Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Qué es el riesgo aguas arriba

4 tareas · 38 min · Principiante

Casi todo el software que usa una empresa lo escribió otra gente. Cuando el problema no está en el código de la empresa sino en un componente que llegó desde un proyecto externo, se habla de riesgo aguas arriba: el daño nace río arriba y baja por la cadena hasta quien lo usa. En esta sala lees un caso público (con lo que dice la alerta oficial) y el mapa de dependencias de Molinos Sanjuanito S.A.S., una empresa ficticia, ante un aviso también ficticio sobre la biblioteca libcompacta. Todo es lectura de archivos ficticios; no se ejecuta ni se descarga nada.

0 de 4 · 0%

Objetivo de la sala

Casi todo el software que usa una empresa lo escribió otra gente. Cuando el problema no está en el código de la empresa sino en un componente que llegó desde un proyecto externo, se habla de riesgo aguas arriba: el daño nace río arriba y baja por la cadena hasta quien lo usa. En esta sala lees un caso público (con lo que dice la alerta oficial) y el mapa de dependencias de Molinos Sanjuanito S.A.S., una empresa ficticia, ante un aviso también ficticio sobre la biblioteca libcompacta. Todo es lectura de archivos ficticios; no se ejecuta ni se descarga nada.

En una vulnerabilidad corriente, alguien programó mal algo y el error vive en una versión. En un compromiso aguas arriba el problema es distinto: la versión publicada por el proyecto, con su nombre y su firma habituales, lleva algo que no debería llevar. Por eso las preguntas cambian. No basta con mirar una puntuación de gravedad: importa qué versiones exactas salieron, quién las publicó y qué hace falta para volver a un estado confiable.

La confianza que se daba por hecha, «si lo publica el proyecto conocido, es lo que parece», es justo lo que se rompe. La defensa se apoya en conocer qué versiones corren, poder compararlas con lo que el proyecto declara y tener un plan para volver atrás.

Responde para continuar

¿Qué distingue a un componente comprometido aguas arriba de una vulnerabilidad corriente?

Ver pista de ayuda

Piensa en dónde nace el problema: en un descuido al programar o en la propia publicación.

Una aplicación casi nunca pide todo lo que lleva. Pide unos pocos componentes (directos) y cada uno arrastra otros (transitivos), que a su vez arrastran otros. Quien lee el archivo de dependencias de una aplicación ve solo el primer nivel; el componente en riesgo puede estar a dos o tres saltos.

Abre dependencias.csv. La columna arrastrado_por dice quién trajo cada fila; sigue la cadena hasta llegar a libcompacta.

Responde para continuar

Escribe el nombre de la aplicación que llega a libcompacta pasando por dos componentes intermedios.

Ver pista de ayuda

Busca la fila de libcompacta, mira quién la arrastra y luego quién arrastra a ese.

El proyecto dice qué versiones están afectadas. El trabajo del analista es comparar cada fila del inventario con ese rango, sin importar si el componente llegó de forma directa o transitiva: una versión afectada lo está igual por el camino que llegue.

Lee comunicado-libcompacta.txt y cuenta en dependencias.csv las aplicaciones que tienen una versión incluida en el rango afectado.

Responde para continuar

¿Cuántas aplicaciones usan una versión afectada de libcompacta?

Ver pista de ayuda

Cada aplicación se cuenta una vez; la versión debe estar en la lista de afectadas.

En el archivo caso-real.txt está el resumen de la alerta pública de CISA sobre XZ Utils (29 de marzo de 2024). Observa qué pide la alerta: no pide instalar un parche nuevo, sino volver a una versión anterior no comprometida y buscar actividad maliciosa. Cuando el daño está en lo publicado, lo seguro es retroceder a lo que se sabe limpio.

Responde para continuar

Según el resumen de la alerta, ¿qué acción se recomienda para quien tiene las versiones señaladas?

Ver pista de ayuda

Relee la línea de «Acción recomendada» del resumen.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad