Una CBOM (Lista de Materiales Criptográficos) inventaría los activos criptográficos de una organización, mientras que una SBOM (Lista de Materiales de Software) inventaría los componentes y dependencias de software de una aplicación. Una CBOM es una extensión del concepto SBOM centrada en la criptografía.
Un SBOM enumera los paquetes de software, las bibliotecas y las dependencias de una aplicación para que los equipos puedan realizar un seguimiento de las vulnerabilidades y las licencias. Un CBOM enumera los activos criptográficos, como algoritmos, claves, certificados y protocolos, para que los equipos puedan detectar criptografía débil o vulnerable a ataques cuánticos. Ambos utilizan el estándar CycloneDX, y un CBOM puede generarse como parte de un SBOM.
Puntos Clave
- Un SBOM responde a la pregunta "¿qué software estoy ejecutando?"; un CBOM responde a la pregunta "¿qué criptografía estoy utilizando?".
- Un CBOM es una extensión del concepto SBOM, y ambos se expresan en CycloneDX (ECMA-424).
- Las SBOM se rigen por la seguridad de la cadena de suministro de software; las CBOM se rigen por la migración de PQC y la criptoagilidad.
- Necesitas ambos: un SBOM para el riesgo de componentes y un CBOM para el riesgo criptográfico.
- CycloneDX 1.6 (2024) permite que una única lista de materiales incluya tanto el software como el inventario criptográfico.
CBOM vs SBOM de un vistazo
| SBOM | CBOM | |
|---|---|---|
| Los inventarios | Componentes y dependencias del software | Activos criptográficos |
| respuestas | ¿Qué software estoy utilizando? | ¿Qué criptografía estoy utilizando? |
| Conductor principal | seguridad de la cadena de suministro de software | Migración post-cuántica y criptoagilidad |
| Formato | CycloneDX (ECMA-424) | CycloneDX 1.6 (ECMA-424) |
| Contenidos típicos | Paquetes, bibliotecas, versiones, licencias | Algoritmos, claves, certificados, protocolos |
¿Qué es una SBOM?
Una lista de materiales de software (SBOM, por sus siglas en inglés) es un inventario de los componentes, bibliotecas y dependencias que conforman una aplicación. Permite a los equipos realizar un seguimiento de las vulnerabilidades conocidas, gestionar las licencias y responder con rapidez cuando se detecta un fallo en un paquete de uso generalizado. Las SBOM se popularizaron a medida que los gobiernos y los clientes exigían transparencia en la cadena de suministro de software. Consulte la sección «SBOM y seguridad de la cadena de suministro de software» para obtener más información.
¿Qué es un CBOM?
Una lista de materiales criptográficos (CBOM, por sus siglas en inglés) es un inventario de activos criptográficos: los algoritmos, claves, certificados, bibliotecas y protocolos que utiliza una organización. Su propósito es visibilizar la criptografía para que pueda evaluarse y actualizarse, especialmente para la migración post-cuántica. Para una explicación completa, consulte qué es una CBOM.
Diferencias Clave
Las dos listas de materiales operan en niveles distintos. Una SBOM se refiere al software que se ensambla; una CBOM se refiere a la criptografía en la que se basa dicho software. Una SBOM podría indicar que una aplicación incluye OpenSSL, mientras que una CBOM indica qué algoritmos y tamaños de clave utiliza realmente esa aplicación y qué certificados presenta. Los factores determinantes también difieren: las SBOM se centran en el riesgo de los componentes y las vulnerabilidades, mientras que las CBOM se centran en el riesgo criptográfico y cuántico.
Cómo se superponen
CBOM y SBOM comparten el estándar CycloneDX, y la versión 1.6 permite que un solo archivo contenga ambos. Esto significa que las herramientas, la distribución y la gobernanza que se desarrollen para uno pueden extenderse al otro. Una organización con un programa SBOM consolidado está bien posicionada para agregar inventario criptográfico sin necesidad de adoptar un formato independiente.
¿Necesitas ambos?
Sí. Un SBOM gestiona el riesgo de los componentes y la cadena de suministro; un CBOM gestiona el riesgo criptográfico y post-cuántico. Cubren diferentes amenazas y ninguno reemplaza al otro. Juntos, ofrecen una visión más completa de la composición del software y de cómo protege los datos.
Cómo ayuda la consultoría de cifrado
CBOM Secure crea su inventario criptográfico en formato CycloneDX, de modo que se integra con su programa SBOM existente y se incorpora directamente a la planificación de la migración post-cuántica. Posteriormente, el servicio de asesoramiento PQC de Encryption Consulting transforma dicho inventario en una hoja de ruta priorizada, respaldada por las prácticas certificadas ISO/IEC 27001:2022 y SOC 2.
Preguntas frecuentes
¿Un CBOM forma parte de un SBOM?
Un CBOM puede formar parte de un SBOM o funcionar de forma independiente. CycloneDX 1.6 permite que una única lista de materiales incluya tanto componentes de software como activos criptográficos, por lo que un CBOM puede integrarse en un SBOM. Conceptualmente, el CBOM es una extensión del concepto SBOM centrada en la criptografía, compartiendo el mismo formato y herramientas.
¿Qué va primero, SBOM o CBOM?
La mayoría de las organizaciones crean primero un SBOM, ya que las exigencias de la cadena de suministro de software y la gestión de vulnerabilidades impulsaron su adopción temprana. El CBOM es más reciente y surge a raíz de la migración post-cuántica. Ambos son complementarios y, dado que comparten el formato CycloneDX, un programa SBOM proporciona una base para añadir un inventario criptográfico.
¿CBOM y SBOM utilizan el mismo formato?
Sí. Ambos utilizan CycloneDX, el estándar abierto de lista de materiales publicado como ECMA-424. CycloneDX 1.6 añadió soporte nativo para activos criptográficos, por lo que la misma cadena de herramientas y formato de archivo puede expresar componentes de software, activos criptográficos o ambos. Este formato compartido es una de las principales razones por las que ambos se integran a la perfección.
¿Por qué no basta con una SBOM para estar preparados para la era post-cuántica?
Un SBOM indica qué software y bibliotecas se ejecutan, pero no qué algoritmos criptográficos, claves y certificados se utilizan ni cómo están configurados. La migración post-cuántica requiere esos detalles criptográficos para identificar algoritmos vulnerables a la computación cuántica. Un CBOM los proporciona, ofreciendo una visión más profunda que la que ofrece un SBOM a nivel de componentes.
¿Quién necesita un CBOM?
Toda organización que deba proteger datos sensibles de larga duración, prepararse para la migración post-cuántica o demostrar el control de su criptografía necesita un CBOM. Esto es especialmente importante en sectores regulados como las finanzas, el gobierno, la sanidad y las infraestructuras críticas, así como para los proveedores de software cuyos clientes exigen transparencia criptográfica junto con un SBOM.
Agregue el inventario criptográfico a su SBOM
¿Listo para ver la criptografía que tu SBOM no puede? Mira CBOM Secure en acción o descubre qué es un CBOM.
