Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

Lista de materiales criptográfica (CBOM): la clave para proteger su cadena de suministro de software

Banner de CBOM

Los ataques a la cadena de suministro son diversos y afectan tanto a empresas como a entidades gubernamentales. Dado que los productos de software comercial y de código abierto son objetivos potenciales de estos ataques, es fundamental que su organización tenga una visibilidad clara del software y los activos criptográficos utilizados en sus procesos de desarrollo e implementación de software para protegerse y mitigar estos ataques.   

En 2020, el ataque a la cadena de suministro de SolarWinds no solo afectó a miles de organizaciones, sino también al gobierno de Estados Unidos. Los piratas informáticos inyectaron una puerta trasera, llamada SUNBURST, en la herramienta de actualización de TI Orion.

En febrero de 2021, un investigador de seguridad, Alex Birsan, pudo violar las redes de Microsoft, Tesla, Uber y Apple mediante la confusión de dependencias al ejecutar malware en su red anulando paquetes de software llamados "dependencias" con paquetes maliciosos del mismo nombre.  

Para mejorar la seguridad contra este tipo de ataques, el gobierno estadounidense emitió en 2021 una orden ejecutiva que exige a los proveedores de software proporcionar una lista de materiales de software (SBOM). La SBOM es una lista completa de todos los módulos, bibliotecas y dependencias de terceros, así como información de metadatos, como licencias y versiones, asociadas a sus aplicaciones de software, lo que permite identificar y actualizar rápidamente los componentes afectados por un ataque a la cadena de suministro.  

Además, el Instituto Nacional de Estándares y Tecnología (NIST) ha recomendado ampliar la Lista de Materiales Básicos (SBOM) con una Lista de Materiales de Criptografía (CBOM) como parte de sus directrices para la adopción de la Criptografía Postcuántica (PQC).

¿Qué es una lista de materiales criptográficos (CBOM)?  

Un CBOM proporciona información detallada sobre los diversos activos criptográficos asociados a su inventario SBOM. Mientras que su inventario SBOM normalmente incluiría el sistema operativo, el servidor web/servidor de aplicaciones, la biblioteca SSL/TLS (OpenSSL), la configuración, las herramientas de monitorización y gestión de registros junto con su información de metadatos, su inventario CBOM, por otro lado, complementaría su inventario SBOM con detalles como certificados X.509 , claves SSH y sus tamaños, algoritmos criptográficos de clave pública como RSA, ECDSA y otros, algoritmos de hash como SHA1, SHA2, etc., y cualquier información de metadatos adicional, como la licencia y cualquier vulnerabilidad conocida.

CBOM seguro

Obtenga visibilidad completa con descubrimiento criptográfico continuo, inventario automatizado y remediación de PQC basada en datos.

¿Cómo ayudaría CBOM a mejorar su postura de seguridad?  

El CBOM proporciona a su organización una visión detallada de los activos criptográficos relacionados con el software comercial y de código abierto que se utiliza en su organización. Esto facilita la gestión y el monitoreo de la huella criptográfica, lo que a su vez mejora la agilidad de seguridad de su organización al tomar medidas proactivas para protegerse contra diversos ataques a la cadena de suministro y permitir tiempos de respuesta más rápidos para responder y recuperarse de dichos ataques mediante la rápida identificación y parcheo de los componentes afectados. Por el contrario, sin un CBOM, las implicaciones operativas y financieras de cualquier brecha de seguridad serían múltiples. Contar con un inventario actualizado de CBOM también ayudará a su organización a cumplir con diversos requisitos de cumplimiento normativo, como NIST, ISO 27001 y RGPD.   

Dado que CBOM proporciona una visión más profunda de nuestros activos criptográficos, también ayudaría a planificar la migración de algoritmos existentes como RSA , DSA, ECDSA y ECDH a algoritmos de criptografía postcuántica (PQC) como ML-KEM, ML-DSA y SLH-DSA.

Consideraciones clave para implementar CBOM en su organización

Veamos algunas de las consideraciones clave para implementar CBOM en su organización.

  1. Descubriendo las entidades criptográficas

    Uno de los aspectos importantes para crear su inventario CBOM es identificar diversas entidades criptográficas dentro de su sistema, como aplicaciones de terceros (bases de datos, herramientas de gestión de configuración y automatización), código fuente, datos en reposo (archivos de configuración, certificados digitales , contraseñas y claves), datos en tránsito ( protocolos SSL/TLS y configuraciones VPN) y hardware ( HSM y dispositivos IoT).

  2. Creación y mantenimiento del inventario CBOM

    Otro aspecto a considerar es determinar cuándo generar el inventario durante las distintas etapas de desarrollo e implementación de un sistema. Cada etapa puede generar su propio inventario, complementando el de etapas anteriores y capturando el vínculo entre la etapa en la que se introdujo un componente del inventario, lo que facilita el análisis y la corrección de cualquier vulnerabilidad. Además, las distintas partes interesadas en las organizaciones tendrán diferentes requisitos en cuanto al alcance del inventario. Por ejemplo, el equipo de desarrollo de productos estará interesado en el inventario criptográfico relacionado con el código fuente, las dependencias de software y la configuración de la aplicación, mientras que el equipo de operaciones de TI podría estar interesado en un inventario más amplio relacionado con el software, la infraestructura de clave pública (PKI) , el software como servicio (SaaS), la red, los datos y el hardware.

  3. Auditoría y revisión del inventario del CBOM

    Las auditorías y revisiones periódicas del CBOM son cruciales para garantizar que las entidades criptográficas se ajusten a los estándares de seguridad más recientes y para corregir cualquier vulnerabilidad inminente; por ejemplo, reemplazar tamaños de clave y algoritmos vulnerables, renovar y revocar certificados , etc.

Servicios de asesoramiento de PQC

Obtenga preparación post-cuántica con una evaluación criptográfica dirigida por expertos, una estrategia de migración y una implementación práctica alineada con los estándares NIST.

¿Cómo podría ayudar Encryption Consulting?  

El servicio de evaluación PQC de Encryption Consulting podría ayudar a su organización realizando una evaluación detallada de sus entornos locales, en la nube y SaaS, identificando vulnerabilidades y recomendando las mejores estrategias para mitigar los riesgos cuánticos.  

Nuestro servicio de evaluación PQC cubre una evaluación detallada de riesgos de su entorno criptográfico actual, el desarrollo de una estrategia y un plan de hoja de ruta para mitigar los riesgos identificados y la implementación de las tecnologías y soluciones necesarias para lograr un entorno resistente.  

Para obtener más información sobre nuestros productos y servicios, visite Post Quantum Cryptographic Services.

Conclusión

Concluir, identificar y gestionar el software de su organización y sus activos criptográficos asociados utilizando SBOM y CBOM respectivamente es la clave para salvaguardar y mitigar los riesgos asociados con las vulnerabilidades del software y los ataques criptográficos.