Instiq
第4章 · セキュリティ運用の管理·v1.0.0·更新 2026/6/15·読了目安 約16分

変更要約: Professional Cloud Security Engineer 第4章を新規作成(ドメイン4「運用」: CI/CD の CVE スキャン(Artifact Analysis)/Binary Authorization(GKE/Cloud Run)/イメージのハードニング・VM パッチ管理/CSPM・カスタム組織ポリシー・Security Health Analytics カスタムモジュール、ネットワークログ(Cloud NGFW/VPC フローログ/Packet Mirroring/Cloud IDS/Log Analytics)・ロギング戦略・インシデント対応・ログへの安全なアクセス・外部 SIEM エクスポート・Cloud Audit Logs/データアクセスログ・ログシンク/集約シンク・Security Command Center)。

4.2ロギング・監視・脅威検知

この節の要点

ネットワークログの構成と分析(Cloud NGFW・VPC フローログ・Packet Mirroring・Cloud IDS・Log Analytics)、効果的なロギング戦略、セキュリティインシデントのログ/監視/対応/修復、ログへの安全なアクセス、外部セキュリティシステムへのログエクスポート、Cloud Audit Logs とデータアクセスログの構成/分析、ログエクスポート(ログシンク・集約シンク)、Security Command Center の構成と監視を理解します。

検知と対応は「正しいログを集め、脅威を見つけ、安全に保管・転送する」ことから成ります。監査ログとセキュリティ基盤を中心に設計します。

4.2.1監査ログとログエクスポート

「誰がいつ何をしたか」は Cloud Audit Logs で記録します。管理操作ログは既定で有効、機微な データアクセスログ は明示的に有効化します。長期保管・分析・SIEM 連携のため、ログシンク でログを BigQuery/Cloud Storage/Pub/Sub へエクスポートし、組織/フォルダ全体を一括で集約するには 集約シンク(aggregated sink)を使います。外部のセキュリティシステム(SIEM/SOAR)へは Pub/Sub 経由でエクスポートします。改ざんや削除を防ぐため、ログへのアクセスを最小化し、保管先を保護します。「組織全体のログを一括収集=集約シンク」「監査の証跡=Cloud Audit Logs(データアクセスは要有効化)」を結びます。

4.2.2脅威検知とインシデント対応

ネットワークの可視化は VPC フローログCloud NGFW ログPacket Mirroring(完全複製)で行い、ネットワークレイヤの侵入検知は Cloud IDS(マネージド IDS)で行います。大量ログの高度分析は Log Analytics(BigQuery ベース)を使います。脅威の中枢は Security Command Center(SCC)=設定ミス(Security Health Analytics)に加え、Event Threat DetectionContainer Threat Detection などで脅威を検出し、検出から 対応/修復 までを回します。インシデントは「検知→トリアージ→封じ込め→修復」の流れで対応します。「ネットワーク層の侵入検知=Cloud IDS」「脅威検出の中枢=Security Command Center」を押さえます。

続きは無料登録で読めます

冒頭を無料で公開中。無料登録でこの節の全文と、第4章以降を含む全参考書・全問題集が読めます。