1. 個別の Google Cloud プロジェクトを使用して、本番環境と非本番環境のシークレットを保存します。
    2. プロジェクト レベルの ID とアクセス管理 (IAM) バインディングを使用して、シークレットへのアクセス制御を実施します。
    3. 顧客管理の暗号化キーを使用してシークレットを暗号化します。
  • D. 1. 1 つの Google Cloud プロジェクトを使用して、本番環境と非本番環境の両方のシークレットを保存します。
    2. シークレット レベルの Identity and Access Management (IAM) バインディングを使用して、シークレットへのアクセス制御を実施します。
    3. Google が管理する暗号鍵を使用してシークレットを暗号化します。

正解:C

解説:
Explanation
Provide granular access to secrets: 2.Enforce access control to secrets using project-level identity and Access Management (IAM) bindings. Give you control over the rotation schedules for the encryption keys that wrap your secrets: 3. Use customer-managed encryption keys to encrypt secrets. Maintain environment separation:
1. Use separate Google Cloud projects to store Production and Non-Production secrets.


質問 # 36
あなたの会社は、Google Cloud リソースへのアクセスを提供するために、Cloud Identity で手動でユーザーを作成しています。環境が継続的に拡大しているため、Google Cloud Directory Sync (GCDS) インスタンスを承認し、それをオンプレミスの LDAP サーバーと統合して、何百人ものユーザーをオンボーディングしたいと考えています。次のことを行う必要があります。
ユーザーとグループのライフサイクルの変更を Cloud Identity のオンプレミス LDAP サーバーから複製します。
Cloud Identity で手動で作成されたユーザーを無効にします。
Google Cloud のスコープにユーザーとセキュリティ グループを含めるように、LDAP 検索属性をすでに構成しています。このソリューションを完了するには、次に何をすべきですか?

  • A. 1. LDAP で見つからないドメイン ユーザーを削除するオプションを構成します。
    2. ユーザーとグループのライフサイクルの変更後に GCDS を実行します。
  • B. 1. LDAP 検索属性を構成して、LDAP で見つからない手動で作成された Cloud ID ユーザーを除外します。
    2. ユーザーとグループのライフサイクルの変更後に GCDS を実行します。
  • C. 1. LDAP 検索属性を構成して、LDAP で見つからない手動で作成された Cloud Identity ユーザーを除外します。
    2. 定期的な GCDS タスクを設定します。
  • D. 1. LDAP で見つからないドメイン ユーザーを一時停止するオプションを構成します。
    2. 定期的な GCDS タスクを設定します。

正解:D

解説:
Explanation
To achieve the requirement "Disable any manually created users in Cloud Identity", configure GCDS to suspend rather than delete accounts if user accounts are not found in the LDAP directory in GCDS. Ref:
https://support.google.com/a/answer/7177267


質問 # 37
IaaS の共有セキュリティ責任モデルで、お客様が責任を共有するスタックの 2 つのレイヤーはどれですか? (2つ選んでください。)

  • A. アクセス ポリシー
  • B. ストレージ暗号化
  • C. ブート
  • D. ネットワーク セキュリティ
  • E. ハードウェア

正解:A、D

解説:
https://cloud.google.com/blog/products/containers-kubernetes/exploring-container-security-the-shared-responsibility-model-in-gke-container-security-shared-responsibility-model-gke


質問 # 38
顧客がエンジニアを解雇し、エンジニアの Google アカウントが自動的にプロビジョニング解除されるようにする必要があります。
顧客は何をすべきですか?

  • A. ディレクトリ サービスを使用して Cloud Directory Sync を構成し、Cloud Identity からユーザーをプロビジョニングおよびプロビジョニング解除します。
  • B. ディレクトリ サービスで Cloud SDK を使用して、Cloud Identity からユーザーをプロビジョニングおよびプロビジョニング解除します。
  • C. ディレクトリ サービスで Cloud SDK を使用して、Cloud Identity の IAM 権限を削除します。
  • D. ディレクトリ サービスを使用して Cloud Directory Sync を構成し、Cloud Identity の IAM 権限を削除します。

正解:A

解説:
Explanation
https://cloud.google.com/identity/solutions/automate-user-provisioning#cloud_identity_automated_provisioning
"Cloud Identity has a catalog of automated provisioning connectors, which act as a bridge between Cloud Identity and third-party cloud apps."


質問 # 39
顧客がエンジニアを解雇し、エンジニアの Google アカウントが自動的にプロビジョニング解除されるようにする必要があります。
顧客は何をすべきですか?

  • A. ディレクトリ サービスを使用して Cloud Directory Sync を構成し、Cloud Identity からユーザーをプロビジョニングおよびプロビジョニング解除します。
  • B. ディレクトリ サービスで Cloud SDK を使用して、Cloud Identity からユーザーをプロビジョニングおよびプロビジョニング解除します。
  • C. ディレクトリ サービスで Cloud SDK を使用して、Cloud Identity の IAM 権限を削除します。
  • D. ディレクトリ サービスを使用して Cloud Directory Sync を構成し、Cloud Identity の IAM 権限を削除します。

正解:A

解説:
https://cloud.google.com/identity/solutions/automate-user-provisioning#cloud_identity_automated_provisioning
"Cloud Identity has a catalog of automated provisioning connectors, which act as a bridge between Cloud Identity and third-party cloud apps."


質問 # 40
あなたの組織は BigQuery を使用して、機密性の高い構造化データセットを処理しています。「知る必要がある」原則に従って、次のユーザーのニーズを満たす Identity and Access Management (IAM) 設計を作成する必要があります。
* ビジネス ユーザーは厳選されたレポートにアクセスする必要があります。
* データ エンジニア: プラットフォーム内のデータ ライフサイクルを管理する必要があります。
* セキュリティ オペレータ: データ プラットフォーム上のユーザー アクティビティを確認する必要があります。
あなたは何をするべきか?

  • A. ビジネス ユーザーのニーズに基づいて CSV データ ファイルを生成し、そのデータを電子メール アドレスに送信します。
  • B. BigQuery サービスのデータ アクセス ログを構成し、セキュリティ オペレーターにプロジェクト閲覧者のロールを付与します。
  • C. 「地域」列に基づいて行ベースのアクセス制御を設定し、データ エンジニア向けに米国のレコードをフィルターします。
  • D. キュレートされたテーブルを別のデータセットに作成し、ロール role/bigquery.dataViewer を割り当てます。

正解:D

解説:
This option directly addresses the needs of the business user who must access curated reports. By creating curated tables in a separate dataset, you can control access to specific data. Assigning the roles/bigquery.dataViewer role allows the business user to view the data in BigQuery.


質問 # 41
あなたは会社の開発チームに所属しています。GKE のステージングでホストされているウェブ アプリケーションは、入力されたデータを最初に適切に検証せずに、ウェブページにユーザー データを動的に含めることに気付きました。これにより、攻撃者は意味不明なコマンドを実行し、実稼働環境で被害者のユーザーのブラウザに任意のコンテンツを表示する可能性があります。
この脆弱性をどのように防止および修正する必要がありますか?

  • A. ステージングで Web Security Scanner を使用して XSS インジェクション攻撃をシミュレートし、コンテキストの自動エスケープをサポートするテンプレート システムを使用します。
  • B. Web Security Scanner を使用して、コード内の古いライブラリの使用を検証し、含まれているライブラリのセキュリティで保護されたバージョンを使用します。
  • C. HTTPS ロード バランサーをセットアップし、本番環境に Cloud Armor を使用して潜在的な XSS 攻撃を防ぎます。
  • D. IP アドレスまたはエンドユーザーのデバイス属性に基づいて Cloud IAP を使用して、脆弱性を防止および修正します。

正解:A

解説:
There is mention about simulating in Web Security Scanner. "Web Security Scanner cross-site scripting (XSS) injection testing *simulates* an injection attack by inserting a benign test string into user-editable fields and then performing various user actions." https://cloud.google.com/security-command-center/docs/how-to-remediate-web-security-scanner-findings#xss


質問 # 42
チームは、バックエンド データベースにフロントエンド アプリケーションのみがアクセスでき、ネットワーク上の他のインスタンスがアクセスできないようにする必要があります。
あなたのチームはこのネットワークをどのように設計すべきですか?

  • A. ファイアウォール タグを使用して、アプリケーションからデータベースへのアクセスのみを許可するイングレス ファイアウォール ルールを作成します。
  • B. フロントエンド アプリケーションとデータベース用に別のサブネットを作成して、ネットワークを確実に分離します。
  • C. 2 つの VPC ネットワークを作成し、Cloud VPN ゲートウェイを使用して 2 つのネットワークを接続して、ネットワークの分離を確保します。
  • D. 2 つの VPC ネットワークを作成し、VPC ピアリングを使用して 2 つのネットワークを接続して、ネットワークの分離を確保します。

正解:A

解説:
Explanation
"However, even though it is possible to uses tags for target filtering in this manner, we recommend that you use service accounts where possible. Target tags are not access-controlled and can be changed by someone with the instanceAdmin role while VMs are in service. Service accounts are access-controlled, meaning that a specific user must be explicitly authorized to use a service account. There can only be one service account per instance, whereas there can be multiple tags. Also, service accounts assigned to a VM can only be changed when the VM is stopped"


質問 # 43
gcloud コマンドライン ツールを使用して、サードパーティのシングル サインオン(SSO)SAML ID プロバイダを使用して認証したいと考えています。認証がサードパーティ ID プロバイダー (IdP) によってサポートされていることを確認するには、どのオプションが必要ですか? (2つ選んでください。)

  • A. サードパーティ IdP としての SSO SAML
  • B. ID 認識プロキシ
  • C. クラウド ID
  • D. ID プラットフォーム
  • E. OpenID コネクト

正解:A、E

解説:
Explanation
To provide users with SSO-based access to selected cloud apps, Cloud Identity as your IdP supports the OpenID Connect (OIDC) and Security Assertion Markup Language 2.0 (SAML) protocols.
https://cloud.google.com/identity/solutions/enable-sso


質問 # 44
あなたのチームは、プロジェクト co-vpc-prod がホスト プロジェクトである共有 VPC ネットワークを設定します。あなたのチームは、ホスト プロジェクトでファイアウォール ルール、サブネット、および VPN ゲートウェイを構成しました。エンジニアリング グループ A が Compute Engine インスタンスを 10.1.1.0/24 サブネットのみに接続できるようにする必要があります。
この要件を満たすために、あなたのチームはエンジニアリング グループ A に何を付与する必要がありますか?

  • A. サブネット レベルでの Compute ネットワーク ユーザー ロール。
  • B. サービス プロジェクト レベルで共有 VPC 管理者ロールを計算します。
  • C. ホスト プロジェクト レベルで共有 VPC 管理者ロールを計算します。
  • D. ホスト プロジェクト レベルでのコンピューティング ネットワーク ユーザーの役割。

正解:A

解説:
Explanation
https://cloud.google.com/vpc/docs/shared-vpc#svc_proj_admins
https://cloud.google.com/vpc/docs/shared-vpc#svc_proj_admins


質問 # 45
チームは、SIEM 内のすべての開発クラウド プロジェクトの統合ログ ビューを取得する必要があります。開発プロジェクトは、NONPROD 組織フォルダーの下にあり、テスト プロジェクトと本番前のプロジェクトがあります。
開発プロジェクトは、ABC-BILLING 請求先アカウントを組織の他のメンバーと共有します。
要件を満たすには、どのロギング エクスポート戦略を使用する必要がありますか?

  • A. 1. 専用の SIEM プロジェクトで、billingAccounts/ABC-BILLING 親と includeChildren プロパティを False に設定して Cloud Storage シンクを作成します。
    2.SIEM で Cloud Storage オブジェクトを処理します。
  • B. 1. 各プロジェクトで、パブリックに共有された Cloud Storage バケットを使用して Cloud Storage シンクを作成します。
    2.SIEM で Cloud Storage オブジェクトを処理します。
  • C. 1. 各開発プロジェクトのログを専用の SIEM プロジェクトの Cloud Pub/Sub トピックにエクスポートします。
    2.SIEM をトピックにサブスクライブします。
  • D. 1. 専用の SIEM プロジェクトで、folders/NONPROD 親および includeChildren プロパティを True に設定して、Cloud Pub/Sub トピックにログをエクスポートします。
    2.SIEM をトピックにサブスクライブします。

正解:C

解説:
Explanation
"Your team needs to obtain a unified log view of all development cloud projects in your SIEM" - This means we are ONLY interested in development projects. "The development projects are under the NONPROD organization folder with the test and pre-production projects" - We will need to filter out development from others i.e test and pre-prod. "The development projects share the ABC-BILLING billing account with the rest of the organization." - This is unnecessary information.


質問 # 46
あなたは、Google Cloud 上のパブリック アプリケーションに対する一般的なウェブ アプリケーション攻撃に対する外部ウェブ アプリケーション保護を実装する任務を負っています。これらのポリシーの変更を適用する前に検証する必要があります。どのサービスを使用する必要がありますか?

  • A. プレビュー モードでの Google Cloud Armor の事前構成済みルール
  • B. Google Front End (GFE) 固有の保護機能
  • C. Cloud Load Balancing ファイアウォール ルール
  • D. ドライラン モードの VPC Service Controls
  • E. 監視モードで事前設定された VPC ファイアウォール ルール

正解:A

解説:
Reference:
You can preview the effects of a rule without enforcing it. In preview mode, actions are noted in Cloud Monitoring. You can choose to preview individual rules in a security policy, or you can preview every rule in the policy. https://cloud.google.com/armor/docs/security-policy-overview#preview_mode


質問 # 47
コンプライアンス上の理由から、組織は、スコープ内の PCI Kubernetes Pod が「スコープ内」のノードにのみ存在するようにする必要があります。これらのノードには、「範囲内」の Pod のみを含めることができます。
組織はこの目的をどのように達成すべきか?

  • A. nodeSelector フィールドを Pod 構成に追加して、inscope: true というラベルの付いたノードのみを使用します。
  • B. ラベル inscope: true を使用してノード プールを作成し、Pod がそのラベルを持つノードでのみ実行できるようにする Pod セキュリティ ポリシーを作成します。
  • C. ラベル inscope: true を使用してノードにテイントを配置し、Pod 構成で一致する NoSchedule と toleration を有効にします。
  • D. 名前空間「in-scope-pci」でスコープ内のすべての Pod を実行します。

正解:A

解説:
Explanation
nodeSelector is the simplest recommended form of node selection constraint. You can add the nodeSelector field to your Pod specification and specify the node labels you want the target node to have. Kubernetes only schedules the Pod onto nodes that have each of the labels you specify. =>
https://kubernetes.io/docs/concepts/scheduling-eviction/assign-pod-node/#nodeselector Tolerations are applied to pods. Tolerations allow the scheduler to schedule pods with matching taints. Tolerations allow scheduling but don't guarantee scheduling: the scheduler also evaluates other parameters as part of its function. =>
https://kubernetes.io/docs/concepts/scheduling-eviction/taint-and-toleration/


質問 # 48
アプリケーションは多くの場合、ビルド時または実行時に機密データの小さな断片である「シークレット」へのアクセスを必要とします。GCP でこれらのシークレットを管理する管理者は、「誰が、どこで、いつ、何をしたか」を追跡したいと考えています。GCP プロジェクト内。
管理者が探している情報を提供する 2 つのログ ストリームはどれですか? (2つ選んでください。)

  • A. エージェント ログ
  • B. VPC フロー ログ
  • C. 管理アクティビティ ログ
  • D. データアクセスログ
  • E. システム イベント ログ

正解:C、D

解説:
https://cloud.google.com/secret-manager/docs/audit-logging


質問 # 49
安全なコンテナ イメージを作成する場合、可能であればどの 2 つの項目をビルドに組み込む必要がありますか?
(2つ選んでください。)

  • A. 1 つのアプリをコンテナーとしてパッケージ化します。
  • B. アプリが必要としない不要なツールを削除します。
  • C. 多くのコンテナー イメージ レイヤーを使用して、機密情報を非表示にします。
  • D. アプリが PID 1 として実行されていないことを確認します。
  • E. パブリック コンテナー イメージをアプリのベース イメージとして使用します。

正解:A、B

解説:
Reference:
https://cloud.google.com/architecture/best-practices-for-building-containers#solution_1_run_as_pid_1_and_register_signal_handlers


質問 # 50
ある企業は、アナリストと管理者の両方が共有する Cloud Storage バケットにアプリケーション ログをバックアップしています。アナリストは、個人を特定できる情報 (PII) を含まないログにのみアクセスできる必要があります。PII を含むログ ファイルは、管理者だけがアクセスできる別のバケットに保存する必要があります。
あなたは何をするべきか?

