Professional Cloud Security Engineer

Question 281

あるマネージャーが、コストを最小限に抑えながらセキュリティイベントログを2年間保持したいと考えています。あなたは適切なログエントリを選択するためのフィルターを作成しました。 ログはどこにエクスポートすべきですか?

A.
BigQuery データセット
B.
Cloud Storage バケット
C.
Stackdriver Logging (現 Cloud Logging)
D.
Cloud Pub/Sub トピック
Question 282

コンプライアンス上の理由から、ある組織は、PCIスコープ内のKubernetes Podが`in-scope`(スコープ内)のノードにのみ配置され、かつ、これらのノードには`in-scope`のPodのみが含まれるようにする必要があります。組織はどのようにしてこの目的を達成すべきでしょうか?

A.
Podの設定に`nodeSelector`フィールドを追加し、`inscope: true`というラベルが付いたノードのみを使用するようにする。
B.
`inscope: true`というラベルを持つノードプールを作成し、Podがそのラベルを持つノードでのみ実行されるようにPodセキュリティポリシーを作成する。
C.
`inscope: true`というラベルが付いたノードに`NoSchedule`効果を持つテイントを配置し、Pod設定に一致する容認を追加する。
D.
すべてのスコープ内Podを`in-scope-pci`という名前空間で実行する。
Question 283

あなたの会社のメッセージングアプリが FIPS 140-2 に準拠するために、GCP のコンピュートサービスおよびネットワークサービスを使用することが決定されました。メッセージングアプリのアーキテクチャには、Compute Engine インスタンスのクラスタを制御するマネージドインスタンスグループ (MIG) が含まれています。インスタンスはデータキャッシングにローカル SSD を使用し、インスタンス間通信に UDP を使用しています。アプリ開発チームは、標準に準拠するために必要なあらゆる変更を行う意思があります。 要件を満たすために、どの選択肢を推奨しますか?

A.
BoringCrypto モジュールを使用して、すべてのキャッシュストレージと VM 間通信を暗号化する。
B.
MIG が使用するインスタンステンプレートのディスク暗号化を顧客管理の暗号鍵に設定し、インスタンス間のすべてのデータ転送に BoringSSL を使用する。
C.
アプリのインスタンス間通信を UDP から TCP に変更し、クライアントの TLS 接続で BoringSSL を有効にする。
D.
MIG が使用するインスタンステンプレートのディスク暗号化を Google 管理の暗号鍵に設定し、すべてのインスタンス間通信に BoringSSL ライブラリを使用する。
Question 284

ある顧客が、Compute Engine上で分析ワークロードを実行しており、インターネットアクセスを制限する必要があります。 あなたのチームは、インターネットへのすべてのトラフィックを拒否する(優先度1000)下りファイアウォールルールを作成しました。 Compute Engineインスタンスがセキュリティアップデートを取得するために、パブリックリポジトリにアクセスする必要が出てきました。 あなたのチームは何をすべきですか?

A.
リポジトリのCIDR範囲へのトラフィックを許可する下りファイアウォールルールを、優先度1000より大きい値で作成する。
B.
リポジトリのCIDR範囲へのトラフィックを許可する下りファイアウォールルールを、優先度1000より小さい値で作成する。
C.
リポジトリのホスト名へのトラフィックを許可する下りファイアウォールルールを、優先度1000より大きい値で作成する。
D.
リポジトリのホスト名へのトラフィックを許可する下りファイアウォールルールを、優先度1000より小さい値で作成する。
Question 285

Compute Engine ディスク上のデータを、Cloud Key Management Service (KMS) によって管理される鍵を使用して保存時に暗号化したいと考えています。これらの鍵に対する Cloud Identity and Access Management (IAM) 権限は、全ての鍵で同じであるべきなため、グループ化して管理する必要があります。 何をすべきでしょうか?

A.
全ての永続ディスクと全ての鍵に対して単一のキーリングを作成し、このキーリング内の全ての鍵に対する IAM 権限を鍵レベルで管理する。
B.
全ての永続ディスクと全ての鍵に対して単一のキーリングを作成し、このキーリング内の全ての鍵に対する IAM 権限をキーリングレベルで管理する。
C.
永続ディスクごとにキーリングを作成し、各キーリングに単一の鍵を含める。IAM 権限を鍵レベルで管理する。
D.
永続ディスクごとにキーリングを作成し、各キーリングに単一の鍵を含める。IAM 権限をキーリングレベルで管理する。