Googleは2024年最新のProfessional-Cloud-Security-Engineer日本語テスト解説(更新されたのは235問があります) [Q100-Q117]

Share

Googleは2024年最新のProfessional-Cloud-Security-Engineer日本語テスト解説(更新されたのは235問があります)

Professional-Cloud-Security-Engineer日本語試験問題集を提供していますGoogle問題

質問 # 100
本番プロジェクトのチームのログを一元化する必要があります。チームがログ エクスプローラを使用してログを検索および分析できるようにしたいと考えています。あなたは何をするべきか?

  • A. 本番プロジェクトの親フォルダに集約組織シンクを作成し、宛先を Cloud Storage バケットに設定します。
  • B. Cloud Monitoring ワークスペースを有効にし、モニタリング対象の本番プロジェクトを追加します。
  • C. 組織レベルでログ エクスプローラを使用し、本番プロジェクトのログをフィルタします。
  • D. 本番プロジェクトの親フォルダーに集約組織シンクを作成し、宛先をログ バケットに設定します。

正解:D

解説:
https://cloud.google.com/logging/docs/export/aggregated_sinks#supported-destinations You can use aggregated sinks to route logs within or between the same organizations and folders to the following destinations: - Another Cloud Logging bucket: Log entries held in Cloud Logging log buckets.


質問 # 101
PCI DSS 要件を満たすために、顧客はすべてのアウトバウンド トラフィックが承認されていることを確認したいと考えています。
追加の補償コントロールなしでこの要件を満たす 2 つのクラウド製品はどれですか? (2つ選んでください。)

  • A. Google Kubernetes Engine
  • B. App Engine
  • C. Cloud Functions
  • D. Cloud Storage
  • E. Compute Engine

正解:A、E

解説:
App Engine ingress firewall rules are available, but egress rules are not currently available. Per requirements 1.2.1 and 1.3.4, you must ensure that all outbound traffic is authorized. SAQ A-EP and SAQ D-type merchants must provide compensating controls or use a different Google Cloud product. Compute Engine and GKE are the preferred alternatives. https://cloud.google.com/solutions/pci-dss-compliance-in-gcp


質問 # 102
顧客のアーキテクチャでセキュリティ評価を実行し、複数の VM にパブリック IP アドレスがあることを発見しました。パブリック IP アドレスを削除することを推奨した後、これらの VM は、顧客の通常の操作の一部として外部サイトと通信する必要があると言われます。顧客の VM でパブリック IP アドレスの必要性を減らすために、何をお勧めしますか?

  • A. クラウド VPN
  • B. クラウド NAT
  • C. Google クラウド アーマー
  • D. クラウド ルーター

正解:B

解説:
https://cloud.google.com/nat/docs/overview


質問 # 103
あなたの組織は Active Directory を使用しており、Security Assertion Markup Language (SAML) を構成したいと考えています。すべてのユーザーに対してシングル サインオン (SSO) を設定し、強制する必要があります。
あなたは何をするべきか?

  • A. 1- 新しい SAML プロファイルを作成します。
    * 2. サインイン ページとサインアウト ページの URL を入力します。
    * 3. X.509証明書をアップロードします。
    * 4. IdP でエンティティ ID と ACS URL を構成する
  • B. 1. SAML プロファイルの割り当てを管理します。
    * 2. Active Directory (AD) テナントで OpenID Connect (OIDC) を有効にします。
    * 3. ドメインを確認します。
  • C. 1. 新しい SAML プロファイルを作成します。
    * 2. X.509証明書をアップロードします。
    * 3. パスワード変更 URL を有効にします。
    * 4. IdP でエンティティ ID と ACS URL を構成します。
  • D. 1. Active Directory (AD) テナントで OpenID Connect (OIDC) の前提条件を構成します。
    ※2. ADドメインを確認します。
    * 3. SAML を使用するユーザーを決定します。
    * 4. 事前構成されたプロファイルを、選択した組織単位 (OU) およびグループに割り当てます。

正解:A

解説:
When configuring SAML-based Single Sign-On (SSO) in an organization that's using Active Directory, the general steps would involve setting up a SAML profile, specifying the necessary URLs for sign-in and sign-out processes, uploading an X.509 certificate for secure communication, and setting up the Entity ID and Assertion Consumer Service (ACS) URL in the Identity Provider (which in this case would be Active Directory).


質問 # 104
お客様の内部セキュリティ チームは、Cloud Storage 上のデータを暗号化するために独自の暗号鍵を管理する必要があり、顧客指定の暗号鍵(CSEK)を使用することにしました。
チームはこのタスクをどのように完了する必要がありますか?

  • A. 暗号化キーを Cloud Storage バケットにアップロードしてから、オブジェクトを同じバケットにアップロードします。
  • B. オブジェクトを暗号化してから、gsutil コマンドライン ツールまたは Google Cloud Platform Console を使用してオブジェクトを Cloud Storage にアップロードします。
  • C. Google Cloud Platform Console で暗号化キーを生成し、指定されたキーを使用してオブジェクトを Cloud Storage にアップロードします。
  • D. gsutil コマンドライン ツールを使用してオブジェクトを Cloud Storage にアップロードし、暗号鍵の場所を指定します。

正解:D

解説:
https://cloud.google.com/storage/docs/encryption/customer-supplied-keys#gsutil


質問 # 105
組織は Google Cloud で一般データ保護規則 (GDPR) に準拠したいと考えています。EU 内でデータ所在地と運用主権を実装する必要があります。
あなたは何をするべきか?
2 つの答えを選択してください

  • A. 主要なアクセス正当性を使用して、国籍や地理的位置などの事前定義された属性に基づいて Google 担当者のアクセスを制限する
  • B. Cloud IDS を使用して EU 内の東西および南北のトラフィックを可視化し、VPC 内および VPC 間の通信を監視します。
  • C. VPC フロー ログを使用して、EU 内の VPC 内および VPC 間のトラフィックを監視します。
  • D. ID フェデレーションを使用して、EU 以外の団体からの Google Cloud リソースへのアクセスを制限します。
  • E. 組織ポリシー サービスのリソースの場所の制約を使用して、新しいリソースの物理的な場所を制限します。

正解:A、E

解説:
https://cloud.google.com/architecture/framework/security/data-residency-sovereignty#manage_your_operational_sovereignty


質問 # 106
データベース管理者は、Cloud SQL インスタンス内での悪意のあるアクティビティに気付きました。データベース管理者は、リソースの構成またはメタデータを読み取る API 呼び出しを監視したいと考えています。データベース管理者はどのログを確認する必要がありますか?

  • A. 管理者の活動
  • B. アクセスの透明性
  • C. データアクセス
  • D. システムイベント

正解:C

解説:
Explanation
https://cloud.google.com/logging/docs/audit/#data-access "Data Access audit logs contain API calls that read the configuration or metadata of resources, as well as user-driven API calls that create, modify, or read user-provided resource data."


質問 # 107
組織のセキュリティ基準に従って強化された OS イメージを作成し、セキュリティ チームが管理するプロジェクトに保存しています。GCP 管理者は、運用オーバーヘッドを最小限に抑えながら、GCP 組織内のすべての VM がその特定の OS イメージのみを使用できるようにする必要があります。あなたは何をするべきか?(2つ選んでください。)

  • A. OS イメージ プロジェクトで compuce.imageUser ロールをユーザーに付与します。
  • B. イメージ アクセスの組織ポリシーの制約を設定し、プロジェクトの許可リストにセキュリティ チームが管理するプロジェクトをリストします。
  • C. 組織内でスピンアップされたすべてのプロジェクトにイメージを保存します。
  • D. ユーザーに自分のプロジェクトで compuce.imageUser ロールを付与します。
  • E. プロジェクトのユーザーから VM インスタンスの作成権限を削除し、あなたとあなたのチームだけが VM インスタンスを作成できるようにします。

正解:A、B

解説:
https://cloud.google.com/resource-manager/docs/organization-policy/org-policy-constraints - constraints/compute.trustedImageProjects This list constraint defines the set of projects that can be used for image storage and disk instantiation for Compute Engine. If this constraint is active, only images from trusted projects will be allowed as the source for boot disks for new instances.


質問 # 108
gcloud コマンドライン ツールを使用して、サードパーティのシングル サインオン(SSO)SAML ID プロバイダを使用して認証したいと考えています。認証がサードパーティ ID プロバイダー (IdP) によってサポートされていることを確認するには、どのオプションが必要ですか? (2つ選んでください。)

  • A. ID プラットフォーム
  • B. ID 認識プロキシ
  • C. OpenID コネクト
  • D. サードパーティ IdP としての SSO SAML
  • E. クラウド ID

正解:C、D

解説:
To provide users with SSO-based access to selected cloud apps, Cloud Identity as your IdP supports the OpenID Connect (OIDC) and Security Assertion Markup Language 2.0 (SAML) protocols. https://cloud.google.com/identity/solutions/enable-sso


質問 # 109
ある企業は、ミッションクリティカルなアプリケーションのコンテナ イメージで Google Kubernetes Engine(GKE)を使用しています。その企業は、イメージをスキャンして既知のセキュリティ問題がないか確認し、レポートを Google Cloud の外部に公開することなくセキュリティ チームと安全に共有したいと考えています。
あなたは何をするべきか?

  • A. 1. Security Command Center プレミアム レベルで Container Threat Detection を有効にします。
    * 2. サポートされているバージョンの GKE にないすべてのクラスタを、可能な最新の GKE バージョンにアップグレードします。
    * 3. Security Command Center からの結果の表示と共有
  • B. * 1. Cloud Build のオープンソース ツールを使用してイメージをスキャンします。
    * 2. gsutil を使用して、Cloud Storage の一般にアクセスできるバケットにレポートをアップロードします。
    * 3. スキャン レポートのリンクをセキュリティ部門と共有します。
  • C. * 1. GitHub サブスクリプションを取得します。
    * 2. Cloud Build でイメージをビルドし、自動スキャンのために GitHub に保存します。
    * 3. GitHub からレポートをダウンロードし、セキュリティ チームと共有します
  • D. * 1. Artifact Registry 設定で脆弱性スキャンを有効にします。
    * 2. Cloud Build を使用してイメージをビルドします
    * 3. 自動スキャンのために画像を A​​rtifact Registry にプッシュします。
    * 4. Artifact Registry のレポートを表示します。

正解:D

解説:
"The service evaluates all changes and remote access attempts to detect runtime attacks in near-real time." : https://cloud.google.com/security-command-center/docs/concepts-container-threat-detection-overview This has nothing to do with KNOWN security Vulns in images


質問 # 110
あなたの組織は、Google Cloud 環境に保存されているデータの暗号化に使用される鍵を完全に制御したいと考えています。キーは Google の外部で生成および保存され、BigQuery を含む多くの Google サービスと統合される必要があります。
あなたは何をするべきか?

  • A. サポートされているベンダーの外部ハードウェア セキュリティ モジュール (HSM) システムと統合するクラウド外部キー管理 (EKM) を使用します。
  • B. 信頼できる外部システムで生成されたキーを持つ顧客指定の暗号化キー (CSEK) を使用します。 API 呼び出しの一部として生の CSEK を提供します。
  • C. インポートされたキーマテリアルを使用してクラウドキー管理サービス (KMS) キーを作成します。インポート中に保護のためにキーをラップします。信頼できるシステムで生成された鍵を Cloud KMS にインポートします。
  • D. Google が管理する FIPS 140-2 レベル 3 ハードウェア セキュリティ モジュール (HSM) に保存される KMS キーを作成します。Identity and Access Management (IAM) 権限設定を管理し、キーのローテーション期間を設定します。

正解:A

解説:
Explanation
Cloud EKM allows you to use encryption keys that are stored and managed in a third-party key management system deployed outside of Google's infrastructure. This gives your organization full control over the keys used to encrypt data at rest in Google Cloud environments, including BigQuery.


質問 # 111
Compute Engine で実行されるアプリケーションから機密性の高い構成データを保存および取得するためのソリューションを推奨するよう求められました。どのオプションをお勧めしますか?

  • A. クラウド鍵管理サービス
  • B. Compute Engine カスタム メタデータ
  • C. シークレット マネージャー
  • D. Compute Engine のゲスト属性

正解:C

解説:
Explanation
Secret Manager is a secure and convenient storage system for API keys, passwords, certificates, and other sensitive data. Secret Manager provides a central place and single source of truth to manage, access, and audit secrets across Google Cloud. https://cloud.google.com/secret-manager


質問 # 112
Cloud Data Loss Prevention (DLP) API の採用が企業内で拡大するにつれて、使用を最適化してコストを削減する必要があります。DLP ターゲット データは Cloud Storage と BigQuery に保存されます。場所と地域は、リソース名のサフィックスとして識別されます。
どのコスト削減オプションをお勧めしますか?

  • A. 米国外でホストされている BigQuery データに適切な rowsLimit 値を設定し、マルチリージョンの Cloud Storage バケットの変換単位を最小限に抑えます。
  • B. FindingLimits と TimespanContfig を使用してデータをサンプリングし、変換単位を最小化します。
  • C. rowsLimit と bytesLimitPerFile を使用してデータをサンプリングし、CloudStorageRegexFileSet を使用してスキャンを制限します。
  • D. 米国外でホストされている BigQuery データに適切な rowsLimit 値を設定し、マルチリージョンの Cloud Storage バケットに適切な bytesLimitPerFile 値を設定します。

正解:C

解説:
Explanation
https://cloud.google.com/dlp/docs/inspecting-storage#samplinghttps://cloud.google.com/dlp/docs/best-practices-


質問 # 113
ユーザーに代わってユーザーの Google ドライブにアクセスする必要がある内部 App Engine アプリケーションを作成しています。あなたの会社は、現在のユーザーの資格情報に依存したくありません。また、Google が推奨するプラクティスにも従いたいと考えています。
あなたは何をするべきか?

  • A. 専用の G Suite 管理者アカウントを使用し、これらの G Suite 資格情報でアプリケーションの操作を認証します。
  • B. 新しいサービス アカウントを作成し、すべてのアプリケーション ユーザーを Google グループに追加します。このグループにサービス アカウント ユーザーの役割を与えます。
  • C. 新しいサービス アカウントを作成し、それに G Suite ドメイン全体の委任を付与します。アプリケーションでそれを使用して、ユーザーを偽装します。
  • D. 新しいサービス アカウントを作成し、すべてのアプリケーション ユーザーにサービス アカウント ユーザーの役割を付与します。

正解:C

解説:
Explanation
https://developers.google.com/admin-sdk/directory/v1/guides/delegation


質問 # 114
あなたは会社のセキュリティ管理者であり、Google Cloud でのアクセス制御(識別、認証、認可)の管理を担当しています。認証と承認を構成する際に従うべき、Google が推奨するベスト プラクティスはどれですか。(2つ選んでください。)

  • A. Google Cloud にユーザーを手動で追加します。
  • B. Google の Identity and Access Management (1AM) サービスを使用して、基本的な役割を持つユーザーをプロビジョニングします。
  • C. ユーザー認証とユーザー ライフサイクル管理のために、Cloud Identity との SSO/SAML 統合を使用します。
  • D. 事前定義された役割できめ細かいアクセスを提供します。
  • E. Google の既定の暗号化を使用します。

正解:C、D

解説:
Explanation
https://cloud.google.com/iam/docs/using-iam-securely#least_privilege Basic roles include thousands of permissions across all Google Cloud services. In production environments, do not grant basic roles unless there is no alternative. Instead, grant the most limited predefined roles or custom roles that meet your needs.


質問 # 115
セキュリティ運用チームは、組織内のすべてのプロジェクトのセキュリティ関連のログにアクセスする必要があります。
次の要件があります。
ログへの表示アクセスのみを持つことで、最小特権モデルに従います。
管理アクティビティ ログにアクセスできます。
データ アクセス ログにアクセスできます。
アクセスの透明性ログにアクセスできる。
セキュリティ運用チームに付与する必要がある Identity and Access Management (IAM) ロールはどれですか?

  • A. ロール/logging.admin
  • B. roles/logging.privateLogViewer
  • C. 役割/閲覧者
  • D. ロール/logging.viewer

正解:B

解説:
Explanation
https://cloud.google.com/logging/docs/access-control#considerations roles/logging.privateLogViewer (Private Logs Viewer) includes all the permissions contained by roles/logging.viewer, plus the ability to read Data Access audit logs in the _Default bucket.


質問 # 116
エンベロープ暗号化を活用し、アプリケーション層でデータを暗号化するには、Google が推奨する方法に従う必要があります。
あなたは何をするべきか?

  • A. データ暗号化キー (DEK) をローカルで生成してデータを暗号化し、Cloud KMS で新しいキー暗号化キー (KEK) を生成して DEK を暗号化します。暗号化されたデータと KEK の両方を保存します。
  • B. データ暗号化キー (DEK) をローカルで生成してデータを暗号化し、Cloud KMS で新しいキー暗号化キー (KEK) を生成して DEK を暗号化します。暗号化されたデータと暗号化された DEK の両方を保存します。
  • C. Cloud KMS で新しいデータ暗号鍵 (DEK) を生成してデータを暗号化し、ローカルで鍵暗号鍵 (KEK) を生成して鍵を暗号化します。暗号化されたデータと暗号化された DEK の両方を保存します。
  • D. Cloud KMS で新しいデータ暗号鍵 (DEK) を生成してデータを暗号化し、ローカルで鍵暗号鍵 (KEK) を生成して鍵を暗号化します。暗号化されたデータと KEK の両方を保存します。

正解:B


質問 # 117
......

Professional-Cloud-Security-Engineer日本語認定ガイドPDFは100%カバー率でリアル試験問題:https://www.passtest.jp/Google/Professional-Cloud-Security-Engineer-JPN-shiken.html