Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Leer una SBOM (SPDX y CycloneDX) y sus campos

5 tareas · 42 min · Principiante

Una SBOM es la lista de ingredientes de un software. Quien gestiona riesgo no la escribe ni la genera: la recibe, la lee y decide si es suficiente para aceptar lo que entrega el proveedor. La fábrica de software de la Cooperativa Lomas Verdes entregó el SBOM del portal de afiliados en formato CycloneDX. Con los datos mínimos que fijó la NTIA y sus tablas, aprendes a encontrar lo que falta, a seguir una dependencia hasta su origen y a decir qué se puede y qué no se puede concluir de ese documento. Es lectura: no se instala ni se ejecuta nada.

0 de 5 · 0%

Objetivo de la sala

Una SBOM es la lista de ingredientes de un software. Quien gestiona riesgo no la escribe ni la genera: la recibe, la lee y decide si es suficiente para aceptar lo que entrega el proveedor. La fábrica de software de la Cooperativa Lomas Verdes entregó el SBOM del portal de afiliados en formato CycloneDX. Con los datos mínimos que fijó la NTIA y sus tablas, aprendes a encontrar lo que falta, a seguir una dependencia hasta su origen y a decir qué se puede y qué no se puede concluir de ese documento. Es lectura: no se instala ni se ejecuta nada.

Una SBOM (lista de materiales de software) es un inventario de los componentes de un software: cuáles son, de qué versión, de quién y cómo se relacionan unos con otros. Está pensada para que una máquina la lea. El informe de la NTIA de julio de 2021 la define como un registro formal con los detalles y las relaciones de la cadena de suministro de los componentes con que se construyó el software, y fija los datos mínimos que debe traer.

Lo que no es: no dice qué componentes tienen fallos, no certifica que el software sea seguro y no sustituye la evaluación del proveedor. Es el inventario contra el que luego se cruzan los avisos y las licencias.

Responde para continuar

¿Qué puedes concluir de recibir una SBOM completa de un proveedor?

Ver pista de ayuda

Una lista de ingredientes no dice si alguno está malo.

La NTIA fijó siete datos de referencia por componente: nombre del proveedor, nombre del componente, versión, otros identificadores únicos, relación de dependencia, autor de los datos del SBOM y marca de tiempo. Los dos últimos pertenecen al documento más que a cada componente: dicen quién generó la lista y cuándo. Por eso aparecen en la cabecera y no se repiten fila por fila. Sin ellos no se sabe de quién es la lista ni si está vigente.

El informe nombra tres formatos de apoyo a la automatización: SPDX, CycloneDX y las etiquetas SWID. Los dos primeros son los que suele encontrar un analista. En CycloneDX los datos viajan en una cabecera de metadatos y una lista de componentes; en SPDX, en un bloque de información de creación y una lista de paquetes. Aquí, la tabla cabecera hace de metadatos.

Responde para continuar

Escribe el campo de la tabla `cabecera` que viene vacío y corresponde a uno de los siete datos mínimos.

Ver pista de ayuda

Una celda con «—» significa campo vacío.

Cuando el proveedor de un componente no aparece, nadie sabe a quién avisar si hay un fallo ni quién lo mantiene. En el SBOM de Lomas Verdes hay componentes con el dato vacío; algunos son hojas del árbol de dependencias, que nadie pidió directamente y por eso nadie vigila.

Responde para continuar

¿Cuántos componentes de la tabla `componentes` no traen proveedor?

Ver pista de ayuda

Cuenta las celdas con «—» en la columna `proveedor`.

La columna dependencia_de dice de qué componente cuelga cada uno. Un componente profundo suele ser el que el equipo no eligió: llegó con otro. Para decidir con quién hablar hay que subir el árbol hasta el componente directo, el que cuelga de la raíz y que el proveedor sí eligió, porque ese es el que responde por lo que arrastra.

Empieza en el componente analizador-xml-hoja, sube por dependencia_de y detente en el que cuelga directamente del portal, el de la referencia C-01.

Responde para continuar

Escribe el nombre del componente directo del portal del que cuelga `analizador-xml-hoja`.

Ver pista de ayuda

Son dos saltos: el analizador cuelga de una referencia, y esa referencia cuelga de otra.

El nombre de un componente sin su versión casi no sirve. Los avisos de seguridad y los datos de licencia se refieren a versiones concretas: «el componente X hasta la versión 2» o «desde la versión 3». Sin versión, el aviso no se puede cruzar y el analista queda sin saber si el componente listado está afectado.

Responde para continuar

Un componente del SBOM llega sin versión. ¿Qué haces con el documento?

Ver pista de ayuda

Piensa en qué falla cuando llega un aviso que dice «hasta la versión 2».

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad