DevOps

Container Supply Chain Security

SBOM (Syft, CycloneDX), підписання образів (Cosign, Sigstore), стандарти OCI, сканування вразливостей, безпека реєстрів

22 питань зі співбесід·
Senior
1

Що таке SBOM (Software Bill of Materials) у контексті безпеки контейнерів?

Відповідь

SBOM — це вичерпний інвентар усіх програмних компонентів, що містяться в образі контейнера, включаючи бібліотеки, залежності та їх версії. Він дозволяє швидко виявляти відомі вразливості та відстежувати ризикові компоненти в ланцюгу постачання. Автоматична генерація SBOM за допомогою інструментів, таких як Syft або CycloneDX, стала важливою практикою для підтримки видимості транзитивних залежностей та відповідності вимогам.

2

Який стандартний формат використовує CycloneDX для представлення SBOM?

Відповідь

CycloneDX в основному використовує формати JSON та XML для представлення SBOM, відповідно до специфікації OWASP CycloneDX. Ці структуровані формати забезпечують сумісність між різними інструментами безпеки та полегшують інтеграцію в пайплайни CI/CD. Формат JSON зазвичай надається перевага через його легкість і простоту парсингу, тоді як XML пропонує суворішу валідацію схеми для вимогливих корпоративних середовищ.

3

Що таке Cosign в екосистемі Sigstore?

Відповідь

Cosign — це інструмент підписання та верифікації артефактів контейнерів, розроблений у рамках проекту Sigstore. Він дозволяє криптографічно підписувати OCI-образи та перевіряти їх автентичність без необхідності в складній PKI-інфраструктурі. Cosign легко інтегрується в робочі процеси CI/CD та підтримує безключові підписи через OIDC, значно спрощуючи управління ключами порівняно з традиційними методами, такими як GPG.

4

Яка основна характеристика стандарту OCI (Open Container Initiative) для образів?

5

Що генерує Syft під час аналізу образу контейнера?

+19 питань зі співбесід

Інші теми співбесід DevOps

Контроль версій & Git

Junior
20 запитань

Основи Linux

Junior
22 запитань

Shell Scripting & Bash

Mid-Level
20 запитань

Основи мереж

Junior
22 запитань

Основи Docker

Junior
24 запитань

Основи CI/CD

Junior
18 запитань

GitHub Actions

Mid-Level
22 запитань

GitLab CI/CD

Mid-Level
22 запитань

Jenkins

Mid-Level
22 запитань

Основи Kubernetes

Mid-Level
26 запитань

Networking Kubernetes

Mid-Level
24 запитань

Kubernetes Просунутий

Mid-Level
24 запитань

Ingress & API Gateway

Mid-Level
20 запитань

Основи Terraform

Mid-Level
22 запитань

Terraform Просунутий

Mid-Level
22 запитань

Ansible & Configuration Management

Mid-Level
20 запитань

Основи AWS

Mid-Level
26 запитань

Основи Azure

Mid-Level
22 запитань

Основи GCP

Mid-Level
22 запитань

Моніторинг і Prometheus

Mid-Level
22 запитань

Logging & ELK Stack

Mid-Level
20 запитань

Alerting та Incident Response

Mid-Level
20 запитань

Cloud Identity & Secrets

Mid-Level
22 запитань

Безпека CI/CD пайплайнів

Mid-Level
20 запитань

Helm & Kubernetes

Mid-Level
20 запитань

Безпека Runtime та Cluster

Senior
24 запитань

Service Mesh та Istio

Senior
24 запитань

GitOps & ArgoCD

Senior
22 запитань

Progressive Delivery

Senior
20 запитань

Розподілена спостережуваність

Senior
22 запитань

Disaster Recovery & Backup

Senior
20 запитань

Оптимізація продуктивності

Senior
22 запитань

Оптимізація витрат на хмару

Senior
20 запитань

Принципи SRE

Senior
24 запитань

Chaos Engineering

Senior
20 запитань

Platform Engineering

Senior
22 запитань

Опануй DevOps для наступної співбесіди

Отримай доступ до всіх питань, flashcards, технічних тестів, вправ code review та симуляторів співбесід.

Почни безкоштовно