GCP Security Engineer 课程

系统化的 GCP Security Engineer 课程,覆盖身份、数据保护、网络安全、工作负载安全、运营和合规,并配有练习题。

等级: Google Cloud Professional Cloud Security Engineer 难度: advanced 5 节课 60 分钟
课程进度 0 / 5
返回课程

你将学到

  • 描述身份与访问管理。
  • 解释数据保护。
  • 描述网络安全。
  • 解释工作负载与容器安全。
  • 描述安全运营与合规。

开始前准备

  • 具备基础 Google Cloud 知识会有帮助。
  • 建议了解一些网络和容器概念。
  • 无需之前的 Google 认证。

课程 1 身份与访问管理

Google Cloud Professional Cloud Security Engineer 考试验证在 Google Cloud 上设计和运营安全工作负载的能力。身份与访问管理是基础。Cloud IAM 使用角色控制权限,服务账户标识工作负载,自定义角色定义精确权限。组织策略强制执行约束,工作负载身份联合连接外部身份,Identity-Aware Proxy 按身份和上下文控制访问。Cloud Identity 管理用户和设备,群组简化角色分配,最小权限限制访问。安全工程师设计清晰的资源层级并保护身份。 复习时把身份、数据、网络、容器和运营工具做成卡片,每天快速回忆,再完成几道同类题巩固。错题要写出正确推理,并把最弱主题放在每周练习的最前面。

示例

示例:团队为工作负载使用 IAM 角色和服务账户,为 Web 应用使用 IAP,并使用组织策略强制 MFA 和约束。

课程 2 数据保护

数据保护保护静态、传输中和使用中的数据。Cloud KMS 管理加密密钥,客户托管密钥让组织控制密钥,密钥轮换降低风险。Cloud DLP 发现和保护敏感数据,Secret Manager 存储机密,保留策略控制数据生命周期。静态加密保护存储数据,传输加密使用 TLS,数据访问日志记录读写。安全工程师对数据分类、应用加密、控制密钥并监控数据访问。 复习时把身份、数据、网络、容器和运营工具做成卡片,每天快速回忆,再完成几道同类题巩固。错题要写出正确推理,并把最弱主题放在每周练习的最前面。

示例

示例:医疗平台使用 CMEK,使用 DLP 遮蔽 PHI,使用 Secret Manager 存储凭据,并使用数据访问日志监控。

课程 3 网络安全

网络安全保护流量和连接。防火墙规则过滤流量,Cloud Armor 提供 WAF 和 DDoS 防护,VPC 对等连接私下连接网络。Private Google Access 保持 API 流量私有,Cloud NAT 提供出站访问,Shared VPC 集中管理。数据包镜像把流量发送到安全工具,VPC Service Controls 创建服务边界,Private Service Connect 提供到托管服务的私有访问。工程师使用分段、私有连接和监控。 复习时把身份、数据、网络、容器和运营工具做成卡片,每天快速回忆,再完成几道同类题巩固。错题要写出正确推理,并把最弱主题放在每周练习的最前面。

示例

示例:Web 应用使用 Cloud Armor、VPC Service Controls、Private Google Access 和防火墙规则保护公共和私有流量。

课程 4 工作负载与容器安全

工作负载与容器安全保护计算和 Kubernetes 资源。GKE 加固应用安全集群设置,Binary Authorization 签名容器镜像,Container Analysis 扫描漏洞。Workload Identity 把 Kubernetes 服务账户映射到 Google 服务账户,Shielded VM 强制启动完整性,Confidential VM 保护使用中的数据。OS 补丁管理应用更新,命名空间隔离资源,私有集群避免公网节点 IP。工程师保护镜像、身份和计算。 复习时把身份、数据、网络、容器和运营工具做成卡片,每天快速回忆,再完成几道同类题巩固。错题要写出正确推理,并把最弱主题放在每周练习的最前面。

示例

示例:GKE 集群使用 Binary Authorization、Container Analysis、Workload Identity、私有节点和命名空间进行隔离。

课程 5 安全运营与合规

安全运营与合规保持环境可观测和受治理。Security Command Center 汇总发现,Cloud Logging 存储日志,Cloud Monitoring 收集指标,Event Threat Detection 分析日志中的威胁。审计日志记录管理员和数据活动,警报策略通知团队,漏洞扫描发现弱点。合规框架、资源层级、数据驻留、Assured Workloads、Access Transparency、配额、标签和合规报告支持治理。工程师监控、响应并记录控制。 复习时把身份、数据、网络、容器和运营工具做成卡片,每天快速回忆,再完成几道同类题巩固。错题要写出正确推理,并把最弱主题放在每周练习的最前面。

示例

示例:团队使用 SCC 处理发现,使用 Cloud Logging 和 Monitoring 进行可观测性,使用 Event Threat Detection 处理警报,并使用合规报告进行审计。