EnglishDeutschFrançaisEspañolPortuguês

Google Cloud · GCP-PSOE · Advanced

Professional Security Operations Engineer — Questions d'entraînement et examen blanc

Prépare GCP-PSOE avec des questions d’entraînement originales et des réponses clairement expliquées. Demande des précisions à Alex, ton tuteur IA, repère les sujets à revoir grâce à tes résultats et entraîne-toi à gérer ton temps avec des examens blancs chronométrés.

55Questions de l’examen blanc
120minTemps imparti

Vérifié auprès de Google Cloud · août 2026 · Version actuelle de l’examen

À propos de l’examen

La certification Professional Security Operations Engineer valide la capacité à détecter, surveiller, analyser et investiguer les menaces de sécurité visant les workloads, les endpoints et l’infrastructure, ainsi qu’à y répondre à l’aide des ressources Google Cloud. Elle couvre les opérations de plateforme, la gestion des données, le threat hunting, la detection engineering, la réponse aux incidents et l’observabilité, en évaluant ta maîtrise de Google Security Operations (SecOps), de Security Command Center (SCC), de l’écriture de règles de détection, de l’ingestion de logs et de l’automatisation de la réponse.

C’est une certification de niveau professionnel destinée aux analystes et ingénieurs en opérations de sécurité spécialisés dans la détection des menaces, la réponse aux incidents et la surveillance de la sécurité sur Google Cloud. Google recommande au moins 3 ans d’expérience dans le secteur de la sécurité, dont au moins 1 an avec les outils de sécurité Google Cloud. Elle ouvre la voie à des postes d’analyste SOC, de threat hunter ou de detection engineer.

Essaie cinq questions sur GCP-PSOE

Entraîne-toi avec cinq questions de la banque actuelle de l’app pour Professional Security Operations Engineer, accompagnées de leurs réponses et explications.

Chasse aux menaces1 / 5

Un threat hunter analyse un comportement utilisateur anormal dans Google SecOps et soupçonne un déplacement latéral. Il s'agit d'identifier un compte utilisateur qui s'authentifie depuis un nombre inhabituel d'adresses IP source distinctes sur une fenêtre de 24 heures. Quelle approche YARA-L convient le mieux à cette analyse comportementale ?

AlexExplication complète d’Alex

Pour les détections comportementales, utilise une règle YARA-L multi-événements. Affecte l'ID utilisateur et l'IP source des événements USER_LOGIN, regroupe par utilisateur dans la section match sur 24 h, calcule un outcome tel que $distinct_source_ips = count_distinct($src_ip) et déclenche dans la section condition dès que cet outcome dépasse le seuil choisi. Cela suit la structure officielle de YARA-L : match corrèle les événements, outcome calcule les agrégations et condition décide si la règle se déclenche.

Sourcecloud.google.com

Gestion des données2 / 5

Tu enquêtes sur une possible fuite de données et tu dois déterminer s'il y a un retard dans l'ingestion des logs d'une source critique. Quelle métrique du Health Hub t'aide à identifier la latence d'ingestion ?

AlexExplication complète d’Alex

Le Health Hub expose le 95e centile de l'écart entre Last Event Time (le moment où l'événement s'est produit à la source) et Last Ingested (le moment où SecOps l'a reçu). Un écart élevé suggère une latence dans le pipeline d'ingestion de SecOps, tandis qu'un écart normal peut indiquer que la source envoie des données plus anciennes ou historiques (réf. : docs.cloud.google.com/chronicle/docs/reports/data-health-monitoring-and-troubleshooting-dashboard). Cette métrique répond directement à la question de savoir si le retard d'ingestion vient du pipeline ou de la source. Pourquoi pas les autres ? Le nombre de Total Ingested Logs mesure le volume, pas la latence. Config Last Updated aide à corréler les changements de configuration avec les pannes, mais ne mesure pas le retard. Les erreurs de parseur par heure indiquent la santé du parsing, pas le timing de l'ingestion. L'écart entre Last Event Time et Last Ingested est le diagnostic de latence définitif.

Sourcecloud.google.com

Ingénierie de détection3 / 5

Un ingénieur en détection écrit une règle YARA-L pour détecter les tentatives de connexion échouées et souhaite filtrer les correspondances sur les valeurs nulles du champ userid. Selon les bonnes pratiques YARA-L, quelle approche doit-il retenir ?

AlexExplication complète d’Alex

En YARA-L 2.0, les valeurs nulles (chaînes vides, 0, false) ne sont PAS filtrées automatiquement pour tous les champs. Le Rules Engine ne filtre implicitement les valeurs nulles que pour les placeholders de la section match ; les autres champs d'événement exigent une exclusion explicite avec != "" (réf. : docs.cloud.google.com/chronicle/docs/detection/yara-l-best-practices). Sans $e.principal.user.userid != "", les champs userid omis prennent la valeur "" par défaut et créent des correspondances faussement positives. C'est une bonne pratique documentée pour réduire les faux positifs. Pourquoi pas les autres ? Le filtrage automatique ne s'applique PAS partout — seuls les placeholders de la section match bénéficient de l'exclusion implicite des valeurs nulles (réf. : docs.cloud.google.com/chronicle/docs/yara-l/match-syntax). Déplacer un champ vers la section outcome n'empêche pas les correspondances sur les valeurs vides dans events. Le modificateur nocase change la sensibilité à la casse, pas la gestion des valeurs null.

Sourcecloud.google.com

Observabilité4 / 5

Tu dois créer une règle d'alerte Cloud Monitoring qui se déclenche lorsque le débit d'ingestion des logs SecOps passe sous un seuil, ce qui peut signaler la panne d'une source de logs ou une coupure réseau. Quelle métrique et quelle condition dois-tu configurer ?

AlexExplication complète d’Alex

Pour détecter la panne d'une source de logs, crée une règle d'alerte Cloud Monitoring qui utilise la métrique Chronicle Collector > Ingestion > Total ingested log count (ou Total ingested log size) avec une condition Metric absence. Elle se déclenche quand aucune donnée n'est reçue pendant une durée définie (réf. : docs.cloud.google.com/chronicle/docs/ingestion/ingestion-notifications-for-health-metrics). La configuration documentée : sélectionne la métrique d'ingestion, regroupe par collector_id, règle la Rolling window sur 1 heure au maximum et choisis Metric absence comme type de condition, avec un délai d'absence de déclenchement. Pourquoi pas les autres ? Le backlog Pub/Sub surveille la profondeur de file, pas l'ingestion propre à SecOps. Une CPU Compute Engine qui tombe à zéro n'est pas fiable et n'indique pas directement l'arrêt du flux de logs. Les entrées par seconde de Cloud Logging mesurent le débit de Cloud Logging, pas spécifiquement la santé de l'ingestion SecOps.

Sourcecloud.google.com

Les questions de l’app sont actuellement en anglais. Les traductions de cet aperçu concernent uniquement l’aperçu. Consulte l’organisme de certification pour connaître les langues disponibles pour l’examen officiel.

430 questions d’entraînement

La banque de questions Pass-IT te permet de t’entraîner pour GCP-PSOE. Un examen blanc Pass-IT comporte 55 questions à traiter en 120 minutes : ces paramètres sont ceux de l’entraînement.

Détails de la banque de questions : GCP-PSOE

Objectifs du guide13 objectifs répertoriés dans le guide officiel

répartis entre 6 domaines dans le guide officiel de l’examen

Taille de la banque430 questions

= La taille de la banque équivaut à 7 séries de 55 questions. Cela ne signifie pas que chaque examen blanc utilise une série distincte.

Domaines du programme6 domaines dans le programme de l’examen

Platform operations 73 · Data management 59 · Threat hunting 72 · Detection engineering 86 · Incident response 97 · Observability 43

Questions marquées comme vérifiées à partir des sources430 sur 430

questions dont la réponse, les choix et l’explication sont enregistrés comme ayant été vérifiés à partir de la documentation officielle de Google Cloud

Contenu de l’examen

C’est l’ingénierie de détection qui pèse le plus lourd, avec 22 % : conception de règles YARA-L, détection basée sur le risque et adossée à la threat intelligence, réduction des faux positifs via le scoring des alertes. Vient ensuite la réponse à incident, à 21 % : confinement et recherche de cause racine, conception de playbooks SOAR, progression des cas tout au long du cycle de réponse. Le threat hunting occupe 19 %, avec la recherche d’indicateurs de compromission et de schémas d’attaque émergents dans la télémétrie de l’environnement et la threat intelligence. Les opérations de plateforme et la gestion des données sont à égalité, 14 % chacune : d’un côté l’intégration des sources de télémétrie et l’authentification, de l’autre l’ingestion des logs et le réglage des parsers dans Google SecOps. L’observabilité, qui couvre les dashboards et la surveillance de la santé de la plateforme, ferme le blueprint à 10 %.

À elles deux, détection et réponse représentent 43 % de l’examen. Malgré des intitulés de domaines qui sonnent très terrain, les questions portent bien plus sur les mécanismes de Google Security Operations et de Security Command Center que sur le jugement d’un analyste SOC en général.

Programme de l’examen : GCP-PSOE

Platform operations~14%

Prioritize and stitch together telemetry sources like Security Command Center and Google SecOps to sharpen detection, and set up the user and service-account authentication those tools rely on.

≈ 14 h
Data management~14%

Feed logs into Google SecOps with parsers tuned for accuracy and cost, and build the user, asset, and entity baselines that later detections and enrichment depend on.

≈ 14 h
Threat hunting~19%

Hunt for anomalous behavior across environments by building targeted queries, and lean on threat intelligence to search out indicators of compromise and spot attack patterns before they're widely known.

≈ 19 h
Detection engineering~22%

Develop and implement detection mechanisms such as detection rules and risk-based analytics to identify threats and posture changes, and leverage threat intelligence to score alerts and reduce false positives.

≈ 22 h
Incident response~21%

Contain a live security incident by gathering evidence and scoping its blast radius, trace it back to root cause using tools like Google SecOps SIEM, build playbooks that guide the response, and move cases through a defined lifecycle from open to closed.

≈ 21 h
Observability~10%

Build dashboards and reports that turn telemetry, detections, and alerts into security insight, and set up the health monitoring and alerting that keeps the security platform itself running.

≈ 10 h

Format de l’examen et types de questions

L’examen propose 50 à 60 questions à choix unique et à choix multiples en 120 minutes, réparties grosso modo à 80 % de questions à réponse unique pour 20 % à réponses multiples. Les questions évaluent ta connaissance pratique des capacités SIEM/SOAR de Google Security Operations (anciennement Chronicle) et des fonctionnalités de Security Command Center, pas la théorie générale de l’analyse en sécurité.

Types de questions : GCP-PSOE

Choix multiple80%

Sélectionne la seule réponse qui répond le mieux aux exigences de la question.

Réponse multiple20%

Sélectionne plusieurs réponses. Respecte le nombre de choix demandé dans la question.

Consulte Google Cloud pour les informations officielles sur les formats de questions. Les proportions affichées décrivent la banque de questions Pass-IT et ne permettent pas de déduire celles de l’examen officiel.

Préparation à GCP-PSOE

Tu peux passer l’examen en ligne avec surveillance à distance, ou dans un centre d’examen. La certification est valable 2 ans, et se renouvelle en repassant une version actualisée de l’examen pendant la période d’éligibilité au renouvellement.

Préparation et modalités : GCP-PSOE

Préparation

Exemple de durée de préparation60–150 h

fourchette illustrative pour t’organiser : de 60 h avec une expérience pertinente à 150 h si tu débutes ; tes besoins peuvent se situer en dehors de cette fourchette

NiveauAvancé
Connaissances conseilléesAucun prérequis officiel. Il est recommandé d'avoir au moins 3 ans d'expérience dans le secteur de la sécurité, dont au moins 1 an d'utilisation des outils de sécurité Google Cloud.

Passage de l’examen et maintien de la certification

Modalités de passageSurveillé en ligne ou centre d'examen sur place
Conditions de nouvelle tentativePolitique standard de nouvelle tentative des certifications Google Cloud : 14 jours d'attente après la première tentative, 60 jours après la deuxième tentative, 365 jours après la troisième tentative
Validité de la certification2 ans

Recertification pendant la période d'éligibilité au renouvellement, en repassant l'examen dans sa version à jour

Erreurs fréquentes

Points à revoir : GCP-PSOE

  1. 01Chronicle/SecOps

    Mal comprendre l’architecture de Google Security Operations (Chronicle), l’UDM et les règles de détection

  2. 02Detection Rules

    Ne pas savoir écrire ni optimiser des règles de détection YARA-L pour repérer les menaces

  3. 03Log Ingestion

    Confondre les sources de logs, les parsers et la normalisation vers le Unified Data Model

  4. 04SOAR Playbooks

    Ne pas savoir concevoir ni mettre en place des playbooks de réponse automatisée

  5. 05Threat Intelligence

    Négliger les flux de threat intelligence, la gestion des IOC et les workflows d’enrichissement

  6. 06Incident Response

    Sauter des étapes de la réponse à incident : confinement, éradication et retour d’expérience une fois l’incident clos

Questions fréquentes

Quels points méritent une attention particulière pendant la préparation de Professional Security Operations Engineer ?

Les points à revoir comprennent Chronicle/SecOps, Detection Rules, Log Ingestion, SOAR Playbooks, Threat Intelligence, Incident Response. Travaille sur des exemples pour vérifier que tu comprends les distinctions et que tu peux expliquer ta réponse.

Quelle est la pondération de l'examen Professional Security Operations Engineer ?

Detection engineering est la plus grosse partie avec 22%, devant incident response à 21% et threat hunting à 19%. Platform operations et data management comptent pour 14% chacune et observability pour 10%. Six dixièmes de l'examen portent donc sur la détection, la chasse aux menaces et la réponse.

Security Operations Engineer ou Cloud Security Engineer ?

L'examen Cloud Security Engineer porte sur la construction des contrôles : configuration des accès, protection des données et sécurité du périmètre. Celui-ci porte sur l'exploitation de la détection et de la réponse qui viennent par-dessus, d'où des questions sur l'écriture de détections, la chasse aux menaces et la gestion des incidents. Si ton quotidien, c'est une garde en SOC plutôt qu'une revue de conception sécurité, c'est celui-ci qui te correspond.

Quelle expérience l'examen Security Operations Engineer suppose-t-il ?

Trois ans ou plus d'expérience dans le secteur de la sécurité, dont au moins un an avec les outils de sécurité Google Cloud, à titre de recommandation. Le catalogue prévoit environ 100 heures. L'expérience acquise dans un autre SOC se transpose bien, car l'examen porte autant sur la méthode que sur les produits.

Combien de temps la certification Security Operations Engineer reste-t-elle valable ?

Deux ans, avec une recertification via un examen actualisé pendant la période d'éligibilité au renouvellement. Google Cloud ne propose aucune alternative à base de crédits.

Quelle est la politique de repassage de l'examen Security Operations Engineer ?

Quatorze jours après le premier échec, 60 jours après le deuxième et 365 jours après le troisième. Ce calendrier est le même que pour le reste de la gamme professional de Google Cloud.

Une certification, 12 mois

Entraînement pour GCP-PSOE

Concentre ton entraînement sur une certification ou choisis Pro pour t’entraîner à toutes les certifications.

Commencer un entraînement gratuitEssaie les 20 premières questions sans carte bancaire pour voir si cet entraînement te convient.

Pour les achats éligibles : remboursement garanti si tu échoues à ton examen.

Voir les conditions de garantie →