Security Operations Engineer 练习题 — 安全运维工程师 - 专业级

1、题库联网,会自动更新,无需重新获取;

2、激活题库,可同时拥有中英文的访问权限;

3、包含在线练习,模拟测试,PDF下载;

4、可使用小程序或电脑网页端刷题学习,有效期一年;

5、输入激活码即可使用,可点击右侧立即购买或联系客服购买。

6、有问题可通过微信,whatsapp,Line联系客服;

考试信息

安全运维工程师 – 专业级

英文全称:Professional Security Operations Engineer(PSOE)

- 考试语言:英语、日语、韩语。考试语言无中文,题库的中文供参考。

- 费用:200美元

- 时长:120分钟

- 题型:50–60道单选/多选题

- 及格线:约70%

- 有效期:2年

- 报考链接:https://cloud.google.com/certification/security-operations-engineer

- 定位:云安全监控、威胁狩猎、应急响应、安全运营(2025年新增)

样题

Security Operations Engineer · Q1
Topic 1 Question #1 您负责识别组织内的可疑活动和安全事件。您已被要求在 Google 安全运营 (SecOps) 中搜索与运行在 TCP 端口 5555 上的活跃 HTTP 后门相关的网络流量。您希望使用最有效的方法来识别源自运行该后门的服务器的流量。您应该怎么做?
  • A.
    检测 network.ApplicationProtocol 为 HTTP 的事件。
  • B.
    检测目标端口为 5555 的事件。
  • C.
    检测 principal.port 为 5555 的事件。
  • D.
    检测 network.ip_protocol 为 TCP 的事件。

答案: C

本题要求识别运行在TCP端口5555上的HTTP后门服务器主动发出的流量,核心是精准匹配后门服务器作为流量发起方的源端口特征。Google SecOps(Chronicle)日志体系中principal字段指代流量的发起主体,principal.port对应发起方使用的源端口,运行后门的服务器向外发起流量时,源端口就是其监听的5555端口,使用该字段过滤可以精准锁定目标流量,符合高效识别可疑活动的SecOps核心工作要求。 各选项分析: A. 仅过滤network.ApplicationProtocol为HTTP的事件会返回全量HTTP流量,没有关联5555端口特征,过滤范围极广,误报率极高,无法精准定位目标后门流量,不符合高效识别的要求,因此错误。 B. 检测目标端口为5555的事件,捕获的是外部主动访问后门服务器的入向流量,不符合题目要求的“源自运行该后门的服务器的流量”的出向流量需求,因此错误。 C. Google SecOps日志中principal.port代表流量发起方的源端口,后门服务器作为流量发起方向外传输数据时,使用的源端口就是其监听的5555端口,该过滤规则精准匹配需求,误报率最低、识别效率最高,因此正确。 D. 仅过滤network.ip_protocol为TCP的事件会返回全量TCP流量,完全没有匹配后门的端口、流量方向特征,过滤范围过大,无法识别目标流量,因此错误。 关键知识点: 1. Google SecOps(Chronicle)日志字段定义,需准确区分principal(流量发起方)、target(流量接收方)、network类字段的含义,根据应用场景选择正确的过滤字段。 2. 威胁狩猎精准过滤规则设计,需结合攻击特征选择最窄匹配维度,在保证威胁召回率的前提下降低误报,提升威胁识别效率。 3. 主动外联型后门流量特征,后门服务监听固定服务端口,其主动向外发起的流量源端口为自身监听的服务端口。 参考资料: Google Chronicle 日志条目字段参考, Google Chronicle 威胁狩猎概述
Security Operations Engineer · Q2
Topic 1 Question #2 您是贵公司使用 Google 安全运营 (SecOps) 进行监控和调查的事件响应人员。您发现一台处理金融交易的关键生产服务器出现未经授权的文件更改和来自可疑 IP 地址的网络扫描迹象。您怀疑可能已安装了持久化机制。您需要使用 Google SecOps 立即遏制威胁,同时确保取证数据可用于调查。您应该首先做什么?
  • A.
    使用防火墙集成将 IP 地址提交到网络阻止列表,以阻止该计算机访问互联网。
  • B.
    部署紧急补丁,并重启服务器以清除恶意持久化程序。
  • C.
    使用 EDR 集成隔离受损资产。
  • D.
    使用 VirusTotal 来丰富 IP 地址信息并检索域名。将该域名添加到代理阻止列表中。

答案: C

本题核心需求有两个,一是立即遏制已入侵到关键生产服务器的威胁,避免攻击者进一步窃取金融交易数据、横向移动扩散风险,二是必须完整保留取证数据用于后续溯源调查。根据All Professional Security Operations Engineer Questions认证的Google SecOps事件响应核心流程,对于已确认存在入侵迹象的资产,优先通过资产级隔离手段执行遏制,EDR集成隔离操作可以在不修改服务器本地文件、内存状态的前提下,阻断该资产与内外网的所有非授权通信,同时完整保留所有取证所需的系统痕迹,完全匹配题目要求,因此应首先执行该操作。 各选项分析: A. 该选项仅通过防火墙拦截该服务器访问互联网,无法阻断已经获得服务器权限的攻击者在内网进行横向移动、篡改本地金融数据等操作,遏制效果不完整,且不属于最高优先级的遏制动作,因此错误。 B. 部署补丁并重启服务器会直接清除内存中的攻击者活动痕迹,也可能破坏磁盘上的持久化组件、入侵日志等关键取证数据,违反题目中保留取证数据的要求,因此错误。 C. 使用EDR集成隔离受损资产属于资产级的精准遏制动作,既可以第一时间阻断攻击者对该服务器的远程控制、横向移动、数据窃取等所有后续操作,同时不会修改服务器本地的任何状态,完整保留了入侵痕迹、持久化机制等所有取证数据,完全满足题目的两项核心需求,因此正确。 D. 首先执行IP情报丰富属于威胁调查阶段的操作,会浪费遏制威胁的黄金时间,且仅阻断关联域名无法阻止攻击者通过IP直连、内网通信等方式继续发起攻击,无法达到遏制效果,因此错误。 关键知识点: 1. Google SecOps事件响应遏制优先级原则:对于高度可疑或已确认受损的资产,第一优先级执行资产级隔离操作,优先阻止威胁扩散,再开展后续调查动作。 2. 数字取证保留原则:事件遏制阶段严禁执行重启、打补丁、删除文件等会修改受损系统状态的操作,避免破坏证据链,影响后续溯源和定性。 3. 威胁遏制效果分层逻辑:仅在网络层拦截外部IP、域名属于局部遏制手段,无法阻断已经入侵到资产内部的攻击者的活动,效果远低于资产级隔离操作。 参考资料: Google SecOps 事件响应最佳实践, Google Chronicle EDR 集成概览
Security Operations Engineer · Q3
Topic 1 Question #3 您的组织使用 Google 安全运营 (SecOps)。您发现短时间内共享工作区频繁发生文件下载。您需要在 Google SecOps 中配置一条规则,以识别这些可疑事件,并对重复出现的异常情况赋予更高的风险评分。您应该怎么做?
  • A.
    配置一条规则,无论时间范围如何,都将风险评分最高的文件下载事件标记为最高风险评分。
  • B.
    创建一个基于频率的 YARA-L 检测规则,该规则分配一个风险结果评分,并在定义的时间范围内发生多次可疑下载时触发​​。
  • C.
    配置单事件 YARA-L 检测规则,该规则分配风险结果评分,并在用户 24 小时内下载大量文件时触发。
  • D.
    启用默认精选检测,并对单个文件下载事件使用自动警报。

答案: B

本题核心需求有两点,一是识别短时间内共享工作区的频繁文件下载异常事件,二是对重复出现的异常情况赋予更高的风险评分。Google SecOps原生使用YARA-L作为检测规则编写语言,基于频率的YARA-L规则属于多事件聚合类规则,支持自定义时间窗口,可按共享工作区、用户等维度聚合统计指定时间范围内的文件下载事件,下载次数越多可分配越高的风险评分,完全匹配题目所有要求,因此选择B选项。 各选项分析: A. 错误,该方案完全忽略了题目要求的短时间范围限制,也无法针对重复发生的下载行为动态调整风险评分,既无法准确识别高频批量下载的异常场景,也不符合动态调整风险评分的要求。 B. 正确,YARA-L是Google SecOps官方指定的检测规则语言,基于频率的YARA-L规则支持自定义时间窗口、按业务维度聚合统计事件数量,可根据可疑下载的触发次数动态分配不同的风险结果评分,重复触发时自动提升风险等级,完全满足题目识别短时间频繁下载、重复异常更高风险的所有需求。 C. 错误,单事件YARA-L规则仅能对单个独立事件进行检测,无法实现特定时间范围内多事件的聚合统计,自然也不能识别短时间内的频繁下载行为,不符合需求。 D. 错误,默认精选检测是Google SecOps提供的通用预制规则,仅适配通用单事件告警场景,无法自定义针对共享工作区频繁下载的特殊业务场景,且仅针对单个文件下载事件告警,无法对重复异常赋予更高风险评分。 关键知识点: 1. Google SecOps YARA-L规则分类:YARA-L规则分为单事件规则和多事件聚合规则,频率类多事件规则可统计指定时间窗口内重复发生的同类型事件,适配高频异常行为检测场景。 2. Google SecOps风险评分机制:检测规则可根据事件的上下文属性、发生频率等动态分配风险结果评分,重复发生的异常行为可配置更高的风险评分以提升处置优先级。 3. 内部数据泄露异常检测逻辑:针对共享工作区高频文件下载类潜在数据泄露场景,需采用时间窗口聚合的检测逻辑,而非单事件检测,可有效降低误报同时提升异常检出准确率。 参考资料: YARA-L 规则概述, Google SecOps 检测风险评分配置指南
Security Operations Engineer · Q4
Topic 1 Question #4 您正在组织内实施 Google 安全运营 (SecOps)。您发现当前的检测规则过于嘈杂。由于警报数量庞大,一些真正的警报可能会被遗漏。您希望引入更多上下文信息源,以减少安全检测中的误报,并提高警报的总体阳性率。您应该怎么做?
  • A.
    从​​配置管理数据库 (CMDB) 系统中摄取高价值资产 (HVA) 数据,根据检测规则中发现的资产的敏感性提高警报的优先级。
  • B.
    从威胁情报系统中获取暗网论坛处理程序,以在检测规则中匹配暗网主体。
  • C.
    从威胁情报系统中获取 IOC,以根据检测规则验证 IP 地址、域名和哈希值。
  • D.
    从威胁情报系统中吸收战术、技术和程序 (TTP),以验证流程和工具与检测规则的一致性。

答案: A

本题核心诉求是解决现有检测规则告警噪音过大、真实警报易被遗漏的问题,目标是通过引入上下文源降低误报、提升警报阳性率。结合All Professional Security Operations Engineer Questions认证的Google SecOps核心知识体系,告警降噪和优先级优化的核心逻辑是优先关联业务资产上下文,高价值资产触发的告警实际风险概率远高于普通低价值资产,引入CMDB的高价值资产数据后,可对触发告警的资产进行价值匹配,过滤或降权低价值资产产生的低风险告警,仅对高价值资产相关告警提升优先级,从源头上减少无价值告警数量,直接提升真阳性警报的占比,完全符合题目要求。 各选项分析: A. 正确,CMDB中的高价值资产数据属于核心资产上下文信息,是Google SecOps告警降噪的首选富化数据源,通过关联资产价值过滤低价值资产产生的无效告警,精准提升高风险告警的优先级,直接解决告警噪音大、真实警报易遗漏的问题,完全匹配题目需求。 B. 错误,暗网论坛处理程序匹配暗网主体属于外部威胁情报的应用场景,主要用于发现针对组织的外部威胁预谋,无法对现有检测规则产生的告警进行降噪,甚至可能新增大量无关告警,不符合需求。 C. 错误,IOC匹配是用于检测已知IOC关联的威胁事件,主要作用是提升检测覆盖度,而非降低现有规则的误报,现有告警噪音大的问题并非缺少IOC校验,而是缺乏资产上下文的优先级筛选,该选项无法解决核心问题。 D. 错误,TTP关联验证主要用于提升针对高级持续威胁的检测能力,解决的是检测覆盖不足的问题,和现有规则告警噪音过大的优化需求无关,无法达到降误报、提升阳性率的目标。 关键知识点: 1. 安全检测上下文富集核心逻辑:通过引入资产、威胁情报、业务等维度的上下文信息,对告警进行补充校验和优先级排序,是降低误报、提升检测效率的核心手段。 2. Google SecOps告警优化最佳实践:要求优先结合高价值资产上下文调整告警优先级,过滤非核心资产产生的低风险告警,大幅降低告警噪音。 3. 检测规则阳性率提升方法:阳性率指真告警占总告警的比例,通过筛选高价值场景的告警、过滤无业务影响的告警是提升阳性率的最有效路径。 参考资料: 1. Security operations center best practices, 2. Chronicle Alert Tuning Guide
Security Operations Engineer · Q5
Topic 1 Question #5 您正在 Google 安全运营 (SecOps) 中开发一条新的检测规则。您正在定义 YARA-L 逻辑,其中包含复杂的事件、匹配和条件部分。您需要开发并测试该规则,以确保在将其迁移到生产环境之前检测结果准确无误。您希望尽可能减少对生产流程的影响。您应该怎么做?
  • A.
    在 UDM 搜索中制定规则逻辑,查看搜索输出以了解对过滤器和逻辑的更改,并将规则复制到规则编辑器中。
  • B.
    使用 Google SecOps 中的 Gemini 开发规则,提供参数和条件的描述,并将规则转移到规则编辑器中。
  • C.
    在规则编辑器中制定规则,定义规则逻辑的各个部分,并使用测试规则功能测试规则。
  • D.
    在规则编辑器中创建规则,定义规则逻辑的各个部分,并通过将其设置为生效但不发出警报来测试规则。从规则仪表板运行 YARA-L 回溯测试。

