EnglishDeutschFrançaisEspañolPortuguês

Google Cloud · GCP-PCSE · Advanced

Professional Cloud Security Engineer — Preguntas de práctica y simulacro de examen

Prepara GCP-PCSE con preguntas de práctica originales y respuestas explicadas con claridad. Pide más detalles a Alex, tu tutor de IA, usa tus resultados para identificar los temas que necesitas repasar y practica cómo distribuir tu tiempo con simulacros de examen cronometrados.

55Preguntas del simulacro
120minTiempo límite

Contrastado con Google Cloud · agosto de 2026 · Versión actual del examen

Acerca del examen

La certificación Professional Cloud Security Engineer valida la capacidad de diseñar e implementar cargas de trabajo e infraestructura seguras en Google Cloud. Abarca Identity and Access Management, jerarquía de recursos y definición de políticas, protección de datos mediante tecnologías de seguridad de Google, defensas de seguridad de red, monitoreo del entorno para detectar amenazas, automatización de la seguridad, protección de cargas de trabajo de IA, protección de la cadena de suministro de software y aplicación de controles regulatorios. Los candidatos deben contar con más de 3 años de experiencia en la industria, incluyendo más de 1 año diseñando y gestionando soluciones en Google Cloud.

Prueba cinco preguntas de GCP-PCSE

Practica con cinco preguntas del banco actual de Professional Cloud Security Engineer de la app, con sus respuestas y explicaciones.

Gestionar operaciones1 / 5

En Security Command Center, después de remediar un hallazgo de amenaza, ¿qué pasa con el estado del hallazgo?

AlexExplicación completa de Alex

Después de la remediación, los hallazgos de amenaza de SCC permanecen en ACTIVE hasta que tú los cambies manualmente a INACTIVE. A diferencia de los hallazgos de vulnerabilidad (que se resuelven solos cuando se corrige la configuración incorrecta), las amenazas son dinámicas y SCC no puede verificar que la remediación sea completa. La documentación indica: 'Security Command Center no establece automáticamente el estado del hallazgo en INACTIVE.' ¿Por qué no las otras opciones? 'RESOLVED' no es un estado válido de hallazgo en SCC. El paso automático a INACTIVE solo aplica a los hallazgos de vulnerabilidad o configuración incorrecta de Security Health Analytics. La eliminación automática después de 30 días es inventada — los hallazgos persisten indefinidamente. Ref: docs.cloud.google.com/security-command-center/docs/finding-states

Fuentecloud.google.com

Garantizar la protección de datos4 / 5

Confidential Computing en Google Cloud protege los datos en uso cifrándolos mientras se procesan. ¿Qué tecnología de hardware usan las Confidential VMs en procesadores AMD para lograrlo?

AlexExplicación completa de Alex

Las Confidential VMs en procesadores AMD usan AMD Secure Encrypted Virtualization (SEV), que cifra la memoria de la VM con claves propias de cada VM administradas por el AMD Secure Processor. Esto protege los datos frente al hipervisor y a otras VMs sin necesidad de cambiar las aplicaciones. ¿Por qué no las otras? Intel SGX ofrece protección basada en enclaves, pero es una tecnología distinta (se usa mediante Intel TDX en las Confidential VMs con CPUs Intel). ARM TrustZone es para dispositivos móviles o embebidos, no para VMs en la nube. El TPM ofrece arranque seguro y almacenamiento de claves, pero no cifra la memoria en uso. Ref: docs.cloud.google.com/confidential-computing/confidential-vm/docs/confidential-vm-overview

Fuentecloud.google.com

Proteger las comunicaciones y establecer la protección del perímetro5 / 5

Tu equipo necesita permitir que ciertos socios externos accedan a un dataset de BigQuery que está dentro de un perímetro de VPC Service Controls, manteniendo la protección del perímetro para todo el demás tráfico. ¿Qué deberías configurar?

AlexExplicación completa de Alex

Las reglas de ingress de VPC Service Controls ofrecen excepciones granulares a las restricciones del perímetro según la identidad, el origen y el servicio de destino. Para dar acceso a BigQuery a un socio externo dentro de un perímetro, configura una regla de ingress que especifique la identidad del socio y el servicio BigQuery. Así se mantiene la protección del perímetro y a la vez se habilita un acceso controlado para el socio. Por qué los distractores están mal: agregar el proyecto del socio dentro de tu perímetro elimina el aislamiento y otorga un acceso demasiado amplio. Google recomienda las reglas de ingress/egress en lugar de los puentes de perímetro, que son bidireccionales y menos granulares. Un nivel de acceso basado solo en el rango de IP carece de controles basados en identidad y no puede apuntar a servicios específicos. Ref: docs.cloud.google.com/vpc-service-controls/docs/secure-data-exchange, docs.cloud.google.com/vpc-service-controls/docs/ingress-egress-rules

Fuentecloud.google.com

Las preguntas de la app están actualmente en inglés. Las traducciones de esta vista previa solo se aplican a la vista previa. Consulta con el proveedor de la certificación los idiomas disponibles para el examen oficial.

