최신Google Cloud Certified - Professional Cloud Security Engineer Exam (Professional-Cloud-Security-Engineer日本語版) - Professional-Cloud-Security-Engineer日本語무료샘플문제
集中型セキュリティ サービスが会社で実装されており、Google Cloud で実行されているすべてのアプリケーションは、このサービスにデータを送信する必要があります。中央セキュリティ サービスへのアクセスが誤ってブロックされるのを防ぎながら、開発者がプロジェクト内でファイアウォール ルールを構成できる高い自律性を確保する必要があります。どうすればよいでしょうか。
Compute Engine インスタンスで実行されているアプリケーションは、Cloud Storage バケットからデータを読み取る必要があります。あなたのチームは、Cloud Storage バケットをグローバルに読み取り可能にすることを許可しておらず、最小権限の原則を確保したいと考えています。
あなたのチームの要件を満たすオプションはどれですか?
IaaS の共有セキュリティ責任モデルで、お客様が責任を共有するスタックの 2 つのレイヤーはどれですか? (2つ選んでください。)
会社では最近、組織レベルで Security Command Center を有効化しました。本番環境フォルダ内のプロジェクト内のコンテナで実行されているアプリケーションに対して、ランタイム脅威検出を実装する必要があります。具体的には、実行中のコンテナ内で追加のライブラリがロードされたり、悪意のあるスクリプトが実行されたりした場合に通知を受け取る必要があります。この要件を満たすように Security Command Center を設定し、検出結果を Security Command Center 内で確実に表示できるようにする必要があります。どうすればよいでしょうか?
Compute Engine でホストされている CI/CD クラスタを使用して、クラウド インフラストラクチャをデプロイする予定です。資格情報が第三者に盗まれるリスクを最小限に抑えたいと考えています。あなたは何をするべきか?
お客様は、マネージド インスタンス グループ(MIG)を使用して、機密性の高いワークロードを Compute Engine ベースのクラスタに移動したいと考えています。ジョブはバースト性があり、迅速に完了する必要があります。暗号化キーを管理およびローテーションできる必要があります。
この顧客の要件を満たすには、クラスタでどのブートディスク暗号化ソリューションを使用する必要がありますか?
顧客管理の暗号鍵(CMEK)で暗号化された新しい Cloud Storage バケットを環境内に設定しています。CMEK はクラウド キー管理サービス (KMS) に保存されます。プロジェクト「pr j -a」内にあり、Cloud Storage バケットはプロジェクト「prj-b」を使用します。キーはクラウド ハードウェア セキュリティ モジュール (HSM) によってサポートされており、リージョン europe-west3 に存在します。ストレージ バケットはリージョン europe-west1 に配置されます。バケットを作成するときは、キーにアクセスできません。その理由をトラブルシューティングする必要があります。
アクセスの問題の原因は何ですか?
顧客は、平文のシークレットをソース コード管理 (SCM) システムに保存する代わりの方法を必要としています。
お客様は、Google Cloud Platform を使用してこれをどのように達成する必要がありますか?
ある会社では、すべての従業員が Google Cloud Platform を使用できるようにしています。各部門には Google グループがあり、すべての部門メンバーがグループ メンバーになります。部門メンバーが新しいプロジェクトを作成する場合、その部門のすべてのメンバーは、すべての新しいプロジェクト リソースへの読み取り専用アクセス権を自動的に持つ必要があります。他の部門のメンバーは、プロジェクトにアクセスできません。この動作を構成する必要があります。
これらの要件を満たすにはどうすればよいですか?
管理アプリケーションは、Virtual Private Cloud(VPC)インスタンス内のマネージドグループ内の仮想マシン(VM)のポート5601で実行されていますが、現在インターネットにアクセスできません。ポート5601のウェブインターフェースをユーザーに公開し、Google認証情報による認証と承認を適用したいと考えています。どうすればよいでしょうか?
お客様は、VM でバッチ処理システムを実行し、出力ファイルを Cloud Storage バケットに保存したいと考えています。ネットワーキングおよびセキュリティ チームは、VM がパブリック インターネットに到達しないことを決定しました。
これはどのように達成されるべきですか?
あなたは、会社のGoogle Cloud組織におけるID管理を担当しています。従業員が組織の企業ドメイン名を使用して、管理対象外のGoogleアカウントを頻繁に作成しています。今後、従業員がこのような行為を行うことを防ぐための、実用的かつ効率的なソリューションを実装したいと考えています。
何をすべきでしょうか?
お客様には、インターネット アクセスを制限する必要がある Compute Engine で実行されている分析ワークロードがあります。
あなたのチームは、インターネットへのすべてのトラフィックを拒否する (優先度 1000) 下りファイアウォール ルールを作成しました。
Compute Engine インスタンスは、公開リポジトリにアクセスしてセキュリティ アップデートを取得する必要があります。あなたのチームは何をすべきですか?