
Container Supply Chain Security
SBOM (Syft, CycloneDX), firma di immagini (Cosign, Sigstore), standard OCI, scansione delle vulnerabilità, sicurezza dei registry
1Cos'è un SBOM (Software Bill of Materials) nel contesto della sicurezza dei container?
Cos'è un SBOM (Software Bill of Materials) nel contesto della sicurezza dei container?
Risposta
Un SBOM è un inventario completo di tutti i componenti software contenuti in un'immagine container, incluse librerie, dipendenze e relative versioni. Consente l'identificazione rapida di vulnerabilità note e il tracciamento di componenti a rischio nella supply chain. La generazione automatica di SBOM con strumenti come Syft o CycloneDX è diventata una pratica essenziale per mantenere la visibilità sulle dipendenze transitive e soddisfare i requisiti di conformità.
2Quale formato standard è utilizzato da CycloneDX per rappresentare un SBOM?
Quale formato standard è utilizzato da CycloneDX per rappresentare un SBOM?
Risposta
CycloneDX utilizza principalmente i formati JSON e XML per rappresentare gli SBOM, in conformità con la specifica OWASP CycloneDX. Questi formati strutturati consentono l'interoperabilità tra diversi strumenti di sicurezza e facilitano l'integrazione nelle pipeline CI/CD. Il formato JSON è generalmente preferito per la sua leggerezza e facilità di parsing, mentre XML offre una validazione dello schema più rigorosa per ambienti enterprise esigenti.
3Cos'è Cosign nell'ecosistema Sigstore?
Cos'è Cosign nell'ecosistema Sigstore?
Risposta
Cosign è uno strumento di firma e verifica di artefatti container sviluppato nell'ambito del progetto Sigstore. Consente la firma crittografica di immagini OCI e la verifica della loro autenticità senza richiedere un'infrastruttura PKI complessa. Cosign si integra facilmente nei workflow CI/CD e supporta firme keyless tramite OIDC, semplificando notevolmente la gestione delle chiavi rispetto ai metodi tradizionali come GPG.
Qual è la caratteristica principale dello standard OCI (Open Container Initiative) per le immagini?
Cosa genera Syft quando analizza un'immagine container?
+19 domande da colloquio
Altri argomenti di colloquio DevOps
Controllo di versione & Git
Fondamenti di Linux
Shell Scripting & Bash
Fondamenti di Networking
Fondamenti di Docker
Fondamenti di CI/CD
GitHub Actions
GitLab CI/CD
Jenkins
Fondamenti di Kubernetes
Networking di Kubernetes
Kubernetes Avanzato
Ingress & API Gateway
Fondamenti di Terraform
Terraform Avanzato
Ansible & Configuration Management
Fondamenti di AWS
Fondamenti di Azure
Fondamenti di GCP
Monitoring e Prometheus
Logging & ELK Stack
Alerting e Incident Response
Cloud Identity & Secrets
Sicurezza delle Pipeline CI/CD
Helm & Kubernetes
Sicurezza Runtime e Cluster
Service Mesh & Istio
GitOps & ArgoCD
Progressive Delivery
Observability Distribuita
Disaster Recovery & Backup
Ottimizzazione delle prestazioni
Ottimizzazione dei Costi Cloud
Principi SRE
Chaos Engineering
Platform Engineering
Padroneggia DevOps per il tuo prossimo colloquio
Accedi a tutte le domande, flashcards, test tecnici, esercizi di code review e simulatori di colloquio.
Inizia gratis