Una CBOM (Lista de Materiales Criptográficos) es un inventario estructurado y legible por máquina de todos los activos criptográficos (algoritmos, claves, certificados, bibliotecas y protocolos) utilizados en el software y los sistemas de una organización.
Un CBOM extiende el concepto de lista de materiales de software (SBOM) a la criptografía. Cataloga cada algoritmo, clave, certificado y protocolo en uso para que los equipos puedan detectar criptografía débil o vulnerable a la computación cuántica, demostrar el cumplimiento y planificar la migración posterior a la computación cuántica. CycloneDX incorporó soporte nativo para CBOM en la versión 1.6 (2024), convirtiéndolo en el formato de facto para el inventario criptográfico.
Puntos Clave
- Un CBOM realiza inventarios de activos criptográficos, no de paquetes de software.
- Es la base de la preparación post-cuántica y cripto-agilidadNo se puede migrar lo que no se ve.
- CycloneDX 1.6 (2024) añadió soporte nativo para CBOM y es el formato estándar, publicado como ECMA-424.
- Un CBOM ayuda a satisfacer las nuevas expectativas de inventario de criptografía antes de la migración a PQC.
- Construir un CBOM implica descubrir la criptografía en el código fuente, los binarios, los certificados y el tráfico de red.
¿Qué es un CBOM?
Un CBOM es a la criptografía lo que un SBOM es al software. Cataloga todos los activos criptográficos de sus sistemas para que pueda responder a una pregunta sencilla pero antes difícil: ¿dónde se utiliza la criptografía y en qué algoritmos confiamos? Sin esa respuesta, proteger o actualizar la criptografía es cuestión de conjeturas.
El concepto cobró mayor relevancia con la criptografía postcuántica. Para migrar de algoritmos vulnerables a la computación cuántica, las organizaciones primero deben identificarlos, y un CBOM (Objetivo de Gestión de Computación Basado en Computación) es el inventario que lo hace posible. Se complementa a la perfección con la criptoagilidad, que es la capacidad de actuar en función de la información que revela dicho inventario.
CBOM vs SBOM en resumen
Un SBOM enumera los paquetes de software y sus dependencias; un CBOM enumera los activos criptográficos. Ambos comparten el formato CycloneDX y se pueden combinar, pero responden a preguntas diferentes. Para una comparación completa, consulte CBOM vs SBOM.
Qué contiene un CBOM
Un CBOM realiza un inventario de los activos criptográficos y sus relaciones. Las categorías principales se muestran a continuación.
| Tipo de activo | Ejemplos |
|---|---|
| Algoritmos | RSA, ECDSA, AES, SHA-256, ML-KEM, ML-DSA. |
| Llaves y material clave | Claves públicas y privadas, pares de claves, secretos compartidos, tokens. |
| Certificados | TLS X.509, firma de código y certificados de dispositivo. |
| Protocolos | TLS, SSH, IPsec y sus versiones. |
| Bibliotecas | OpenSSL, BoringSSL y otras bibliotecas criptográficas en uso. |
Por qué necesitas un CBOM ahora
Tres factores hacen que el inventario criptográfico sea urgente. Primero, la migración post-cuántica exige encontrar toda la criptografía vulnerable a la computación cuántica antes de poder reemplazarla. Segundo, los ataques de "recopilación inmediata, descifrado posterior" implican que los datos confidenciales cifrados hoy con algoritmos vulnerables ya están expuestos al descifrado cuántico futuro. Tercero, los reguladores y los clientes esperan cada vez más que las organizaciones demuestren control sobre sus activos criptográficos, algo que proporciona un CBOM (Objetivo de Gestión de Datos Criptográficos).
Cómo construir un CBOM
Un CBOM se produce mediante descubrimiento criptográfico a través de varias fuentes:
- Analizar el código fuente y los archivos binarios en busca de algoritmos criptográficos y el uso de bibliotecas.
- Inspeccione los almacenes de certificados y los sistemas de gestión de claves en busca de certificados y claves.
- Analizar el tráfico de red para identificar los protocolos y las versiones en uso.
- Normalice todos los resultados al formato CycloneDX CBOM.
- Repita el proceso de detección continuamente, ya que la criptografía cambia a medida que cambian el código y la infraestructura.
CycloneDX y el estándar CBOM
CycloneDX es el estándar abierto en el que se basa CBOM. La versión 1.6, lanzada en 2024, incorporó soporte nativo para activos criptográficos, y CycloneDX se publica como el estándar ECMA-424 de Ecma International. Gracias a su legibilidad por máquina y al amplio soporte de herramientas, CycloneDX se ha convertido en la forma habitual de expresar un CBOM e intercambiar inventario criptográfico a lo largo de la cadena de suministro de software.
Cómo ayuda la consultoría de cifrado
CBOM Secure es la plataforma de descubrimiento e inventario criptográfico de Encryption Consulting. Analiza su entorno en busca de algoritmos, claves, certificados y protocolos, crea un CBOM de CycloneDX y resalta la criptografía débil o vulnerable a la computación cuántica para que pueda planificar la migración post-cuántica con confianza. Cuenta con el respaldo de las prácticas certificadas ISO/IEC 27001:2022 y SOC 2.
Preguntas frecuentes
¿Cuál es la diferencia entre un CBOM y un SBOM?
Una SBOM (Lista de Materiales de Software) inventaría los componentes y dependencias de software de una aplicación. Una CBOM (Lista de Materiales de Criptografía) inventaría los activos criptográficos, como algoritmos, claves, certificados y protocolos. Una CBOM es una extensión del concepto SBOM centrada en la criptografía, y ambas se expresan en el estándar CycloneDX.
¿Qué formato tiene un CBOM?
El formato de facto es CycloneDX, que incorporó soporte nativo para CBOM en la versión 1.6 en 2024 y se publica como el estándar ECMA-424 de Ecma International. CycloneDX es legible por máquina y está disponible en JSON, XML y Protocol Buffers, por lo que un CBOM puede generarse, compartirse y procesarse automáticamente mediante herramientas a lo largo de la cadena de suministro.
¿Por qué es importante un CBOM para la criptografía postcuántica?
No se puede migrar criptografía que no se puede visualizar. La migración postcuántica requiere encontrar todos los lugares donde se utilizan RSA, algoritmos de curva elíptica y otros algoritmos vulnerables a la computación cuántica. Un CBOM proporciona ese inventario, lo que permite a los equipos localizar criptografía débil, priorizarla según el riesgo y realizar un seguimiento del progreso hacia algoritmos resistentes a la computación cuántica, como ML-KEM y ML-DSA. Es la base de cualquier hoja de ruta de PQC.
¿Qué contiene un CBOM?
Un CBOM cataloga activos criptográficos: algoritmos (como RSA, AES, ML-KEM), claves criptográficas y pares de claves, certificados digitales, bibliotecas y protocolos como TLS. CycloneDX también modela material relacionado, como claves públicas y privadas, secretos compartidos y tokens, junto con las relaciones entre estos activos y los componentes de software que los utilizan.
¿Cómo se crea un CBOM?
Un CBOM se construye mediante el descubrimiento criptográfico: se analiza el código fuente, los binarios y la configuración para detectar el uso de algoritmos y bibliotecas, se inspeccionan los certificados y los almacenes de claves, y se analiza el tráfico de red para identificar los protocolos en uso. Los resultados se normalizan al formato CBOM de CycloneDX. Dado que los entornos cambian, el descubrimiento debe ser continuo, no un análisis único.
Vea su criptografía con claridad
¿Listo para inventariar cada algoritmo, clave y certificado que utiliza? Vea CBOM Secure en acción.