答案: C

本题核心需求是开发包含复杂逻辑的YARA-L检测规则,在上线生产前验证检测准确性,同时尽可能降低对生产流程的影响。根据Google SecOps认证核心知识体系,规则编辑器内置的专用测试规则功能,可直接基于样本数据完整验证YARA-L的事件、匹配、条件全流程逻辑,全程不需要将规则接入生产运行环境,既可以保证检测结果的准确性,又完全不会对生产流程产生任何影响,完全符合题目的全部要求。 各选项分析: A. 错误。UDM搜索仅能实现单维度的日志过滤查询,无法完整验证YARA-L规则中多事件关联、匹配逻辑、时间窗口条件等复杂规则逻辑,不能保证规则整体检测的准确性,不符合需求。 B. 错误。使用Gemini辅助生成规则仅能提升规则开发效率,缺少完整的规则有效性测试环节,无法保障生成的规则检测结果准确,不符合要求。 C. 正确。在规则编辑器中完成YARA-L全逻辑定义后,使用内置的测试规则功能,可在完全隔离于生产环境的状态下,基于测试数据集验证所有规则逻辑的准确性,不会对生产流程产生任何影响,完全满足题目需求。 D. 错误。将规则设置为生效状态即使不发出告警,也会占用生产环境的检测计算资源,且回溯测试的效率和针对性远低于专用的规则测试功能,不符合尽可能减少生产影响的要求。 关键知识点: 1. Google SecOps YARA-L规则测试最佳实践,未经验证的规则需优先使用离线测试功能验证,避免接入生产环境造成资源浪费或误告警。 2. 规则编辑器内置的测试规则功能可完整覆盖YARA-L的事件定义、匹配逻辑、条件判断全流程验证,不需要依赖生产运行环境。 3. YARA-L规则的复杂逻辑包括多事件关联、时间窗口、变量运算等,无法通过普通UDM日志搜索完成完整有效性验证。 参考资料: Test your YARA-L rule, YARA-L rules best practices, https://cloud.google.com/chronicle/docs/detection/yara-l-best-practices

常见问题

Security Operations Engineer 有多少道练习题?

本题库收录 Security Operations Engineer 练习题共 131 道,含单选、多选等题型,每题配有答案与解析。

Security Operations Engineer 练习题支持中英文吗?

支持,Security Operations Engineer 练习题为中英双语对照,便于对照原文理解。

Security Operations Engineer 练习题可以免费试做吗?

可以,本页提供免费样题在线试做;完整题库可在掌学兔注册后获取。