🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSBOM para proveedores industriales
5 tareas · 40 min · Principiante
Quien opera una subestación quiere saber qué software hay dentro de cada equipo para poder responder, el día que aparezca una vulnerabilidad, si le afecta. Esa lista es el SBOM. Pero una lista sola genera ruido: hay que saber también si cada vulnerabilidad es explotable en este producto, y eso lo dice una declaración VEX. En esta sala lees el SBOM y las declaraciones de la pasarela de Palosanto Automatización, y el texto con el que la empresa se lo pide a sus proveedores. Es lectura de documentos ficticios; las vulnerabilidades llevan identificadores inventados.
Objetivo de la sala
Quien opera una subestación quiere saber qué software hay dentro de cada equipo para poder responder, el día que aparezca una vulnerabilidad, si le afecta. Esa lista es el SBOM. Pero una lista sola genera ruido: hay que saber también si cada vulnerabilidad es explotable en este producto, y eso lo dice una declaración VEX. En esta sala lees el SBOM y las declaraciones de la pasarela de Palosanto Automatización, y el texto con el que la empresa se lo pide a sus proveedores. Es lectura de documentos ficticios; las vulnerabilidades llevan identificadores inventados.Un SBOM dice qué componentes hay. Una base de datos de vulnerabilidades dice qué fallos tiene cada componente. Cruzarlos produce una lista larga de coincidencias, muchas de las cuales no afectan al producto: la función dañada no se compila, o no se alcanza desde ninguna entrada.
Una declaración VEX (Vulnerability Exploitability eXchange) es el documento del proveedor que dice, por vulnerabilidad y por producto, si está afectado, no afectado, corregido o en análisis, y por qué. Evita que el cliente corra a parchear lo que no hace falta y que se le escape lo que sí.
Responde para continuar
¿Qué aporta una declaración VEX que un SBOM no aporta?
Los siete datos mínimos de un SBOM (proveedor, componente, versión, otros identificadores, dependencias, autor, fecha) existen para que el comprador pueda reconocer cada pieza. Si falta el proveedor, no se sabe a quién pedir el parche. Lee el SBOM de la pasarela y compáralo con la lista de mínimos de la empresa.
Responde para continuar
Escribe el nombre del componente que no declara proveedor.
Una declaración «no afectado» sin razón no vale: el cliente no puede comprobarla. El estándar CycloneDX prevé justificaciones con nombre. Mira la declaración de la vulnerabilidad LAB-2026-002 y lee la justificación que da el proveedor.
Responde para continuar
Escribe la justificación del VEX para LAB-2026-002.
Un estado «afectado» no es una emergencia por sí solo: depende de la acción que lo acompaña. Pero es lo que el cliente quiere ver resumido. Cuenta cuántas declaraciones del VEX tienen ese estado.
Responde para continuar
¿Cuántas vulnerabilidades del VEX están en estado affected? Escribe solo el número.
Palosanto depende de proveedores de componentes y no todos entregan SBOM. El borrador de solicitud tiene cuatro puntos. Cuando un proveedor se niega o responde con un listado incompleto, la empresa tiene que decidir qué pide y qué hace mientras tanto.
Responde para continuar
¿Qué conviene hacer con ese proveedor?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.