Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Dependency-Track, leer el portafolio

4 tareas · 40 min · Principiante

Dependency-Track es una plataforma abierta de OWASP que recibe SBOM en formato CycloneDX, los cruza con bases de avisos y mantiene un portafolio de proyectos con sus hallazgos, su puntaje de riesgo y sus políticas. El oficio aquí es leer el panel sin dejarse engañar por él: qué dice el puntaje, qué tan fresco es el SBOM que lo alimenta y qué se oculta tras un hallazgo suprimido. Trabajas con el panel del portafolio de Ladrillera Bejuco; son tablas ficticias y no se ejecuta nada.

0 de 4 · 0%

Objetivo de la sala

Dependency-Track es una plataforma abierta de OWASP que recibe SBOM en formato CycloneDX, los cruza con bases de avisos y mantiene un portafolio de proyectos con sus hallazgos, su puntaje de riesgo y sus políticas. El oficio aquí es leer el panel sin dejarse engañar por él: qué dice el puntaje, qué tan fresco es el SBOM que lo alimenta y qué se oculta tras un hallazgo suprimido. Trabajas con el panel del portafolio de Ladrillera Bejuco; son tablas ficticias y no se ejecuta nada.

Dependency-Track evalúa políticas cuando se carga un SBOM y agrupa las violaciones en tres tipos. Las de licencia comparan la licencia de cada componente con una lista permitida o prohibida. Las de seguridad miran la severidad de las vulnerabilidades. Las operacionales miran características del componente, como su antigüedad, su identificador o su distancia a la última versión.

Cada política lleva un estado de violación (la tabla politicas lo muestra como estado_de_violacion): informativo, aviso o fallo.

Responde para continuar

Quieres señalar los componentes sin publicación en más de 24 meses. ¿Qué tipo de política corresponde?

Ver pista de ayuda

La antigüedad no es una severidad ni una licencia.

El puntaje de riesgo heredado de un proyecto resume sus hallazgos con pesos fijos:

(críticas × 10) + (altas × 5) + (medias × 3) + (bajas × 1) + (sin asignar × 5)

Sirve para ordenar un portafolio, no para decir si un proyecto es seguro. Dos proyectos con el mismo puntaje pueden tener riesgos muy distintos si uno tiene un hallazgo alcanzable y el otro no.

Abre proyectos y aplica la fórmula a planificador-hornos.

Responde para continuar

¿Cuál es el puntaje de riesgo heredado de planificador-hornos? Escribe solo el número.

Ver pista de ayuda

Multiplica cada columna por su peso y suma los cinco resultados.

El panel solo conoce lo que alguien cargó. Si el SBOM de un proyecto es de hace cuatro meses, el puntaje describe el producto de hace cuatro meses, no el de hoy, aunque las bases de avisos se actualicen a diario. Antes de comparar proyectos, compara las fechas de ultimo_sbom.

Responde para continuar

¿Qué proyecto lleva más tiempo sin cargar un SBOM nuevo? Escribe su nombre.

Ver pista de ayuda

Compara la columna ultimo_sbom de las tres filas.

Auditar un hallazgo en Dependency-Track es asignarle un estado de análisis: sin establecer (NOT_SET), en triaje (IN_TRIAGE), explotable (EXPLOITABLE), no afectado (NOT_AFFECTED) o falso positivo (FALSE_POSITIVE). Un hallazgo suprimido deja de contar en las métricas y en las políticas de seguridad, por lo que oculta riesgo del panel. Por eso cada supresión debe llevar un comentario que explique el porqué y que alguien pueda revisar.

Filtra hallazgos por suprimido igual a si.

Responde para continuar

¿Qué hallazgo suprimido no tiene comentario que lo justifique? Escribe su id.

Ver pista de ayuda

Entre los suprimidos, busca la celda comentario con el valor (vacío).

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad