セキュリティ

Gemini Enterprise Agent PlatformでAPIキーの取得が失敗する原因と対処法

G-gen の菊池です。Gemini Enterprise Agent Platform(旧称 Vertex AI)の画面で「API キーの取得」を行う際に発生するエラーの原因と、その推奨される対処法について解説します。 事象 原因 原因となる組織ポリシー サービスアカウントにバインドされた AP…

Agent Registryを徹底解説!

G-gen の杉村です。当記事では、Google Cloud の Agent Registry について徹底解説します。AI エージェントや MCP サーバーの統合管理・ディスカバリを担う当サービスの機能やアーキテクチャを解説します。 概要 Agent Registry とは メリット 構成イメージ …

プロンプトインジェクションの解説とGoogle Cloudによる対策

G-gen の本間です。当記事では、大規模言語モデル(LLM)や AI ツールに対するプロンプトインジェクション攻撃について解説します。また、Google Cloud を使った対策方法を紹介します。 プロンプトインジェクションについて プロンプトインジェクションとは …

Agent Gatewayを徹底解説!

G-gen の杉村です。当記事では、Google Cloud の AI エージェント向けネットワークセキュリティ機能である Agent Gateway について解説し、仕様の把握や設計時の考慮事項の検討に役立つ情報を提供します。 概要 Agent Gateway とは アーキテクチャ メリット …

Google SecOpsのPlaybooksでアラート対応を自動化する(GitHub編)

G-gen の武井です。当記事では、Google SecOps で検知したアラートの是正対応を Playbooks で自動化する方法を解説します。 はじめに Google SecOps とは Playbooks(ハンドブック)とは 検証の流れ カスタムルールの設定 インテグレーションの設定 インテグ…

Google SecOpsにGitHubの監査ログを取り込む

G-gen の武井です。当記事では、Google が提供する SIEM / SOAR 製品である Google SecOps に、GitHub の監査ログを取り込む方法について解説します。 はじめに Google SecOps とは データフィードとは 設定の流れ Google Cloud の設定 サービスアカウント C…

Cloud Storageの非公開バケットで静的ウェブサイトをホスティングする

G-gen の高宮です。当記事では、Cloud Storage バケットをバックエンドとして、安全に静的ウェブサイトをホスティングする手順を解説します。 はじめに Cloud Storage とは 静的 Web サイトホスティングの手法 各手法の比較 事前準備 バックエンドバケットへ…

Google Cloudのセキュリティ対策を5つの観点で徹底整理

G-gen の武井です。当記事では、Google Cloud のセキュリティ対策を観点ごとに整理し、網羅的にまとめます。 はじめに 全体像 証跡管理 概要 関連サービス・機能 Cloud Audit Logs Cloud Logging Cloud Asset Inventory 予防的統制(統制の基盤を整備する) …

Google SecOpsのAIエージェントでアラートの一次対応を自動化する

G-gen の三浦です。当記事では、Google SecOps の AI エージェントである トリアージと調査エージェント(TIN)と、それを Playbook に組み込む エージェントの自動化(Agentic Automation)を使い、アラートの一次対応を自動化した結果を紹介します。 概要 …

Google CloudのAgent Identityを解説

G-gen の佐々木です。当記事では、Google Cloud にデプロイした AI エージェントに固有のアイデンティティを付与する Agent Identity の仕組みと、Agent Identity を用いた認証方式について解説します。 概要 Agent Identity とは サービスアカウントとの違…

共有ドライブの操作別に必要なアクセス権を解説

G-gen の西田です。当記事では、Google Workspace の共有ドライブのデータに対する操作に対して必要なアクセス権について解説します。 共有ドライブのアクセス権の仕組み 共有ドライブの最上位レベルでのアクセス権付与 個別ファイルでのアクセス権付与 外部…

Built-in defense: The next evolution of Security Command Center for AI-era(Google Cloud Next '26速報)

G-gen の武井です。当記事では、Google Cloud Next '26 in Las Vegas のブレイクアウトセッション「Built-in defense: The next evolution of Security Command Center for AI-era」について、速報レポートをお届けします。 G-gen Tech Blog では、現地でイ…

8 Tips to Agentic Security Operations in 18 Minutes(Google Cloud Next '26速報)

G-gen の山崎です。当記事は、Google Cloud Next '26 in Las Vegas の2日目に行われたライトニングトークセッション「8 Tips to Agentic Security Operations in 18 Minutes」のレポートです。 G-gen Tech Blog では、現地でイベントに参加したメンバーや、…

