yoklateknik mülakat

Güvenlik Ds Software Supply Chain Pipeline Mülakat Soruları

75 doğrulanmış Güvenlik Ds Software Supply Chain Pipeline mülakat sorusu — cevaplarıyla çöz, açıklamalarıyla öğren, gerçek simülasyonda kendini test et.

Gerçek simülasyonu dene →

Örnek sorular

Ds Software Supply Chain PipelineZorluk 1
Bir build pipeline'ı bağlamında "yazılım tedarik zinciri güvenliği"nin temel amacı nedir?
  • aKaynağı deploy edilebilir bir artefakta dönüştüren sürecin bütünlüğünü güvence altına almak.
  • bProduction veritabanının bölgesel bir kesintiye dayanacak kadar yeterli replikaya sahip olmasını sağlamak
  • cMüşteri destek taleplerinin sabit bir SLA süresi içinde yanıtlanmasını sağlamak
  • dFrontend framework'ünü her çeyrekte en yeni major sürüme güncellemek
Açıklama:Pipeline anlamında yazılım tedarik zinciri güvenliği, bir artefaktı üreten sürece güvenmekle ilgilidir: kaynağa kimin dokunduğu, hangi araçların build ettiği ve ortaya çıkan binary'nin amaçlananla eşleşip eşleşmediği; runtime altyapısı ya da destek süreçleriyle ilgili değildir.
Ds Software Supply Chain PipelineZorluk 1
Bir CI/CD pipeline'ında "build provenance" (build kökeni) neyi ifade eder?
  • aEn son test çalıştırmasında geçen unit test sayısını
  • bŞu anda release branch'ine atanmış açık issue'ların listesini
  • cArtefakt registry'sinin son bir aydaki uptime yüzdesini
  • dArtefaktı hangi commit ve sistemin ürettiğine dair doğrulanabilir bir kayıt.
Açıklama:Build provenance, "bu artefakt nereden geldi ve nasıl üretildi" sorusunu yanıtlayan metadata'dır — kaynak commit, builder kimliği, build adımları — böylece aşağı akış tüketicileri artefaktın bilinmeyen bir kaynak yerine güvenilir, beklenen bir build'e kadar izlenebildiğini doğrulayabilir.
Ds Software Supply Chain PipelineZorluk 2
SLSA (Supply-chain Levels for Software Artifacts), artan olgunluk seviyelerinden oluşan bir set tanımlar. Bu seviyelerin arkasındaki genel fikir nedir?
  • aHer seviye, pipeline'ın derlemesine izin verilen farklı bir programlama diline karşılık gelir
  • bHer seviye daha güçlü izolasyon, provenance ve kurcalamaya dayanıklılık gereksinimleri ekler.
  • cHer seviye, belirli bir CI/CD sağlayıcısının sunduğu bir indirim katmanını temsil eder
  • dHer seviye, main branch'e doğrudan push yapmasına izin verilen geliştirici sayısını ölçer
Açıklama:SLSA seviyeleri kademeli olarak barı yükseltir: üst seviyeler barındırılan/denetlenebilir bir build platformu, izole build ortamları ve sahtelenemez, doğrulanabilir provenance gibi şeyler gerektirir; bu, tüketicilere bir build sürecinin ne kadar güvenilir olduğuna dair ortak bir sözlük sunar.
Ds Software Supply Chain PipelineZorluk 2
Bir build artefaktını (bir container image ya da binary gibi) bir registry'ye yayınlamadan önce dijital olarak imzalamanın amacı nedir?
  • aTüketicilerin yayıncıyı ve artefaktın bütünlüğünü doğrulamasını sağlamak.
  • bArtefaktın bağımlılıklarında bulunan bilinen CVE'leri otomatik olarak düzeltmek
  • cArtefaktın dokümantasyonunu birden fazla dile çevirmek
  • dArtefaktı küçültüp registry'den daha hızlı indirilmesini sağlamak
Açıklama:Yayıncının anahtarına karşı doğrulanan bir artefakt imzası, o artefaktı çeken herkesin hem otoantiklik (gerçekten o yayıncıdan geldiğini) hem de bütünlüğü (imzalandıktan sonra hiçbir şeyin değişmediğini) doğrulamasını sağlar; bu, paylaşılan bir registry'den çekilen artefaktlara güvenmenin merkezindedir.
Ds Software Supply Chain PipelineZorluk 1
Sigstore gibi tedarik zinciri güvenliği araçlarında "attestation" (tasdik) nedir?
  • aİki container runtime'ını karşılaştıran bir performans benchmark'ı
  • bBir artefaktın nasıl build edildiğine dair bir gerçeği ileri süren imzalı beyan.
  • cBuild agent'ından giden trafiği bloke eden bir firewall kuralı
  • dBir build beklenenden uzun sürdüğünde otomatik olarak açılan bir ticket
Açıklama:Bir attestation, bir artefakta bağlı imzalı bir metadata beyanıdır, örneğin "bu imaj X build'i tarafından Y commit'inden üretildi ve Z test paketini geçti." Tüketiciler ya da politika motorları, artefakta güvenmeden ya da deploy etmeden önce imzayı ve iddiaları doğrulayabilir.
Ds Software Supply Chain PipelineZorluk 2
"Reproducible build" (yeniden üretilebilir build) fikrinin özü nedir?
  • aBuild'in güvenilir sayılması için en az üç farklı cloud sağlayıcısında çalıştırılması gerekir
  • bBuild pipeline'ının her altı ayda bir sıfırdan yeniden yazılması gerekir
  • cAynı kaynağın aynı koşullarda derlenmesi özdeş bir artefakt üretir.
  • dBuild'in proje boyutundan bağımsız olarak altmış saniyeden kısa sürede tamamlanması gerekir
Açıklama:Reproducibility, bağımsız tarafların aynı kaynak ve girdilerden yeniden build edip byte-byte özdeş bir artefakt elde edebilmesi demektir. Bu, herkesin yayınlanan bir artefaktın gerçekten iddia edilen kaynaktan build edildiğini, orijinal builder'a körü körüne güvenmeden doğrulamasını sağlar.

2850 soruluk Güvenlik bankasında kendini sına.

Mülakata başla