DevOps

Container Supply Chain Security

SBOM (Syft, CycloneDX), Image-Signierung (Cosign, Sigstore), OCI-Standards, Vulnerability-Scanning, Registry-Sicherheit

22 Interview-Fragen·
Senior
1

Was ist ein SBOM (Software Bill of Materials) im Kontext der Container-Sicherheit?

Antwort

Ein SBOM ist ein umfassendes Inventar aller in einem Container-Image enthaltenen Softwarekomponenten, einschließlich Bibliotheken, Abhängigkeiten und deren Versionen. Es ermöglicht die schnelle Identifizierung bekannter Schwachstellen und die Verfolgung riskanter Komponenten in der Supply Chain. Die automatisierte SBOM-Generierung mit Tools wie Syft oder CycloneDX ist zur wesentlichen Praxis geworden, um Sichtbarkeit über transitive Abhängigkeiten zu behalten und Compliance-Anforderungen zu erfüllen.

2

Welches Standardformat verwendet CycloneDX zur Darstellung eines SBOM?

Antwort

CycloneDX verwendet hauptsächlich JSON- und XML-Formate zur Darstellung von SBOMs gemäß der OWASP CycloneDX-Spezifikation. Diese strukturierten Formate ermöglichen Interoperabilität zwischen verschiedenen Sicherheitstools und erleichtern die Integration in CI/CD-Pipelines. Das JSON-Format wird aufgrund seiner Leichtgewichtigkeit und einfachen Parsbarkeit generell bevorzugt, während XML strengere Schemavalidierung für anspruchsvolle Unternehmensumgebungen bietet.

3

Was ist Cosign im Sigstore-Ökosystem?

Antwort

Cosign ist ein Tool zur Signierung und Verifizierung von Container-Artefakten, das im Rahmen des Sigstore-Projekts entwickelt wurde. Es ermöglicht die kryptografische Signierung von OCI-Images und die Verifizierung ihrer Authentizität, ohne komplexe PKI-Infrastruktur zu benötigen. Cosign lässt sich einfach in CI/CD-Workflows integrieren und unterstützt keyless Signaturen via OIDC, was die Schlüsselverwaltung im Vergleich zu traditionellen Methoden wie GPG erheblich vereinfacht.

4

Was ist das Hauptmerkmal des OCI (Open Container Initiative) Standards für Images?

5

Was generiert Syft beim Analysieren eines Container-Images?

+19 Interview-Fragen

Meistere DevOps für dein nächstes Interview

Zugang zu allen Fragen, Flashcards, technischen Tests, Code-Review-Übungen und Interview-Simulatoren.

Kostenlos starten