DevOps

Container Supply Chain Security

SBOM (Syft, CycloneDX), การลงนาม image (Cosign, Sigstore), มาตรฐาน OCI, การสแกนช่องโหว่, ความปลอดภัยของ registry

22 คำถามสัมภาษณ์·
Senior
1

SBOM (Software Bill of Materials) ในบริบทของความปลอดภัยของ container คืออะไร?

คำตอบ

SBOM คือรายการที่ครอบคลุมของส่วนประกอบซอฟต์แวร์ทั้งหมดที่อยู่ใน image container รวมถึง library, dependency และเวอร์ชันของพวกมัน ช่วยให้สามารถระบุช่องโหว่ที่รู้จักได้อย่างรวดเร็วและติดตามส่วนประกอบที่มีความเสี่ยงใน supply chain การสร้าง SBOM อัตโนมัติด้วยเครื่องมือเช่น Syft หรือ CycloneDX ได้กลายเป็นแนวปฏิบัติที่จำเป็นในการรักษาการมองเห็น dependency แบบ transitive และตอบสนองข้อกำหนดด้านการปฏิบัติตาม

2

CycloneDX ใช้รูปแบบมาตรฐานใดเพื่อแสดง SBOM?

คำตอบ

CycloneDX ใช้รูปแบบ JSON และ XML เป็นหลักในการแสดง SBOM ตามข้อกำหนด OWASP CycloneDX รูปแบบที่มีโครงสร้างเหล่านี้ช่วยให้สามารถทำงานร่วมกันระหว่างเครื่องมือความปลอดภัยที่แตกต่างกันและอำนวยความสะดวกในการรวมเข้ากับ pipeline CI/CD รูปแบบ JSON มักได้รับความนิยมเนื่องจากความเบาและความง่ายในการแยกวิเคราะห์ ในขณะที่ XML นำเสนอการตรวจสอบ schema ที่เข้มงวดกว่าสำหรับสภาพแวดล้อมองค์กรที่เข้มงวด

3

Cosign ในระบบนิเวศ Sigstore คืออะไร?

คำตอบ

Cosign เป็นเครื่องมือลงนามและตรวจสอบ artifact container ที่พัฒนาขึ้นเป็นส่วนหนึ่งของโครงการ Sigstore ช่วยให้สามารถลงนามทางการเข้ารหัสกับ OCI image และตรวจสอบความถูกต้องโดยไม่ต้องใช้โครงสร้างพื้นฐาน PKI ที่ซับซ้อน Cosign สามารถผสานรวมเข้ากับ workflow CI/CD ได้อย่างง่ายดายและรองรับลายเซ็น keyless ผ่าน OIDC ทำให้การจัดการคีย์ง่ายขึ้นอย่างมากเมื่อเทียบกับวิธีการดั้งเดิมเช่น GPG

4

ลักษณะหลักของมาตรฐาน OCI (Open Container Initiative) สำหรับ image คืออะไร?

5

Syft สร้างอะไรเมื่อวิเคราะห์ image container?

+19 คำถามสัมภาษณ์

หัวข้อสัมภาษณ์ DevOps อื่นๆ

การควบคุมเวอร์ชัน & Git

Junior
20 คำถาม

พื้นฐาน Linux

Junior
22 คำถาม

Shell Scripting & Bash

Mid-Level
20 คำถาม

พื้นฐาน Networking

Junior
22 คำถาม

พื้นฐาน Docker

Junior
24 คำถาม

พื้นฐาน CI/CD

Junior
18 คำถาม

GitHub Actions

Mid-Level
22 คำถาม

GitLab CI/CD

Mid-Level
22 คำถาม

Jenkins

Mid-Level
22 คำถาม

พื้นฐาน Kubernetes

Mid-Level
26 คำถาม

Networking ของ Kubernetes

Mid-Level
24 คำถาม

Kubernetes ขั้นสูง

Mid-Level
24 คำถาม

Ingress & API Gateway

Mid-Level
20 คำถาม

พื้นฐาน Terraform

Mid-Level
22 คำถาม

Terraform ขั้นสูง

Mid-Level
22 คำถาม

Ansible & Configuration Management

Mid-Level
20 คำถาม

พื้นฐาน AWS

Mid-Level
26 คำถาม

พื้นฐาน Azure

Mid-Level
22 คำถาม

พื้นฐาน GCP

Mid-Level
22 คำถาม

การมอนิเตอร์และ Prometheus

Mid-Level
22 คำถาม

Logging & ELK Stack

Mid-Level
20 คำถาม

Alerting & Incident Response

Mid-Level
20 คำถาม

Cloud Identity & Secrets

Mid-Level
22 คำถาม

ความปลอดภัยของ CI/CD Pipeline

Mid-Level
20 คำถาม

Helm & Kubernetes

Mid-Level
20 คำถาม

ความปลอดภัย Runtime และ Cluster

Senior
24 คำถาม

Service Mesh & Istio

Senior
24 คำถาม

GitOps & ArgoCD

Senior
22 คำถาม

Progressive Delivery

Senior
20 คำถาม

Observability แบบกระจาย

Senior
22 คำถาม

Disaster Recovery & Backup

Senior
20 คำถาม

การปรับแต่งประสิทธิภาพ

Senior
22 คำถาม

การเพิ่มประสิทธิภาพต้นทุน Cloud

Senior
20 คำถาม

หลักการ SRE

Senior
24 คำถาม

Chaos Engineering

Senior
20 คำถาม

Platform Engineering

Senior
22 คำถาม

เชี่ยวชาญ DevOps สำหรับการสัมภาษณ์ครั้งถัดไป

เข้าถึงคำถามทั้งหมด flashcards แบบทดสอบเทคนิค แบบฝึกหัด code review และตัวจำลองสัมภาษณ์

เริ่มใช้ฟรี