Pergunta de entrevista para Engenheiro DevOps

Como você protege a sua cadeia de suprimentos de software?

O que o entrevistador está avaliando, como estruturar sua resposta e um exemplo falado que você pode adaptar.

Resposta rápida

Controle o que entra, o que sai e quem pode mudar o pipeline. Fixe as dependências com um lockfile, puxe através de um proxy ou espelho interno, e faça varredura de vulnerabilidades conhecidas em cada build. Gere um SBOM e assine o artefato resultante para o passo de deploy conseguir verificar a procedência. Tranque o próprio sistema de build com credenciais de curta duração, branches protegidas, revisão nas definições de pipeline e runners efêmeros e isolados.

Por que os entrevistadores perguntam isso

Ataques de cadeia de suprimentos saíram do teórico para o rotineiro, então esta virou uma pergunta sênior padrão. O entrevistador quer raciocínio em camadas atravessando dependências, integridade do build e procedência do artefato, e não a palavra solta varredura. Ele também está checando se você reconhece o sistema de build como infraestrutura de produção, já que um runner comprometido derruba todo controle mais adiante.

Como estruturar sua resposta

  • Divida em entradas, o build em si e saídas.
  • Cubra fixação de dependências, espelhamento e varredura de vulnerabilidades.
  • Cubra assinatura, SBOMs e verificação no momento do deploy.
  • Trate o pipeline como produção e proteja ele de acordo.

Exemplo de resposta

Exemplo falado, em primeira pessoa

Eu penso nisso em três camadas. Entradas: as dependências são fixadas por lockfile e puxadas por um proxy interno, então um pacote sumindo ou sendo substituído lá em cima não quebra nem envenena um build, e tudo é varrido em busca de vulnerabilidades conhecidas com uma política que falha em problemas de severidade alta com correção disponível. As imagens base são fixadas por digest e reconstruídas em cronograma para os patches de fato chegarem. O build em si é infraestrutura de produção no meu entendimento, então os runners são efêmeros e isolados, a definição do pipeline é protegida e revisada como código de aplicação, e não existem credenciais de nuvem de vida longa, só as federadas de curta duração. Saídas: todo artefato ganha um SBOM e uma assinatura, e o passo de implantação verifica essa assinatura para o cluster recusar qualquer coisa que não saiu do nosso pipeline. Essa última parte é a que as pessoas pulam, e é a que transforma assinatura de item de checklist em controle de verdade. O motivo de eu me importar é que toda a varredura de dependência do mundo não vale nada se alguém consegue empurrar uma imagem direto para o registry.

Vai encarar essa entrevista em breve? O GhostPilot escuta a sua chamada ao vivo, identifica a pergunta no instante em que ela é feita e coloca uma resposta estruturada na sua tela em tempo real. Teste na sua próxima entrevista simulada ou pegue um Session Pass de $29, sem assinatura, para a hora da verdade.

Veja como funciona

Perguntas de acompanhamento que você pode esperar

  • Como você responderia a um pacote comprometido em uma dependência direta?
  • O que impede um desenvolvedor de empurrar uma imagem não assinada direto para o registry?
  • Como você lida com um achado crítico em uma dependência sem patch disponível?

Mais perguntas para Engenheiro DevOps

Seu entrevistador vai fazer a própria versão desta. Cole a descrição real da vaga no Question Predictor gratuito e receba as 20 perguntas que essa vaga tem mais chance de fazer, com o que cada uma está de fato sondando.

Prever minhas perguntas

Ensaie as perguntas difíceis antes que elas apareçam

Pratique com um copiloto ao vivo e depois entre pronto. Um Session Pass de $29 te leva até o fim da entrevista, sem assinatura e sem amarras.

Instalar o GhostPilot