Secure what's next: AI-driven defense for the enterprise(Google Cloud Next '26速報)

G-gen の武井です。当記事では、Google Cloud Next '26 in Las Vegas のセッション「Secure what's next: AI-driven defense for the enterprise」について、速報レポートをお届けします。 G-gen Tech Blog では、現地でイベントに参加したメンバーや、日本…

IAM拒否ポリシー(Deny policies)を使用してプロジェクトの削除を防止する

G-gen の佐々木です。当記事では、IAM 拒否ポリシーを使用して Google Cloud プロジェクトの削除を防止する方法を解説します。 プロジェクト削除の防止方法 IAM 拒否ポリシー(Deny Policy) リーエン(Lien) 拒否ポリシーとリーエンの比較 拒否ポリシーの…

2段階認証が原因でGoogleアカウントにログインできない場合の解決策

Google アカウントでは、2段階認証として登録した携帯電話の番号が使えなくなったなどの理由で、アカウントからロックアウトされてしまう場合があります。当記事では、アカウントにログインできなくなった場合の解決策と復旧手順を解説します。 アカウントか…

共有ドライブの外部共有を制限する3つの方法

G-gen の堂原です。当記事では、Google Workspace の共有ドライブにおいて、ファイルやフォルダが組織外へ共有されてしまうことを防ぐ方法を紹介します。「アクセスレベルによる制限」、「共有ドライブレベルでの制限」そして「管理コンソールを用いた組織部…

BigQueryのデータマスキング機能を解説

G-gen のminです。BigQuery のデータマスキング機能を解説します。データマスキングを使うと、機密情報をマスキングして特定できない形でクエリ結果に表示させることができ、分析を阻害せずにデータを保護することができます。 データマスキングとは 概要 列…

Gmailで特定のアドレス・ドメイン以外との送受信を制限する

G-gen の堂原です。当記事では、Google Workspace の Gmail で、メールの送受信を特定のメールアドレスやドメインとの間にだけ許可し、それ以外は制限する方法について解説します。 はじめに 当記事について 仕様 手順1 : アドレスリスト作成 手順1-1 : アド…

Google SecOps MCP serverを使ってみた

G-gen の三浦です。当記事では、Gemini CLI から Google SecOps MCP server を使用して、ケース確認からログ調査までを自然言語で要約した検証結果を紹介します。 前提知識 Google SecOps とは Gemini CLI とは 概要 Google SecOps MCP server とは 使用可能…

Google SecOpsとAWSのログ連携をキーレス認証で実現する

G-gen の武井です。当記事では、Google が提供する SIEM/SOAR 製品である Google SecOps と AWS のログ連携をキーレス認証で実現する方法について解説します。 前提知識 Google SecOps データフィード キーレス認証 過去記事との相違 AWS の設定 カスタム IA…

Google SecOpsにAWS CloudTrailログを取り込む

G-gen の武井です。当記事では、Google が提供する SIEM/SOAR 製品である Google SecOps に、AWS CloudTrail ログを取り込む方法について解説します。 はじめに Google SecOps とは データフィードとは 設定の流れ AWS の設定 S3 バケット SQS(Simple Queue…

Google SecOpsにAWSのVPC Flow Logsを取り込む

G-gen の武井です。当記事では Google SecOps に AWS の VPC Flow Logs を取り込む方法について解説します。 はじめに Google SecOps とは データフィードとは 設定の流れ AWS の設定 S3 バケット VPC VPC Flow Logs EC2 インスタンス IAM データフィードの…

SAMLでGoogle Cloudにシングルサインオンする方法(Workforce IdentityによるOktaからのSSO)

G-gen の武井です。当記事では Workforce Identity 連携を構成し、Google Cloud にアクセスする方法を解説します。IdP として Okta を、連携方法として SAML 2.0 を選択したケースの手順を紹介します。 はじめに Workforce Identity 連携とは 設定の流れ ユ…

Looker Studioで表示データを閲覧ユーザに応じて制御する方法

G-gen の齊間です。Looker Studio で作成したレポートにおいて、閲覧ユーザーに応じて表示するデータを制御したい(出し分けたい)場合があります。当記事では、そのための主要な3つの方法と、それぞれの設定手順や注意点を解説します。 概要 手法1. メール…

WindowsのイベントログをGoogle SecOpsで収集してクエリしてみた

G-gen の三浦です。当記事では、Windows Server のイベントログを Google SecOps で分析する方法を解説します。 概要 Google SecOps とは Bindplane とは 検証概要 構成図 前提条件 検証の流れ Bindplane コレクタの設定 Bindplane コレクタのインストール G…

Google AI Studio vs Agent Platform。違いや選び方を解説

G-gen の杉村です。Google の生成 AI 開発ツールである Gemini Enterprise Agent Platform(旧称 Vertex AI)と Google AI Studio の違いや、それぞれのユースケースについて解説します。 概要 Agent Platform と Google AI Studio 差異の一覧 選定の基本的…

Google SecOps(Google Security Operations)を徹底解説!

G-gen の武井です。当記事では、Google Cloud が提供するセキュリティ運用プラットフォームである Google SecOps を徹底解説します。 Google SecOps とは 概要 主な特徴 主な機能 エディションと料金体系 用語と機能 Security Information and Event Managem…

Professional Security Operations Engineer試験対策マニュアル

Google Cloud プロダクトを中心としたセキュリティオペレーション担当者向けの認定資格である Professional Security Operations Engineer 試験について、合格に向けて役立つ情報をご紹介します。 試験情報 PSOE 試験とは 難易度 他の認定試験との違い 出題…

reCAPTCHAの料金体系を解説

G-gen のkiharuです。当記事では、reCAPTCHA の料金体系について解説します。 はじめに reCAPTCHA とは Classic と Enterprise 料金ティア 3つの料金ティア ティアの適用 料金単価と無料枠 料金表 無料枠 はじめに reCAPTCHA とは reCAPTCHA は、スパムや不…

Gateway APIで作成したロードバランサーにCloud ArmorとIAPを構成する

G-gen の佐々木です。当記事では、GKE で Gateway API を使用する際に、作成されたアプリケーションロードバランサーに対して Cloud Armor セキュリティポリシーと IAP を構成する方法を解説します。 はじめに GKE における Gateway API Cloud Armor とは Id…

IAPで組織外のGoogleアカウントを認証する方法

G-genの杉村です。Google Cloud の Identity-Aware Proxy(IAP)で、プロジェクトの所属組織とは異なる Google Workspace 組織の Google アカウントからのアクセスを許可する方法を解説します。 はじめに Identity-Aware Proxy(IAP)とは デフォルトの挙動…

Cloud StorageのIPアドレスフィルタリングを解説

G-genの福井です。Cloud Storage バケットへのアクセスを送信元 IP アドレスに基づいて制御する IP フィルタリング機能の概要と設定方法、そして VPC Service Controls との違いについて解説します。 はじめに Cloud Storage の IP フィルタリングとは 機能…

Cisco Duoの強化されたGoogle Workspace連携機能を試してみた

全国の G-gen ファンのみなさま、はじめまして。Cisco Systems のセキュリティ SE の稲澤です。今回、G-gen の Google Workspace 検証環境を使い、当社の Cisco Duo との連携テストを行う機会を得たため、内容を記事にまとめました。 当記事は、Cisco System…

データポータルで閲覧者メールアドレスに基づき表示データを動的に制限

G-gen の min です。データポータル(英名 Data Studio、旧称 Looker Studio)レポートに表示するデータを、閲覧者のメールアドレスに基づいて動的に制限する方法を解説します。 概要 設定方法 検証 データソースへのアクセスを許可した場合 データソースへ…

Chrome Enterprise Premiumでブラウザのセキュリティを強化してみた

G-gen の三浦です。当記事では、Chrome Enterprise Premium を利用して Web ブラウザのセキュリティを強化する方法を紹介します。 概要 Chrome Enterprise Premium とは Core と Premium 検証手順 URL フィルタリングの検証 設定手順 動作確認 DLP の検証 設…

Event Threat Detectionのカスタムモジュールを解説

G-gen の杉村です。当記事では、Google Cloud のセキュリティサービスである Security Command Center の機能の1つ、Event Threat Detection のカスタムモジュールについて解説します。また、あわせてミュートルールの作成方法についても触れます。 概要 Eve…

Googleドライブの「やってはいけない」。ファイルをインターネット公開しない設定

G-genの杉村です。Google ドライブのファイル共有は非常に便利ですが、設定を誤ると意図せず情報が公開されてしまう可能性があります。本記事では、Google ドキュメント、Google スプレッドシート、Google スライドなどを安全に共有するための設定方法と注意…

VPC Service Controls境界でのサービスアカウントIP制限をデータポータルで試してみた

G-gen の min です。データポータル(英名 Data Studio、旧称 Looker Studio)でデータソースに対する認証にサービスアカウントを使っているとき、VPC Service Controls による IP アドレス制限がどのように適用されるかを検証しました。 概要 環境構築 サー…

Cloud Run Threat Detectionを検証してみた

G-gen の三浦です。当記事では、Cloud Run Threat Detection を検証した結果を紹介します。 概要 Cloud Run Threat Detection とは 2つの検出機能 Artifact Analysis との違い 注意事項 検証内容 検証 脅威検出機能の有効化 Cloud Run のデプロイ ディレクト…

What’s new with IAM and Org Policy : Access risk, at-scale governance and AI(Google Cloud Next '25セッションレポート)

G-gen の山崎です。本記事は Google Cloud Next '25 in Las Vegas の1日目に行われたブレイクアウトセッション「What’s new with IAM and Org Policy : Access risk, at-scale governance and AI」のレポートです。 他の Google Cloud Next '25 の関連記事は…

What​​’s next for security professionals(Google Cloud Next '25セッションレポート)

G-gen の道下です。本記事は Google Cloud Next '25 in Las Vegas の 2日目に行われたスポットライトセッション「What​​’s next for security professionals」のレポートです。 他の Google Cloud Next '25 の関連記事は Google Cloud Next '25 カテゴリの記…

Cloud Runから内部ネットワーク経由で別プロジェクトのCloud Runを呼び出す

G-gen の佐々木です。当記事では、Private Service Connect を使用して、Cloud Run サービスから別のプロジェクトにある Cloud Run サービスを内部ネットワーク経由で呼び出す方法を解説します。 Cloud Run 同士のプライベートアクセス 呼び出し元アクセス制…

Cloud Runでロードバランサを使用せずIdentity-Aware Proxy(IAP)を構成する

G-gen の佐々木です。当記事では、Cloud Run サービスに、ロードバランサーなしで直接 Identity-Aware Proxy(IAP)を構成する方法について解説します。 前提知識 Cloud Run Identity-Aware Proxy(IAP) Cloud Run を IAP でアクセス制御する方法 ロードバ…

Dataplexによる権限管理の仕組みを徹底解説

G-gen の杉村です。Google Cloud の Dataplex を活用することで、BigQuery や Cloud Storage などで構成された データ分析基盤の権限管理を抽象化して、簡素に運用することができます。当記事では、Dataplex による権限管理の仕組みを、図を交えて解説します…

Model Armorを徹底解説!

G-gen の杉村です。生成 AI のプロンプトおよびレスポンスのスクリーニングサービスである、Google Cloud の Model Armor を解説します。 概要 Model Armor とは 使用方法 対応言語 ユースケース 料金 検知機能 テンプレート テンプレートとは フィルタ Enfo…

IAMの基本ロールがアップデート

G-gen の武井です。当記事では、IAM における基本ロールのアップデートについて解説します。 概要 変更の内容 基本ロールとは 違いの解説 概要 BigQuery に関する権限の差 Cloud Storage に関する権限の差 組織管理に関する権限の差 まとめ diff Owner ロー…

Cloud Runの呼び出し元IAMチェックを無効化してサービスを公開する

G-gen の佐々木です。当記事では Cloud Run における呼び出し元 IAM チェックの無効化について解説します。 前提知識 Cloud Run について Cloud Run 呼び出し元の IAM 認証 呼び出し元 IAM チェックの無効化 概要 ユースケース 手順 必要な IAM 権限 コンソ…

distrolessでコンテナイメージの脆弱性に対処してみた

G-gen の三浦です。当記事では、distroless という Google が提供するコンテナイメージを使って、イメージの脆弱性に対処する方法を紹介します。 distroless とは 検証の流れ 検証準備 ディレクトリ構成 Dockerfile main.py requirements.txt API の有効化 …

Google VaultでGoogle Workspaceのデータ保持とコンプライアンス対応を強化する方法

G-gen の三浦です。当記事では、Google Workspace の Google Vault(以下、Vault)を使用して、データ管理やコンプライアンス対応に役立つ方法を紹介します。 概要 Google Vault とは 前提条件 検証内容 動作確認 事前設定 データ保持ルールの設定 案件の作…