EnglishDeutschFrançaisEspañolPortuguês

Google Cloud · GCP-PSOE · Advanced

Professional Security Operations Engineer — Preguntas de práctica y simulacro de examen

Prepara GCP-PSOE con preguntas de práctica originales y respuestas explicadas con claridad. Pide más detalles a Alex, tu tutor de IA, usa tus resultados para identificar los temas que necesitas repasar y practica cómo distribuir tu tiempo con simulacros de examen cronometrados.

55Preguntas del simulacro
120minTiempo límite

Contrastado con Google Cloud · agosto de 2026 · Versión actual del examen

Acerca del examen

La certificación Professional Security Operations Engineer valida tu capacidad para detectar, monitorear, analizar, investigar y responder a amenazas de seguridad contra cargas de trabajo, endpoints e infraestructura usando recursos de Google Cloud. Abarca operaciones de plataforma, gestión de datos, threat hunting, ingeniería de detección, respuesta a incidentes y observabilidad, y mide qué tan bien manejas Google Security Operations (SecOps), Security Command Center (SCC), la escritura de reglas de detección, la ingesta de logs y la automatización de respuestas.

Es una certificación de nivel profesional pensada para analistas e ingenieros de seguridad que se especializan en detección de amenazas, respuesta a incidentes y monitoreo de seguridad en Google Cloud. Google recomienda más de 3 años de experiencia en la industria de la seguridad, incluyendo al menos 1 año trabajando con las herramientas de seguridad de Google Cloud, y te abre la puerta a puestos como analista de SOC, threat hunter e ingeniero de detección.

Prueba cinco preguntas de GCP-PSOE

Practica con cinco preguntas del banco actual de Professional Security Operations Engineer de la app, con sus respuestas y explicaciones.

Caza de amenazas1 / 5

Un threat hunter analiza comportamiento anómalo de usuarios en Google SecOps y sospecha que hay movimiento lateral. Quiere identificar una cuenta de usuario que se autentica desde una cantidad inusual de direcciones IP de origen distintas dentro de una ventana de 24 horas. ¿Qué enfoque de YARA-L sirve mejor para este análisis de comportamiento?

AlexExplicación completa de Alex

Para detecciones basadas en comportamiento, usa una regla multievento de YARA-L. Asigna el ID de usuario y la IP de origen de los eventos USER_LOGIN, agrupa por usuario en la sección match durante 24 h, calcula un outcome como $distinct_source_ips = count_distinct($src_ip) y dispara en la sección condition cuando ese outcome supere el umbral elegido. Esto sigue la estructura oficial de YARA-L: match correlaciona eventos, outcome calcula agregaciones y condition decide si la regla se dispara.

Fuentecloud.google.com

Gestión de datos2 / 5

Estás investigando una posible filtración de datos y necesitas determinar si hay un retraso en la ingesta de logs desde una fuente crítica. ¿Qué métrica del Health Hub te ayuda a identificar la latencia de ingesta?

AlexExplicación completa de Alex

El Health Hub expone el percentil 95 de la diferencia entre Last Event Time (cuándo ocurrió el evento en la fuente) y Last Ingested (cuándo lo recibió SecOps). Una diferencia alta sugiere latencia dentro del pipeline de ingesta de SecOps, mientras que una diferencia normal puede indicar que la fuente está enviando datos más antiguos o históricos (ref.: docs.cloud.google.com/chronicle/docs/reports/data-health-monitoring-and-troubleshooting-dashboard). Esta métrica responde directamente si el retraso de la ingesta es un problema del pipeline o de la fuente. ¿Por qué no las demás? El conteo de Total Ingested Logs mide volumen, no latencia. Config Last Updated ayuda a correlacionar cambios de configuración con fallas, pero no mide el retraso. Los errores de parser por hora indican la salud del parseo, no el timing de la ingesta. La diferencia entre Last Event Time y Last Ingested es el diagnóstico definitivo de latencia.

Fuentecloud.google.com

Ingeniería de detección3 / 5

Un ingeniero de detección está escribiendo una regla de YARA-L para detectar intentos de login fallidos y quiere filtrar las coincidencias con valores cero en el campo userid. Según las buenas prácticas de YARA-L, ¿qué enfoque debería usar?

AlexExplicación completa de Alex

En YARA-L 2.0, los valores cero (cadenas vacías, 0, false) NO se filtran automáticamente en todos los campos. El Rules Engine filtra valores cero de forma implícita solo para los placeholders de la sección match; los demás campos de evento requieren una exclusión explícita con != "" (ref.: docs.cloud.google.com/chronicle/docs/detection/yara-l-best-practices). Sin $e.principal.user.userid != "", los campos userid omitidos toman "" por defecto y generan coincidencias falsas positivas. Es una buena práctica documentada para reducir falsos positivos. ¿Por qué no las demás? El filtrado automático NO se aplica de forma general — solo los placeholders de la sección match reciben la exclusión implícita de valores cero (ref.: docs.cloud.google.com/chronicle/docs/yara-l/match-syntax). Mover un campo a la sección outcome no evita que se generen coincidencias con valores vacíos en events. El modificador nocase cambia la sensibilidad a mayúsculas y minúsculas, no el manejo de valores nulos.

Fuentecloud.google.com

Observabilidad4 / 5

Necesitas crear una política de alertas en Cloud Monitoring que se dispare cuando la tasa de ingesta de logs de SecOps caiga por debajo de un umbral, lo que podría indicar la falla de una fuente de logs o una interrupción de red. ¿Qué métrica y qué condición deberías configurar?

AlexExplicación completa de Alex

Para detectar fallas de fuentes de logs, crea una política de alertas en Cloud Monitoring usando la métrica Chronicle Collector > Ingestion > Total ingested log count (o Total ingested log size) con una condición Metric absence. Se dispara cuando no se reciben datos durante una duración determinada (ref.: docs.cloud.google.com/chronicle/docs/ingestion/ingestion-notifications-for-health-metrics). La configuración documentada: selecciona la métrica de ingesta, agrupa por collector_id, define un Rolling window de hasta 1 hora y configura Metric absence como tipo de condición con un tiempo de ausencia para el disparo. ¿Por qué no las demás? El backlog de Pub/Sub monitorea la profundidad de la cola, no la ingesta específica de SecOps. Que la CPU de Compute Engine caiga a cero es poco confiable y no indica directamente que el flujo de logs se haya detenido. Las entradas por segundo de Cloud Logging miden el throughput de Cloud Logging, no específicamente la salud de la ingesta de SecOps.

Fuentecloud.google.com

Las preguntas de la app están actualmente en inglés. Las traducciones de esta vista previa solo se aplican a la vista previa. Consulta con el proveedor de la certificación los idiomas disponibles para el examen oficial.

430 preguntas de práctica

El banco de preguntas de Pass-IT te ofrece material para practicar para GCP-PSOE. Un simulacro de Pass-IT incluye 55 preguntas y un tiempo límite de 120 minutos; estos son los ajustes de la práctica.

Datos del banco de preguntas: GCP-PSOE

Objetivos de la guía13 objetivos enumerados en la guía oficial

distribuidos entre 6 dominios en la guía oficial del examen

Tamaño del banco430 preguntas

= El tamaño del banco equivale a 7 conjuntos de 55 preguntas. Esto no significa que cada simulacro utilice un conjunto distinto.

Dominios del temario6 dominios en el temario del examen

Platform operations 73 · Data management 59 · Threat hunting 72 · Detection engineering 86 · Incident response 97 · Observability 43

Registradas como contrastadas con fuentes430 de 430

preguntas cuya respuesta, opciones y explicación constan como contrastadas con la documentación oficial de Google Cloud

Contenido del examen

La ingeniería de detección es el bloque más pesado, con 22%: diseño de reglas YARA-L, detección basada en riesgo ligada a threat intelligence y reducción de falsos positivos mediante scoring de alertas. Le sigue respuesta a incidentes con 21%, que abarca contención e investigación de causa raíz, diseño de playbooks de SOAR y el avance de los casos a lo largo del ciclo de vida de la respuesta. El threat hunting se lleva 19% y consiste en rastrear la telemetría del entorno y la threat intelligence en busca de indicadores de compromiso y patrones de ataque emergentes. Operaciones de plataforma y gestión de datos quedan empatadas con 14% cada una: por un lado la integración de fuentes de telemetría y la autenticación, por el otro la ingesta de logs y el ajuste de parsers en Google SecOps. La observabilidad, que cubre dashboards y monitoreo de salud de la plataforma, cierra el blueprint con 10%.

Entre detección y respuesta se juega el 43% del examen, así que aunque los nombres de los dominios suenen muy operativos, las preguntas se apoyan mucho más en el funcionamiento de Google Security Operations y Security Command Center que en el criterio general de un analista de SOC.

Temario del examen: GCP-PSOE

Platform operations~14%

Prioritize and stitch together telemetry sources like Security Command Center and Google SecOps to sharpen detection, and set up the user and service-account authentication those tools rely on.

≈ 14 h
Data management~14%

Feed logs into Google SecOps with parsers tuned for accuracy and cost, and build the user, asset, and entity baselines that later detections and enrichment depend on.

≈ 14 h
Threat hunting~19%

Hunt for anomalous behavior across environments by building targeted queries, and lean on threat intelligence to search out indicators of compromise and spot attack patterns before they're widely known.

≈ 19 h
Detection engineering~22%

Develop and implement detection mechanisms such as detection rules and risk-based analytics to identify threats and posture changes, and leverage threat intelligence to score alerts and reduce false positives.

≈ 22 h
Incident response~21%

Contain a live security incident by gathering evidence and scoping its blast radius, trace it back to root cause using tools like Google SecOps SIEM, build playbooks that guide the response, and move cases through a defined lifecycle from open to closed.

≈ 21 h
Observability~10%

Build dashboards and reports that turn telemetry, detections, and alerts into security insight, and set up the health monitoring and alerting that keeps the security platform itself running.

