Test del módulo · Semana 7

Test: Seguridad en Google Cloud: identidad, perímetros, cifrado y cadena de suministro

Preguntas al estilo del examen. Contesta, pulsa «Comprobar» y lee siempre la explicación, también cuando aciertes: ahí está lo que de verdad se aprende.

17 preguntasComprobadas: 0/17

1. Una empresa despliega en Google Cloud desde GitHub Actions. Hoy el pipeline usa una clave JSON de una cuenta de servicio guardada como secreto del repositorio. El equipo de seguridad exige eliminar las credenciales de larga duración sin cambiar de herramienta de CI/CD. ¿Qué debes hacer?

2. El grupo «devs» tiene el rol Editor concedido en la carpeta «Producción». El responsable de un proyecto concreto dentro de esa carpeta quiere que «devs» solo pueda leer en su proyecto y añade en el proyecto el rol Viewer para ese grupo. ¿Qué ocurre?

3. Una organización quiere garantizar que nadie, salvo el grupo «seguridad-plataforma», pueda borrar proyectos ni modificar las llaves de Cloud KMS en la carpeta de producción, aunque algún equipo tenga concedido Owner en sus proyectos. ¿Qué control es el más adecuado?

4. El CISO pide que ninguna VM nueva de la empresa tenga IP externa, salvo dos VMs de un proyecto de pasarela que necesitan una. La empresa tiene más de 300 proyectos. ¿Qué propones con el menor esfuerzo operativo?

5. Un banco guarda datos de clientes en BigQuery y Cloud Storage. Tras un incidente en otra empresa, preocupa que un empleado con credenciales válidas, o un atacante que las robe, copie las tablas a un proyecto personal fuera de la organización. IAM ya está configurado con mínimo privilegio. ¿Qué control añades?

6. Los administradores necesitan SSH a 40 VMs de Compute Engine que no deben tener IP pública. La empresa quiere eliminar el bastión actual, que exige parches y abre el puerto 22 a Internet, y auditar quién se conecta. ¿Qué solución recomiendas?

7. Una aseguradora debe poder revocar de inmediato el acceso a los datos de un bucket y rotar las llaves cada 90 días, con registro de cada uso de la llave, pero quiere la menor carga operativa posible. ¿Qué opción de cifrado encaja mejor?

8. Por un requisito de soberanía, un organismo europeo exige que las llaves que protegen sus datos en Google Cloud se generen y se custodien fuera de la infraestructura de Google, y poder rechazar cada solicitud de uso según su justificación. ¿Qué diseñas?

9. Un equipo rota manualmente la llave CMEK de un bucket creando una versión primaria nueva. Un auditor pregunta si los objetos subidos hace un año ya están protegidos con la nueva versión. ¿Qué respondes?

10. Un servicio de Cloud Run necesita la contraseña de su base de datos. Hoy está en una variable de entorno en texto claro en el fichero de despliegue del repositorio. ¿Cuál es la mejor práctica?

11. Un regulador exige registrar cada lectura de datos de pacientes en Cloud Storage y Cloud SQL y conservar esos registros siete años de forma inmutable. ¿Qué dos acciones son necesarias? (Elige dos)

12. Una empresa con GKE quiere asegurarse de que en producción solo se despliegan imágenes construidas por su pipeline oficial, sin vulnerabilidades críticas y aprobadas por QA. ¿Qué combinación recomiendas?

13. Los microservicios de un clúster de GKE Standard acceden a Cloud Storage y Pub/Sub. Hoy todos usan la cuenta de servicio de los nodos, que tiene permisos amplios. Seguridad quiere identidad y permisos distintos por microservicio y ninguna clave. ¿Qué haces?

14. Tras dos años de uso, una auditoría detecta que muchas cuentas de servicio y usuarios tienen roles Editor que probablemente no necesitan. El equipo teme romper aplicaciones si retira permisos a ciegas. ¿Qué herramienta te ayuda más?

15. El equipo de seguridad central quiere que en todas las VPC de la organización esté siempre bloqueado el tráfico entrante a RDP desde Internet y siempre permitido el tráfico de los health checks de Google, dejando a cada equipo gestionar el resto de reglas. ¿Qué configuras?

16. KnightMotives, tras sufrir brechas de seguridad, quiere que su personal y el de los concesionarios accedan a aplicaciones web internas alojadas en Google Cloud, en otra nube y on-premises sin VPN, comprobando la identidad, que el dispositivo esté gestionado y actualizado, y protegiendo frente a fuga de datos en el navegador. ¿Qué solución encaja mejor?

17. Un administrador ejecuta desde su portátil scripts de gcloud que deben operar con los permisos de una cuenta de servicio de automatización. No se permiten claves de cuentas de servicio y cada acción debe poder atribuirse a la persona que la lanzó. ¿Qué rol concedes y a quién?