Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Qué es un SBOM y qué no es

4 tareas · 38 min · Principiante

Un SBOM (lista de materiales de software) es el inventario de los componentes que forman un producto, con sus versiones y con quién incluye a quién. Para el analista de vulnerabilidades es la pieza que convierte un aviso nuevo en una búsqueda: sin inventario, cada aviso obliga a preguntar a cada equipo. Trabajas con el inventario de planificador-hornos 6.2.0, una aplicación de Ladrillera Bejuco, una fabricante ficticia de ladrillos. Todo es lectura de tablas ficticias en la consola de la página; no se escanea ni se ejecuta nada.

0 de 4 · 0%

Objetivo de la sala

Un SBOM (lista de materiales de software) es el inventario de los componentes que forman un producto, con sus versiones y con quién incluye a quién. Para el analista de vulnerabilidades es la pieza que convierte un aviso nuevo en una búsqueda: sin inventario, cada aviso obliga a preguntar a cada equipo. Trabajas con el inventario de planificador-hornos 6.2.0, una aplicación de Ladrillera Bejuco, una fabricante ficticia de ladrillos. Todo es lectura de tablas ficticias en la consola de la página; no se escanea ni se ejecuta nada.

Un SBOM es una lista anidada de los componentes que lleva un producto: nombre, versión, proveedor y las relaciones de inclusión entre ellos. La comparación habitual es la lista de ingredientes de un alimento: dice qué contiene, no si hace daño. Quien tiene la lista puede comparar cada ingrediente con los avisos que vayan saliendo.

Un SBOM no es un informe de vulnerabilidades, ni el resultado de una prueba de intrusión, ni una promesa de seguridad. Es la materia prima de esas tres cosas.

Responde para continuar

¿Cuál describe mejor lo que es un SBOM?

Ver pista de ayuda

Piensa en la lista de ingredientes de un alimento.

Lo que el equipo escribe a mano es corto: las dependencias directas. Al resolverlas, cada una trae las suyas, y esas a su vez otras: son las transitivas. Un SBOM las muestra todas y marca la relación, porque un aviso sobre un componente profundo no aparece en el manifiesto.

Abre la tabla inventario. La columna arrastrado_por dice qué componente incluyó a cada transitiva.

Responde para continuar

¿Qué componente arrastra a yesca-header? Escribe su nombre.

Ver pista de ayuda

Filtra la fila de yesca-header y mira la columna arrastrado_por.

Compara la tabla manifiesto (lo que el equipo declaró) con inventario (lo que el producto lleva de verdad). La diferencia entre las dos es la superficie que nadie eligió y que, sin SBOM, nadie vigila.

Responde para continuar

¿Cuántos componentes del inventario no figuran en el manifiesto? Escribe solo el número.

Ver pista de ayuda

Cuenta las filas de inventario con tipo transitiva.

La fila ceniza-codec 1.0.7 del inventario afirma un hecho: ese componente, en esa versión, está dentro del producto. No afirma que tenga una vulnerabilidad, ni que el código afectado se ejecute en este producto. Eso se resuelve después, con una base de avisos y con el contexto de uso.

Responde para continuar

El inventario lista ceniza-codec 1.0.7. ¿Qué se puede afirmar solo con esa fila?

Ver pista de ayuda

Una lista de ingredientes no dice si el ingrediente hace daño.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad