yoklateknik mülakat

Güvenlik Ds Security Metrics Blameless Culture Mülakat Soruları

75 doğrulanmış Güvenlik Ds Security Metrics Blameless Culture mülakat sorusu — cevaplarıyla çöz, açıklamalarıyla öğren, gerçek simülasyonda kendini test et.

Gerçek simülasyonu dene →

Örnek sorular

Ds Security Metrics Blameless CultureZorluk 1
Bir DevSecOps ekibi, pipeline'da bulunan zafiyetler için Ortalama Giderme Süresi'ni (MTTR) takip ediyor. Bu metrik ekibe temelde neyi söyler?
  • aBir zafiyetin ilk raporlanmasından sonra ortalama ne kadar hızlı düzeltilip kapatıldığını.
  • bTüm depolar genelinde önem derecesinden veya yaşından bağımsız toplam kaç zafiyet olduğunu.
  • cKod tabanına en fazla sayıda zafiyeti hangi belirli mühendisin soktuğunu.
  • dTarama aracının kendisinin doğru yapılandırılıp yapılandırılmadığını ve sıfır yanlış pozitif üretip üretmediğini.
Açıklama:MTTR, bir zafiyetin keşfi ile giderilmesi arasında geçen ortalama süreyi ölçer; dolayısıyla organizasyonun bilinen riske ne kadar hızlı yanıt verdiğini yansıtır, bulgu hacmini ya da araç doğruluğunu değil.
Ds Security Metrics Blameless CultureZorluk 1
Bir zafiyet yönetimi programı, kritik, yüksek, orta ve düşük önem derecesindeki bulgular için ayrı giderme SLA'ları tanımlıyor. Her bulgu için tek bir son tarih yerine kademeli SLA kullanmanın nedeni nedir?
  • aKademeli SLA'lar her yargı alanında yasal bir zorunluluktur, tek bir son tarih uygulamak yasa dışı olurdu.
  • bKademeli SLA'lar güvenlik ekibinin düşük önem derecesindeki bulguları hiçbir takip yapmadan kalıcı olarak görmezden gelmesini sağlar.
  • cKademeli SLA'lar hiçbir zafiyetin son tarihi gelmeden istismar edilmeyeceğini garanti eder.
  • dKademeli SLA'lar sınırlı giderme çabasını önce gerçek riski en yüksek olan bulgulara odaklar.
Açıklama:Önem derecesine dayalı SLA'lar, ekiplerin kıt mühendislik zamanını en yüksek riskli bulgulara önceliklendirmesini sağlar; kritik sorunlar en kısa son tarihleri alırken düşük riskli bulgular da daha uzun, gerçekçi bir zaman çizelgesinde takip edilmeye devam eder.
Ds Security Metrics Blameless CultureZorluk 1
Bir güvenlik olayı sonrasında yapılan blameless (suçlamasız) postmortem'in temel amacı nedir?
  • aOlay nedeniyle resmi olarak hangi kişinin disiplin cezası alması veya uyarılması gerektiğini belirlemek.
  • bKatkıda bulunan sistemik ve süreçsel faktörleri anlayarak benzer olayların tekrarlanma olasılığını azaltmak.
  • cMoral bozulmasın diye olayın ayrıntılarını mühendislik ekibinden gizli tutmak.
  • dYalnızca sigorta ve yasal raporlama amacıyla olaya parasal bir maliyet atamak.
Açıklama:Blameless postmortem, olayı bireysel bir başarısızlık değil sistemler ve süreçler hakkında bir sinyal olarak ele alır; gerçek katkıda bulunan faktörleri ortaya çıkararak organizasyonun bunları düzeltmesini ve tekrarı azaltmasını hedefler.
Ds Security Metrics Blameless CultureZorluk 2
Blameless bir postmortem sırasında, kolaylaştırıcı ekipten olay zaman çizelgesini anlatmasını ister. Bir katılımcı şöyle der: "Bu açıkça Ahmet'in hatasıydı, inceleme olmadan deploy etti." Kolaylaştırıcının bu yorumu yönlendirmesi için en uygun yol nedir?
  • aAçıkça katılmak ve Ahmet'in adını sorumlu taraf olarak postmortem dokümanına eklemek.
  • bAhmet'ten toplantıdan ayrılmasını istemek, böylece ekibin geri kalanı onsuz konuşabilsin.
  • cBir kişinin adının anılması sürecin zaten başarısız olduğu anlamına geldiği için postmortem'i erken bitirmek.
  • dTartışmayı, incelenmemiş bir değişikliğin üretime ulaşmasına deploy sürecinin nasıl izin verdiği yönüne çevirmek.
Açıklama:Blameless bir kolaylaştırıcı, bireysel suçlama ifadelerini sistemik sorulara yönlendirir: süreç bunun olmasına neden izin verdi, hangi güvenlik önlemi veya kontrol eksikti; bir kişiyi hedef almak yerine.
Ds Security Metrics Blameless CultureZorluk 1
Bir security champion programında security champion (güvenlik şampiyonu) nedir?
  • aHer ürün ekibinin kadrosuna, mevcut herhangi bir mühendislik rolünden ayrı olarak, kalıcı olarak yerleştirilmiş, tam zamanlı özel bir güvenlik mühendisi.
  • bEkibin belirli bir standarda uyumunu belgelemek için yılda bir kez tutulan dış denetçi.
  • cEkstra güvenlik eğitimi alan ve yerel bir irtibat noktası olarak görev yapan, ürün ekibindeki bir geliştirici.
  • dTespit edilen bir zafiyet içeren herhangi bir pull request'i otomatik olarak engelleyen bir yazılım aracı.
Açıklama:Security champion genellikle ekipte zaten bulunan, ekstra eğitim alan ve merkezi güvenlik fonksiyonu ile irtibat rolü üstlenen bir geliştiricidir; ayrı bir kadro, dış denetçi ya da otomatik araç değildir.
Ds Security Metrics Blameless CultureZorluk 2
Bir şirket, security champion programının gerçekten işe yarayıp yaramadığını ölçmek için basit bir yol istiyor. Hangi ölçüm en doğrudan sinyali verir?
  • aAktif bir champion'ı olan ekipler ile olmayan ekipler arasında güvenlikle ilgili kusur oranlarını ve inceleme süresini karşılaştırmak.
  • bProgram ilk duyurulduğunda kaç champion'ın açılış toplantısına katıldığını saymak.
  • cHer champion'ın şirket rehberinde tam olarak aynı unvanla listelenip listelenmediğini kontrol etmek.
  • dProgram lansmanı sırasında champion'lar için kaç adet rozet veya sticker basıldığını ölçmek.
Açıklama:Anlamlı bir sinyal, yüzeysel katılım veya markalama metrikleri yerine, aktif bir champion'ı olan ve olmayan ekipler arasındaki sonuçları (güvenlik kusur oranı veya inceleme hızı gibi) karşılaştırmaktan gelir.

2850 soruluk Güvenlik bankasında kendini sına.

Mülakata başla