EnglishDeutschFrançaisEspañolPortuguês

Google Cloud · GCP-PCSE · Advanced

Professional Cloud Security Engineer — Übungsfragen und Probeprüfung

Bereite dich mit eigens erstellten Übungsfragen und verständlichen Antworterklärungen auf GCP-PCSE vor. Frage Alex, deinen KI-Tutor, wenn du mehr Details brauchst. Deine Ergebnisse zeigen dir, welche Themen du wiederholen solltest, und zeitlich begrenzte Probeprüfungen helfen dir, deine Zeiteinteilung zu üben.

55Fragen der Probeprüfung
120minZeitlimit

Mit Angaben von Google Cloud abgeglichen · August 2026 · Aktuelle Prüfungsversion

Über die Prüfung

Die Zertifizierung Professional Cloud Security Engineer weist die Fähigkeit nach, sichere Workloads und Infrastruktur auf Google Cloud zu entwerfen und umzusetzen. Sie deckt Identity and Access Management ab, außerdem die Ressourcenhierarchie und Definition von Policies, den Datenschutz mit Googles Sicherheitstechnologien, die Absicherung von Netzwerken, das Monitoring der Umgebung auf Bedrohungen, die Automatisierung von Sicherheitsprozessen, die Absicherung von KI-Workloads, den Schutz der Software-Supply-Chain und die Durchsetzung regulatorischer Vorgaben. Du solltest mindestens 3 Jahre Berufserfahrung mitbringen, davon mindestens 1 Jahr im Entwerfen und Verwalten von Lösungen auf Google Cloud.

Fünf Fragen zu GCP-PCSE ausprobieren

Übe mit fünf Fragen aus dem aktuellen Fragenpool für Professional Cloud Security Engineer in der App, jeweils mit Antwort und Erklärung.

Betrieb verwalten1 / 5

Was passiert in Security Command Center mit dem Status eines Threat-Findings, nachdem du es behoben hast?

AlexGanze Erklärung von Alex

Nach der Behebung bleiben Threat-Findings in SCC ACTIVE, bis du sie manuell auf INACTIVE setzt. Anders als Vulnerability-Findings (die sich automatisch auflösen, sobald die Fehlkonfiguration behoben ist) sind Bedrohungen dynamisch, und SCC kann eine vollständige Behebung nicht überprüfen. In der Dokumentation heißt es: 'Security Command Center setzt den Status des Findings nicht automatisch auf INACTIVE.' Warum nicht die anderen Optionen? 'RESOLVED' ist kein gültiger Finding-Status in SCC. Das automatische Setzen auf INACTIVE gilt nur für Vulnerability- bzw. Misconfiguration-Findings aus Security Health Analytics. Das automatische Löschen nach 30 Tagen ist erfunden — Findings bleiben unbegrenzt bestehen. Ref: docs.cloud.google.com/security-command-center/docs/finding-states

Quellecloud.google.com

Datenschutz sicherstellen4 / 5

Confidential Computing in Google Cloud schützt Daten während der Nutzung, indem es sie bei der Verarbeitung verschlüsselt. Welche Hardware-Technologie nutzen Confidential VMs auf AMD-Prozessoren dafür?

AlexGanze Erklärung von Alex

Confidential VMs auf AMD-Prozessoren nutzen AMD Secure Encrypted Virtualization (SEV), das den VM-Arbeitsspeicher mit VM-spezifischen Schlüsseln verschlüsselt, die vom AMD Secure Processor verwaltet werden. Das schützt die Daten vor dem Hypervisor und anderen VMs, ohne dass du Anwendungen anpassen musst. Warum nicht die anderen? Intel SGX bietet Schutz auf Basis von Enclaves, ist aber eine andere Technologie (auf Confidential VMs mit Intel-CPUs kommt sie über Intel TDX zum Einsatz). ARM TrustZone ist für Mobil- und Embedded-Geräte gedacht, nicht für Cloud-VMs. TPM bietet Secure Boot und Schlüsselspeicherung, verschlüsselt aber keinen Arbeitsspeicher während der Nutzung. Ref: docs.cloud.google.com/confidential-computing/confidential-vm/docs/confidential-vm-overview

Quellecloud.google.com

Kommunikation absichern und Boundary Protection einrichten5 / 5

Dein Team muss bestimmten externen Partnern Zugriff auf ein BigQuery-Dataset geben, das innerhalb eines VPC Service Controls-Perimeters liegt, und dabei den Perimeterschutz für den gesamten übrigen Traffic beibehalten. Was solltest du konfigurieren?

