PSOE の出題範囲に沿って、6 つのドメインから集中的に学習できます。Professional 試験対策には、ドメインを横断する総合演習がおすすめです。
Google Cloud Professional Security Operations Engineer(PSOE)は、Google Cloud が提供するプロフェッショナルレベルの SOC 運用エンジニア向け認定資格です。Google Security Operations (旧 Chronicle) を中心とした SIEM・SOAR・Threat Intelligence 統合プラットフォームを駆使し、データ取り込み・YARA-L 2.0 による検知ルール開発・脅威ハンティング・SOAR Playbook によるインシデント対応・ダッシュボードによる可観測性まで、SOC エンジニアの実務スキルを総合的に評価します。
2024 年 Mandiant 統合以降、Google は SecOps プラットフォームを一気に強化し、Chronicle SIEM・SOAR・Threat Intelligence を統合した Google Security Operations として展開しています。サイバーセキュリティ人材の需要は世界的に逼迫しており、SOC エンジニア・検知エンジニア・脅威ハンターの求人は年々増加。PSOE は SecOps 専門スキルを公的に証明する数少ない Professional 認定で、SIEM/SOAR エンジニアの転職市場で強力な差別化要素となります。
- SOC エンジニア / SOC アナリスト:日常の検知・対応運用を担う実務担当
- 検知エンジニア (Detection Engineer):YARA-L ルールの設計・チューニングを担当
- 脅威ハンター (Threat Hunter):仮説駆動の調査と TTP ベース検知を構築
- SIEM / SOAR エンジニア:プラットフォーム運用と Playbook 自動化を担当
- セキュリティ アーキテクト:SOC プラットフォームの設計と統合を担当
| 項目 | 内容 |
|---|---|
| 試験コード | Professional Security Operations Engineer(PSOE) |
| 正式名称 | Google Cloud Professional Security Operations Engineer |
| レベル | PROFESSIONAL(プロフェッショナル) |
| 受験料 | $200 USD(税抜) |
| 試験時間 | 120分 |
| 問題数 | 50〜60問(多肢選択 + 複数選択) |
| 合格スコア | 推定70%(公式非公開、Professional 試験標準値) |
| 受験言語 | 日本語、英語 |
| 受験方法 | オンライン監督試験 / テストセンター |
| 認定有効期間 | 2年間 |
| 推奨経験 | セキュリティ業界 3 年以上 + Google Cloud セキュリティツール 1 年以上 |
| 前提資格 | なし |
PSOE は 6 ドメインから出題され、検知エンジニアリング (20%) と脅威ハンティング・インシデントレスポンス (各 18%) が最大配点。YARA-L によるルール開発と SOAR Playbook 設計が合格への近道です。
- Google SecOps テナント管理、Workforce Identity Pool
- IAM ロール (chronicle.Viewer / limitedViewer / editor)
- Forwarder / Collection agent のデプロイと運用
- ライセンス (Standard / Enterprise / Enterprise Plus)
- Default Case View / Alert View / Pending Actions widget
- VPC Service Controls、Cloud Asset Inventory 連携
- GCP / AWS / Azure / SaaS ログ取り込み統合
- UDM (Unified Data Model) フィールド設計
- パーサー (Default / Custom / Parser extension)
- Reference list、Data table、エンリッチメント
- User context / Asset context、AD コンテキスト統合
- DataTap、CBN、Threat Intelligence フィード取り込み
- UDM Search / Raw Log Scan の使い分け
- Entity Explorer、Risk Analytics dashboard
- Retrohunt、低 prevalence ドメイン、WHOIS pivot
- Google Threat Intelligence、VirusTotal Private Scanning
- MITRE ATT&CK、TTP ベースのハンティング
- Lateral Movement / C2 / Persistence 検知の調査
- YARA-L 2.0 (single / multi-event / frequency-based)
- match / outcome / condition セクション設計
- Composite Detection、Risk outcome score
- Curated detection、UEBA 連携
- Reference list / Data table での false positive 抑制
- test rule、Retrohunt、live-but-not-alerting テスト
- SOAR Playbook (Trigger / Action / Condition / Loop)
- Manual action、Approval step、Pending Actions
- EDR / Firewall / VirusTotal integration
- ケース管理、優先度、SLA、エスカレーション
- Cloud Run function による auto-remediation
- Container Threat Detection 検知後の隔離・封じ込め
- SecOps SIEM / SOAR Dashboard 構築
- カスタムフィルタ、Asset tag ベース可視化
- Cloud Monitoring metric-absence でサイレントソース検知
- BigQuery 取り込みメトリクス連携、Looker レポート
- MITRE ATT&CK Coverage、Detection KPI 可視化
- コスト・SLO・コンプライアンス レポーティング
| あなたの状況 | 想定勉強時間 | 勉強期間の目安 |
|---|---|---|
| セキュリティ実務未経験 | 200〜280時間 | 5〜7ヶ月 |
| SIEM/SOAR 業務経験なし、IT 一般経験あり | 150〜200時間 | 4〜5ヶ月 |
| 他 SIEM (Splunk, Sentinel 等) 経験 1〜2 年 | 80〜130時間 | 2〜3ヶ月 |
| Google SecOps / Chronicle 業務経験あり | 60〜90時間 | 1.5〜2ヶ月 |
| AWS SCS-C02 / Azure AZ-500 取得済み | 100〜140時間 | 2.5〜3.5ヶ月 |
Google Cloud 公式の PSOE 試験ガイド を精読。6 ドメインで何が問われるか、Google SecOps のどの機能が対象か、試験意図が明記されています。
Google Cloud Skills Boost の SecOps Learning Path を完了し、Qwiklabs ハンズオンで YARA-L ルール作成・SOAR Playbook 編集・UDM Search を実機で体験。可能であれば SecOps Demo Tenant を入手して触り続けるのが最強です。
PSOE は Google SecOps の操作判断問題と、SIEM/SOAR/Threat Hunting の概念問題が中心。CloudCamp の PSOE 問題集(500 問収録)は、本試験と同レベルの Professional シナリオを 6 ドメイン全領域で完全網羅し、YARA-L 構文・SOAR Playbook 設計・MITRE ATT&CK マッピングまで踏み込んで演習できます。
- 1周目:全 500 問を解いて解説を熟読
- 2周目:間違えた問題を再演習
- 3周目:正答率 85% 以上を目指して総仕上げ
本試験は 120 分で 50〜60 問。CloudCamp の模擬試験で Professional レベルのシナリオに慣れ、SecOps コンソール操作の判断スピードを磨きましょう。
PCSE は GCP の予防的セキュリティ (IAM, VPC, KMS, Org Policy 等の設計)、PSOE は SecOps プラットフォームを使った運用 (検知・調査・対応)。両方取得すれば「設計から運用まで」のフルスタック・セキュリティエンジニアになれます。
SC-200 は Microsoft Sentinel + Defender XDR を扱う SOC アナリスト向け資格、PSOE は Google SecOps 版。両方取得すれば「マルチ SIEM SOC エンジニア」として希少価値が高く、MSSP やコンサルティング業界で高く評価されます。
SCS-C02 は AWS の予防的セキュリティ寄り (PCSE に近い)、PSOE は運用検知に特化。AWS 環境のログを SecOps に取り込む構成も実務でよくあるため、両方の知識があれば設計提案の幅が大きく広がります。
- Google Cloud セキュリティ路線:PCSE → PSOE
- マルチクラウド SOC:PSOE → Microsoft SC-200 → AWS SCS-C02
- 脅威ハンティング深化:PSOE → GIAC GCFA / GCDA
