Pregunta de entrevista para Ingeniero DevOps

¿Cómo aseguras tu cadena de suministro de software?

Qué evalúa el entrevistador, cómo estructurar tu respuesta y un ejemplo hablado que puedes adaptar.

Respuesta rápida

Controla lo que entra, lo que sale y quién puede cambiar el pipeline. Fija las dependencias con un lockfile, tíralas a través de un proxy o espejo interno y escanea vulnerabilidades conocidas en cada build. Genera un SBOM y firma el artefacto resultante para que el paso de despliegue pueda verificar la procedencia. Blinda el propio sistema de construcción con credenciales de corta duración, ramas protegidas, revisión de las definiciones del pipeline y runners efímeros y aislados.

Por qué lo preguntan los entrevistadores

Los ataques a la cadena de suministro han pasado de teóricos a rutinarios, así que esta ya es una pregunta estándar de perfil sénior. El entrevistador quiere pensamiento por capas sobre dependencias, integridad del build y procedencia del artefacto, no la palabra suelta escaneo. También comprueba si reconoces el sistema de construcción como infraestructura de producción, ya que un runner comprometido derrota cualquier control aguas abajo.

Cómo estructurar tu respuesta

  • Divídelo en entradas, el propio build y salidas.
  • Cubre el fijado de dependencias, el espejo y el escaneo de vulnerabilidades.
  • Cubre la firma, los SBOM y la verificación en el momento del despliegue.
  • Trata el pipeline como producción y asegúralo en consecuencia.

Ejemplo de respuesta

Ejemplo hablado, en primera persona

Lo pienso en tres capas. Entradas: las dependencias van fijadas por lockfile y se tiran a través de un proxy interno, así que un paquete que desaparece o que es reemplazado aguas arriba no rompe ni envenena un build, y todo se escanea en busca de vulnerabilidades conocidas con una política que falla ante problemas de severidad alta con arreglo disponible. Las imágenes base van fijadas por digest y se reconstruyen de forma programada para que los parches lleguen de verdad. El propio build es infraestructura de producción en mi opinión, así que los runners son efímeros y aislados, la definición del pipeline está protegida y se revisa como el código de aplicación, y no hay credenciales de nube de larga duración, solo federadas de corta duración. Salidas: cada artefacto recibe un SBOM y una firma, y el paso de despliegue verifica esa firma para que el clúster rechace cualquier cosa que no venga de nuestro pipeline. Esa última parte es la que la gente se salta, y es la que convierte la firma de una casilla marcada en un control real. Me importa porque todo el escaneo de dependencias del mundo no vale nada si alguien puede empujar una imagen directamente al registro.

¿Tienes esta entrevista a la vuelta de la esquina? GhostPilot escucha tu llamada en vivo, detecta la pregunta en cuanto la hacen y pone una respuesta estructurada en tu pantalla en tiempo real. Pruébalo en tu próxima entrevista de práctica, o coge un Session Pass de $29, sin suscripción, para la de verdad.

Mira cómo funciona

Preguntas de seguimiento que puedes esperar

  • ¿Cómo responderías a un paquete comprometido en una dependencia directa?
  • ¿Qué impide que una persona desarrolladora empuje una imagen sin firmar directa al registro?
  • ¿Cómo gestionas un hallazgo crítico en una dependencia sin parche disponible?

Más preguntas para Ingeniero DevOps

Tu entrevistador hará su propia versión de esta. Pega la descripción real del puesto en el Question Predictor gratuito y obtén las 20 preguntas que ese puesto tiene más probabilidades de hacerte, con lo que cada una busca en realidad.

Predecir mis preguntas

Ensaya las preguntas difíciles antes de que te las hagan

Practica con un copiloto en vivo y entra preparado. Un Session Pass de $29 te lleva a través de la entrevista sin suscripción y sin ataduras.

Consigue GhostPilot