
Container Supply Chain Security
SBOM (Syft, CycloneDX), penandatanganan image (Cosign, Sigstore), standar OCI, pemindaian kerentanan, keamanan registry
1Apa itu SBOM (Software Bill of Materials) dalam konteks keamanan container?
Apa itu SBOM (Software Bill of Materials) dalam konteks keamanan container?
Jawaban
SBOM adalah inventaris komprehensif dari semua komponen software yang terdapat dalam image container, termasuk library, dependensi, dan versinya. Memungkinkan identifikasi cepat kerentanan yang diketahui dan pelacakan komponen berisiko dalam supply chain. Generasi otomatis SBOM dengan tools seperti Syft atau CycloneDX telah menjadi praktik penting untuk menjaga visibilitas dependensi transitif dan memenuhi persyaratan kepatuhan.
2Format standar apa yang digunakan CycloneDX untuk merepresentasikan SBOM?
Format standar apa yang digunakan CycloneDX untuk merepresentasikan SBOM?
Jawaban
CycloneDX terutama menggunakan format JSON dan XML untuk merepresentasikan SBOM, sesuai dengan spesifikasi OWASP CycloneDX. Format terstruktur ini memungkinkan interoperabilitas antara berbagai tools keamanan dan memfasilitasi integrasi ke dalam pipeline CI/CD. Format JSON umumnya lebih disukai karena sifatnya yang ringan dan kemudahan parsing, sementara XML menawarkan validasi schema yang lebih ketat untuk lingkungan enterprise yang menuntut.
3Apa itu Cosign dalam ekosistem Sigstore?
Apa itu Cosign dalam ekosistem Sigstore?
Jawaban
Cosign adalah tool penandatanganan dan verifikasi artefak container yang dikembangkan sebagai bagian dari proyek Sigstore. Memungkinkan penandatanganan kriptografi image OCI dan verifikasi autentisitasnya tanpa memerlukan infrastruktur PKI yang kompleks. Cosign terintegrasi dengan mudah ke dalam workflow CI/CD dan mendukung tanda tangan keyless melalui OIDC, menyederhanakan manajemen kunci secara signifikan dibandingkan dengan metode tradisional seperti GPG.
Apa karakteristik utama standar OCI (Open Container Initiative) untuk image?
Apa yang dihasilkan Syft saat menganalisis image container?
+19 pertanyaan wawancara
Topik wawancara DevOps lainnya
Kontrol Versi & Git
Dasar-dasar Linux
Shell Scripting & Bash
Dasar-Dasar Networking
Dasar-Dasar Docker
Dasar-Dasar CI/CD
GitHub Actions
GitLab CI/CD
Jenkins
Dasar-dasar Kubernetes
Networking Kubernetes
Kubernetes Lanjutan
Ingress & API Gateway
Dasar-dasar Terraform
Terraform Lanjutan
Ansible & Configuration Management
Dasar-Dasar AWS
Dasar-Dasar Azure
Dasar-Dasar GCP
Monitoring & Prometheus
Logging & ELK Stack
Alerting & Incident Response
Cloud Identity & Secrets
Keamanan Pipeline CI/CD
Helm & Kubernetes
Keamanan Runtime & Cluster
Service Mesh & Istio
GitOps & ArgoCD
Progressive Delivery
Observability Terdistribusi
Disaster Recovery & Backup
Optimasi Performa
Optimasi Biaya Cloud
Prinsip SRE
Chaos Engineering
Platform Engineering
Kuasai DevOps untuk wawancara berikutnya
Akses semua pertanyaan, flashcards, tes teknis, latihan code review dan simulator wawancara.
Mulai gratis