Los ataques a la cadena de suministro son diversos y afectan tanto a empresas como a entidades gubernamentales. Dado que los productos de software comercial y de código abierto son objetivos potenciales de estos ataques, es fundamental que su organización tenga una visibilidad clara del software y los activos criptográficos utilizados en sus procesos de desarrollo e implementación de software para protegerse y mitigar estos ataques.  
En 2020, el ataque a la cadena de suministro de SolarWinds no solo afectó a miles de organizaciones, sino también al gobierno de Estados Unidos. Los piratas informáticos inyectaron una puerta trasera, llamada SUNBURST, en la herramienta de actualización de TI Orion.
En febrero de 2021, un investigador de seguridad, Alex Birsan, pudo violar las redes de Microsoft, Tesla, Uber y Apple mediante la confusión de dependencias al ejecutar malware en su red anulando paquetes de software llamados "dependencias" con paquetes maliciosos del mismo nombre. 
Para mejorar la seguridad contra este tipo de ataques, el gobierno estadounidense emitió en 2021 una orden ejecutiva que exige a los proveedores de software proporcionar una lista de materiales de software (SBOM). La SBOM es una lista completa de todos los módulos, bibliotecas y dependencias de terceros, asà como información de metadatos, como licencias y versiones, asociadas a sus aplicaciones de software, lo que permite identificar y actualizar rápidamente los componentes afectados por un ataque a la cadena de suministro. 
Además, el Instituto Nacional de Estándares y TecnologÃa (NIST) ha recomendado ampliar la Lista de Materiales Básicos (SBOM) con una Lista de Materiales de CriptografÃa (CBOM) como parte de sus directrices para la adopción de la CriptografÃa Postcuántica (PQC).
¿Qué es una lista de materiales criptográficos (CBOM)? 
Un CBOM proporciona información detallada sobre los diversos activos criptográficos asociados a su inventario SBOM. Mientras que su inventario SBOM normalmente incluirÃa el sistema operativo, el servidor web/servidor de aplicaciones, la biblioteca SSL/TLS (OpenSSL), la configuración, las herramientas de monitorización y gestión de registros junto con su información de metadatos, su inventario CBOM, por otro lado, complementarÃa su inventario SBOM con detalles como certificados X.509 , claves SSH y sus tamaños, algoritmos criptográficos de clave pública como RSA, ECDSA y otros, algoritmos de hash como SHA1, SHA2, etc., y cualquier información de metadatos adicional, como la licencia y cualquier vulnerabilidad conocida.
¿Cómo ayudarÃa CBOM a mejorar su postura de seguridad? 
El CBOM proporciona a su organización una visión detallada de los activos criptográficos relacionados con el software comercial y de código abierto que se utiliza en su organización. Esto facilita la gestión y el monitoreo de la huella criptográfica, lo que a su vez mejora la agilidad de seguridad de su organización al tomar medidas proactivas para protegerse contra diversos ataques a la cadena de suministro y permitir tiempos de respuesta más rápidos para responder y recuperarse de dichos ataques mediante la rápida identificación y parcheo de los componentes afectados. Por el contrario, sin un CBOM, las implicaciones operativas y financieras de cualquier brecha de seguridad serÃan múltiples. Contar con un inventario actualizado de CBOM también ayudará a su organización a cumplir con diversos requisitos de cumplimiento normativo, como NIST, ISO 27001 y RGPD.  
Dado que CBOM proporciona una visión más profunda de nuestros activos criptográficos, también ayudarÃa a planificar la migración de algoritmos existentes como RSA , DSA, ECDSA y ECDH a algoritmos de criptografÃa postcuántica (PQC) como ML-KEM, ML-DSA y SLH-DSA.
Consideraciones clave para implementar CBOM en su organización
Veamos algunas de las consideraciones clave para implementar CBOM en su organización.
-
Descubriendo las entidades criptográficas
Uno de los aspectos importantes para crear su inventario CBOM es identificar diversas entidades criptográficas dentro de su sistema, como aplicaciones de terceros (bases de datos, herramientas de gestión de configuración y automatización), código fuente, datos en reposo (archivos de configuración, certificados digitales , contraseñas y claves), datos en tránsito ( protocolos SSL/TLS y configuraciones VPN) y hardware ( HSM y dispositivos IoT).
-
Creación y mantenimiento del inventario CBOM
Otro aspecto a considerar es determinar cuándo generar el inventario durante las distintas etapas de desarrollo e implementación de un sistema. Cada etapa puede generar su propio inventario, complementando el de etapas anteriores y capturando el vÃnculo entre la etapa en la que se introdujo un componente del inventario, lo que facilita el análisis y la corrección de cualquier vulnerabilidad. Además, las distintas partes interesadas en las organizaciones tendrán diferentes requisitos en cuanto al alcance del inventario. Por ejemplo, el equipo de desarrollo de productos estará interesado en el inventario criptográfico relacionado con el código fuente, las dependencias de software y la configuración de la aplicación, mientras que el equipo de operaciones de TI podrÃa estar interesado en un inventario más amplio relacionado con el software, la infraestructura de clave pública (PKI) , el software como servicio (SaaS), la red, los datos y el hardware.
-
AuditorÃa y revisión del inventario del CBOM
Las auditorÃas y revisiones periódicas del CBOM son cruciales para garantizar que las entidades criptográficas se ajusten a los estándares de seguridad más recientes y para corregir cualquier vulnerabilidad inminente; por ejemplo, reemplazar tamaños de clave y algoritmos vulnerables, renovar y revocar certificados , etc.
¿Cómo podrÃa ayudar Encryption Consulting? 
El servicio de evaluación PQC de Encryption Consulting podrÃa ayudar a su organización realizando una evaluación detallada de sus entornos locales, en la nube y SaaS, identificando vulnerabilidades y recomendando las mejores estrategias para mitigar los riesgos cuánticos. 
Nuestro servicio de evaluación PQC cubre una evaluación detallada de riesgos de su entorno criptográfico actual, el desarrollo de una estrategia y un plan de hoja de ruta para mitigar los riesgos identificados y la implementación de las tecnologÃas y soluciones necesarias para lograr un entorno resistente. 
Para obtener más información sobre nuestros productos y servicios, visite Post Quantum Cryptographic Services.
Conclusión
Concluir, identificar y gestionar el software de su organización y sus activos criptográficos asociados utilizando SBOM y CBOM respectivamente es la clave para salvaguardar y mitigar los riesgos asociados con las vulnerabilidades del software y los ataques criptográficos. 
