EnglishDeutschFrançaisEspañolPortuguês

Google Cloud · GCP-PSOE · Advanced

Professional Security Operations Engineer — Übungsfragen und Probeprüfung

Übe mit realistischen GCP-PSOE-Fragen, die an den Prüfungszielen ausgerichtet sind. Alex erklärt jede Antwort, und dein Readiness Score zeigt dir, was du als Nächstes lernen solltest.

55Fragen
120minZeitlimit

Geprüft gegen Google Cloud · August 2026Aktuelle Prüfungsversion

Über die Prüfung

Die Zertifizierung Professional Security Operations Engineer belegt, dass du Sicherheitsbedrohungen für Workloads, Endpoints und Infrastruktur mit Google-Cloud-Ressourcen aufspüren, überwachen, analysieren, untersuchen und abwehren kannst. Sie deckt Platform Operations, Datenmanagement, Threat Hunting, Detection Engineering, Incident Response und Observability ab und prüft, wie sicher du mit Google Security Operations (SecOps), dem Security Command Center (SCC), dem Schreiben von Detection Rules, der Log-Ingestion und automatisierten Response-Abläufen umgehst.

Es ist eine Zertifizierung auf Professional-Level für Security-Operations-Analysten und -Engineers, die sich auf Threat Detection, Incident Response und Security Monitoring in der Google Cloud spezialisiert haben. Google empfiehlt mindestens drei Jahre Erfahrung in der Security-Branche, davon mindestens ein Jahr mit den Security-Tools der Google Cloud. Typische Rollen danach: SOC-Analyst, Threat Hunter oder Detection Engineer.

Was geprüft wird

Detection Engineering wiegt mit 22 % am schwersten: YARA-L-Regeldesign, risikobasierte Detection im Zusammenspiel mit Threat Intelligence und weniger False Positives durch Alert Scoring. Direkt dahinter liegt Incident Response mit 21 %, also Containment und Root-Cause-Analyse, das Design von SOAR-Playbooks und das Führen von Cases durch den Response-Lifecycle. Threat Hunting kommt auf 19 %, hier durchsuchst du die Telemetrie der Umgebung und Threat Intelligence nach Indicators of Compromise und neuen Angriffsmustern. Platform Operations und Data Management liegen mit je 14 % gleichauf, einmal Anbindung von Telemetriequellen und Authentifizierung, einmal Log-Ingestion und Parser-Tuning in Google SecOps. Observability schließt das Blueprint mit 10 % ab und deckt Dashboards sowie das Monitoring der Plattform-Gesundheit ab.

Detection und Response machen zusammen 43 % der Prüfung aus. Die Domain-Namen klingen zwar stark nach Hands-on-Betrieb, tatsächlich zielen die Fragen aber vor allem auf die Mechanik von Google Security Operations und Security Command Center, weniger auf allgemeines Urteilsvermögen als SOC-Analyst.

Prüfungsaufbau: GCP-PSOE

Platform operations~14%

Prioritize and stitch together telemetry sources like Security Command Center and Google SecOps to sharpen detection, and set up the user and service-account authentication those tools rely on.

≈ 14 Std.
Data management~14%

Feed logs into Google SecOps with parsers tuned for accuracy and cost, and build the user, asset, and entity baselines that later detections and enrichment depend on.

≈ 14 Std.
Threat hunting~19%

Hunt for anomalous behavior across environments by building targeted queries, and lean on threat intelligence to search out indicators of compromise and spot attack patterns before they're widely known.

≈ 19 Std.
Detection engineering~22%

Develop and implement detection mechanisms such as detection rules and risk-based analytics to identify threats and posture changes, and leverage threat intelligence to score alerts and reduce false positives.

≈ 22 Std.
Incident response~21%

Contain a live security incident by gathering evidence and scoping its blast radius, trace it back to root cause using tools like Google SecOps SIEM, build playbooks that guide the response, and move cases through a defined lifecycle from open to closed.

