
Container Supply Chain Security
SBOM (Syft, CycloneDX), підписання образів (Cosign, Sigstore), стандарти OCI, сканування вразливостей, безпека реєстрів
1Що таке SBOM (Software Bill of Materials) у контексті безпеки контейнерів?
Що таке SBOM (Software Bill of Materials) у контексті безпеки контейнерів?
Відповідь
SBOM — це вичерпний інвентар усіх програмних компонентів, що містяться в образі контейнера, включаючи бібліотеки, залежності та їх версії. Він дозволяє швидко виявляти відомі вразливості та відстежувати ризикові компоненти в ланцюгу постачання. Автоматична генерація SBOM за допомогою інструментів, таких як Syft або CycloneDX, стала важливою практикою для підтримки видимості транзитивних залежностей та відповідності вимогам.
2Який стандартний формат використовує CycloneDX для представлення SBOM?
Який стандартний формат використовує CycloneDX для представлення SBOM?
Відповідь
CycloneDX в основному використовує формати JSON та XML для представлення SBOM, відповідно до специфікації OWASP CycloneDX. Ці структуровані формати забезпечують сумісність між різними інструментами безпеки та полегшують інтеграцію в пайплайни CI/CD. Формат JSON зазвичай надається перевага через його легкість і простоту парсингу, тоді як XML пропонує суворішу валідацію схеми для вимогливих корпоративних середовищ.
3Що таке Cosign в екосистемі Sigstore?
Що таке Cosign в екосистемі Sigstore?
Відповідь
Cosign — це інструмент підписання та верифікації артефактів контейнерів, розроблений у рамках проекту Sigstore. Він дозволяє криптографічно підписувати OCI-образи та перевіряти їх автентичність без необхідності в складній PKI-інфраструктурі. Cosign легко інтегрується в робочі процеси CI/CD та підтримує безключові підписи через OIDC, значно спрощуючи управління ключами порівняно з традиційними методами, такими як GPG.
Яка основна характеристика стандарту OCI (Open Container Initiative) для образів?
Що генерує Syft під час аналізу образу контейнера?
+19 питань зі співбесід
Інші теми співбесід DevOps
Контроль версій & Git
Основи Linux
Shell Scripting & Bash
Основи мереж
Основи Docker
Основи CI/CD
GitHub Actions
GitLab CI/CD
Jenkins
Основи Kubernetes
Networking Kubernetes
Kubernetes Просунутий
Ingress & API Gateway
Основи Terraform
Terraform Просунутий
Ansible & Configuration Management
Основи AWS
Основи Azure
Основи GCP
Моніторинг і Prometheus
Logging & ELK Stack
Alerting та Incident Response
Cloud Identity & Secrets
Безпека CI/CD пайплайнів
Helm & Kubernetes
Безпека Runtime та Cluster
Service Mesh та Istio
GitOps & ArgoCD
Progressive Delivery
Розподілена спостережуваність
Disaster Recovery & Backup
Оптимізація продуктивності
Оптимізація витрат на хмару
Принципи SRE
Chaos Engineering
Platform Engineering
Опануй DevOps для наступної співбесіди
Отримай доступ до всіх питань, flashcards, технічних тестів, вправ code review та симуляторів співбесід.
Почни безкоштовно