EnglishDeutschFrançaisEspañolPortuguês

Google Cloud · GCP-PSOE · Advanced

Professional Security Operations Engineer — Questões de prática e simulado

Pratique com questões realistas de GCP-PSOE, alinhadas aos objetivos do exame. Alex explica cada resposta, e seu Readiness Score mostra o que estudar em seguida.

55Questões
120minLimite de tempo

Verificado com Google Cloud · agosto de 2026Versão atual do exame

Sobre o exame

A certificação Professional Security Operations Engineer valida sua capacidade de detectar, monitorar, analisar, investigar e responder a ameaças de segurança contra workloads, endpoints e infraestrutura usando recursos do Google Cloud. Ela cobre operações de plataforma, gestão de dados, threat hunting, engenharia de detecção, resposta a incidentes e observabilidade, testando seu domínio de Google Security Operations (SecOps), Security Command Center (SCC), escrita de regras de detecção, ingestão de logs e automação de resposta.

É uma certificação de nível professional, pensada para analistas e engenheiros de operações de segurança que trabalham com detecção de ameaças, resposta a incidentes e monitoramento no Google Cloud. O Google recomenda mais de 3 anos de experiência no setor de segurança, incluindo pelo menos 1 ano com as ferramentas de segurança do Google Cloud. Ela abre portas para vagas de analista de SOC, threat hunter e engenheiro de detecção.

O que cai na prova

Detection engineering é o domínio de maior peso, com 22%: design de regras YARA-L, detecção baseada em risco atrelada a threat intelligence e redução de falsos positivos via alert scoring. Incident response vem logo atrás, com 21%, cobrindo contenção e investigação de causa raiz, design de playbooks SOAR e a condução dos casos pelo ciclo de vida da resposta. Threat hunting fica com 19%, garimpando a telemetria do ambiente e as fontes de threat intelligence atrás de indicadores de comprometimento e padrões de ataque emergentes. Platform operations e data management empatam em 14% cada, com integração de fontes de telemetria e autenticação de um lado, ingestão de logs e ajuste de parsers no Google SecOps do outro. Observability, que trata de dashboards e monitoramento da saúde da plataforma, fecha o blueprint com 10%.

Detecção e resposta somam 43% da prova. Ou seja, por mais que os nomes dos domínios soem bem operacionais e pé no chão, as perguntas puxam muito mais para as mecânicas do Google Security Operations e do Security Command Center do que para o julgamento genérico de um analista de SOC.

Estrutura do exame: GCP-PSOE

Platform operations~14%

Prioritize and stitch together telemetry sources like Security Command Center and Google SecOps to sharpen detection, and set up the user and service-account authentication those tools rely on.

≈ 14 h
Data management~14%

Feed logs into Google SecOps with parsers tuned for accuracy and cost, and build the user, asset, and entity baselines that later detections and enrichment depend on.

≈ 14 h
Threat hunting~19%

Hunt for anomalous behavior across environments by building targeted queries, and lean on threat intelligence to search out indicators of compromise and spot attack patterns before they're widely known.

≈ 19 h
Detection engineering~22%

Develop and implement detection mechanisms such as detection rules and risk-based analytics to identify threats and posture changes, and leverage threat intelligence to score alerts and reduce false positives.

≈ 22 h
Incident response~21%

Contain a live security incident by gathering evidence and scoping its blast radius, trace it back to root cause using tools like Google SecOps SIEM, build playbooks that guide the response, and move cases through a defined lifecycle from open to closed.

≈ 21 h
Observability~10%

Build dashboards and reports that turn telemetry, detections, and alerts into security insight, and set up the health monitoring and alerting that keeps the security platform itself running.

≈ 10 h

Formato do exame e tipos de pergunta

A prova traz de 50 a 60 questões de múltipla escolha e de múltipla seleção numa janela de 120 minutos, com proporção aproximada de 80% de resposta única para 20% de múltipla seleção. As questões cobram conhecimento prático dos recursos de SIEM/SOAR do Google Security Operations (antigo Chronicle) e das funcionalidades do Security Command Center, não teoria genérica de análise de segurança.

