EnglishDeutschFrançaisEspañolPortuguês

Google Cloud · GCP-PSOE · Advanced

Professional Security Operations Engineer — Preguntas de práctica y simulacro de examen

Practica con preguntas realistas de GCP-PSOE, alineadas con los objetivos del examen. Alex explica cada respuesta y tu Readiness Score te muestra qué estudiar después.

55Preguntas
120minLímite de tiempo

Verificado con Google Cloud · agosto de 2026Versión actual del examen

Sobre el examen

La certificación Professional Security Operations Engineer valida tu capacidad para detectar, monitorear, analizar, investigar y responder a amenazas de seguridad contra cargas de trabajo, endpoints e infraestructura usando recursos de Google Cloud. Abarca operaciones de plataforma, gestión de datos, threat hunting, ingeniería de detección, respuesta a incidentes y observabilidad, y mide qué tan bien manejas Google Security Operations (SecOps), Security Command Center (SCC), la escritura de reglas de detección, la ingesta de logs y la automatización de respuestas.

Es una certificación de nivel profesional pensada para analistas e ingenieros de seguridad que se especializan en detección de amenazas, respuesta a incidentes y monitoreo de seguridad en Google Cloud. Google recomienda más de 3 años de experiencia en la industria de la seguridad, incluyendo al menos 1 año trabajando con las herramientas de seguridad de Google Cloud, y te abre la puerta a puestos como analista de SOC, threat hunter e ingeniero de detección.

Qué entra en el examen

La ingeniería de detección es el bloque más pesado, con 22%: diseño de reglas YARA-L, detección basada en riesgo ligada a threat intelligence y reducción de falsos positivos mediante scoring de alertas. Le sigue respuesta a incidentes con 21%, que abarca contención e investigación de causa raíz, diseño de playbooks de SOAR y el avance de los casos a lo largo del ciclo de vida de la respuesta. El threat hunting se lleva 19% y consiste en rastrear la telemetría del entorno y la threat intelligence en busca de indicadores de compromiso y patrones de ataque emergentes. Operaciones de plataforma y gestión de datos quedan empatadas con 14% cada una: por un lado la integración de fuentes de telemetría y la autenticación, por el otro la ingesta de logs y el ajuste de parsers en Google SecOps. La observabilidad, que cubre dashboards y monitoreo de salud de la plataforma, cierra el blueprint con 10%.

Entre detección y respuesta se juega el 43% del examen, así que aunque los nombres de los dominios suenen muy operativos, las preguntas se apoyan mucho más en el funcionamiento de Google Security Operations y Security Command Center que en el criterio general de un analista de SOC.

Temario oficial: GCP-PSOE

Platform operations~14%

Prioritize and stitch together telemetry sources like Security Command Center and Google SecOps to sharpen detection, and set up the user and service-account authentication those tools rely on.

≈ 14 h
Data management~14%

Feed logs into Google SecOps with parsers tuned for accuracy and cost, and build the user, asset, and entity baselines that later detections and enrichment depend on.

≈ 14 h
Threat hunting~19%

Hunt for anomalous behavior across environments by building targeted queries, and lean on threat intelligence to search out indicators of compromise and spot attack patterns before they're widely known.

≈ 19 h
Detection engineering~22%

Develop and implement detection mechanisms such as detection rules and risk-based analytics to identify threats and posture changes, and leverage threat intelligence to score alerts and reduce false positives.

≈ 22 h
Incident response~21%

Contain a live security incident by gathering evidence and scoping its blast radius, trace it back to root cause using tools like Google SecOps SIEM, build playbooks that guide the response, and move cases through a defined lifecycle from open to closed.

≈ 21 h
Observability~10%

Build dashboards and reports that turn telemetry, detections, and alerts into security insight, and set up the health monitoring and alerting that keeps the security platform itself running.

≈ 10 h

Formato del examen y tipos de pregunta

El examen presenta entre 50 y 60 preguntas de opción múltiple y de selección múltiple en una ventana de 120 minutos, con un reparto aproximado de 80% de respuesta única y 20% de selección múltiple. Las preguntas evalúan conocimiento práctico de las capacidades SIEM/SOAR de Google Security Operations (antes Chronicle) y de las funciones de Security Command Center, no teoría general de análisis de seguridad.

Tipos de pregunta: GCP-PSOE

Opción múltiple80%

Elige la única respuesta correcta entre cuatro o cinco opciones — el formato de siempre del examen.

Respuesta múltiple20%

Hay más de una respuesta correcta y las necesitas todas; el enunciado te dice cuántas marcar.

Google Cloud confirma estos tipos de pregunta — no publica una distribución porcentual; las proporciones reflejan nuestro banco de preguntas alineado con el examen.

Prueba cinco preguntas de GCP-PSOE

Cinco preguntas directas de nuestro banco de Professional Security Operations Engineer. Responde una — Alex te explica el porqué.

El examen y la app están en inglés — estas preguntas de muestra las hemos traducido.

Caza de amenazas1 / 5

Un threat hunter analiza comportamiento anómalo de usuarios en Google SecOps y sospecha que hay movimiento lateral. Quiere identificar una cuenta de usuario que se autentica desde una cantidad inusual de direcciones IP de origen distintas dentro de una ventana de 24 horas. ¿Qué enfoque de YARA-L sirve mejor para este análisis de comportamiento?

AlexExplicación completa de Alex

Para detecciones basadas en comportamiento, usa una regla multievento de YARA-L. Asigna el ID de usuario y la IP de origen de los eventos USER_LOGIN, agrupa por usuario en la sección match durante 24 h, calcula un outcome como $distinct_source_ips = count_distinct($src_ip) y dispara en la sección condition cuando ese outcome supere el umbral elegido. Esto sigue la estructura oficial de YARA-L: match correlaciona eventos, outcome calcula agregaciones y condition decide si la regla se dispara.

Fuentecloud.google.com

Gestión de datos2 / 5

Estás investigando una posible filtración de datos y necesitas determinar si hay un retraso en la ingesta de logs desde una fuente crítica. ¿Qué métrica del Health Hub te ayuda a identificar la latencia de ingesta?

AlexExplicación completa de Alex

El Health Hub expone el percentil 95 de la diferencia entre Last Event Time (cuándo ocurrió el evento en la fuente) y Last Ingested (cuándo lo recibió SecOps). Una diferencia alta sugiere latencia dentro del pipeline de ingesta de SecOps, mientras que una diferencia normal puede indicar que la fuente está enviando datos más antiguos o históricos (ref.: docs.cloud.google.com/chronicle/docs/reports/data-health-monitoring-and-troubleshooting-dashboard). Esta métrica responde directamente si el retraso de la ingesta es un problema del pipeline o de la fuente. ¿Por qué no las demás? El conteo de Total Ingested Logs mide volumen, no latencia. Config Last Updated ayuda a correlacionar cambios de configuración con fallas, pero no mide el retraso. Los errores de parser por hora indican la salud del parseo, no el timing de la ingesta. La diferencia entre Last Event Time y Last Ingested es el diagnóstico definitivo de latencia.

Fuentecloud.google.com

Ingeniería de detección3 / 5

Un ingeniero de detección está escribiendo una regla de YARA-L para detectar intentos de login fallidos y quiere filtrar las coincidencias con valores cero en el campo userid. Según las buenas prácticas de YARA-L, ¿qué enfoque debería usar?

AlexExplicación completa de Alex

En YARA-L 2.0, los valores cero (cadenas vacías, 0, false) NO se filtran automáticamente en todos los campos. El Rules Engine filtra valores cero de forma implícita solo para los placeholders de la sección match; los demás campos de evento requieren una exclusión explícita con != "" (ref.: docs.cloud.google.com/chronicle/docs/detection/yara-l-best-practices). Sin $e.principal.user.userid != "", los campos userid omitidos toman "" por defecto y generan coincidencias falsas positivas. Es una buena práctica documentada para reducir falsos positivos. ¿Por qué no las demás? El filtrado automático NO se aplica de forma general — solo los placeholders de la sección match reciben la exclusión implícita de valores cero (ref.: docs.cloud.google.com/chronicle/docs/yara-l/match-syntax). Mover un campo a la sección outcome no evita que se generen coincidencias con valores vacíos en events. El modificador nocase cambia la sensibilidad a mayúsculas y minúsculas, no el manejo de valores nulos.

