yoklateknik mülakat

Güvenlik Ds Iac Policy As Code Mülakat Soruları

75 doğrulanmış Güvenlik Ds Iac Policy As Code mülakat sorusu — cevaplarıyla çöz, açıklamalarıyla öğren, gerçek simülasyonda kendini test et.

Gerçek simülasyonu dene →

Örnek sorular

Ds Iac Policy As CodeZorluk 1
Bir pipeline içinde Terraform dosyalarına karşı Checkov veya tfsec gibi statik bir IaC tarayıcısı çalıştırmanın temel amacı nedir?
  • aAltyapı henüz hiç oluşturulmadan önce tanımdaki hatalı yapılandırmaları tespit etmek.
  • bTerraform kodunu ekibin stil kılavuzuna göre otomatik olarak biçimlendirmek.
  • cPlanlanan kaynakların aylık maliyetini tahmin ederek bulut faturasını azaltmak.
  • dBir insan incelemecinin normalde yakalayacağı her sorunu otomatik bir tarayıcının yakalayacağı varsayıldığı için, pull request'e bir kod incelemecisinin hiç bakmasına gerek bırakmamak.
Açıklama:Statik IaC tarayıcıları Terraform/CloudFormation kaynağını ayrıştırır ve güvenlik/uyum kurallarına göre kontrol eder; böylece şifrelenmemiş bir bucket veya açık bir security group gibi sorunlar, henüz sadece metinken, gerçek bir kaynak oluşmadan önce yakalanır.
Ds Iac Policy As CodeZorluk 1
Policy-as-code ekosisteminde Open Policy Agent (OPA) en iyi şekilde nasıl tanımlanır?
  • aCI/CD runner'larına kısa ömürlü kimlik bilgileri veren, pipeline konfigürasyonunda uzun ömürlü statik kimlik bilgileri saklamaya alternatif olarak konumlandırılan bir secrets yöneticisi.
  • bDoğrudan Rego dosyalarından bulut kaynağı oluşturan bir Terraform provider'ı.
  • cKonteyner imajlarını bilinen CVE'lere karşı inceleyen bir zafiyet tarayıcısı.
  • dYapılandırılmış bir girdiyi kurallara göre değerlendirip izin/red kararı döndüren genel amaçlı bir politika motoru.
Açıklama:OPA genel amaçlı bir politika motorudur: ona yapılandırılmış bir girdi (JSON) ve Rego ile yazılmış politikalar verirsiniz, o da soruyu soran sistemin türünden bağımsız olarak bu girdiyi politikalara göre değerlendirip bir karar üretir.
Ds Iac Policy As CodeZorluk 2
OPA bağlamında Rego nedir?
  • aTerraform state dosyalarını uzak backend'lere yüklemeden önce sıkıştırmak için kullanılan bir ikili format.
  • bOPA'nın değerlendirdiği politika kurallarını yazmak için kullanılan bildirimsel bir sorgu dili.
  • cterraform apply'ı plan onay adımını atlamaya zorlayan bir CLI bayrağı.
  • dStack parametrelerine referans vermek için kullanılan bir CloudFormation intrinsic fonksiyonu.
Açıklama:Rego, OPA'nın bildirimsel politika dilidir: kurallar girdi belgesi üzerinde sorgular olarak yazılır ve OPA bunları değerlendirerek verilen girdinin politikayı karşılayıp karşılamadığına karar verir.
Ds Iac Policy As CodeZorluk 2
Terraform veya Kubernetes manifestolarını kontrol eden bir pipeline'da Conftest asıl olarak ne yapar?
  • aYapılandırılmış konfigürasyon dosyalarına karşı OPA/Rego politikaları çalıştırır ve geçti/kaldı sonucunu raporlar.
  • bManifest dosyalarını bir GPG anahtarıyla imzalar, böylece kökenleri ve bütünlükleri artifact'ı sonradan tüketen herkes tarafından doğrulanabilir.
  • cManifestodaki uyumsuz alanları otomatik olarak uyumlu değerlerle yeniden yazar.
  • dMerge öncesi manifestoları test etmek için geçici bir staging ortamı kurar.
Açıklama:Conftest, yapılandırılmış konfigürasyon dosyalarına odaklanan ince bir OPA sarmalayıcısıdır: Rego politikalarını yükler ve bunları terraform plan JSON çıktısı ya da Kubernetes YAML gibi girdilere karşı çalıştırıp hangi politikaların geçtiğini/kaldığını raporlar.
Ds Iac Policy As CodeZorluk 2
Bir ekip, S3 bucket ekleyen her pull request'in, bucket tanımında bir server-side encryption bloğu olmadıkça otomatik olarak engellenmesini istiyor. Bu gereksinime hangi yaklaşım uyar?
  • aOnaylamadan önce inceleyicilerin her diff'te elle "encryption" kelimesini aramasını istemek.
  • bEncryption bloğunu kontrol eden bir policy-as-code kuralı eklemek ve blok eksikse pipeline aşamasını başarısız kılmak.
  • cDağıtımdan sonra bucket'ta encryption'ı bulut konsolundan elle açmak.
  • dEncryption gereksinimini ekip wiki'sinde belgelemek ve geliştiricilerin bunu her gelecek değişiklikte tutarlı şekilde hatırlayıp uygulayacağına güvenmek.
Açıklama:Pipeline'da değerlendirilen bir policy-as-code kuralı bu gereksinimi otomatik ve tekrarlanabilir bir kapıya dönüştürür: Terraform diff'inde encryption bloğu eksik olan her PR, manuel incelemeye veya sonradan düzeltmeye güvenmek yerine kontrolden geçemez.
Ds Iac Policy As CodeZorluk 1
DevSecOps pipeline'ında "policy as code" ifadesini en iyi tanımlayan seçenek hangisidir?
  • aBir güvenlik incelemecisinin, o andaki kişisel deneyim ve yargısına dayanarak her sürüm için elle doldurduğu manuel bir kontrol listesi.
  • bHer güvenlik politikasının, onu tanıtan ticket'a eklenmiş bir PDF olarak saklanması.
  • cGeliştiricilerin kendi rastgele güvenlik kontrollerini uygulama iş mantığı içine yazması.
  • dGüvenlik ve uyum kurallarının, düz metin belgeler yerine versiyon kontrollü, makine tarafından değerlendirilebilir kod olarak ifade edilmesi.
Açıklama:Policy as code, kuralın kendisinin (örn. "encryption açık olmalı") bir aracın ayrıştırıp otomatik değerlendirebileceği bir dilde yazılması ve bu kuralın, bir insanın hatırlayıp kontrol etmesi gereken bir belge yerine, yönettiği altyapıyla birlikte versiyon kontrolünde yaşaması demektir.

2850 soruluk Güvenlik bankasında kendini sına.

Mülakata başla