
Container Supply Chain Security
SBOM (Syft, CycloneDX), Image-Signierung (Cosign, Sigstore), OCI-Standards, Vulnerability-Scanning, Registry-Sicherheit
1Was ist ein SBOM (Software Bill of Materials) im Kontext der Container-Sicherheit?
Was ist ein SBOM (Software Bill of Materials) im Kontext der Container-Sicherheit?
Antwort
Ein SBOM ist ein umfassendes Inventar aller in einem Container-Image enthaltenen Softwarekomponenten, einschließlich Bibliotheken, Abhängigkeiten und deren Versionen. Es ermöglicht die schnelle Identifizierung bekannter Schwachstellen und die Verfolgung riskanter Komponenten in der Supply Chain. Die automatisierte SBOM-Generierung mit Tools wie Syft oder CycloneDX ist zur wesentlichen Praxis geworden, um Sichtbarkeit über transitive Abhängigkeiten zu behalten und Compliance-Anforderungen zu erfüllen.
2Welches Standardformat verwendet CycloneDX zur Darstellung eines SBOM?
Welches Standardformat verwendet CycloneDX zur Darstellung eines SBOM?
Antwort
CycloneDX verwendet hauptsächlich JSON- und XML-Formate zur Darstellung von SBOMs gemäß der OWASP CycloneDX-Spezifikation. Diese strukturierten Formate ermöglichen Interoperabilität zwischen verschiedenen Sicherheitstools und erleichtern die Integration in CI/CD-Pipelines. Das JSON-Format wird aufgrund seiner Leichtgewichtigkeit und einfachen Parsbarkeit generell bevorzugt, während XML strengere Schemavalidierung für anspruchsvolle Unternehmensumgebungen bietet.
3Was ist Cosign im Sigstore-Ökosystem?
Was ist Cosign im Sigstore-Ökosystem?
Antwort
Cosign ist ein Tool zur Signierung und Verifizierung von Container-Artefakten, das im Rahmen des Sigstore-Projekts entwickelt wurde. Es ermöglicht die kryptografische Signierung von OCI-Images und die Verifizierung ihrer Authentizität, ohne komplexe PKI-Infrastruktur zu benötigen. Cosign lässt sich einfach in CI/CD-Workflows integrieren und unterstützt keyless Signaturen via OIDC, was die Schlüsselverwaltung im Vergleich zu traditionellen Methoden wie GPG erheblich vereinfacht.
Was ist das Hauptmerkmal des OCI (Open Container Initiative) Standards für Images?
Was generiert Syft beim Analysieren eines Container-Images?
+19 Interview-Fragen
Weitere DevOps-Interviewthemen
Versionskontrolle & Git
Linux-Grundlagen
Shell Scripting & Bash
Networking-Grundlagen
Docker-Grundlagen
CI/CD-Grundlagen
GitHub Actions
GitLab CI/CD
Jenkins
Kubernetes-Grundlagen
Kubernetes-Networking
Kubernetes Fortgeschritten
Ingress & API Gateway
Terraform-Grundlagen
Terraform Fortgeschritten
Ansible & Configuration Management
AWS-Grundlagen
Azure-Grundlagen
GCP-Grundlagen
Monitoring & Prometheus
Logging & ELK Stack
Alerting & Incident Response
Cloud Identity & Secrets
CI/CD-Pipeline-Sicherheit
Helm & Kubernetes
Runtime- und Cluster-Sicherheit
Service Mesh & Istio
GitOps & ArgoCD
Progressive Delivery
Verteilte Observability
Disaster Recovery & Backup
Performance-Optimierung
Cloud-Kostenoptimierung
SRE-Prinzipien
Chaos Engineering
Platform Engineering
Meistere DevOps für dein nächstes Interview
Zugang zu allen Fragen, Flashcards, technischen Tests, Code-Review-Übungen und Interview-Simulatoren.
Kostenlos starten