🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónInventario, dónde está el componente y en qué versión
5 tareas · 40 min · Principiante
Encontrar un componente que está dentro de otros es el trabajo más largo de estos casos. En esta sala cruzas cuatro fuentes de Operadora Caldas del Sur: la CMDB que declaran los dueños, la lista de componentes que sale al compilar, el escaneo de paquetes de los servidores y las respuestas de los proveedores. Cada una ve una parte y se equivoca en otra. Todo es lectura de tablas ficticias; no se ejecuta nada contra ningún sistema.
Objetivo de la sala
Encontrar un componente que está dentro de otros es el trabajo más largo de estos casos. En esta sala cruzas cuatro fuentes de Operadora Caldas del Sur: la CMDB que declaran los dueños, la lista de componentes que sale al compilar, el escaneo de paquetes de los servidores y las respuestas de los proveedores. Cada una ve una parte y se equivoca en otra. Todo es lectura de tablas ficticias; no se ejecuta nada contra ningún sistema.La CMDB dice lo que alguien declaró y suele recordar solo lo que se usa de forma directa. La lista de componentes que sale al compilar (el SBOM) ve las dependencias heredadas, pero solo de lo que la empresa compila. El escaneo de paquetes lee archivos reales en los servidores, pero no ve lo que no está instalado como archivo suelto. El proveedor sabe lo que lleva su producto, pero su palabra no es evidencia.
Una dependencia heredada o transitiva es la que una aplicación trae porque otra pieza que usa la necesita; el equipo de desarrollo puede no saber que está.
Responde para continuar
¿Por qué hace falta juntar varias fuentes para saber dónde está un componente?
Ver pista de ayuda
Revisa qué ve cada fuente y qué se le escapa en el texto de arriba.
Abre cmdb.csv, sbom.csv y escaneo-de-paquetes.csv. Una aplicación de terceros no se compila en la empresa, así que no aparece en el SBOM, y nadie la declaró en la CMDB. Aun así su producto puede llevar el componente por dentro. Ese caso solo lo encuentra la lectura de archivos en el servidor.
Responde para continuar
Escribe la aplicación con el componente que solo aparece en el escaneo de paquetes, no en la CMDB ni en el SBOM.
Ver pista de ayuda
Busca la aplicación que tiene un archivo en el escaneo pero ninguna fila en el SBOM y la CMDB vacía.
Cuando dos fuentes discrepan en una versión, la regla 3 del leeme.txt dice cuál manda: la que viene de leer el archivo real. La versión declarada en la CMDB se escribe una vez y no se actualiza sola; puede describir lo que debería estar instalado, no lo que está.
Responde para continuar
¿Qué aplicación tiene en la CMDB una versión distinta de la que muestran el SBOM y el escaneo?
Ver pista de ayuda
Compara la columna version_declarada con las versiones de las otras dos fuentes.
Ahora se junta todo. Una aplicación cuenta como afectada si cualquier fuente confiable muestra una versión dentro del rango del primer aviso, de 3.4.0 a 3.9.1, y la versión que vale es la del archivo real. Las que están por debajo de 3.4.0 no se cuentan, y las que no se pueden determinar se anotan aparte, no se suman.
Aplica las reglas del leeme.txt y cuenta las aplicaciones con una versión dentro del rango.
Responde para continuar
¿Cuántas aplicaciones tienen una versión afectada, juntando las tres fuentes?
Ver pista de ayuda
Descarta la que tiene una versión anterior al rango y las que no tienen archivo ni versión.
Dos aplicaciones de terceros no tienen versión: el proveedor de correo-web dice que no usa el componente, sin mostrar nada, y el de agenda-flota todavía revisa. El escaneo del servidor de correo-web tampoco encontró un archivo, pero puede no ver dentro de un paquete cerrado.
Dejarlas como «no afectadas» porque no se encontró nada es el error más caro del inventario: se confunde la ausencia de evidencia con la evidencia de ausencia.
Responde para continuar
¿Cómo se tratan las dos aplicaciones de terceros sin evidencia en el inventario?
Ver pista de ayuda
Recuerda la regla 4 del leeme: una declaración sin evidencia no descarta ni confirma.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.