Professional Cloud Security 练习题 — 云安全工程师 - 专业级

1、题库联网,会自动更新,无需重新获取;

2、激活题库,可同时拥有中英文的访问权限;

3、包含在线练习,模拟测试,PDF下载;

4、可使用小程序或电脑网页端刷题学习,有效期一年;

5、输入激活码即可使用,可点击右侧立即购买或联系客服购买。

6、有问题可通过微信,whatsapp,Line联系客服;

考试信息

云安全工程师 – 专业级

英文全称:Professional Cloud Security Engineer(PCSE)

- 考试语言:英语、日语、韩语、西班牙语。考试语言无中文,题库的中文供参考。

- 费用:200美元

- 时长:120分钟

- 题型:50–60道单选/多选题

- 及格线:约70%

- 有效期:2年

- 报考链接:https://cloud.google.com/certification/security-engineer

- 定位:IAM权限管控、数据加密、合规审计、云安全防护体系

样题

Professional Cloud Security · Q1
Topic 1 Question #1 您的团队需要确保 Compute Engine 实例无法访问互联网或任何 Google API 或服务。 为满足这些要求,必须禁用以下哪两项设置?(选择两项。)
  • A.
    公网 IP
  • B.
    IP转发
  • C.
    私人 Google 访问权限
  • D.
    静态路线
  • E.
    IAM 网络用户角色

答案: AC

本题要求完全阻断Compute Engine实例的两类网络访问,一是互联网访问,二是所有Google API及服务访问。要满足该需求需要同时切断两条访问路径,一是实例访问互联网的公网路径,二是实例通过VPC私网访问Google服务的专用路径,因此需要禁用公网IP和私人Google访问权限两项设置。 各选项分析: A. 公网IP:正确。Compute Engine实例分配公网IP后,将具备通过VPC公网出口访问互联网的基础能力,禁用公网IP(仅保留私网IP)可直接切断实例访问互联网的核心路径,满足禁止访问互联网的要求。 B. IP转发:错误。IP转发功能用于允许实例转发目标非自身IP的数据包,主要用于搭建自定义路由、VPN网关、NAT实例等场景,与实例自身访问互联网或Google API的权限无关,禁用后无法实现题目要求的访问控制效果。 C. 私人Google访问权限:正确。私人Google访问(Private Google Access)是VPC提供的专用功能,允许无公网IP的VPC内实例通过私网链路访问Google公开API和服务,禁用该功能后,实例无论是否拥有公网IP,都无法通过私网路径访问Google服务,结合公网IP的禁用可完全阻断所有Google API访问。 D. 静态路线:错误。静态路由是用户自定义的VPC路由规则,即便删除所有静态路由,VPC默认路由仍可能存在可用的访问路径,且静态路由不属于实例访问互联网或Google服务的必需开启项,无法通过禁用它实现完全阻断的效果。 E. IAM网络用户角色:错误。IAM网络用户角色是用于控制用户身份对Compute Engine实例的连接操作权限(如SSH登录),与实例自身的对外网络访问能力无关,禁用该角色不会对实例的网络访问行为产生限制。 关键知识点: 1. Compute Engine公网IP机制:公网IP是实例与公网通信的唯一标识,分配公网IP的实例默认可通过VPC互联网网关访问公网,未分配公网IP的实例默认无法直接访问公网。 2. 私有Google访问(Private Google Access)功能:该功能为VPC子网级配置,启用后子网内无公网IP的实例可通过Google云私网链路访问所有公开的Google API和服务,无需经过公网。 3. VPC网络访问控制分层逻辑:限制实例对外访问需要同时管控公网出口路径、私网特殊服务访问路径、防火墙规则等多层配置,仅调整单层配置无法实现完全阻断效果。 参考资料: 私有 Google 访问 概述, https://cloud.google.com/vpc/docs/private-google-access 为 Compute Engine 实例配置互联网访问权限
Professional Cloud Security · Q2
Topic 1 Question #2 VPC 网络中定义了哪两条隐含防火墙规则?(选择两项。)
  • A.
    允许所有出站连接的规则
  • B.
    一条拒绝所有入站连接的规则
  • C.
    一条阻止所有入站端口 25 连接的规则
  • D.
    阻止所有出站连接的规则
  • E.
    允许所有入站端口 80 连接的规则

