🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAvisos estructurados (CSAF)
5 tareas · 40 min · Principiante
Un boletín en texto libre se lee con los ojos; un aviso estructurado se puede leer con un programa. CSAF 2.0, un estándar de OASIS, define un documento JSON donde cada dato tiene su campo: quién publica, qué versión del aviso es, qué productos existen, en qué estado está cada uno frente a cada CVE y qué remediación ofrece el fabricante. Aquí lees el extracto de un aviso ficticio de Nordelta Sistemas, aplanado en tablas, para aprender a encontrar cada dato y a no confundir «no afectado» con «aún no sabemos». Valores de ejemplo.
Objetivo de la sala
Un boletín en texto libre se lee con los ojos; un aviso estructurado se puede leer con un programa. CSAF 2.0, un estándar de OASIS, define un documento JSON donde cada dato tiene su campo: quién publica, qué versión del aviso es, qué productos existen, en qué estado está cada uno frente a cada CVE y qué remediación ofrece el fabricante. Aquí lees el extracto de un aviso ficticio de Nordelta Sistemas, aplanado en tablas, para aprender a encontrar cada dato y a no confundir «no afectado» con «aún no sabemos». Valores de ejemplo.En un documento CSAF, cada producto aparece con un estado frente a cada CVE (product_status). Los cuatro que más vas a ver son: afectado conocido (known_affected), corregido (fixed), no afectado conocido (known_not_affected) y en investigación (under_investigation).
La diferencia entre los dos últimos es de fondo. «No afectado conocido» es una afirmación del fabricante: ya lo analizó y el producto no está en riesgo. «En investigación» es una promesa de análisis: aún no hay respuesta, y un programa que lo trate como «no afectado» estaría decidiendo sin datos.
Responde para continuar
¿Qué significa el estado `under_investigation` para un producto en un aviso estructurado?
Ver pista de ayuda
«En investigación» no es ni sí ni no: es que falta la respuesta.
Abre csaf_documento. Los campos del bloque document.tracking describen la vida del aviso: su identificador, su versión, sus fechas y su estado. El estado indica si el aviso es todavía un borrador, si es una publicación provisional que puede seguir cambiando o si es definitivo. Un aviso provisional puede cambiar el rango afectado después: léelo con esa reserva.
Responde para continuar
¿Qué valor tiene el campo `document.tracking.status` del aviso? Escribe el valor tal cual.
Ver pista de ayuda
Ejecuta `SELECT * FROM csaf_documento` y busca la fila de ese campo.
El árbol de productos (csaf_productos) da a cada producto un product_id, y el resto del documento solo usa ese identificador. Para saber el estado de una versión concreta hay que ir de la tabla de estados a la de productos. Consulta csaf_estado y encuentra el producto que el fabricante marca como corregido.
Responde para continuar
¿Qué product_id figura con el estado `fixed` para el CVE del aviso? Escríbelo tal cual.
Ver pista de ayuda
Ejecuta `SELECT * FROM csaf_estado` y lee la fila cuyo estado es fixed.
Cada remediación (csaf_remediaciones) lleva una categoría de un vocabulario cerrado: una corrección del fabricante (vendor_fix), una mitigación (mitigation), una solución temporal (workaround), que no hay corrección (none_available) o que el fabricante no piensa publicarla (otra categoría). Es la forma estructurada de lo que en un boletín libre se escribe en un párrafo.
Una de las remediaciones del aviso corresponde al producto de la rama que el fabricante ya no mantiene. Consulta la tabla y lee su categoría.
Responde para continuar
¿Qué categoría de remediación declara el aviso para el producto NG-4.1.9? Escríbela tal cual.
Ver pista de ayuda
Ejecuta `SELECT * FROM csaf_remediaciones` y busca la fila cuyo product_ids es NG-4.1.9.
El producto NG-5.0.0 consta como under_investigation. Halconera tiene instalaciones de esa versión y un automatismo que cierra hallazgos cuando el aviso no dice «afectado».
Responde para continuar
¿Cómo se trata el hallazgo de NG-5.0.0 mientras el aviso no cambie?
Ver pista de ayuda
Ni se cierra ni se alarma: se anota que falta información y se revisa en la siguiente versión del aviso.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.