Lộ trình
Google CloudAssociateTuần 4: Tối ưu & vận hànhBài 28 / 30

Ngày 28: Ôn tập tuần 4

Thời lượng: 45 phút
Mục tiêu: 2 nhiệm vụ chính
Tiến độ lộ trình
gcp-acengày 28
hoàn thành28 / 30 bài
Bối cảnh bài học

Tổng ôn IAM, security và operations bằng control matrix: xác định threat, scope, evidence, response và residual risk.

đọc hiểuthực hànhcheckpoint
Bài giảng hôm nay

Học hiểu, rồi mới thực hành

Tổng ôn IAM, security và operations bằng control matrix: xác định threat, scope, evidence, response và residual risk.

Bắt đầu đọc bài giảng

Nhiệm vụ bài học hôm nay

  • Ôn lại IAM, bảo mật, vận hành
  • Làm 15 câu trắc nghiệm tình huống
Instructor walkthrough

Bài giảng chi tiết: từ bài toán đến bằng chứng

Scenario xuyên suốt

Một workload GCP có IAM rộng, endpoint public, alert không actionable, log chứa dữ liệu nhạy cảm và không có owner khi incident xảy ra. Bài học yêu cầu review liên kết giữa identity, network, observability, cost và operations.

01Đọc bài toán

Xác định actor, workload, constraint và trạng thái cuối cần đạt.

02Vẽ luồng / boundary

Chỉ ra request, dependency, identity và failure domain trước khi chọn công cụ.

03Chọn và thực hành

Thay đổi nhỏ nhất trong lab cô lập; command nào cũng phải nói rõ nó kiểm tra điều gì.

04Kiểm chứng / recovery

Đối chiếu trạng thái thực tế, tạo một failure variant và ghi cách hoàn tác.

Cách nối lý thuyết với thực tế
  • Security review phải nối asset/threat với preventive, detective và corrective control; control sai layer không đóng gap.
  • IAM least privilege, private network/edge protection, secret/key safety và audit evidence là các boundary liên quan nhưng không thay thế nhau.
  • Operations maturity gồm SLO/signal, alert/runbook, incident owner, rollback, backup/restore và postmortem.
  • Cost/retention/cardinality và lifecycle là security/operations concern, không phải việc phụ sau deploy.

Control matrix thay cho checklist rời

Mỗi control cần asset → threat → scope → control → evidence → owner → severity → response → residual risk. IAM, network/edge, secret, monitoring, backup và lifecycle phải liên kết với nhau nhưng không gộp thành “bật security”.

Assessment và incident

Làm scenario theo framework requirement/boundary/control/evidence/trade-off. Trong incident, preserve evidence, contain tối thiểu, rollback có điều kiện, thông báo owner và tạo follow-up đo được. Review cả câu đúng do đoán để phát hiện confidence gap.

Gate

Pass khi matrix đủ, đạt 8/10 scenario, không có lỗi public access/credential/production target và hoàn thành variant nhóm lỗi lớn nhất. Nếu chưa, quay lại ngày 22–27 theo error log.

Terminal reference

Command list và cách dùng

Chạy từng lệnh theo đúng thứ tự. Trước các lệnh có thể tạo hoặc thay đổi tài nguyên, hãy kiểm tra profile, account và region.

Commands · read-only checkpoints
gcloud projects get-iam-policy LAB_PROJECT_ID --format="yaml(bindings)"
gcloud compute firewall-rules list --project=LAB_PROJECT_ID --format="table(name,priority,sourceRanges,targetTags,allowed)"
gcloud monitoring policies list --project=LAB_PROJECT_ID --format="table(displayName,enabled)"
gcloud storage buckets list --project=LAB_PROJECT_ID --format="table(name,iamConfiguration,publicAccessPrevention)"
Hands-on lab

Thực hành theo scenario

  1. Lập matrix 12 control cho một API + database + GKE/Cloud Run: asset, threat, scope, control, evidence, owner, severity, response và residual risk.
  2. Làm 10 scenario timed về overprivileged SA, public bucket, firewall, leaked key, 5xx, stale DNS, backup fail, log cost, drift và orphan resource.
  3. Thực hiện tabletop incident với timeline, evidence, containment, rollback, communication và follow-up; không thay đổi production.
  4. Review matrix với near-miss, đánh dấu control thiếu/duplicate và viết remediation theo priority/cost.
Evidence checkpoint

Kiểm chứng kết quả

Không coi lệnh chạy thành công là đủ. Hãy đối chiếu output với trạng thái mong đợi:

  • Matrix có 12 control và owner/evidence.
  • 10 scenario đạt tối thiểu 8/10 không tra cứu.
  • Incident drill có timeline/containment/rollback.
  • Residual risk và review date rõ.
  • Không có safety error nghiêm trọng và remediation có pass criteria.
Transfer to exam / production

Bẫy thường gặp và trade-off

Câu hỏi ACE thường yêu cầu “most secure/operationally efficient” trong nhiều đáp án có thể chạy. Ưu tiên scope nhỏ, evidence, automation vừa đủ và failure/recovery thực tế.

Checkpoint · 3 phút

Kiểm tra nhanh

Câu hỏi: Một service account có quyền rộng, log chứa token và alert chỉ theo CPU. Review ưu tiên nào đúng nhất?

Kết thúc bài

Checklist trước khi sang Ngày 2