表示モード
画像位置
文字位置
理解度の自動記録
Q1Google Professional Security Operations Engineer
Q1. 自社ではマルチクラウド戦略への移行を進めています。
Google Security Operations(SecOps)を用いて、脅威を漏れなく監視できる体制を構築する必要があります。
できるだけ早いタイミングで脅威の兆候を捉え始めたいと考えています。
どのように対応すべきですか?
解答を見る
正解:B. Cloud Threats カテゴリのキュレーション検出(curated detections)を利用して、クラウド環境全体を監視する。
マルチクラウド環境で脅威監視を最短で開始する方法は、Cloud Threats カテゴリのキュレーション検出を有効化することです。これらは Google が事前構築した検出ルールで、一般的なクラウドセキュリティ脅威を即座にカバーできるため、カスタムルールの開発を待たずにインシデントを検知・対応できます。
選択肢 C の Applied Threat Intelligence は IOC ベースの照合が中心であり、マルチクラウド脅威を包括的にすぐ監視する目的には Cloud Threats カテゴリが適切です。
A の Gemini 生成や D の問い合わせは即時性に欠けます。
Google Cloud 公式ドキュメント:Curated detections overview
Q2Google Professional Security Operations Engineer
Q2. 新規に Google Security Operations(SecOps)を導入した顧客の SOC チームアクセス設定を支援しています。
この顧客側の Google SecOps 管理者は、すでにインスタンスへアクセスできる状態です。
顧客からは、新たに追加した Google SecOps ユーザーがサードパーティの ID プロバイダ(IdP)での認証には成功するものの、インスタンスへのアクセスは許可されないとの報告を受けています。
この状況をどのように是正すべきですか?(2つ選択してください)
解答を見る
正解:D、E
認証は成功しているのに認可されない場合は、SIEM 側と SOAR 側の両方で権限付与が必要です。IAM で IdP グループに roles/chronicle.viewer ロールを付与すると、Google SecOps インスタンスへアクセスするための権限が与えられます。
さらに SOAR の詳細設定で該当 IdP グループに Basic 権限を付与すると、アプリケーションレベルの正しいアクセスが確保されます。
SIEM 側は IAM ロール、SOAR 側は詳細設定での権限付与が両方必要である点が要点です。
B の Workforce Identity Federation は認証(すでに成功済み)に関する設定であり、認可の問題は解決しません。
Google Cloud 公式ドキュメント:Configure feature access(IAM ロール)
Q3Google Professional Security Operations Engineer
Q3. 自組織は Google Security Operations(SecOps)を導入しています。
Google Threat Intelligence を活用し、自組織の脅威プロファイルに関連するサイバー脅威の把握を進めています。
あるサイバー犯罪グループから標的にされていた可能性があると懸念しています。
実際に攻撃による被害を受けていたかどうかを確認する必要があります。
どのように進めるべきですか?
解答を見る
正解:B. Reports & Analysis 機能で直近のレポートから IOC を抽出し、Google SecOps 上に検出ルールとリストを実装して、自組織の環境内にそれらが存在していないかを確認する。
すでに攻撃を受けたかどうかを判断するには、実際に活用可能なインテリジェンス(IOC)を取得し、自組織の環境に活動痕跡がないかを照合する必要があります。Google Threat Intelligence の Reports & Analysis 機能は、IOC を含む脅威レポートを提供します。
これらの IOC を抽出して Google SecOps で検出ルールやリストを実装すれば、過去および現在のテレメトリを検索し、攻撃グループが自組織のシステムで活動したかどうかを特定できます。
C の TTP 調査は将来の検出設計向けであり、A や D は被害有無の直接的な判定ではありません。
Google Cloud 公式ドキュメント:Google Threat Intelligence
Q4Google Professional Security Operations Engineer
Q4. Google Threat Intelligence 上で、複数の IOC を伴う新たな脅威アクターグループを確認しました。
これらの IOC の一部を、Google Security Operations(SecOps)内の複数の検出ルールで活用し、不審な挙動の把握に役立てたいと考えています。
最も効率的な方法を採用したいと考えています。
どのように対応すべきですか?