≈ 21 Std.
Observability~10%

Build dashboards and reports that turn telemetry, detections, and alerts into security insight, and set up the health monitoring and alerting that keeps the security platform itself running.

≈ 10 Std.

Format und Fragetypen

In 120 Minuten bekommst du 50 bis 60 Fragen im Multiple-Choice- und Multiple-Select-Format, im Verhältnis von grob 80 % Einzelantwort zu 20 % Mehrfachauswahl. Geprüft wird praktisches Wissen zu den SIEM-/SOAR-Fähigkeiten von Google Security Operations (früher Chronicle) und zu den Funktionen von Security Command Center, nicht allgemeine Theorie aus der Security-Analyse.

Fragetypen: GCP-PSOE

Multiple Choice80%

Eine einzige beste Antwort aus vier oder fünf Optionen — das Brot-und-Butter-Format der Prüfung.

Mehrfachauswahl20%

Mehrere Antworten sind richtig und du brauchst alle; die Frage sagt dir, wie viele du wählen sollst.

Google Cloud bestätigt diese Fragetypen — eine prozentuale Verteilung wird nicht publiziert; die Aufteilung spiegelt unseren am Exam ausgerichteten Fragenpool wider.

Fünf GCP-PSOE-Fragen zum Ausprobieren

Fünf Fragen direkt aus unserem Professional Security Operations Engineer-Pool. Beantworte eine — Alex erklärt dir das Warum.

Die Prüfung und die App sind auf Englisch — diese Beispielfragen haben wir übersetzt.

Threat Hunting1 / 5

Ein Threat Hunter analysiert auffälliges Nutzerverhalten in Google SecOps und vermutet Lateral Movement. Dabei soll ein Nutzerkonto identifiziert werden, das sich innerhalb eines 24-Stunden-Fensters von einer ungewöhnlich hohen Zahl unterschiedlicher Quell-IP-Adressen authentifiziert. Welcher YARA-L-Ansatz eignet sich am besten für diese Verhaltensanalyse?

AlexGanze Erklärung von Alex

Für verhaltensbasierte Detections nimmst du eine Multi-Event-YARA-L-Regel. Weise die User-ID und die Quell-IP aus USER_LOGIN-Events zu, gruppiere im match-Abschnitt über 24 h nach User, berechne ein Outcome wie $distinct_source_ips = count_distinct($src_ip) und löse in der condition aus, sobald dieses Outcome den gewählten Schwellenwert überschreitet. Das entspricht der offiziellen YARA-L-Struktur: match korreliert Events, outcome berechnet Aggregationen, und condition entscheidet, ob die Regel feuert.

Quellecloud.google.com

Datenmanagement2 / 5

Du untersuchst einen möglichen Data Breach und musst feststellen, ob es bei der Log-Ingestion aus einer kritischen Quelle zu Verzögerungen kommt. Welche Health-Hub-Metrik hilft dir, Ingestion-Latenz zu erkennen?

AlexGanze Erklärung von Alex

Der Health Hub zeigt das 95. Perzentil der Differenz zwischen Last Event Time (wann das Event an der Quelle aufgetreten ist) und Last Ingested (wann SecOps es empfangen hat). Eine hohe Differenz deutet auf Latenz innerhalb der Ingestion-Pipeline von SecOps hin, während eine normale Differenz darauf hindeuten kann, dass die Quelle ältere oder historische Daten liefert (Quelle: docs.cloud.google.com/chronicle/docs/reports/data-health-monitoring-and-troubleshooting-dashboard). Diese Metrik beantwortet direkt, ob die Verzögerung bei der Ingestion ein Pipeline-Problem oder ein Problem auf Seiten der Quelle ist. Warum nicht die anderen? Die Zahl der Total Ingested Logs misst Volumen, nicht Latenz. Config Last Updated hilft dabei, Konfigurationsänderungen mit Fehlern zu korrelieren, misst aber keine Verzögerung. Parser-Fehler pro Stunde zeigen den Zustand des Parsings, nicht das Timing der Ingestion. Die Differenz zwischen Last Event Time und Last Ingested ist die eindeutige Diagnose für Latenz.

Quellecloud.google.com

Detection Engineering3 / 5

Ein Detection Engineer schreibt eine YARA-L-Regel, die fehlgeschlagene Login-Versuche erkennen soll, und will Treffer mit Nullwerten im Feld userid herausfiltern. Welcher Ansatz entspricht den YARA-L-Best-Practices?

AlexGanze Erklärung von Alex

In YARA-L 2.0 werden Nullwerte (leere Strings, 0, false) NICHT automatisch für alle Felder gefiltert. Die Rules Engine filtert Nullwerte implizit nur für Platzhalter im match-Abschnitt; andere Event-Felder musst du explizit mit != "" ausschließen (Quelle: docs.cloud.google.com/chronicle/docs/detection/yara-l-best-practices). Ohne $e.principal.user.userid != "" stehen weggelassene userid-Felder standardmäßig auf "" und erzeugen falsch positive Treffer. Das ist eine dokumentierte Best Practice, um False Positives zu reduzieren. Warum nicht die anderen? Die automatische Filterung gilt NICHT generell — nur Platzhalter im match-Abschnitt bekommen den impliziten Ausschluss von Nullwerten (Quelle: docs.cloud.google.com/chronicle/docs/yara-l/match-syntax). Ein Feld in den outcome-Abschnitt zu verschieben verhindert nicht, dass in events auf leere Werte gematcht wird. Der Modifier nocase ändert die Groß-/Kleinschreibungsempfindlichkeit, nicht den Umgang mit Nullwerten.

Quellecloud.google.com

Observability4 / 5

Du musst eine Alerting-Policy in Cloud Monitoring anlegen, die auslöst, wenn die Rate der Log-Ingestion in SecOps unter einen Schwellenwert fällt — ein möglicher Hinweis auf den Ausfall einer Log-Quelle oder eine Netzwerkstörung. Welche Metrik und welche Bedingung solltest du konfigurieren?

AlexGanze Erklärung von Alex

Um den Ausfall einer Log-Quelle zu erkennen, legst du in Cloud Monitoring eine Alerting-Policy an, die die Metrik Chronicle Collector > Ingestion > Total ingested log count (oder Total ingested log size) mit einer Bedingung vom Typ Metric absence verwendet. Sie löst aus, wenn über eine festgelegte Dauer keine Daten eingehen (Quelle: docs.cloud.google.com/chronicle/docs/ingestion/ingestion-notifications-for-health-metrics). Das dokumentierte Setup: die Ingestion-Metrik auswählen, nach collector_id gruppieren, das Rolling window auf bis zu 1 Stunde setzen und Metric absence als Bedingungstyp mit einer Trigger-Absence-Zeit konfigurieren. Warum nicht die anderen? Der Pub/Sub-Backlog überwacht die Queue-Tiefe, nicht die SecOps-spezifische Ingestion. Eine auf null fallende CPU-Auslastung der Compute Engine ist unzuverlässig und zeigt nicht direkt an, dass der Log-Fluss steht. Cloud Logging-Einträge pro Sekunde messen den Durchsatz von Cloud Logging, nicht speziell den Zustand der Ingestion in SecOps.

Quellecloud.google.com

303 Fragen, gebaut wie die Prüfung

Jede Domain der GCP-PSOE-Prüfung ist im Pool tief genug abgedeckt, um sie gezielt zu üben. Eine Probeprüfung stellt dir 55 Fragen am Stück, mit derselben 120-Minuten-Uhr wie am Prüfungstag.

Prüfprotokoll: GCP-PSOE

Spec-Abgleich gegen Google Cloud4. August 2026

zuletzt gegen die offizielle Google Cloud-Quelle verifiziert

Blueprint-Deckung13 offizielle Lernziele

verteilt auf 6 Domains, laut offiziellem Prüfungsleitfaden

Pool-Größe303 Fragen

= 5 volle Probeprüfungen à 55 Fragen — nie dieselbe Frage zweimal

Domain-Deckungalle 6 Domains im offiziellen Gewicht

Platform operations 41 · Data management 39 · Threat hunting 56 · Detection engineering 74 · Incident response 61 · Observability 32

Kanonisch validiert303 von 303

einzeln gegen offizielle Google Cloud-Dokumentation geprüft — Antwort, Optionen und Erklärung, Quelle zitiert

Methodik offen dokumentiert.So entstehen unsere Fragen →

Vorbereitung auf GCP-PSOE

Wie lange du brauchst, hängt davon ab, wie viel Praxiserfahrung du mitbringst. Den Rest legt der Anbieter fest: wie die Prüfung abläuft, wie schnell du wiederholen darfst und wie lange das Zertifikat gültig bleibt.

Die Prüfung legst du entweder online mit Remote-Proctoring ab oder vor Ort in einem Testcenter. Die Zertifizierung gilt 2 Jahre; zur Verlängerung schreibst du im Recertification-Zeitfenster eine aktualisierte Prüfung.

Dein Plan: GCP-PSOE

Vorbereitung

Lernzeit60–150 Std.

typischerweise rund 60 Std., wenn du ohnehin mit diesen Technologien arbeitest, rund 150 Std. bei komplettem Neueinstieg

LevelFortgeschritten
Vorher sinnvollKeine formalen Voraussetzungen. Empfohlen werden mindestens 3 Jahre Berufserfahrung im Security-Umfeld, davon mindestens 1 Jahr mit den Security-Tools der Google Cloud.

Prüfungstag & danach

PrüfungsartOnline beaufsichtigt oder Prüfungszentrum vor Ort
WiederholungsregelnStandard-Wiederholungsrichtlinie für Google Cloud-Zertifizierungen: 14 Tage Wartezeit nach dem ersten Versuch, 60 Tage nach dem zweiten Versuch, 365 Tage nach dem dritten Versuch
Gültig2 Jahre

Rezertifizierung innerhalb des Verlängerungszeitraums durch das Ablegen der aktualisierten Prüfung

Die Stundenzahl ist unsere eigene Planungsschätzung — Google Cloud veröffentlicht keine Vorbereitungszeit für diese Prüfung. Ein Startwert für deinen Kalender, keine Vorgabe.

Häufige Fehler

Security Command Center (SCC) und Google Security Operations überschneiden sich im Zweck so stark, dass unter Prüfungsdruck oft unklar bleibt, welches Werkzeug welche Aufgabe übernimmt. Am häufigsten verwechselt wird die automatisierte Event Threat Detection in SCC mit den selbst geschriebenen YARA-L-Detection-Rules in SecOps. Parser Modifications und Parser Extensions erfüllen bei der Datennormalisierung in SecOps unterschiedliche Zwecke, werden in Lernmaterialien aber gern als austauschbar behandelt. Bei Incident-Response-Fragen wird der komplette SOAR-Playbook-Lifecycle vorausgesetzt, inklusive der Stufen im Case Management und der Eskalationswege, also deutlich mehr als reines Containment. Logs Explorer, Log Analytics und BigQuery passen jeweils zu anderen Untersuchungsszenarien, und die falsche Wahl kostet dich Zeit, selbst wenn deine eigentliche Analyse richtig gewesen wäre.