Tipos de pergunta: GCP-PSOE

Múltipla escolha80%

Escolha a única resposta certa entre quatro ou cinco opções — o formato básico da prova.

Resposta múltipla20%

Mais de uma resposta está certa e você precisa de todas; o enunciado diz quantas marcar.

Google Cloud confirma esses tipos de questão — não publica uma distribuição percentual; as proporções refletem nosso banco de questões alinhado ao exame.

Experimente cinco questões de GCP-PSOE

Cinco questões direto do nosso banco de Professional Security Operations Engineer. Responda uma — Alex explica o porquê.

O exame e o app são em inglês — estas questões de exemplo nós traduzimos.

Caça a ameaças1 / 5

Um threat hunter está analisando comportamento anômalo de usuários no Google SecOps e suspeita de movimento lateral. A ideia é identificar uma conta de usuário que se autentica a partir de um número incomum de endereços IP de origem distintos dentro de uma janela de 24 horas. Qual abordagem em YARA-L atende melhor a essa análise comportamental?

AlexExplicação completa do Alex

Para detecções comportamentais, use uma regra YARA-L multievento. Atribua o ID de usuário e o IP de origem dos eventos USER_LOGIN, agrupe por usuário na seção match ao longo de 24 h, calcule um outcome como $distinct_source_ips = count_distinct($src_ip) e dispare na seção condition quando esse outcome ultrapassar o limite escolhido. Isso segue a estrutura oficial do YARA-L: match correlaciona eventos, outcome faz as agregações e condition decide se a regra dispara.

Fontecloud.google.com

Gestão de dados2 / 5

Você está investigando um possível vazamento de dados e precisa determinar se há atraso na ingestão de logs de uma fonte crítica. Qual métrica do Health Hub ajuda você a identificar a latência de ingestão?

AlexExplicação completa do Alex

O Health Hub expõe o percentil 95 da diferença entre Last Event Time (quando o evento ocorreu na fonte) e Last Ingested (quando o SecOps o recebeu). Uma diferença alta sugere latência dentro do pipeline de ingestão do SecOps, enquanto uma diferença normal pode indicar que a fonte está enviando dados mais antigos ou históricos (ref.: docs.cloud.google.com/chronicle/docs/reports/data-health-monitoring-and-troubleshooting-dashboard). Essa métrica responde diretamente se o atraso na ingestão é um problema do pipeline ou da fonte. Por que não as outras? A contagem de Total Ingested Logs mede volume, não latência. Config Last Updated ajuda a correlacionar mudanças de configuração com falhas, mas não mede atraso. Erros de parser por hora indicam a saúde do parsing, não o timing da ingestão. A diferença entre Last Event Time e Last Ingested é o diagnóstico definitivo de latência.

Fontecloud.google.com

Engenharia de detecção3 / 5

Um engenheiro de detecção está escrevendo uma regra YARA-L para detectar tentativas de login malsucedidas e quer filtrar as correspondências com valores zero no campo userid. Segundo as boas práticas de YARA-L, qual abordagem ele deve usar?

AlexExplicação completa do Alex

No YARA-L 2.0, valores zero (strings vazias, 0, false) NÃO são filtrados automaticamente em todos os campos. O Rules Engine filtra valores zero implicitamente apenas para os placeholders da seção match; os demais campos de evento exigem exclusão explícita com != "" (ref.: docs.cloud.google.com/chronicle/docs/detection/yara-l-best-practices). Sem $e.principal.user.userid != "", os campos userid omitidos assumem "" por padrão e geram correspondências falso-positivas. Essa é uma boa prática documentada para reduzir falsos positivos. Por que não as outras? A filtragem automática NÃO vale para tudo — só os placeholders da seção match recebem a exclusão implícita de valores zero (ref.: docs.cloud.google.com/chronicle/docs/yara-l/match-syntax). Mover um campo para a seção outcome não impede a correspondência com valores vazios em events. O modificador nocase muda a sensibilidade a maiúsculas e minúsculas, não o tratamento de valores nulos.

