Google が 2024〜2025 年に投入した新しい Professional 試験。Google Security Operations (旧 Chronicle) を中心に、SIEM データの取り込み・YARA-L 2.0 による検知ルール開発・脅威ハンティング・SOAR Playbook によるインシデント対応・ダッシュボードによる可観測性まで、SOC 運用エンジニアとしての実務スキルを問います。500 問の問題集で 6 ドメイン全領域を完全網羅し、Google SecOps を使いこなす次世代 SOC エンジニアを目指します。
B. 一定時間内に閾値を超えたダウンロードを検知する frequency-based YARA-L ルールでリスク outcome スコアを付与
C. 24 時間内のダウンロード数を見る single-event YARA-L ルール
D. デフォルト curated detection で単発ダウンロードを自動アラート
B. api.operation を api.service_name = "storage.googleapis.com" に置換して範囲を広げる
C. multi-event ルールに変換して複数バケット横断の繰り返し API 呼出を検知
D. severity を LOW に下げて自動化由来のアラートを抑制
B. Cloud Monitoring で metric-absence 条件を collector_id ごとに設定して通知
C. Cloud Monitoring で取り込み総ログ数の条件で通知を作成
D. BigQuery 取り込みメトリクス スキーマを Looker で集計
PSOE の出題範囲に沿って、6 つのドメインから集中的に学習できます。Professional 試験対策には、ドメインを横断する総合演習がおすすめです。
Google Cloud Professional Security Operations Engineer(PSOE)は、Google Cloud が提供するプロフェッショナルレベルの SOC 運用エンジニア向け認定資格です。Google Security Operations (旧 Chronicle) を中心とした SIEM・SOAR・Threat Intelligence 統合プラットフォームを駆使し、データ取り込み・YARA-L 2.0 による検知ルール開発・脅威ハンティング・SOAR Playbook によるインシデント対応・ダッシュボードによる可観測性まで、SOC エンジニアの実務スキルを総合的に評価します。
2024 年 Mandiant 統合以降、Google は SecOps プラットフォームを一気に強化し、Chronicle SIEM・SOAR・Threat Intelligence を統合した Google Security Operations として展開しています。サイバーセキュリティ人材の需要は世界的に逼迫しており、SOC エンジニア・検知エンジニア・脅威ハンターの求人は年々増加。PSOE は SecOps 専門スキルを公的に証明する数少ない Professional 認定で、SIEM/SOAR エンジニアの転職市場で強力な差別化要素となります。
- SOC エンジニア / SOC アナリスト:日常の検知・対応運用を担う実務担当
- 検知エンジニア (Detection Engineer):YARA-L ルールの設計・チューニングを担当
- 脅威ハンター (Threat Hunter):仮説駆動の調査と TTP ベース検知を構築
- SIEM / SOAR エンジニア:プラットフォーム運用と Playbook 自動化を担当
- セキュリティ アーキテクト:SOC プラットフォームの設計と統合を担当
| 項目 | 内容 |
|---|---|
| 試験コード | Professional Security Operations Engineer(PSOE) |
| 正式名称 | Google Cloud Professional Security Operations Engineer |
| レベル | PROFESSIONAL(プロフェッショナル) |
| 受験料 | $200 USD(税抜) |
| 試験時間 | 120分 |
| 問題数 | 50〜60問(多肢選択 + 複数選択) |
| 合格スコア | 推定70%(公式非公開、Professional 試験標準値) |
| 受験言語 | 日本語、英語 |
| 受験方法 | オンライン監督試験 / テストセンター |
| 認定有効期間 | 2年間 |
| 推奨経験 | セキュリティ業界 3 年以上 + Google Cloud セキュリティツール 1 年以上 |
| 前提資格 | なし |
PSOE は 6 ドメインから出題され、検知エンジニアリング (20%) と脅威ハンティング・インシデントレスポンス (各 18%) が最大配点。YARA-L によるルール開発と SOAR Playbook 設計が合格への近道です。
- Google SecOps テナント管理、Workforce Identity Pool
- IAM ロール (chronicle.Viewer / limitedViewer / editor)
- Forwarder / Collection agent のデプロイと運用
- ライセンス (Standard / Enterprise / Enterprise Plus)
- Default Case View / Alert View / Pending Actions widget
- VPC Service Controls、Cloud Asset Inventory 連携
- GCP / AWS / Azure / SaaS ログ取り込み統合
- UDM (Unified Data Model) フィールド設計
- パーサー (Default / Custom / Parser extension)
- Reference list、Data table、エンリッチメント
- User context / Asset context、AD コンテキスト統合
- DataTap、CBN、Threat Intelligence フィード取り込み
- UDM Search / Raw Log Scan の使い分け
- Entity Explorer、Risk Analytics dashboard
- Retrohunt、低 prevalence ドメイン、WHOIS pivot
- Google Threat Intelligence、VirusTotal Private Scanning
- MITRE ATT&CK、TTP ベースのハンティング
- Lateral Movement / C2 / Persistence 検知の調査
- YARA-L 2.0 (single / multi-event / frequency-based)
- match / outcome / condition セクション設計
- Composite Detection、Risk outcome score
- Curated detection、UEBA 連携
- Reference list / Data table での false positive 抑制
- test rule、Retrohunt、live-but-not-alerting テスト
- SOAR Playbook (Trigger / Action / Condition / Loop)
- Manual action、Approval step、Pending Actions
- EDR / Firewall / VirusTotal integration
- ケース管理、優先度、SLA、エスカレーション
- Cloud Run function による auto-remediation
- Container Threat Detection 検知後の隔離・封じ込め
- SecOps SIEM / SOAR Dashboard 構築
- カスタムフィルタ、Asset tag ベース可視化
- Cloud Monitoring metric-absence でサイレントソース検知
- BigQuery 取り込みメトリクス連携、Looker レポート
- MITRE ATT&CK Coverage、Detection KPI 可視化
- コスト・SLO・コンプライアンス レポーティング
| あなたの状況 | 想定勉強時間 | 勉強期間の目安 |
|---|---|---|
| セキュリティ実務未経験 | 200〜280時間 | 5〜7ヶ月 |
| SIEM/SOAR 業務経験なし、IT 一般経験あり | 150〜200時間 | 4〜5ヶ月 |
| 他 SIEM (Splunk, Sentinel 等) 経験 1〜2 年 | 80〜130時間 | 2〜3ヶ月 |
| Google SecOps / Chronicle 業務経験あり | 60〜90時間 | 1.5〜2ヶ月 |
| AWS SCS-C02 / Azure AZ-500 取得済み | 100〜140時間 | 2.5〜3.5ヶ月 |
Google Cloud 公式の PSOE 試験ガイド を精読。6 ドメインで何が問われるか、Google SecOps のどの機能が対象か、試験意図が明記されています。
Google Cloud Skills Boost の SecOps Learning Path を完了し、Qwiklabs ハンズオンで YARA-L ルール作成・SOAR Playbook 編集・UDM Search を実機で体験。可能であれば SecOps Demo Tenant を入手して触り続けるのが最強です。
PSOE は Google SecOps の操作判断問題と、SIEM/SOAR/Threat Hunting の概念問題が中心。CloudCamp の PSOE 問題集(500 問収録)は、本試験と同レベルの Professional シナリオを 6 ドメイン全領域で完全網羅し、YARA-L 構文・SOAR Playbook 設計・MITRE ATT&CK マッピングまで踏み込んで演習できます。
- 1周目:全 500 問を解いて解説を熟読
- 2周目:間違えた問題を再演習
- 3周目:正答率 85% 以上を目指して総仕上げ
本試験は 120 分で 50〜60 問。CloudCamp の模擬試験で Professional レベルのシナリオに慣れ、SecOps コンソール操作の判断スピードを磨きましょう。
PCSE は GCP の予防的セキュリティ (IAM, VPC, KMS, Org Policy 等の設計)、PSOE は SecOps プラットフォームを使った運用 (検知・調査・対応)。両方取得すれば「設計から運用まで」のフルスタック・セキュリティエンジニアになれます。
SC-200 は Microsoft Sentinel + Defender XDR を扱う SOC アナリスト向け資格、PSOE は Google SecOps 版。両方取得すれば「マルチ SIEM SOC エンジニア」として希少価値が高く、MSSP やコンサルティング業界で高く評価されます。
SCS-C02 は AWS の予防的セキュリティ寄り (PCSE に近い)、PSOE は運用検知に特化。AWS 環境のログを SecOps に取り込む構成も実務でよくあるため、両方の知識があれば設計提案の幅が大きく広がります。
- Google Cloud セキュリティ路線:PCSE → PSOE
- マルチクラウド SOC:PSOE → Microsoft SC-200 → AWS SCS-C02
- 脅威ハンティング深化:PSOE → GIAC GCFA / GCDA