309 preguntas de práctica

El banco de preguntas de Pass-IT te ofrece material para practicar para GCP-PCSE. Un simulacro de Pass-IT incluye 55 preguntas y un tiempo límite de 120 minutos; estos son los ajustes de la práctica.

Datos del banco de preguntas: GCP-PCSE

Objetivos de la guía14 objetivos enumerados en la guía oficial

distribuidos entre 5 dominios en la guía oficial del examen

Tamaño del banco309 preguntas

= El tamaño del banco equivale a 5 conjuntos de 55 preguntas. Esto no significa que cada simulacro utilice un conjunto distinto.

Dominios del temario5 dominios en el temario del examen

Configuring access 68 · Securing communications and establishing boundary protection 73 · Ensuring data protection 73 · Managing operations 63 · Supporting compliance requirements 32

Registradas como contrastadas con fuentes309 de 309

preguntas cuya respuesta, opciones y explicación constan como contrastadas con la documentación oficial de Google Cloud

Contenido del examen

Configurar el acceso es el bloque de mayor peso, con 25%: administración de Cloud Identity, gestión del ciclo de vida de las service accounts, políticas de autenticación (contraseñas, SAML, OAuth, verificación en dos pasos) y roles y condiciones de IAM ajustados al mínimo privilegio a lo largo de toda la jerarquía de recursos. Le sigue la protección de datos con 23%, que abarca Sensitive Data Protection, Secret Manager y la estrategia de claves de cifrado entre CMEK y Cloud EKM, con esos mismos controles alcanzando ahora la forma en que se entrenan los modelos de IA y cómo entregan sus predicciones. Asegurar las comunicaciones y proteger el perímetro se lleva 22%, con controles como Cloud NGFW y Cloud Armor, VPC Service Controls y el diseño de conectividad privada. Gestionar las operaciones de seguridad ocupa 19%, y dar soporte a los requisitos de cumplimiento, es decir, traducir las obligaciones regulatorias a controles de Google Cloud como Assured Workloads, cierra el temario con 11%.

Solo la configuración de acceso es la cuarta parte del examen, así que los huecos en Workforce y Workload Identity Federation, en las condiciones de IAM o en Privileged Access Manager te cuestan más preguntas de las que sugiere su porcentaje. Y cumplimiento, el dominio más chico, igual te exige conocer en concreto Assured Workloads y Access Transparency, no basta con una idea general de la responsabilidad compartida.

Temario del examen: GCP-PCSE

Configuring access~25%

Administer Cloud Identity and service accounts, set up SSO and two-step verification for authentication, scope IAM roles and conditions using least-privilege access rules, and structure the org's folder and project hierarchy those permissions flow through.

≈ 25 h
Securing communications and establishing boundary protection~22%

Design and configure perimeter security controls such as Cloud NGFW, Cloud Armor, and Identity-Aware Proxy, configure boundary segmentation using VPC networking and VPC Service Controls, and establish private connectivity between networks, data centers, and Google APIs.

≈ 22 h
Ensuring data protection~23%

Redact and shield sensitive fields with Sensitive Data Protection and Secret Manager, choose the right key-management approach across storage, transit, and compute, and extend those same controls to guard AI training and inference workloads.

≈ 23 h
Managing operations~19%

Automate infrastructure and application security through vulnerability scanning, Binary Authorization, and policy drift detection, and configure logging, monitoring, and detection using Cloud Audit Logs and Security Command Center.

≈ 19 h
Supporting compliance requirements~11%

Map compliance and regulatory obligations onto the shared-responsibility model, and configure controls like Assured Workloads and data regionalization so the environment actually meets them.

≈ 11 h

Formato del examen y tipos de preguntas

El examen plantea entre 50 y 60 preguntas de opción múltiple y de selección múltiple en una ventana de 120 minutos, repartidas entre los cinco dominios, con una proporción aproximada de 80% de respuesta única frente a 20% de selección múltiple.

Tipos de preguntas: GCP-PCSE

Opción múltiple80%

Selecciona la única respuesta que mejor cumpla los requisitos de la pregunta.

Respuesta múltiple20%

Selecciona varias respuestas. Sigue las instrucciones de la pregunta sobre cuántas debes elegir.

Consulta a Google Cloud para conocer la información oficial sobre los formatos de preguntas. Las proporciones mostradas describen el banco de práctica de Pass-IT y no determinan las del examen oficial.

Preparación para GCP-PCSE

El examen se rinde en línea mediante Pearson OnVUE o en un centro de pruebas Pearson VUE, y está disponible en inglés y japonés. La certificación tiene una vigencia de 2 años y se renueva presentando el examen otra vez.

Preparación y aspectos prácticos: GCP-PCSE

Preparación

Ejemplo de tiempo de estudio60–150 h

rango orientativo para planificar: de 60 h con experiencia relevante a 150 h si empiezas desde cero; tus necesidades pueden quedar fuera de este rango

NivelAvanzado
Conocimientos recomendadosNo hay requisitos formales. Se recomienda tener más de 3 años de experiencia en la industria, incluyendo al menos 1 año diseñando y administrando soluciones con Google Cloud.

Obtención y mantenimiento de la certificación

ModalidadSupervisado en línea (Pearson OnVUE) o supervisado presencialmente (centros de examen Pearson VUE)
Política de repetición14 días de espera tras el 1.er intento, 60 días tras el 2.º, 365 días para los siguientes
Validez de la certificación2 años

Recertificación mediante examen dentro del periodo de renovación, que se abre 60 días antes de que venza tu certificación.

Errores frecuentes

Temas para repasar: GCP-PCSE

  1. 01IAM Hierarchy

    No entender cómo se heredan las políticas de IAM entre los niveles de organización, carpeta, proyecto y recurso

  2. 02VPC Service Controls

    No saber configurar perímetros de servicio para evitar la exfiltración de datos

  3. 03Encryption Options

    Confundir CMEK, CSEK y el cifrado predeterminado, y no saber cuándo conviene cada uno

  4. 04Security Command Center

    No tener claros los tiers de SCC, los findings y las capacidades de remediación automática

  5. 05Network Security

    Pasar por alto Cloud Armor, Cloud NAT, Private Google Access y la jerarquía de las firewall policies

Preguntas frecuentes

¿Qué errores conviene revisar al preparar Professional Cloud Security Engineer?

Entre los temas que conviene repasar están IAM Hierarchy, VPC Service Controls, Encryption Options, Security Command Center, Network Security. Trabaja con ejemplos para comprobar que entiendes las diferencias y puedes justificar tu respuesta.

¿Cómo se distribuye el peso del examen Professional Cloud Security Engineer?

La configuración de accesos es la sección más grande con un 25%, seguida de la protección de datos con un 23% y de la seguridad de las comunicaciones y del perímetro de red con un 22%. La gestión de operaciones ocupa un 19% y el soporte de los requisitos de cumplimiento un 11%. Identidad y accesos es con diferencia el bloque más grande, y ahí es donde deberías empezar a prepararte.

¿Qué experiencia previa espera el examen Cloud Security Engineer?

Como recomendación, tres años o más de experiencia profesional, incluido al menos un año con Google Cloud. El catálogo calcula unas 100 horas. Tener experiencia en seguridad en otra nube acorta la parte conceptual, pero no el detalle de producto, que es donde se juega el examen.

¿Cuándo puedes renovar la certificación Cloud Security Engineer?

La ventana de renovación se abre 60 días antes de que caduque la certificación, y la recertificación se hace mediante examen. La validez es de dos años, así que la ventana es estrecha en relación con el ciclo. Si la dejas pasar, tienes que empezar de cero en lugar de renovar.

¿Qué pasa si suspendes el examen Cloud Security Engineer?

Tras el primer intento se aplica una espera de 14 días, 60 días tras el segundo y 365 días a partir de ahí. Los plazos son lo bastante largos como para que prepararte bien salga más barato que repetir.

Una certificación, 12 meses

Práctica para GCP-PCSE

Centra tu práctica en una certificación o elige Pro para practicar todas las certificaciones.

Empezar una sesión de práctica gratuitaPrueba las primeras 20 preguntas sin tarjeta para ver si la práctica te resulta útil.

Para compras elegibles: garantía de devolución del dinero si no apruebas tu examen.

Ver condiciones de la garantía →