Fontecloud.google.com

Observabilidade4 / 5

Você precisa criar uma política de alertas no Cloud Monitoring que dispare quando a taxa de ingestão de logs do SecOps cair abaixo de um limite, o que pode indicar falha de uma fonte de logs ou interrupção de rede. Qual métrica e qual condição você deve configurar?

AlexExplicação completa do Alex

Para detectar falhas em fontes de logs, crie uma política de alertas no Cloud Monitoring usando a métrica Chronicle Collector > Ingestion > Total ingested log count (ou Total ingested log size) com uma condição do tipo Metric absence. Ela dispara quando nenhum dado é recebido por uma duração determinada (ref.: docs.cloud.google.com/chronicle/docs/ingestion/ingestion-notifications-for-health-metrics). A configuração documentada: selecione a métrica de ingestão, agrupe por collector_id, defina a Rolling window em até 1 hora e configure Metric absence como tipo de condição, com um tempo de ausência para o disparo. Por que não as outras? O backlog do Pub/Sub monitora a profundidade da fila, não a ingestão específica do SecOps. A CPU do Compute Engine cair a zero é pouco confiável e não indica diretamente a parada do fluxo de logs. Entradas por segundo do Cloud Logging medem o throughput do Cloud Logging, não especificamente a saúde da ingestão do SecOps.

Fontecloud.google.com

303 questões, construídas como o exame

Cada domínio do exame GCP-PSOE tem questões suficientes no banco para você praticar a fundo. Um simulado apresenta 55 questões seguidas, no mesmo cronômetro de 120 minutos do dia do exame.

Ata de verificação: GCP-PSOE

Conferência do conteúdo com a Google Cloud4 de agosto de 2026

última verificação com a fonte oficial da Google Cloud

Cobertura do conteúdo13 objetivos oficiais

distribuídos em 6 domínios, segundo o guia oficial do exame

Tamanho do banco303 questões

= 5 simulados completos de 55 questões — nunca a mesma questão duas vezes

Cobertura de domíniostodos os 6 domínios no peso oficial

Platform operations 41 · Data management 39 · Threat hunting 56 · Detection engineering 74 · Incident response 61 · Observability 32

Validação canônica303 de 303

cada uma verificada com a documentação oficial da Google Cloud — resposta, opções e explicação, fonte citada

Metodologia documentada abertamente.Como as questões são feitas →

Preparação para GCP-PSOE

Quanto tempo você precisa depende da experiência prática que já tem. O resto é definido pelo fornecedor: como a prova é aplicada, quando você pode refazê-la e por quanto tempo a certificação continua válida.

A prova pode ser feita online, com supervisão remota, ou presencialmente em um centro de testes. A certificação vale 2 anos, e a recertificação é feita por meio de uma versão atualizada da prova durante o período de elegibilidade para renovação.

Seu plano: GCP-PSOE

Preparação

Tempo de estudo60–150 h

normalmente cerca de 60 h se você já trabalha com essas tecnologias, cerca de 150 h começando do zero

NívelAvançado
Vale ter antesNão há pré-requisitos formais. O ideal é ter mais de 3 anos de experiência na área de segurança, sendo pelo menos 1 ano usando as ferramentas de segurança do Google Cloud.

Dia da prova e depois

ModalidadeSupervisionado online ou centro de testes presencial
Política de repetiçãoPolítica padrão de repetição das certificações Google Cloud: 14 dias de espera após a primeira tentativa, 60 dias após a segunda tentativa, 365 dias após a terceira tentativa
Validade2 anos

Recertificação dentro do período de elegibilidade para renovação, por meio da versão atualizada do exame

As horas são a nossa própria estimativa de planejamento — a Google Cloud não publica um tempo de preparação para esta prova. Um ponto de partida para o seu calendário, não uma meta.