解答を見る
正解:C. IOC を新規または既存の参照リスト(reference list)へ追加し、その参照リストを利用するよう検出ルールの YARA-L ロジックを修正する。
最も効果的な方法は、IOC を Google SecOps の参照リストに追加し、その参照リストを参照するように検出ルールの YARA-L ロジックを更新することです。参照リストに集約して YARA-L から参照することで、複数のルールで IOC を再利用でき、メンテナンスが簡素化され、検出ロジックの一貫性が保たれます。
これにより IOC を複数箇所に重複させることを防げます。
A の脅威グループ参照や D のコレクション共有は、検出ルールへの直接的な IOC 活用には不向きです。
Google Cloud 公式ドキュメント:Use reference lists
Q5Google Professional Security Operations Engineer
Q5. SOC 向けにプレイブックを設計しています。
この SOC では、あるアラートに対してプレイブックが動作する際、Google Security Operations(SecOps)の各ロールが互いに異なる情報を参照できることが要件となっています。
各 Google SecOps ロールに応じた情報が表示されるよう、プレイブックを構成する必要があります。
どのように対応すべきですか?
解答を見る
正解:A. 各 Google SecOps ロール向けに、プレイブックへビュー(view)を追加する。
正しいアプローチは、各 Google SecOps ロール向けにプレイブックへビューを追加することです。ビューを使うと、ロールに応じて表示される情報を制御でき、各 SOC ロールが自分の責務に関連する情報のみを参照できます。
B の Case Comment や D の General insight は情報の追加であってロール別の表示制御ではなく、C のタスク作成はタスク割り当て用です。
Google Cloud 公式ドキュメント:SOAR ケースとプレイブックビュー
Q6Google Professional Security Operations Engineer
Q6. Container Threat Detection から、事業上重要なワークロード内で追加されたバイナリが実行されたとのアラートを受け取りました。
このインシデントの調査と対応を進める必要があります。
どのように対応すべきですか?(2つ選択してください)
解答を見る
正解:A、B
適切な対応は、ワークロード所有者への通知と対応プレイブックの遂行によって連携の取れたインシデント処理を確保することと、検出内容を確認しながら Pod と関連リソースを調査して攻撃を理解し適切な修復を判断することの両方です。重要な証拠を早まって削除・抑制せず、通知とプレイブック遂行、そして技術的調査を並行することが要点です。
C は証拠となる Pod を削除してしまい、D はアラートを抑制してしまうため、フォレンジック上不適切です。
Google Cloud 公式ドキュメント:Container Threat Detection の概要
Q7Google Professional Security Operations Engineer
Q7. あなたのチームは、大手多国籍企業のサイバーセキュリティ対応を担っています。
自社の環境内に潜んでいる可能性のある未知のコマンド&コントロールノード(C2)を洗い出す任務を担当しています。
24 時間以内に、該当する可能性のある一致のリストを作成する必要があります。
どのように対応すべきですか?
解答を見る
正解:A. Google Security Operations(SecOps)内でルールを作成し、取り込み済みの脅威インテリジェンスを基準に過去の送信ネットワーク接続をスキャンする。テナント全体を対象にそのルールをリトロハント(retrohunt)で実行する。
24 時間以内に未知の C2 ノードを特定する最速かつ最も効果的な方法は、Google SecOps で過去の送信接続を取り込み済みの脅威インテリジェンスと比較する検出ルールを作成し、テナント全体でリトロハントとして実行することです。リトロハントは過去のテレメトリを大規模かつ高速にスキャンし、新規イベントの発生を待たずに一致を洗い出せます。
B の統計的手法や D の WHOIS 照合は、指定時間内の網羅的な洗い出しには時間や精度の面で劣ります。
Google Cloud 公式ドキュメント:ルールとリトロハントの管理
Q8Google Professional Security Operations Engineer
Q8. 自組織の Google Security Operations(SecOps)におけるデータ取り込みの設計・構成を担当しています。
自組織では、複雑ながらも安定的に稼働している一般的なログソースの解析に、事前構築済みパーサー(prebuilt parser)を利用しています。
このパーサーは問題なく機能しています。
ただし自組織としては、生ログからさらに追加のフィールドを解析し UDM フィールドへマッピングできるよう構成を変更したいと考えています。
どのように対応すべきですか?
解答を見る
正解:C. 事前構築済みパーサーの上にパーサー拡張(parser extension)を実装する。
推奨されるアプローチは、事前構築済みパーサーの上にパーサー拡張を実装することです。パーサー拡張を使うと、既存の安定したパーサーを変更することなく、生ログの追加フィールドを UDM フィールドにマッピングできます。
これにより元の解析ロジックを保持しつつ、新しいフィールドのカスタマイズが可能になります。
A のカスタムパーサー新規開発は労力が大きく、安定稼働中のパーサーを置き換えるリスクがあります。
Google Cloud 公式ドキュメント:パーサー拡張の管理
Q9Google Professional Security Operations Engineer
Q9. 自組織のインシデントレスポンダーとして、監視と調査に Google Security Operations(SecOps)を利用しています。
金融取引を処理する重要な本番サーバーで、不正なファイル変更と、疑わしい IP アドレスからのネットワークスキャンの兆候を発見しました。
永続化の仕組みが仕込まれた可能性があると考えています。
Google SecOps を使って脅威を直ちに封じ込めつつ、フォレンジック用データを調査可能な状態のまま保全する必要があります。
最初に取るべき対応は何ですか?
解答を見る
正解:C. EDR 統合を利用して、侵害された資産を隔離(quarantine)する。
フォレンジックデータを保全しながら封じ込める最も効果的な最初のステップは、EDR 統合を使って侵害された資産を隔離することです。隔離はサーバーをネットワークから切り離してさらなる悪意ある活動を防ぎつつ、消去や再起動を行わないため、永続化メカニズムや不正なファイル変更などの証拠が保持されます。
B の再起動は揮発性の証拠を失う恐れがあります。
A や D の遮断はネットワークレベルの対処に留まり、資産そのものの封じ込めには EDR による隔離が適します。
Google Cloud 公式ドキュメント:SOAR マーケットプレイス統合(EDR)
Q10Google Professional Security Operations Engineer
Q10. 自組織は Google Security Operations(SecOps)を利用しています。
コンプライアンス部門から、直近 1 週間における重大度「高」および「重大」のケースについて、解決状況と SLA メトリクスを毎週エクスポートしてほしいとの依頼を受けています。
コンプライアンス部門の後処理スクリプトでは、このデータを CSV 形式の表形式データとして整形し、ZIP 圧縮したうえで毎週月曜の朝にメール配信する必要があります。
どのように対応すべきですか?
解答を見る
正解:B. 検索(search)の統計(statistics)機能を利用し、Google SecOps SOAR ジョブを構成してレポートの整形と送信を行う。
検索の統計機能を使って必要な表形式メトリクスを生成し、スケジュール設定した SOAR ジョブを実行して、CSV エクスポート・ZIP 圧縮・毎週月曜のメール送信を行います。検索の統計で表形式データを作り、SOAR ジョブで CSV 化・圧縮・定時メール送信を自動化する構成が要件に最も合致します。
これにより最小限の手作業で、正確なフォーマットと配信の要件を満たせます。
SOAR Reports は定型レポート向けであり、CSV 化・ZIP 圧縮・特定曜日のメール送信という細かい要件は SOAR ジョブのほうが柔軟に満たせます。
Google Cloud 公式ドキュメント:SOAR ジョブのスケジュール実行