AlexGanze Erklärung von Alex

Ingress-Regeln von VPC Service Controls bieten granulare Ausnahmen von den Perimeterbeschränkungen auf Basis von Identität, Quelle und Zieldienst. Für den BigQuery-Zugriff eines externen Partners innerhalb eines Perimeters konfigurierst du eine Ingress-Regel, die die Identität des Partners und den Dienst BigQuery angibt. So bleibt der Perimeterschutz erhalten und der Partnerzugriff ist trotzdem kontrolliert möglich. Warum die Distraktoren falsch sind: Das Projekt des Partners in deinen Perimeter aufzunehmen hebt die Isolation auf und gewährt viel zu weitreichenden Zugriff. Google empfiehlt Ingress-/Egress-Regeln gegenüber Perimeter-Bridges, die bidirektional und weniger granular sind. Ein Access Level, das nur auf dem IP-Bereich basiert, kennt keine identitätsbasierten Kontrollen und kann keine bestimmten Dienste adressieren. Ref: docs.cloud.google.com/vpc-service-controls/docs/secure-data-exchange, docs.cloud.google.com/vpc-service-controls/docs/ingress-egress-rules

Quellecloud.google.com

Die Fragen in der App sind derzeit auf Englisch. Übersetzungen in dieser Vorschau gelten nur für die Vorschau. Welche Sprachen für die offizielle Prüfung verfügbar sind, erfährst du beim Prüfungsanbieter.

309 Übungsfragen

Der Pass-IT-Fragenpool bietet dir Aufgaben zur Vorbereitung auf GCP-PCSE. Eine Probeprüfung auf Pass-IT umfasst 55 Fragen bei einem Zeitlimit von 120 Minuten. Diese Einstellungen gelten für die Übung.

Angaben zum Fragenpool: GCP-PCSE

Prüfungsziele im Leitfaden14 im offiziellen Leitfaden aufgeführte Prüfungsziele

verteilt auf 5 Bereiche im offiziellen Prüfungsleitfaden

Größe des Fragenpools309 Fragen

= Der Umfang des Fragenpools entspricht rechnerisch 5 Zusammenstellungen mit je 55 Fragen. Daraus folgt nicht, dass jede Probeprüfung andere Fragen verwendet.

Bereiche im Prüfungsplan5 Bereiche im Prüfungsplan

Configuring access 68 · Securing communications and establishing boundary protection 73 · Ensuring data protection 73 · Managing operations 63 · Supporting compliance requirements 32

Als mit Quellen abgeglichen erfasst309 von 309

Fragen, deren Antwort, Antwortoptionen und Erklärung als mit der offiziellen Dokumentation von Google Cloud abgeglichen erfasst sind

Inhalte der Prüfung

Am schwersten wiegt mit 25 Prozent die Konfiguration von Zugriffen: Cloud-Identity-Administration, Lifecycle-Management von Service Accounts, Authentifizierungsrichtlinien (Passwörter, SAML, OAuth, Bestätigung in zwei Schritten) sowie IAM-Rollen und -Conditions, die entlang der Ressourcenhierarchie auf Least Privilege heruntergeschnitten sind. Danach folgt der Datenschutz mit 23 Prozent, also Sensitive Data Protection, Secret Manager und die Strategie für Encryption Keys über CMEK und Cloud EKM hinweg. Dieselben Kontrollen greifen inzwischen auch dort, wo KI-Modelle trainiert werden und ihre Predictions ausliefern. Auf Kommunikation und Boundary Protection entfallen 22 Prozent, darunter Perimeter-Kontrollen wie Cloud NGFW und Cloud Armor, VPC Service Controls und der Entwurf privater Konnektivität. Security Operations kommen auf 19 Prozent, und die Unterstützung von Compliance-Anforderungen, also das Abbilden regulatorischer Pflichten auf Google-Cloud-Kontrollen wie Assured Workloads, schließt den Blueprint mit 11 Prozent ab.

Allein die Zugriffskonfiguration macht ein Viertel der Prüfung aus. Lücken bei Workforce und Workload Identity Federation, bei IAM Conditions oder beim Privileged Access Manager kosten dich deshalb mehr als ihren rechnerischen Anteil an Fragen. Und Compliance ist zwar die kleinste Domain, verlangt aber trotzdem konkrete Vertrautheit mit Assured Workloads und Access Transparency, nicht bloß ein grobes Gefühl für geteilte Verantwortung.

Prüfungsplan: GCP-PCSE

Configuring access~25%

Administer Cloud Identity and service accounts, set up SSO and two-step verification for authentication, scope IAM roles and conditions using least-privilege access rules, and structure the org's folder and project hierarchy those permissions flow through.

≈ 25 h
Securing communications and establishing boundary protection~22%

Design and configure perimeter security controls such as Cloud NGFW, Cloud Armor, and Identity-Aware Proxy, configure boundary segmentation using VPC networking and VPC Service Controls, and establish private connectivity between networks, data centers, and Google APIs.

≈ 22 h
Ensuring data protection~23%

Redact and shield sensitive fields with Sensitive Data Protection and Secret Manager, choose the right key-management approach across storage, transit, and compute, and extend those same controls to guard AI training and inference workloads.

≈ 23 h
Managing operations~19%

Automate infrastructure and application security through vulnerability scanning, Binary Authorization, and policy drift detection, and configure logging, monitoring, and detection using Cloud Audit Logs and Security Command Center.

≈ 19 h
Supporting compliance requirements~11%

Map compliance and regulatory obligations onto the shared-responsibility model, and configure controls like Assured Workloads and data regionalization so the environment actually meets them.

≈ 11 h

Prüfungsformat und Fragetypen

Die Prüfung stellt dir 50 bis 60 Single- und Multiple-Choice-Fragen in einem Zeitfenster von 120 Minuten, verteilt über alle fünf Domains. Etwa 80 Prozent davon haben genau eine richtige Antwort, rund 20 Prozent mehrere.

Fragetypen: GCP-PCSE

Multiple Choice80%

Wähle die einzelne Antwort aus, die die Anforderungen der Frage am besten erfüllt.

Mehrfachauswahl20%

Wähle mehrere Antworten aus. Beachte dabei, wie viele Antworten laut Aufgabenstellung gefragt sind.

Offizielle Informationen zu den Frageformaten findest du bei Google Cloud. Die dargestellten Anteile beziehen sich auf den Pass-IT-Fragenpool und geben keine Verteilung für die offizielle Prüfung vor.

Vorbereitung auf GCP-PCSE

Die Prüfung läuft online über Pearson OnVUE oder in einem Pearson-VUE-Testcenter und wird auf Englisch und Japanisch angeboten. Die Zertifizierung gilt 2 Jahre, die Rezertifizierung erfolgt über eine erneute Prüfung.

Vorbereitung und Organisation: GCP-PCSE

Vorbereitung

Beispielhafter Lernaufwand60–150 h

Beispiel für die Planung: von 60 h mit einschlägiger Erfahrung bis 150 h beim Einstieg; dein Bedarf kann außerhalb dieser Spanne liegen

NiveauFortgeschritten
Empfohlene VorkenntnisseKeine formalen Voraussetzungen. Empfohlen werden mindestens 3 Jahre Berufserfahrung, davon mindestens 1 Jahr im Entwerfen und Verwalten von Lösungen mit Google Cloud.

