
Container Supply Chain Security
SBOM (Syft, CycloneDX), assinatura de imagens (Cosign, Sigstore), padrões OCI, scan de vulnerabilidades, segurança de registries
1O que é um SBOM (Software Bill of Materials) no contexto da segurança de contêineres?
O que é um SBOM (Software Bill of Materials) no contexto da segurança de contêineres?
Resposta
Um SBOM é um inventário abrangente de todos os componentes de software contidos em uma imagem de contêiner, incluindo bibliotecas, dependências e suas versões. Permite identificar rapidamente vulnerabilidades conhecidas e rastrear componentes de risco na supply chain. A geração automática de SBOM com ferramentas como Syft ou CycloneDX tornou-se uma prática essencial para manter visibilidade sobre dependências transitivas e atender aos requisitos de conformidade.
2Qual formato padrão é usado pelo CycloneDX para representar um SBOM?
Qual formato padrão é usado pelo CycloneDX para representar um SBOM?
Resposta
CycloneDX utiliza principalmente formatos JSON e XML para representar SBOM, de acordo com a especificação OWASP CycloneDX. Esses formatos estruturados permitem interoperabilidade entre diferentes ferramentas de segurança e facilitam a integração em pipelines CI/CD. O formato JSON é geralmente preferido por sua leveza e facilidade de parsing, enquanto XML oferece validação de schema mais rigorosa para ambientes corporativos exigentes.
3O que é Cosign no ecossistema Sigstore?
O que é Cosign no ecossistema Sigstore?
Resposta
Cosign é uma ferramenta de assinatura e verificação de artefatos de contêineres desenvolvida como parte do projeto Sigstore. Permite assinar criptograficamente imagens OCI e verificar sua autenticidade sem exigir infraestrutura PKI complexa. Cosign integra-se facilmente em workflows CI/CD e suporta assinaturas keyless via OIDC, simplificando consideravelmente o gerenciamento de chaves em comparação com métodos tradicionais como GPG.
Qual é a principal característica do padrão OCI (Open Container Initiative) para imagens?
O que o Syft gera ao analisar uma imagem de contêiner?
+19 perguntas de entrevista
Outros temas de entrevista DevOps
Controle de versão & Git
Fundamentos do Linux
Shell Scripting & Bash
Fundamentos de Redes
Fundamentos do Docker
Fundamentos de CI/CD
GitHub Actions
GitLab CI/CD
Jenkins
Fundamentos do Kubernetes
Networking de Kubernetes
Kubernetes Avançado
Ingress & API Gateway
Fundamentos do Terraform
Terraform Avançado
Ansible & Configuration Management
Fundamentos do AWS
Fundamentos do Azure
Fundamentos do GCP
Monitoramento e Prometheus
Logging & ELK Stack
Alerting e Incident Response
Cloud Identity & Secrets
Segurança de Pipelines CI/CD
Helm & Kubernetes
Segurança Runtime e Cluster
Service Mesh & Istio
GitOps & ArgoCD
Progressive Delivery
Observabilidade Distribuída
Disaster Recovery & Backup
Otimização de Desempenho
Otimização de Custos na Nuvem
Princípios de SRE
Chaos Engineering
Platform Engineering
Domine DevOps para sua proxima entrevista
Acesse todas as perguntas, flashcards, testes tecnicos, exercicios de code review e simuladores de entrevista.
Comece gratis