Google Professional Security Operations Engineer 1-10

表示モード
画像位置
文字位置
理解度の自動記録
STATUS FILTER

表示する理解度を選択

読み込み中...
Q1Google Professional Security Operations Engineer
解答を見る
正解:B. Cloud Threats カテゴリのキュレーション検出(curated detections)を利用して、クラウド環境全体を監視する。
マルチクラウド環境で脅威監視を最短で開始する方法は、Cloud Threats カテゴリのキュレーション検出を有効化することです。
これらは Google が事前構築した検出ルールで、一般的なクラウドセキュリティ脅威を即座にカバーできるため、カスタムルールの開発を待たずにインシデントを検知・対応できます
選択肢 C の Applied Threat Intelligence は IOC ベースの照合が中心であり、マルチクラウド脅威を包括的にすぐ監視する目的には Cloud Threats カテゴリが適切です。
A の Gemini 生成や D の問い合わせは即時性に欠けます。
Google Cloud 公式ドキュメント:Curated detections overview
Q2Google Professional Security Operations Engineer
解答を見る
正解:D、E
認証は成功しているのに認可されない場合は、SIEM 側と SOAR 側の両方で権限付与が必要です。
IAM で IdP グループに roles/chronicle.viewer ロールを付与すると、Google SecOps インスタンスへアクセスするための権限が与えられます。
さらに SOAR の詳細設定で該当 IdP グループに Basic 権限を付与すると、アプリケーションレベルの正しいアクセスが確保されます。
SIEM 側は IAM ロール、SOAR 側は詳細設定での権限付与が両方必要である点が要点です
B の Workforce Identity Federation は認証(すでに成功済み)に関する設定であり、認可の問題は解決しません。
Google Cloud 公式ドキュメント:Configure feature access(IAM ロール)
Q3Google Professional Security Operations Engineer
解答を見る
正解:B. Reports & Analysis 機能で直近のレポートから IOC を抽出し、Google SecOps 上に検出ルールとリストを実装して、自組織の環境内にそれらが存在していないかを確認する。
すでに攻撃を受けたかどうかを判断するには、実際に活用可能なインテリジェンス(IOC)を取得し、自組織の環境に活動痕跡がないかを照合する必要があります。
Google Threat Intelligence の Reports & Analysis 機能は、IOC を含む脅威レポートを提供します。
これらの IOC を抽出して Google SecOps で検出ルールやリストを実装すれば、過去および現在のテレメトリを検索し、攻撃グループが自組織のシステムで活動したかどうかを特定できます
C の TTP 調査は将来の検出設計向けであり、A や D は被害有無の直接的な判定ではありません。
Google Cloud 公式ドキュメント:Google Threat Intelligence
Q4Google Professional Security Operations Engineer
解答を見る
正解:C. IOC を新規または既存の参照リスト(reference list)へ追加し、その参照リストを利用するよう検出ルールの YARA-L ロジックを修正する。
最も効果的な方法は、IOC を Google SecOps の参照リストに追加し、その参照リストを参照するように検出ルールの YARA-L ロジックを更新することです。
参照リストに集約して YARA-L から参照することで、複数のルールで IOC を再利用でき、メンテナンスが簡素化され、検出ロジックの一貫性が保たれます
これにより IOC を複数箇所に重複させることを防げます。
A の脅威グループ参照や D のコレクション共有は、検出ルールへの直接的な IOC 活用には不向きです。
Google Cloud 公式ドキュメント:Use reference lists
Q5Google Professional Security Operations Engineer
解答を見る
正解:A. 各 Google SecOps ロール向けに、プレイブックへビュー(view)を追加する。
正しいアプローチは、各 Google SecOps ロール向けにプレイブックへビューを追加することです。
ビューを使うと、ロールに応じて表示される情報を制御でき、各 SOC ロールが自分の責務に関連する情報のみを参照できます
B の Case Comment や D の General insight は情報の追加であってロール別の表示制御ではなく、C のタスク作成はタスク割り当て用です。
Google Cloud 公式ドキュメント:SOAR ケースとプレイブックビュー
Q6Google Professional Security Operations Engineer
解答を見る
正解:A、B
適切な対応は、ワークロード所有者への通知と対応プレイブックの遂行によって連携の取れたインシデント処理を確保することと、検出内容を確認しながら Pod と関連リソースを調査して攻撃を理解し適切な修復を判断することの両方です。
重要な証拠を早まって削除・抑制せず、通知とプレイブック遂行、そして技術的調査を並行することが要点です
C は証拠となる Pod を削除してしまい、D はアラートを抑制してしまうため、フォレンジック上不適切です。
Google Cloud 公式ドキュメント:Container Threat Detection の概要
Q7Google Professional Security Operations Engineer
解答を見る
正解:A. Google Security Operations(SecOps)内でルールを作成し、取り込み済みの脅威インテリジェンスを基準に過去の送信ネットワーク接続をスキャンする。テナント全体を対象にそのルールをリトロハント(retrohunt)で実行する。
24 時間以内に未知の C2 ノードを特定する最速かつ最も効果的な方法は、Google SecOps で過去の送信接続を取り込み済みの脅威インテリジェンスと比較する検出ルールを作成し、テナント全体でリトロハントとして実行することです。
リトロハントは過去のテレメトリを大規模かつ高速にスキャンし、新規イベントの発生を待たずに一致を洗い出せます
B の統計的手法や D の WHOIS 照合は、指定時間内の網羅的な洗い出しには時間や精度の面で劣ります。
Google Cloud 公式ドキュメント:ルールとリトロハントの管理
Q8Google Professional Security Operations Engineer
解答を見る
正解:C. 事前構築済みパーサーの上にパーサー拡張(parser extension)を実装する。
推奨されるアプローチは、事前構築済みパーサーの上にパーサー拡張を実装することです。
パーサー拡張を使うと、既存の安定したパーサーを変更することなく、生ログの追加フィールドを UDM フィールドにマッピングできます
これにより元の解析ロジックを保持しつつ、新しいフィールドのカスタマイズが可能になります。
A のカスタムパーサー新規開発は労力が大きく、安定稼働中のパーサーを置き換えるリスクがあります。
Google Cloud 公式ドキュメント:パーサー拡張の管理
Q9Google Professional Security Operations Engineer
解答を見る
正解:C. EDR 統合を利用して、侵害された資産を隔離(quarantine)する。
フォレンジックデータを保全しながら封じ込める最も効果的な最初のステップは、EDR 統合を使って侵害された資産を隔離することです。
隔離はサーバーをネットワークから切り離してさらなる悪意ある活動を防ぎつつ、消去や再起動を行わないため、永続化メカニズムや不正なファイル変更などの証拠が保持されます
B の再起動は揮発性の証拠を失う恐れがあります。
A や D の遮断はネットワークレベルの対処に留まり、資産そのものの封じ込めには EDR による隔離が適します。
Google Cloud 公式ドキュメント:SOAR マーケットプレイス統合(EDR)
Q10Google Professional Security Operations Engineer
解答を見る
正解:B. 検索(search)の統計(statistics)機能を利用し、Google SecOps SOAR ジョブを構成してレポートの整形と送信を行う。
検索の統計機能を使って必要な表形式メトリクスを生成し、スケジュール設定した SOAR ジョブを実行して、CSV エクスポート・ZIP 圧縮・毎週月曜のメール送信を行います。
検索の統計で表形式データを作り、SOAR ジョブで CSV 化・圧縮・定時メール送信を自動化する構成が要件に最も合致します
これにより最小限の手作業で、正確なフォーマットと配信の要件を満たせます。
SOAR Reports は定型レポート向けであり、CSV 化・ZIP 圧縮・特定曜日のメール送信という細かい要件は SOAR ジョブのほうが柔軟に満たせます。
Google Cloud 公式ドキュメント:SOAR ジョブのスケジュール実行