≈ 10 h

Formato del examen y tipos de preguntas

El examen presenta entre 50 y 60 preguntas de opción múltiple y de selección múltiple en una ventana de 120 minutos, con un reparto aproximado de 80% de respuesta única y 20% de selección múltiple. Las preguntas evalúan conocimiento práctico de las capacidades SIEM/SOAR de Google Security Operations (antes Chronicle) y de las funciones de Security Command Center, no teoría general de análisis de seguridad.

Tipos de preguntas: GCP-PSOE

Opción múltiple80%

Selecciona la única respuesta que mejor cumpla los requisitos de la pregunta.

Respuesta múltiple20%

Selecciona varias respuestas. Sigue las instrucciones de la pregunta sobre cuántas debes elegir.

Consulta a Google Cloud para conocer la información oficial sobre los formatos de preguntas. Las proporciones mostradas describen el banco de práctica de Pass-IT y no determinan las del examen oficial.

Preparación para GCP-PSOE

Puedes presentar el examen en línea con supervisión remota o en un centro de evaluación presencial. La certificación tiene una vigencia de 2 años, y la recertificación se hace con un examen actualizado durante el periodo de elegibilidad para la renovación.

Preparación y aspectos prácticos: GCP-PSOE

Preparación

Ejemplo de tiempo de estudio60–150 h

rango orientativo para planificar: de 60 h con experiencia relevante a 150 h si empiezas desde cero; tus necesidades pueden quedar fuera de este rango

NivelAvanzado
Conocimientos recomendadosNo hay requisitos formales. Se recomienda tener 3 años o más de experiencia en la industria de la seguridad, incluyendo al menos 1 año usando herramientas de seguridad de Google Cloud.

Obtención y mantenimiento de la certificación

ModalidadSupervisado en línea o centro de examen presencial
Política de repeticiónPolítica estándar de reintentos de las certificaciones de Google Cloud: 14 días de espera tras el primer intento, 60 días tras el segundo intento, 365 días tras el tercer intento
Validez de la certificación2 años

Recertificación dentro del periodo de elegibilidad de renovación mediante el examen actualizado

Errores frecuentes

Temas para repasar: GCP-PSOE

  1. 01Chronicle/SecOps

    No entender la arquitectura de Google Security Operations (Chronicle), el UDM y las reglas de detección

  2. 02Detection Rules

    No poder escribir ni optimizar reglas de detección en YARA-L para detectar amenazas

  3. 03Log Ingestion

    Confundir las fuentes de logs, los parsers y la normalización hacia el Unified Data Model

  4. 04SOAR Playbooks

    No saber cómo diseñar e implementar playbooks de respuesta automatizada

  5. 05Threat Intelligence

    Pasar por alto los feeds de threat intelligence, la gestión de IOCs y los flujos de enriquecimiento

  6. 06Incident Response

    No seguir los procedimientos correctos de incident response, incluyendo contención, erradicación y revisión posterior al incidente

Preguntas frecuentes

¿Qué errores conviene revisar al preparar Professional Security Operations Engineer?

Entre los temas que conviene repasar están Chronicle/SecOps, Detection Rules, Log Ingestion, SOAR Playbooks, Threat Intelligence, Incident Response. Trabaja con ejemplos para comprobar que entiendes las diferencias y puedes justificar tu respuesta.

¿Cómo se ponderan los temas del examen Professional Security Operations Engineer?

Detection engineering es la sección más grande con un 22%, seguida de incident response con un 21% y threat hunting con un 19%. Platform operations y data management se llevan un 14% cada una y observability un 10%. Seis décimas partes del examen son, por lo tanto, detección, hunting y respuesta.

¿Security Operations Engineer o Cloud Security Engineer?

El examen de Cloud Security Engineer trata de construir los controles: configuración de accesos, protección de datos y seguridad del perímetro. Este trata de operar la detección y la respuesta que van encima, así que pregunta por escribir detecciones, cazar amenazas y gestionar incidentes. Si tu trabajo es un turno en un SOC y no una revisión de diseño de seguridad, este encaja mejor.

¿Qué experiencia da por supuesta el examen de Security Operations Engineer?

Tres años o más de experiencia en el sector de la seguridad, incluido al menos un año con herramientas de seguridad de Google Cloud, a modo de recomendación. El catálogo calcula unas 100 horas. La experiencia en otro SOC se traslada bien, porque el examen va tanto de método como de producto.

¿Cuánto dura la certificación de Security Operations Engineer?

Dos años, con recertificación mediante un examen actualizado dentro del periodo de elegibilidad para la renovación. Google Cloud no ofrece ninguna alternativa basada en créditos.

¿Cuál es la política de repetición del examen de Security Operations Engineer?

Catorce días después del primer intento fallido, 60 días después del segundo y 365 días después del tercero. El calendario coincide con el del resto de la gama professional de Google Cloud.

Una certificación, 12 meses

Práctica para GCP-PSOE

Centra tu práctica en una certificación o elige Pro para practicar todas las certificaciones.

Empezar una sesión de práctica gratuitaPrueba las primeras 20 preguntas sin tarjeta para ver si la práctica te resulta útil.

Para compras elegibles: garantía de devolución del dinero si no apruebas tu examen.

Ver condiciones de la garantía →