  • A. アナリストと管理者の両方が共有するバケットで、PII データがアップロードされたときにのみトリガーされる Cloud Storage トリガーを構成します。Cloud Functions を使用してトリガーをキャプチャし、そのようなファイルを削除します。
  • B. Cloud Pub/Sub と Cloud Functions を使用して、ファイルが共有バケットにアップロードされるたびにデータ損失防止スキャンをトリガーします。スキャンで PII が検出された場合は、管理者のみがアクセスできる Cloud Storage バケットに関数を移動します。
  • C. アナリストと管理者の両方が共有するバケットで、PII を含むオブジェクトを削除するようにオブジェクト ライフサイクル管理を構成します。
  • D. 共有バケットと管理者のみがアクセスできるバケットの両方にログをアップロードします。Cloud Data Loss Prevention API を使用してジョブトリガーを作成します。PII を含む共有バケットからすべてのファイルを削除するようにトリガーを構成します。

正解:B

解説:
Explanation
https://codelabs.developers.google.com/codelabs/cloud-storage-dlp-functions#0
https://www.youtube.com/watch?v=0TmO1f-Ox40


質問 # 51
あなたの会社は、IT インフラストラクチャのほとんどを Google Cloud に移行することを計画しています。彼らは、既存のオンプレミス Active Directory を Google Cloud の ID プロバイダとして活用したいと考えています。会社のオンプレミス Active Directory を Google Cloud と統合してアクセス管理を構成するには、どの 2 つの手順を実行する必要がありますか? (2つ選んでください。)

  • A. Google Cloud Directory Sync をインストールし、Active Directory と Cloud Identity に接続します。
  • B. Cloud Identity SAML 統合を使用して、ユーザーとグループを Google Cloud にプロビジョニングします。
  • C. 各 Active Directory グループに対応するアクセス許可を持つ Identity and Access Management (1AM) ロールを作成します。
  • D. 各 Active Directory グループに対応する権限を持つ Identity and Access Management (1AM) グループを作成します。
  • E. Identity Platform を使用して、ユーザーとグループを Google Cloud にプロビジョニングします。

正解:A、D

解説:
Explanation
https://cloud.google.com/architecture/identity/federating-gcp-with-active-directory-synchronizing-user-accounts?
https://cloud.google.com/architecture/identity/federating-gcp-with-active-directory-synchronizing-user-accounts?


質問 # 52
Cloud Run でアプリケーションを実行します。脆弱性スキャンのためのコンテナ分析はすでに有効になっています。ただし、デプロイされたアプリケーションを制御できないことを懸念しています。信頼できるコンテナ イメージのみが Cloud Run にデプロイされるようにする必要があります。
あなたは何をするべきか?
2 つの答えを選択してください

  • A. 組織ポリシーの制約制約/実行を設定します。allowedBinaryAuthorizationPolicie を、許可される Binary Authorization ポリシー名のリストに追加します。
  • B. 既存の Kubernetes クラスターで Binary Authorization を有効にします。
  • C. 既存の Cloud Run サービスで Binary Authorization を有効にします。
  • D. 組織ポリシー制約constraints/compute.trustedimageProjectsを、信頼されたコンテナーイメージを含む保護のリストに設定します。
  • E. Cloud Run ブレークグラスを使用して、デフォルトで Binary Authorization ポリシーを満たすイメージをデプロイします。

正解:A、C


質問 # 53
あなたは会社の新しい Google Cloud 組織の作成を担当しています。スーパー管理者アカウントを作成するときに実行する必要がある 2 つのアクションはどれですか? (2つ選んでください。)

  • A. 物理トークンを使用して、多要素認証 (MFA) でスーパー管理者の資格情報を保護します。
  • B. 特権管理者ユーザーの日常的な活動のために、特権のない ID を提供します。
  • C. プライベート接続を使用してスーパー管理者アカウントを作成し、資格情報がインターネット経由で送信されないようにします。
  • D. Google 管理コンソールでアクセス レベルを作成して、特権管理者が Google Cloud にログインできないようにします。
  • E. Google Cloud Console の組織レベルで特権管理者の Identity and Access Management (1AM) ロールを無効にします。

正解:A、B

解説:
https://cloud.google.com/resource-manager/docs/super-admin-best-practices#discourage_super_admin_account_usage
- Use a security key or other physical authentication device to enforce two-step verification - Give super admins a separate account that requires a separate login


質問 # 54
......

有効な問題最新版を試そうProfessional-Cloud-Security-Engineer日本語テスト解釈Professional-Cloud-Security-Engineer日本語有効な試験ガイド:https://www.passtest.jp/Google/Professional-Cloud-Security-Engineer-JPN-shiken.html