Prüfung und Erhalt der Zertifizierung

DurchführungOnline beaufsichtigt (Pearson OnVUE) oder vor Ort beaufsichtigt (Pearson VUE Prüfungszentren)
Wiederholungsregeln14 Tage Wartezeit nach dem 1. Versuch, 60 Tage nach dem 2., 365 Tage für weitere
Gültigkeit der Zertifizierung2 Jahre

Rezertifizierung per Prüfung innerhalb des Verlängerungszeitraums, der 60 Tage vor Ablauf beginnt

Häufige Fehlerquellen

Themen zum Wiederholen: GCP-PCSE

  1. 01IAM Hierarchy

    Missverständnisse darüber, wie IAM-Policies über Organisation, Ordner, Projekt und Ressource hinweg vererbt werden

  2. 02VPC Service Controls

    Unklarheit darüber, wie du Service-Perimeter einrichtest, die Datenabfluss verhindern

  3. 03Encryption Options

    CMEK, CSEK und die Standardverschlüsselung werden verwechselt, ebenso die Frage, wann welche Variante passt

  4. 04Security Command Center

    Fehlendes Verständnis für die SCC-Tiers, die Findings und die Möglichkeiten zur automatisierten Behebung

  5. 05Network Security

    Cloud Armor, Cloud NAT, Private Google Access und die Hierarchie der Firewall-Policies werden übersehen

Häufig gestellte Fragen

Welche Fehlerquellen sollte ich bei der Vorbereitung auf Professional Cloud Security Engineer beachten?

Zu den Themen, die du wiederholen solltest, gehören IAM Hierarchy, VPC Service Controls, Encryption Options, Security Command Center, Network Security. Prüfe anhand von Beispielen, ob du die Unterschiede verstehst und deine Antwort begründen kannst.

Wie ist die Prüfung zum Professional Cloud Security Engineer gewichtet?

Der größte Bereich ist die Konfiguration von Zugriffen mit 25%, gefolgt vom Sicherstellen des Datenschutzes mit 23% sowie dem Absichern von Kommunikation und Netzwerkgrenzen mit 22%. Das Managen des Betriebs macht 19% aus, die Unterstützung von Compliance-Anforderungen 11%. Identität und Zugriff ist der mit Abstand größte Block – genau dort sollte deine Vorbereitung starten.

Welche Vorkenntnisse erwartet die Prüfung zum Cloud Security Engineer?

Empfohlen werden drei oder mehr Jahre Berufserfahrung, davon mindestens ein Jahr mit Google Cloud. Im Katalog sind rund 100 Stunden veranschlagt. Security-Erfahrung aus einer anderen Cloud verkürzt den Konzeptteil, nicht aber die Produktdetails – und genau davon lebt die Prüfung.

Wann kannst du die Zertifizierung als Cloud Security Engineer erneuern?

Das Fenster für die Erneuerung öffnet sich 60 Tage vor Ablauf der Zertifizierung, und die Rezertifizierung läuft über eine Prüfung. Die Gültigkeit beträgt zwei Jahre, das Fenster ist im Verhältnis zum Zyklus also knapp. Verpasst du es, fängst du komplett neu an, statt zu verlängern.

Was passiert, wenn du die Prüfung zum Cloud Security Engineer nicht bestehst?

Nach dem ersten Versuch gilt eine Wartezeit von 14 Tagen, nach dem zweiten 60 Tage und für jeden weiteren 365 Tage. Die Abstände sind so lang, dass gute Vorbereitung günstiger ist als ein zweiter Anlauf.

Eine Zertifizierung, 12 Monate

Für GCP-PCSE üben

Übe gezielt für eine Zertifizierung oder wähle Pro, um für alle Zertifizierungen zu üben.

Kostenlos mit dem Üben beginnenProbiere die ersten 20 Fragen ohne Kreditkarte aus und finde heraus, ob die Übungen zu dir passen.

Für berechtigte Käufe: Geld-zurück-Garantie bei Nichtbestehen.

Garantiebedingungen ansehen →