Fuentecloud.google.com

Observabilidad4 / 5

Necesitas crear una política de alertas en Cloud Monitoring que se dispare cuando la tasa de ingesta de logs de SecOps caiga por debajo de un umbral, lo que podría indicar la falla de una fuente de logs o una interrupción de red. ¿Qué métrica y qué condición deberías configurar?

AlexExplicación completa de Alex

Para detectar fallas de fuentes de logs, crea una política de alertas en Cloud Monitoring usando la métrica Chronicle Collector > Ingestion > Total ingested log count (o Total ingested log size) con una condición Metric absence. Se dispara cuando no se reciben datos durante una duración determinada (ref.: docs.cloud.google.com/chronicle/docs/ingestion/ingestion-notifications-for-health-metrics). La configuración documentada: selecciona la métrica de ingesta, agrupa por collector_id, define un Rolling window de hasta 1 hora y configura Metric absence como tipo de condición con un tiempo de ausencia para el disparo. ¿Por qué no las demás? El backlog de Pub/Sub monitorea la profundidad de la cola, no la ingesta específica de SecOps. Que la CPU de Compute Engine caiga a cero es poco confiable y no indica directamente que el flujo de logs se haya detenido. Las entradas por segundo de Cloud Logging miden el throughput de Cloud Logging, no específicamente la salud de la ingesta de SecOps.

Fuentecloud.google.com

303 preguntas, construidas como el examen

Cada dominio del examen GCP-PSOE tiene suficientes preguntas en el banco para practicarlo a fondo. El simulacro te plantea 55 preguntas seguidas, con el mismo cronómetro de 120 minutos que el día del examen.

Acta de verificación: GCP-PSOE

Cotejo del temario con Google Cloud4 de agosto de 2026

última verificación con la fuente oficial de Google Cloud

Cobertura del temario13 objetivos oficiales

repartidos en 6 dominios, según la guía oficial del examen

Tamaño del banco303 preguntas

= 5 simulacros completos de 55 preguntas — nunca la misma pregunta dos veces

Cobertura de dominioslos 6 dominios en su peso oficial

Platform operations 41 · Data management 39 · Threat hunting 56 · Detection engineering 74 · Incident response 61 · Observability 32

Validación canónica303 de 303

cada una verificada con la documentación oficial de Google Cloud — respuesta, opciones y explicación, fuente citada

Metodología documentada abiertamente.Cómo se crean las preguntas →

Preparación para GCP-PSOE

Cuánto tiempo necesitas depende de la experiencia práctica que ya tienes. El resto lo define el proveedor: cómo se hace el examen, cuándo puedes repetirlo y cuánto dura la certificación.

Puedes presentar el examen en línea con supervisión remota o en un centro de evaluación presencial. La certificación tiene una vigencia de 2 años, y la recertificación se hace con un examen actualizado durante el periodo de elegibilidad para la renovación.

Tu plan: GCP-PSOE

Preparación

Tiempo de estudio60–150 h

normalmente unas 60 h si ya trabajas con estas tecnologías, unas 150 h si empiezas de cero

NivelAvanzado
Conviene tener antesNo hay requisitos formales. Se recomienda tener 3 años o más de experiencia en la industria de la seguridad, incluyendo al menos 1 año usando herramientas de seguridad de Google Cloud.

El día del examen y después

ModalidadSupervisado en línea o centro de examen presencial
Política de repeticiónPolítica estándar de reintentos de las certificaciones de Google Cloud: 14 días de espera tras el primer intento, 60 días tras el segundo intento, 365 días tras el tercer intento
Vigencia2 años

Recertificación dentro del periodo de elegibilidad de renovación mediante el examen actualizado

Las horas son nuestra propia estimación de planificación — Google Cloud no publica un tiempo de preparación para este examen. Un punto de partida para tu calendario, no una meta.

Errores comunes

Security Command Center (SCC) y Google Security Operations se traslapan lo suficiente en su propósito como para que, bajo la presión del examen, muchos candidatos no logren decir qué herramienta cubre qué función. La confusión más común es el Event Threat Detection automatizado de SCC frente a las reglas de detección YARA-L personalizadas de SecOps. Las parser modifications y las parser extensions cumplen propósitos distintos de normalización de datos en SecOps, y terminan mezcladas en materiales de estudio que las tratan como si fueran lo mismo. Las preguntas de respuesta a incidentes dan por hecho que conoces todo el ciclo de vida de un playbook de SOAR, incluidas las etapas de gestión de casos y los flujos de escalamiento, más allá de la contención básica. Logs Explorer, Log Analytics y BigQuery sirven cada uno para escenarios de investigación distintos, y elegir el equivocado te cuesta tiempo aunque el análisis de fondo hubiera sido correcto.

Puntos de atención: GCP-PSOE

  1. 01Chronicle/SecOps

    No entender la arquitectura de Google Security Operations (Chronicle), el UDM y las reglas de detección

  2. 02Detection Rules

    No poder escribir ni optimizar reglas de detección en YARA-L para detectar amenazas

  3. 03Log Ingestion

    Confundir las fuentes de logs, los parsers y la normalización hacia el Unified Data Model

  4. 04SOAR Playbooks

    No saber cómo diseñar e implementar playbooks de respuesta automatizada

  5. 05Threat Intelligence

    Pasar por alto los feeds de threat intelligence, la gestión de IOCs y los flujos de enriquecimiento

  6. 06Incident Response

    No seguir los procedimientos correctos de incident response, incluyendo contención, erradicación y revisión posterior al incidente

Pass-IT te entrena justo en estos puntos débiles — adaptativo y espaciado →

Preguntas frecuentes

¿Cuáles son los errores más comunes en el examen Professional Security Operations Engineer?

Los errores más comunes incluyen: Chronicle/SecOps, Detection Rules, Log Ingestion, SOAR Playbooks, Threat Intelligence, Incident Response. Dedica tiempo de estudio a estas áreas para no perder puntos.

¿Cómo se ponderan los temas del examen Professional Security Operations Engineer?

Detection engineering es la sección más grande con un 22%, seguida de incident response con un 21% y threat hunting con un 19%. Platform operations y data management se llevan un 14% cada una y observability un 10%. Seis décimas partes del examen son, por lo tanto, detección, hunting y respuesta.

¿Security Operations Engineer o Cloud Security Engineer?

El examen de Cloud Security Engineer trata de construir los controles: configuración de accesos, protección de datos y seguridad del perímetro. Este trata de operar la detección y la respuesta que van encima, así que pregunta por escribir detecciones, cazar amenazas y gestionar incidentes. Si tu trabajo es un turno en un SOC y no una revisión de diseño de seguridad, este encaja mejor.

¿Qué experiencia da por supuesta el examen de Security Operations Engineer?

Tres años o más de experiencia en el sector de la seguridad, incluido al menos un año con herramientas de seguridad de Google Cloud, a modo de recomendación. El catálogo calcula unas 100 horas. La experiencia en otro SOC se traslada bien, porque el examen va tanto de método como de producto.

¿Cuánto dura la certificación de Security Operations Engineer?

Dos años, con recertificación mediante un examen actualizado dentro del periodo de elegibilidad para la renovación. Google Cloud no ofrece ninguna alternativa basada en créditos.

¿Cuál es la política de repetición del examen de Security Operations Engineer?

Catorce días después del primer intento fallido, 60 días después del segundo y 365 días después del tercero. El calendario coincide con el del resto de la gama professional de Google Cloud.

Pass-IT es una herramienta de estudio independiente, no afiliada a Google Cloud ni respaldada por Google Cloud; Google Cloud y los nombres de los exámenes son marcas de sus respectivos propietarios.

Una certificación. Un solo pago.

Acceso completo a GCP-PSOE

Accede al banco completo de preguntas de esta certificación. Alex explica cada respuesta y tu Readiness Score te muestra qué estudiar después.

Comprar acceso a GCP-PSOE por $29.99Un solo pago. Acceso de por vida a esta certificación.
Comprueba gratis si estás listo20 preguntas. Sin tarjeta. Mira qué estudiar antes de comprar.

Llega al 80 % de preparación y aprueba — o te devolvemos el dinero.

Cómo funciona el score →