Articulo de referencia

Lista de materiales criptográficos

La lista de materiales criptográficos ( CBOM , también conocida como lista de materiales de criptografía ) es un inventario estructurado de todos los activos criptográficos pres...

La lista de materiales criptográficos ( CBOM , también conocida como lista de materiales de criptografía ) es un inventario estructurado de todos los activos criptográficos presentes en un software, firmware, dispositivo o sistema. Enumera los algoritmos (y parámetros como tamaños y modos de clave), bibliotecas o módulos criptográficos, certificados digitales, claves y material relacionado, y protocolos en uso, y establece sus relaciones con los componentes que los implementan o invocan. [ 1 ] [ 2 ] Las CBOM se utilizan para mejorar el análisis de seguridad, el cumplimiento y la agilidad criptográfica, y se citan cada vez más en las guías para la migración a la criptografía postcuántica (PQC). [ 3 ]

Definición y alcance

Un CBOM inventaría primitivas y materiales criptográficos, como algoritmos de cifrado y firma (con variantes y modos específicos), tamaños de clave, bibliotecas/módulos criptográficos, certificados digitales (p. ej., X.509 ), claves y otro material criptográfico relacionado, y protocolos de seguridad (p. ej., TLS , IPsec). También documenta dependencias (p. ej., una aplicación utiliza un algoritmo proporcionado por una biblioteca; un protocolo utiliza varios algoritmos) y puede capturar ciclos de vida de certificados, certificaciones de módulos criptográficos (p. ej., FIPS 140-3) y metadatos de conformidad de políticas. [ 3 ] [ 1 ] En la práctica común, un CBOM puede estar integrado en un formato SBOM (como CycloneDX) o exportarse como un artefacto separado y vinculado. [ 3 ] [ 4 ]

Campos típicos de CBOM

El esquema exacto varía según la implementación, pero los campos comunes se resumen a continuación (consulte la guía CycloneDX CBOM y NIST SP 1800‑38B). [ 3 ] [ 2 ]

Relación con SBOM

Una CBOM complementa, pero se distingue de, una lista de materiales de software (SBOM). Mientras que una SBOM enumera los componentes de software y sus versiones, una CBOM se centra específicamente en la criptografía presente y cómo se configura y utiliza. Por ejemplo, una SBOM podría enumerar la inclusión de una biblioteca como OpenSSL, mientras que la CBOM identificaría qué algoritmos y parámetros habilita dicha biblioteca (por ejemplo, RSA-2048, ECDH P-256, AES-GCM) y enumeraría las claves y certificados relevantes. [ 1 ] [ 3 ] Esta combinación permite tanto la transparencia de la cadena de suministro como la transparencia criptográfica.

Historia

El término y la práctica surgieron a principios y mediados de la década de 2020 junto con la transparencia de la cadena de suministro de software y la planificación de PQC. El estándar OWASP CycloneDX introdujo soporte nativo para CBOM (v1.6 y posteriores), modelando algoritmos, claves, certificados y protocolos como "activos criptográficos" de primera clase y proporcionando semántica de dependencia ( usos / implementaciones ) entre software y criptografía. [ 3 ] Las herramientas abiertas de la industria y los investigadores (por ejemplo, CBOMkit de IBM y generadores/visores relacionados) aparecieron para automatizar el descubrimiento y la representación del uso criptográfico en el esquema CBOM de CycloneDX. [ 5 ] [ 4 ]

