
Container Supply Chain Security
SBOM (Syft, CycloneDX), firma de imágenes (Cosign, Sigstore), estándares OCI, escaneo de vulnerabilidades, seguridad de registros
1¿Qué es un SBOM (Software Bill of Materials) en el contexto de la seguridad de contenedores?
¿Qué es un SBOM (Software Bill of Materials) en el contexto de la seguridad de contenedores?
Respuesta
Un SBOM es un inventario exhaustivo de todos los componentes de software contenidos en una imagen de contenedor, incluyendo bibliotecas, dependencias y sus versiones. Permite identificar rápidamente vulnerabilidades conocidas y rastrear componentes en riesgo dentro de la supply chain. La generación automática de SBOM con herramientas como Syft o CycloneDX se ha convertido en una práctica esencial para mantener visibilidad sobre las dependencias transitivas y cumplir con los requisitos de conformidad.
2¿Qué formato estándar utiliza CycloneDX para representar un SBOM?
¿Qué formato estándar utiliza CycloneDX para representar un SBOM?
Respuesta
CycloneDX utiliza principalmente formatos JSON y XML para representar SBOM, de acuerdo con la especificación OWASP CycloneDX. Estos formatos estructurados permiten la interoperabilidad entre diferentes herramientas de seguridad y facilitan la integración en pipelines CI/CD. El formato JSON es generalmente preferido por su ligereza y facilidad de parsing, mientras que XML ofrece una validación de esquema más estricta para entornos empresariales exigentes.
3¿Qué es Cosign en el ecosistema Sigstore?
¿Qué es Cosign en el ecosistema Sigstore?
Respuesta
Cosign es una herramienta de firma y verificación de artefactos de contenedores desarrollada como parte del proyecto Sigstore. Permite firmar criptográficamente imágenes OCI y verificar su autenticidad sin requerir una infraestructura PKI compleja. Cosign se integra fácilmente en flujos de trabajo CI/CD y soporta firmas keyless mediante OIDC, simplificando considerablemente la gestión de claves en comparación con métodos tradicionales como GPG.
¿Cuál es la característica principal del estándar OCI (Open Container Initiative) para imágenes?
¿Qué genera Syft al analizar una imagen de contenedor?
+19 preguntas de entrevista
Otros temas de entrevista DevOps
Control de versiones & Git
Fundamentos de Linux
Shell Scripting & Bash
Fundamentos de Networking
Fundamentos de Docker
Fundamentos de CI/CD
GitHub Actions
GitLab CI/CD
Jenkins
Fundamentos de Kubernetes
Networking de Kubernetes
Kubernetes Avanzado
Ingress & API Gateway
Fundamentos de Terraform
Terraform Avanzado
Ansible & Configuration Management
Fundamentos de AWS
Fundamentos de Azure
Fundamentos de GCP
Monitoreo y Prometheus
Logging & ELK Stack
Alerting e Incident Response
Cloud Identity & Secrets
Seguridad de Pipelines CI/CD
Helm & Kubernetes
Seguridad Runtime y Cluster
Service Mesh & Istio
GitOps & ArgoCD
Progressive Delivery
Observabilidad Distribuida
Disaster Recovery & Backup
Optimización del Rendimiento
Optimización de Costos en la Nube
Principios de SRE
Chaos Engineering
Platform Engineering
Domina DevOps para tu próxima entrevista
Accede a todas las preguntas, flashcards, tests técnicos, ejercicios de code review y simuladores de entrevista.
Empieza gratis