DevOps

Container Supply Chain Security

SBOM (Syft, CycloneDX)、イメージ署名 (Cosign, Sigstore)、OCI 標準、脆弱性スキャン、レジストリセキュリティ

22 面接問題·
Senior
1

コンテナセキュリティの文脈における SBOM (Software Bill of Materials) とは何ですか?

回答

SBOM は、ライブラリ、依存関係、およびそれらのバージョンを含む、コンテナイメージに含まれるすべてのソフトウェアコンポーネントの包括的なインベントリです。既知の脆弱性を迅速に特定し、サプライチェーン内のリスクのあるコンポーネントを追跡できます。Syft や CycloneDX などのツールによる SBOM の自動生成は、推移的依存関係の可視性を維持し、コンプライアンス要件を満たすための必須プラクティスとなっています。

2

CycloneDX が SBOM を表現するために使用する標準形式は何ですか?

回答

CycloneDX は、OWASP CycloneDX 仕様に従って、主に JSON と XML 形式を使用して SBOM を表現します。これらの構造化された形式は、異なるセキュリティツール間の相互運用性を可能にし、CI/CD パイプラインへの統合を容易にします。JSON 形式は軽量で解析しやすいため一般的に好まれ、XML は厳しいエンタープライズ環境向けにより厳格なスキーマ検証を提供します。

3

Sigstore エコシステムにおける Cosign とは何ですか?

回答

Cosign は、Sigstore プロジェクトの一部として開発されたコンテナアーティファクトの署名および検証ツールです。複雑な PKI インフラストラクチャを必要とせずに、OCI イメージを暗号的に署名し、その真正性を検証できます。Cosign は CI/CD ワークフローに簡単に統合でき、OIDC 経由のキーレス署名をサポートし、GPG などの従来の方法と比較してキー管理を大幅に簡素化します。

4

イメージに対する OCI (Open Container Initiative) 標準の主な特徴は何ですか?

5

コンテナイメージの分析時に Syft は何を生成しますか?

+19 面接問題

次の面接に向けてDevOpsをマスター

すべての問題、flashcards、技術テスト、コードレビュー演習、面接シミュレーターにアクセス。

無料で始める