Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

VEX en CycloneDX, OpenVEX y CSAF

4 tareas · 40 min · Principiante

El concepto de VEX es uno solo, pero llega al analista en tres formatos: dentro de un SBOM de CycloneDX, como documento propio de OpenVEX o como un aviso CSAF con perfil VEX. Cada uno nombra los estados y las justificaciones a su manera. Para consumirlos hay que saber leer la equivalencia y qué exige cada formato para dar una declaración por válida. Trabajas con seis declaraciones sueltas recibidas por Quesos Valdemora S.A.S., empresa ficticia de lácteos. Todo es lectura de tablas ficticias en la consola de la página.

0 de 4 · 0%

Objetivo de la sala

El concepto de VEX es uno solo, pero llega al analista en tres formatos: dentro de un SBOM de CycloneDX, como documento propio de OpenVEX o como un aviso CSAF con perfil VEX. Cada uno nombra los estados y las justificaciones a su manera. Para consumirlos hay que saber leer la equivalencia y qué exige cada formato para dar una declaración por válida. Trabajas con seis declaraciones sueltas recibidas por Quesos Valdemora S.A.S., empresa ficticia de lácteos. Todo es lectura de tablas ficticias en la consola de la página.

OpenVEX es una especificación pequeña, en JSON, hecha solo para VEX; su versión 0.2.0 usa los cuatro estados con los nombres ya vistos. CycloneDX es un formato de SBOM que puede llevar vulnerabilidades y, dentro de cada una, un bloque analysis con estado, justificación y respuesta; sus estados tienen otros nombres. CSAF es un estándar de avisos de seguridad (OASIS) con un perfil llamado VEX; allí el estado vive en product_status y se nombra con prefijos como known_.

La tabla equivalencias pone los tres lado a lado.

Responde para continuar

¿Cómo se llama en CycloneDX el estado que en OpenVEX es under_investigation? Escribe el nombre.

Ver pista de ayuda

Busca la fila en análisis en la tabla equivalencias y lee la columna cyclonedx.

La regla de la sala anterior se aplica al formato: en OpenVEX, un not_affected necesita al menos una justificación o una declaración de impacto. Un affected debería llevar una declaración de acción. Lo demás, como el autor, la fecha o la versión del documento, viaja en la cabecera.

Mira las seis declaraciones recibidas, ya reducidas a su estado y a lo que traen. Una de las de OpenVEX no cumple la regla del no afectado.

Responde para continuar

¿Qué declaración OpenVEX es un no afectado sin motivo alguno? Escribe su identificador.

Ver pista de ayuda

Filtra la tabla documentos_recibidos por formato igual a OpenVEX y mira la última columna.

En CSAF, un documento que declara pertenecer al perfil VEX debe cumplir condiciones propias. Para cada producto en known_not_affected tiene que existir una declaración de impacto: una etiqueta legible por máquina en flags o un texto en threats con categoría impact. Para cada producto en known_affected tiene que existir información específica, la acción, en remediations. La etiqueta de flags usa las mismas cinco justificaciones que ya conoces.

Una de las declaraciones CSAF de la tabla incumple el perfil.

Responde para continuar

¿Qué declaración CSAF no cumple lo que el perfil VEX pide para su estado? Escribe su identificador.

Ver pista de ayuda

Filtra por formato igual a CSAF y comprueba qué debería traer cada estado.

La equivalencia entre formatos es buena para leer, pero no perfecta. CycloneDX tiene el estado false_positive, para cuando la vulnerabilidad no es propia del componente y se asoció por error, y resolved_with_pedigree, para una corrección con historial verificable de cambios. Ninguno de los dos tiene pareja exacta en OpenVEX ni en CSAF. Un lector que convierta formatos automáticamente debe decidir qué hace con esos estados, y la decisión no es obvia.

Responde para continuar

Un convertidor automático encuentra un estado false_positive de CycloneDX. ¿Qué es lo más prudente?

Ver pista de ayuda

La tabla equivalencias no trae ninguna fila para false_positive; la nota de la consulta lo explica.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad