Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

SBOM para proveedores industriales

5 tareas · 40 min · Principiante

Quien opera una subestación quiere saber qué software hay dentro de cada equipo para poder responder, el día que aparezca una vulnerabilidad, si le afecta. Esa lista es el SBOM. Pero una lista sola genera ruido: hay que saber también si cada vulnerabilidad es explotable en este producto, y eso lo dice una declaración VEX. En esta sala lees el SBOM y las declaraciones de la pasarela de Palosanto Automatización, y el texto con el que la empresa se lo pide a sus proveedores. Es lectura de documentos ficticios; las vulnerabilidades llevan identificadores inventados.

0 de 5 · 0%

Objetivo de la sala

Quien opera una subestación quiere saber qué software hay dentro de cada equipo para poder responder, el día que aparezca una vulnerabilidad, si le afecta. Esa lista es el SBOM. Pero una lista sola genera ruido: hay que saber también si cada vulnerabilidad es explotable en este producto, y eso lo dice una declaración VEX. En esta sala lees el SBOM y las declaraciones de la pasarela de Palosanto Automatización, y el texto con el que la empresa se lo pide a sus proveedores. Es lectura de documentos ficticios; las vulnerabilidades llevan identificadores inventados.

Un SBOM dice qué componentes hay. Una base de datos de vulnerabilidades dice qué fallos tiene cada componente. Cruzarlos produce una lista larga de coincidencias, muchas de las cuales no afectan al producto: la función dañada no se compila, o no se alcanza desde ninguna entrada.

Una declaración VEX (Vulnerability Exploitability eXchange) es el documento del proveedor que dice, por vulnerabilidad y por producto, si está afectado, no afectado, corregido o en análisis, y por qué. Evita que el cliente corra a parchear lo que no hace falta y que se le escape lo que sí.

Responde para continuar

¿Qué aporta una declaración VEX que un SBOM no aporta?

Los siete datos mínimos de un SBOM (proveedor, componente, versión, otros identificadores, dependencias, autor, fecha) existen para que el comprador pueda reconocer cada pieza. Si falta el proveedor, no se sabe a quién pedir el parche. Lee el SBOM de la pasarela y compáralo con la lista de mínimos de la empresa.

Responde para continuar

Escribe el nombre del componente que no declara proveedor.

Una declaración «no afectado» sin razón no vale: el cliente no puede comprobarla. El estándar CycloneDX prevé justificaciones con nombre. Mira la declaración de la vulnerabilidad LAB-2026-002 y lee la justificación que da el proveedor.

Responde para continuar

Escribe la justificación del VEX para LAB-2026-002.

Un estado «afectado» no es una emergencia por sí solo: depende de la acción que lo acompaña. Pero es lo que el cliente quiere ver resumido. Cuenta cuántas declaraciones del VEX tienen ese estado.

Responde para continuar

¿Cuántas vulnerabilidades del VEX están en estado affected? Escribe solo el número.

Palosanto depende de proveedores de componentes y no todos entregan SBOM. El borrador de solicitud tiene cuatro puntos. Cuando un proveedor se niega o responde con un listado incompleto, la empresa tiene que decidir qué pide y qué hace mientras tanto.

Responde para continuar

¿Qué conviene hacer con ese proveedor?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad