
Container Supply Chain Security
SBOM (Syft, CycloneDX), image imzalama (Cosign, Sigstore), OCI standartları, güvenlik açığı taraması, registry güvenliği
1Container güvenliği bağlamında SBOM (Software Bill of Materials) nedir?
Container güvenliği bağlamında SBOM (Software Bill of Materials) nedir?
Cevap
SBOM, kütüphaneler, bağımlılıklar ve sürümleri dahil olmak üzere bir container image'ında bulunan tüm yazılım bileşenlerinin kapsamlı bir envanteridir. Bilinen güvenlik açıklarının hızlı bir şekilde tespit edilmesini ve supply chain'deki riskli bileşenlerin izlenmesini sağlar. Syft veya CycloneDX gibi araçlarla otomatik SBOM oluşturma, geçişli bağımlılıklar üzerinde görünürlüğü korumak ve uyumluluk gereksinimlerini karşılamak için temel bir uygulama haline gelmiştir.
2CycloneDX bir SBOM'u temsil etmek için hangi standart formatı kullanır?
CycloneDX bir SBOM'u temsil etmek için hangi standart formatı kullanır?
Cevap
CycloneDX, OWASP CycloneDX spesifikasyonuna uygun olarak SBOM'ları temsil etmek için öncelikle JSON ve XML formatlarını kullanır. Bu yapılandırılmış formatlar, farklı güvenlik araçları arasında birlikte çalışabilirliği sağlar ve CI/CD pipeline'larına entegrasyonu kolaylaştırır. JSON formatı hafifliği ve kolay ayrıştırılabilmesi nedeniyle genellikle tercih edilirken, XML talepkar kurumsal ortamlar için daha katı şema doğrulaması sunar.
3Sigstore ekosisteminde Cosign nedir?
Sigstore ekosisteminde Cosign nedir?
Cevap
Cosign, Sigstore projesinin bir parçası olarak geliştirilen bir container artifact imzalama ve doğrulama aracıdır. Karmaşık PKI altyapısı gerektirmeden OCI image'larının kriptografik olarak imzalanmasını ve gerçekliğinin doğrulanmasını sağlar. Cosign, CI/CD iş akışlarına kolayca entegre olur ve OIDC üzerinden keyless imzaları destekleyerek GPG gibi geleneksel yöntemlere kıyasla anahtar yönetimini önemli ölçüde basitleştirir.
Image'lar için OCI (Open Container Initiative) standardının temel özelliği nedir?
Syft, bir container image'ını analiz ederken ne üretir?
+19 mülakat soruları
Diğer DevOps mülakat konuları
Sürüm Kontrolü & Git
Linux Temelleri
Shell Scripting & Bash
Networking Temelleri
Docker Temelleri
CI/CD Temelleri
GitHub Actions
GitLab CI/CD
Jenkins
Kubernetes Temelleri
Kubernetes Networking
İleri Düzey Kubernetes
Ingress & API Gateway
Terraform Temelleri
İleri Terraform
Ansible & Configuration Management
AWS Temelleri
Azure Temelleri
GCP Temelleri
Monitoring ve Prometheus
Logging & ELK Stack
Alerting ve Incident Response
Cloud Identity & Secrets
CI/CD Pipeline Güvenliği
Helm & Kubernetes
Runtime ve Cluster Güvenliği
Service Mesh & Istio
GitOps & ArgoCD
Progressive Delivery
Dağıtık Gözlemlenebilirlik
Disaster Recovery & Backup
Performans Optimizasyonu
Bulut Maliyet Optimizasyonu
SRE Prensipleri
Chaos Engineering
Platform Engineering
Bir sonraki mülakatın için DevOps'de uzmanlaş
Tüm sorulara, flashcards'a, teknik testlere, code review alıştırmalarına ve mülakat simülatörlerine eriş.
Ücretsiz başla