Erros comuns

Security Command Center (SCC) e Google Security Operations se sobrepõem tanto em propósito que, na pressão da prova, muita gente não consegue dizer qual ferramenta cuida de qual função. A confusão mais comum é entre o Event Threat Detection automatizado do SCC e as regras de detecção YARA-L customizadas do SecOps. Parser modifications e parser extensions atendem a propósitos diferentes de normalização de dados no SecOps, mas acabam misturadas em materiais de estudo que as tratam como intercambiáveis. As questões de incident response esperam familiaridade com o ciclo de vida completo do playbook SOAR, incluindo as etapas de case management e os fluxos de escalonamento, e não só a contenção básica. Logs Explorer, Log Analytics e BigQuery servem a cenários de investigação diferentes, e escolher o errado custa tempo mesmo quando a análise em si estaria correta.

Pontos de atenção: GCP-PSOE

  1. 01Chronicle/SecOps

    Não entender a arquitetura do Google Security Operations (Chronicle), o UDM e as regras de detecção

  2. 02Detection Rules

    Não conseguir escrever nem otimizar regras de detecção em YARA-L para identificar ameaças

  3. 03Log Ingestion

    Entender errado as fontes de log, os parsers e a normalização para o Unified Data Model

  4. 04SOAR Playbooks

    Não saber como projetar e implementar playbooks de resposta automatizada

  5. 05Threat Intelligence

    Deixar de lado os feeds de threat intelligence, a gestão de IOCs e os fluxos de enriquecimento

  6. 06Incident Response

    Não seguir os procedimentos corretos de resposta a incidentes, incluindo contenção, erradicação e revisão pós-incidente

O Pass-IT treina você exatamente nesses pontos fracos — adaptativo e espaçado →

Perguntas frequentes

Quais são os erros mais comuns no exame Professional Security Operations Engineer?

Os erros mais comuns incluem: Chronicle/SecOps, Detection Rules, Log Ingestion, SOAR Playbooks, Threat Intelligence, Incident Response. Concentre seu tempo de estudo nessas áreas para não perder pontos.

Como é o peso dos temas no exame Professional Security Operations Engineer?

Detection engineering é a maior seção, com 22%, seguida de incident response com 21% e threat hunting com 19%. Platform operations e data management ficam com 14% cada uma e observability com 10%. Seis décimos do exame são, portanto, detecção, hunting e resposta.

Security Operations Engineer ou Cloud Security Engineer?

O exame de Cloud Security Engineer é sobre construir os controles: configuração de acesso, proteção de dados e segurança de perímetro. Este é sobre operar a detecção e a resposta que ficam em cima disso, então ele cobra escrever detecções, caçar ameaças e lidar com incidentes. Se o seu dia a dia é um plantão de SOC e não uma revisão de arquitetura de segurança, este combina mais com você.

Que experiência o exame de Security Operations Engineer pressupõe?

Três anos ou mais de experiência na área de segurança, incluindo pelo menos um ano com as ferramentas de segurança do Google Cloud, como recomendação. O catálogo estima cerca de 100 horas. Experiência em outro SOC se aproveita bem, porque o exame cobra método tanto quanto produto.

Por quanto tempo vale a certificação de Security Operations Engineer?

Dois anos, com recertificação por meio de um exame atualizado dentro do período de elegibilidade para renovação. O Google Cloud não oferece nenhuma alternativa baseada em créditos.

Qual é a política de repetição do exame de Security Operations Engineer?

Quatorze dias após a primeira reprovação, 60 dias após a segunda e 365 dias após a terceira. O cronograma é o mesmo do restante da linha professional do Google Cloud.

O Pass-IT é uma ferramenta de estudo independente, sem afiliação com a Google Cloud nem endosso da Google Cloud; Google Cloud e os nomes dos exames são marcas dos respectivos titulares.

Uma certificação. Um único pagamento.

Acesso completo ao GCP-PSOE

Acesse todo o banco de questões desta certificação. Alex explica cada resposta, e seu Readiness Score mostra o que estudar em seguida.

Comprar acesso ao GCP-PSOE por $29.99Um único pagamento. Acesso vitalício a esta certificação.
Veja grátis se você está pronto20 questões. Sem cartão. Veja o que estudar antes de comprar.

Chegue a 80 % de preparação e passe — ou seu dinheiro de volta.

Como funciona o score →