答案: AB

云服务提供商的VPC网络默认会预置两条优先级最低的隐含防火墙规则,无需用户手动创建,所有用户自定义的防火墙规则优先级均高于这两条隐含规则,仅当没有匹配到自定义规则时才会命中隐含规则。这两条规则的默认行为分别是允许所有出站流量、拒绝所有入站流量,符合题目要求的隐含防火墙规则的定义,因此正确选项为AB。 各选项分析: A. 该选项正确,VPC隐含的出站规则默认允许所有去向公网或其他内部资源的出站流量,优先级为最低,仅当用户未配置更高优先级的出站拒绝规则时生效,属于VPC默认的两条隐含规则之一。 B. 该选项正确,VPC隐含的入站规则默认拒绝所有来自公网或其他网络的入站流量,优先级为最低,仅当用户未配置更高优先级的入站允许规则时生效,属于VPC默认的两条隐含规则之一。 C. 该选项错误,阻止入站端口25的规则属于部分云厂商为防范垃圾邮件设置的额外限制规则,不属于VPC默认的两条通用隐含防火墙规则范畴。 D. 该选项错误,VPC默认隐含规则是允许所有出站而非阻止所有出站,阻止所有出站是需要用户手动配置的自定义规则。 E. 该选项错误,允许入站端口80的规则是用户部署Web服务时需要手动创建的自定义规则,不属于默认隐含规则。 关键知识点: 1. VPC防火墙隐含规则优先级规则:两条默认隐含规则优先级为所有防火墙规则中的最低级,用户自定义的所有规则优先级均高于隐含规则,匹配时优先命中自定义规则。 2. VPC默认隐含防火墙规则的核心行为:默认允许所有出站流量,默认拒绝所有入站流量,用户可通过自定义规则覆盖该默认行为。 3. VPC防火墙规则的匹配逻辑:防火墙规则按优先级从高到低匹配,命中第一条符合条件的规则后即停止匹配,不再判断后续规则。 参考资料: Google Cloud VPC 防火墙规则概述, Amazon VPC 安全组规则
Professional Cloud Security · Q3
Topic 1 Question #3 客户需要一种替代方案,来取代将明文密钥存储在其源代码管理 (SCM) 系统中。 客户应该如何使用 Google Cloud Platform 来实现这一目标?
  • A.
    使用云源代码库,并将密钥存储在云 SQL 中。
  • B.
    使用客户管理的加密密钥 (CMEK) 对密钥进行加密,并将其存储在云存储中。
  • C.
    运行 Cloud Data Loss Prevention API 扫描密钥,并将其存储在 Cloud SQL 中。
  • D.
    将 SCM 部署到具有本地 SSD 的 Compute Engine VM,并启用抢占式 VM。

答案: B

本题核心需求是解决源代码管理系统中存储明文密钥的泄露风险,需要使用GCP提供的安全能力实现密钥的安全存储。B选项的方案首先通过客户管理的加密密钥(CMEK)对敏感的明文密钥进行加密,CMEK的生命周期完全由客户自主管控,只有获得对应CMEK解密权限的身份才能解密获取原始密钥,加密后的密钥密文存储在云存储中,还可结合云存储的细粒度IAM访问控制、操作审计日志、版本管理等能力进一步保障存储安全,完全替代了在SCM中存储明文密钥的做法,从根本上避免了密钥明文泄露的风险,符合需求。 各选项分析: A. 错误,该方案未对存储的密钥做客户可控的加密保护,云SQL默认使用谷歌管理的加密密钥,客户无法自主管控加密生命周期,且将密钥存储在面向结构化业务数据的云SQL中也不是敏感密钥存储的最优方案,无法从根本上避免密钥泄露风险。 B. 正确,CMEK允许客户完全控制加密密钥的权限分配、轮换、禁用、销毁等全生命周期操作,使用CMEK加密原始明文密钥后,加密后的密文存储在云存储中,既避免了SCM中存储明文的风险,又可通过云存储的安全能力进一步加强访问管控,完全满足题目要求。 C. 错误,Cloud Data Loss Prevention API的核心能力是识别、脱敏敏感数据,不具备密钥加密和安全存储的能力,即便扫描到密钥后存储在Cloud SQL中,未做加密处理的密钥仍然存在明文泄露风险,不符合要求。 D. 错误,抢占式VM存在随时被谷歌回收的特性,可用性极低,且本地SSD的数据会随VM回收永久丢失,同时该方案完全没有对存储的密钥做加密保护,仍然存在明文泄露风险,完全不符合敏感密钥存储的安全要求。 关键知识点: 1. 客户管理加密密钥(CMEK)核心特性:CMEK是存储在Cloud KMS中的由客户完全管控生命周期的加密密钥,适用于需要自主控制加密权限、满足合规要求的敏感数据加密场景,可实现对存储在GCP各服务中数据的加密控制权。 2. 敏感凭证安全存储原则:加密密钥、访问凭证等高度敏感数据禁止明文存储在源代码仓库、公开配置文件等位置,必须经过加密后存储在符合安全要求的存储服务中,同时配置最小权限访问控制和操作审计。 3. GCP数据安全防护要求:针对敏感数据的存储需满足加密保护、访问可控、可审计三大核心要求,避免敏感数据未授权访问和泄露。 参考资料: 客户管理的加密密钥 (CMEK) 概览, https://cloud.google.com/kms/docs/cmek?hl=zh-cn 保护云中的敏感数据
Professional Cloud Security · Q4
Topic 1 Question #4 您的团队希望通过本地 Active Directory 服务集中管理 GCP IAM 权限。您的团队希望按 AD 组成员身份管理权限。 您的团队应该如何满足这些要求?
  • A.
    设置云目录同步以同步组,并设置组的 IAM 权限。
  • B.
    设置 SAML 2.0 单点登录 (SSO),并将 IAM 权限分配给组。
  • C.
    使用云身份和访问管理 API 从 Active Directory 创建组和 IAM 权限。
  • D.
    使用管理 SDK 创建组并从 Active Directory 分配 IAM 权限。

答案: A

题目要求以本地Active Directory为唯一权威源集中管理GCP IAM权限,且基于AD组成员身份分配权限,核心需求是实现本地AD组数据与GCP身份体系的自动同步,同时保证AD作为集中管理入口,无需在GCP侧手动维护身份数据。云目录同步即Google Cloud Directory Sync(GCDS)是官方提供的专门工具,可将本地AD的用户、组、成员关系自动同步到Cloud Identity目录,同步后的组与本地AD保持实时一致,管理员仅需在GCP侧为这些同步而来的组分配IAM权限,即可实现按AD组成员身份管控GCP访问权限,完全满足集中管理、按AD组分配权限的要求。 各选项分析: A. 该选项正确,云目录同步(GCDS)是GCP官方推荐的本地AD身份同步工具,可自动将AD中的组及成员关系同步到Cloud Identity体系,同步后组数据与本地AD保持一致,直接为同步后的组配置IAM权限即可满足需求,全程以AD为唯一身份源,符合集中管理要求。 B. 该选项错误,SAML 2.0 SSO仅解决身份认证的单点登录问题,不会同步AD的组及成员数据到GCP,无法直接基于AD组分配IAM权限,无法满足按AD组成员管理权限的核心需求。 C. 该选项错误,使用IAM API手动创建组和分配权限的方式脱离了本地AD的集中管理链路,AD侧的组、成员变更无法自动同步到GCP,需要手动维护两边数据一致性,不符合集中管理的要求,运维成本高且容易出现权限不同步的问题。 D. 该选项错误,使用管理SDK手动创建组分配权限与C选项存在相同问题,无法实现AD组数据的自动同步,无法保证AD作为唯一身份管理源,不符合集中管理的设计要求,不是官方推荐的集成方案。 关键知识点: 1. Google Cloud Directory Sync(GCDS)核心功能:可将本地Active Directory或其他LDAP服务中的用户、组、成员关系自动同步到Cloud Identity或Google Workspace目录,保持本地身份源的权威性,无需在云端手动维护身份数据。 2. GCP IAM组权限管理规则:支持为Cloud Identity中的组分配IAM权限,组内所有成员将自动继承组的所有权限,可大幅简化权限分配和管理的复杂度。 3. 本地AD与GCP身份集成最佳实践:当需要以本地AD为唯一身份源管理GCP访问权限时,优先采用目录同步工具实现身份数据的自动同步,避免手动维护两端身份数据导致的一致性风险。 参考资料: 1. 将 Active Directory 与 Google Cloud 联合:同步用户身份, 2. Google Cloud Directory Sync 概览, https://support.google.com/a/answer/106368
Professional Cloud Security · Q5
Topic 1 Question #5 创建安全容器镜像时,如果可能,应该将哪两项内容包含在构建过​​程中?(选择两项。)
  • A.
    确保应用程序不以 PID 1 运行。
  • B.
    将单个应用程序打包成容器。
  • C.
    删除应用程序不需要的任何不必要的工具。
  • D.
    使用公共容器镜像作为应用程序的基础镜像。
  • E.
    使用多个容器镜像层来隐藏敏感信息。

答案: BC

本题考查云原生安全领域中容器镜像安全构建的核心最佳实践,属于Professional Cloud Security Engineer认证的云原生安全模块核心考点。正确选项B和C均是构建安全容器镜像的必备控制措施,遵循最小攻击面和单一职责的安全原则,能够从镜像构建源头上降低容器运行时的安全风险。其中单个应用打包容器避免了多应用共存带来的权限交叉、攻击面扩大问题,删除不必要工具则直接减少了镜像中的潜在漏洞点和攻击者可利用的工具链,符合安全构建的核心要求。 各选项分析: A. 该选项错误,应用是否以PID1运行主要影响容器的信号处理和僵尸进程回收,属于运行时可用性优化范畴,不属于容器镜像构建过程中必须纳入的核心安全控制措施,因此不符合题目要求。 B. 该选项正确,遵循容器单一职责的安全原则,构建过程中单个容器仅打包一个应用,可降低安全管控复杂度,避免多应用共存带来的风险交叉影响,同时方便漏洞扫描和补丁更新,是安全镜像构建的核心要求。 C. 该选项正确,遵循镜像最小化的安全原则,构建过程中删除应用不需要的调试工具、shell程序、冗余依赖等内容,可大幅缩小镜像攻击面,减少潜在漏洞数量,即使容器被入侵也能限制攻击者的后续操作空间,属于构建阶段必须执行的安全操作。 D. 该选项错误,未经过安全校验的公共容器镜像通常存在大量已知漏洞,甚至可能包含恶意代码,安全实践中要求使用经过官方维护、安全扫描和企业加固的可信基础镜像,直接使用公共镜像作为基础会引入大量已知安全风险。 E. 该选项错误,容器镜像的每一层变更都会被独立存储和追溯,即使在后续层删除敏感信息,攻击者仍可通过提取历史层获取敏感内容,使用多层隐藏敏感信息的做法本身存在严重的敏感信息泄露风险,属于错误的安全实践。 关键知识点: 1. 容器镜像最小化构建原则:安全构建容器镜像时需仅保留应用运行必需的组件、依赖和配置,删除所有不必要的工具和文件,最大程度缩小攻击面。 2. 容器单一职责原则:每个容器仅运行一个应用进程,避免多应用共存带来的安全管控难度提升和风险交叉传递问题。 3. 容器镜像敏感信息防护原则:禁止在容器镜像的任何层中存储密钥、凭证等敏感信息,敏感信息需通过运行时机密管理服务动态注入。 参考资料: Google Cloud 容器构建最佳实践, https://cloud.google.com/architecture/best-practices-for-building-containers NIST SP 800-190 应用容器安全指南, https://csrc.nist.gov/publications/detail/sp/800-190/final

常见问题

Professional Cloud Security 有多少道练习题?

本题库收录 Professional Cloud Security 练习题共 361 道,含单选、多选等题型,每题配有答案与解析。

Professional Cloud Security 练习题支持中英文吗?

支持,Professional Cloud Security 练习题为中英双语对照,便于对照原文理解。

Professional Cloud Security 练习题可以免费试做吗?

可以,本页提供免费样题在线试做;完整题库可在掌学兔注册后获取。