Stolperstellen: GCP-PSOE

  1. 01Chronicle/SecOps

    Du verstehst die Architektur von Google Security Operations (Chronicle), das UDM und die Detection Rules nicht

  2. 02Detection Rules

    Du kannst keine YARA-L Detection Rules zur Bedrohungserkennung schreiben und optimieren

  3. 03Log Ingestion

    Du verwechselst Log-Quellen, Parser und die Normalisierung ins Unified Data Model

  4. 04SOAR Playbooks

    Du weißt nicht, wie man automatisierte Response-Playbooks entwirft und umsetzt

  5. 05Threat Intelligence

    Du übersiehst Threat-Intelligence-Feeds, IOC-Management und Workflows zur Anreicherung

  6. 06Incident Response

    Du hältst dich nicht an saubere Incident-Response-Abläufe, also Containment, Eradication und die Nachbereitung des Vorfalls

Pass-IT trainiert dich gezielt auf genau diese Schwächen — adaptiv & verteilt →

Häufige Fragen

Was sind häufige Fehler bei der Prüfung Professional Security Operations Engineer?

Häufige Fallstricke sind: Chronicle/SecOps, Detection Rules, Log Ingestion, SOAR Playbooks, Threat Intelligence, Incident Response. Konzentriere deine Lernzeit auf diese Bereiche, um keine Punkte zu verlieren.

Wie ist die Prüfung zum Professional Security Operations Engineer gewichtet?

Detection Engineering ist mit 22% der größte Abschnitt, gefolgt von Incident Response mit 21% und Threat Hunting mit 19%. Platform Operations und Data Management machen je 14% aus, Observability 10%. Sechs Zehntel der Prüfung entfallen damit auf Detection, Hunting und Response.

Security Operations Engineer oder Cloud Security Engineer?

Bei der Prüfung zum Cloud Security Engineer geht es darum, die Kontrollen aufzubauen: Zugriffskonfiguration, Datenschutz und Boundary Security. Hier geht es darum, die darauf aufsetzende Detection und Response zu betreiben, also fragt sie nach dem Schreiben von Detections, dem Aufspüren von Bedrohungen und dem Umgang mit Incidents. Wenn dein Job eine SOC-Schicht ist und kein Security-Design-Review, passt diese Prüfung besser.

Welche Erfahrung setzt die Prüfung zum Security Operations Engineer voraus?

Als Empfehlung drei oder mehr Jahre Erfahrung in der Security-Branche, davon mindestens ein Jahr mit Security-Tooling von Google Cloud. Der Katalog veranschlagt rund 100 Stunden. Erfahrung aus einem anderen SOC lässt sich gut übertragen, denn in der Prüfung geht es genauso um Methodik wie um Produkte.

Wie lange gilt die Zertifizierung zum Security Operations Engineer?

Zwei Jahre, mit Rezertifizierung über eine aktualisierte Prüfung innerhalb des Zeitfensters für die Verlängerung. Google Cloud bietet keine Alternative über Credits an.

Wie sind die Wiederholungsregeln für die Prüfung zum Security Operations Engineer?

Vierzehn Tage nach dem ersten Fehlversuch, 60 Tage nach dem zweiten und 365 Tage nach dem dritten. Der Zeitplan entspricht dem der übrigen Professional-Prüfungen von Google Cloud.

Pass-IT ist ein unabhängiges Lernwerkzeug und weder mit Google Cloud verbunden noch von Google Cloud unterstützt; Google Cloud und Prüfungsnamen sind Marken ihrer jeweiligen Inhaber.

Eine Zertifizierung. Eine Zahlung.

Voller Zugang zu GCP-PSOE

Du bekommst den vollständigen Fragenpool für diese Zertifizierung. Alex erklärt jede Antwort, und dein Readiness Score zeigt dir, woran du als Nächstes arbeiten solltest.

Zugang zu GCP-PSOE für $29.99 kaufenEinmal zahlen. Dauerhafter Zugang zu dieser Zertifizierung.
Kostenlos prüfen, ob du bereit bist20 Fragen. Keine Karte nötig. Sieh vor dem Kauf, was du üben solltest.

Erreiche 80 % Readiness und bestehe die Prüfung — oder du bekommst dein Geld zurück.

So funktioniert der Score →