Contexto normativo y político

En Estados Unidos, la política ha hecho hincapié en los inventarios criptográficos como requisito previo para la migración a PQC. El Memorando de Seguridad Nacional 10 (2022) de la Casa Blanca ordenó una transición a nivel gubernamental hacia la criptografía resistente a la computación cuántica; el M-23-02 (noviembre de 2022) de la Oficina de Administración y Presupuesto lo operacionalizó al exigir a las agencias que presentaran un inventario priorizado de sistemas criptográficos (con detalles de algoritmos y claves) antes del 4 de mayo de 2023 y anualmente a partir de entonces, y encargó a CISA/NSA/NIST que desarrollaran estrategias automatizadas de descubrimiento e inventario. [ 6 ] [ 7 ] Un informe de 2024 de la Oficina del Director Nacional de Ciberseguridad reiteró que un "inventario criptográfico integral" es la base para la planificación de PQC y debe mantenerse iterativamente con descubrimiento tanto automatizado como manual. [ 8 ] La guía de prácticas del NCCoE del NIST (SP 1800‑38B, borrador preliminar) proporciona métodos concretos para el descubrimiento y la documentación criptográfica en todas las empresas, alineándose con las representaciones de estilo CBOM. [ 2 ] Posteriormente, CISA publicó una estrategia para migrar a las agencias federales a herramientas automatizadas de descubrimiento e inventario criptográfico para respaldar la presentación continua de informes. [ 9 ] [ 10 ] Por separado, la NSA, CISA y NIST emitieron una guía conjunta que alienta a todas las organizaciones a preparar inventarios criptográficos y hojas de ruta para PQC, más allá de los entornos gubernamentales. [ 11 ]

Su papel en la preparación cuántica y la agilidad criptográfica.

Debido a que la computación cuántica a gran escala amenaza los algoritmos de clave pública ampliamente utilizados (por ejemplo, RSA, ECC), las organizaciones están planificando transiciones plurianuales a la criptografía postcuántica . Los CBOM permiten esa planificación al identificar dónde aparecen algoritmos vulnerables a la computación cuántica, priorizar los sistemas de alto impacto y realizar un seguimiento de los reemplazos a lo largo del tiempo. [ 8 ] [ 2 ] Un CBOM legible por máquina también respalda la agilidad criptográfica y la respuesta a incidentes: si un algoritmo, biblioteca o ciclo de vida de un certificado deja de cumplir o se vuelve vulnerable, el CBOM indica qué productos y sistemas se ven afectados y dónde se deben aplicar las mitigaciones primero. [ 1 ] [ 3 ]

Normas y herramientas

  • CycloneDX (OWASP) : Modelado CBOM nativo (v1.6+) para algoritmos, certificados, claves/material relacionado y protocolos, con semántica de dependencias y ejemplos. El proyecto publica una guía CBOM y perfiles de casos de uso (por ejemplo, inventarios de certificados y algoritmos). [ 3 ] [ 1 ] [ 12 ] [ 13 ]
  • Serie NIST NCCoE SP 1800‑38 : Las guías prácticas para la migración de PQC incluyen métodos de descubrimiento criptográfico empresarial que producen inventarios similares a CBOM e integran múltiples herramientas de descubrimiento. [ 2 ]
  • Iniciativas de automatización gubernamental : Tras la M-23-02, CISA emitió una estrategia para migrar a herramientas automatizadas de descubrimiento e inventario criptográfico para respaldar la presentación de informes de las agencias y la gestión continua del inventario. [ 14 ]
  • Herramientas de código abierto y de proveedores : CBOMkit de IBM y componentes relacionados generan, analizan y visualizan CBOM; el trabajo de especificación de CBOM de IBM se incorporó a CycloneDX 1.6. [ 5 ] [ 4 ]

Modelo de datos e intercambio (ejemplo)

CycloneDX proporciona codificaciones legibles por máquina (JSON/XML) para el contenido CBOM. El siguiente ejemplo (subconjunto) muestra una aplicación que depende de una biblioteca criptográfica que proporciona el algoritmo AES-256-GCM, y que también depende de un certificado X.509 de hoja. Consulte la guía CBOM de CycloneDX, la referencia JSON y el caso de uso "Detalles de implementación" para conocer la semántica de `dependsOn` y `provides`. [ 3 ] [ 15 ] [ 16 ]

{ "bomFormat" : "CycloneDX" , "specVersion" : "1.7" , "serialNumber" : "urn:uuid:12345678-90ab-cdef-1234-567890abcdef" , "version" : 1 , "metadata" : { "timestamp" : "2025-01-01T12:00:00Z" , "component" : { "bom-ref" : "app:inventory" , "type" : "application" , "name" : "Inventory Service" , "version" : "2.3.1" } }, "components" : [ { "bom-ref" : "lib:openssl@3.0.13" , "type" : "library" , "name" : "OpenSSL" , "versión" : "3.0.13" },{ "name" : "AES-256-GCM" , "type" : "cryptographic-asset" , "bom-ref" : "crypto/algorithm/aes-256-gcm@2.16.840.1.101.3.4.1.46" , "cryptoProperties" : { "assetType" : "algorithm" , "algorithmProperties" : { "primitive" : "ae" , "mode" : "gcm" , "parameterSetIdentifier" : "256" , "cryptoFunctions" : [ "encrypt" , "decrypt" ] }, "oid" : "2.16.840.1.101.3.4.1.46" } },{ "name" : "www.example.com" , "type" : "cryptographic-asset" , "bom-ref" : "crypto/cert/www.example.com@sha256:abcdef..." , "cryptoProperties" : { "assetType" : "certificate" , "certificateProperties" : { "subjectName" : "CN=www.example.com" , "issuerName" : "C=US, O=Example Trust, CN=ET CA 1" , "notValidBefore" : "2024-09-01T00:00:00Z" , "notValidAfter" : "2026-09-01T00:00:00Z" } } } ], "dependencies" : [ { "ref" : "app:inventory" , "dependsOn" : [ "lib:openssl@3.0.13" , "crypto/cert/www.example.com@sha256:abcdef..." ] }, { "ref" : "lib:openssl@3.0.13" , "provides" : [ "crypto/algorithm/aes-256-gcm@2.16.840.1.101.3.4.1.46" ] } ] }

Relación con las iniciativas de la cadena de suministro de ciberseguridad

Los CBOM complementan la transparencia de la cadena de suministro centrada en los SBOM introducida por la Orden Ejecutiva 14028 de EE. UU . y el trabajo de SBOM de la NTIA/NIST. Los SBOM documentan los componentes de software; los CBOM añaden detalles sobre criptografía integrada para respaldar la gestión de riesgos, el cumplimiento de políticas (por ejemplo, la prohibición de algoritmos obsoletos) y la planificación de la transición de PQC. [ 17 ] [ 18 ]

Véase también

Referencias

  1. 1 2 3 4 5 "Lista de materiales de criptografía (CBOM)" . CycloneDX (OWASP) . Consultado el 24 de octubre de 2025 .
  2. 1 2 3 4 5 "SP 1800‑38B (Borrador preliminar): Migración a la criptografía post-cuántica: preparación cuántica: descubrimiento criptográfico" (PDF) . NIST NCCoE . Diciembre de 2023. Recuperado el 24 de octubre de 2025 .
  3. 1 2 3 4 5 6 7 8 9 "Guía autorizada de CBOM (2.ª ed.)" (PDF) . CycloneDX (OWASP) . 9 de abril de 2024. Consultado el 24 de octubre de 2025 .
  4. 1 2 3 "IBM/CBOM: Lista de materiales de criptografía (descripción general del proyecto)" . GitHub . 9 de abril de 2024. Consultado el 24 de octubre de 2025 .
  5. 1 2 "Gestión de criptografía con CBOMkit" . Blog de investigación de IBM . 6 de noviembre de 2024. Consultado el 24 de octubre de 2025 .
  6. «Memorando de Seguridad Nacional sobre la Promoción del Liderazgo de EE. UU. en Computación Cuántica y la Mitigación de Riesgos para los Sistemas Criptográficos Vulnerables» . La Casa Blanca (archivos) . 4 de mayo de 2022. Consultado el 24 de octubre de 2025 .
  7. "Memorándum M‑23‑02: Migración a la criptografía post-cuántica" (PDF) . Oficina de Administración y Presupuesto . 18 de noviembre de 2022. Consultado el 24 de octubre de 2025 .
  8. 1 2 "Informe sobre criptografía post-cuántica" (PDF) . La Casa Blanca / ONCD . Julio de 2024. Consultado el 24 de octubre de 2025 .
  9. "Estrategia para migrar a herramientas automatizadas de descubrimiento e inventario de criptografía post-cuántica (PDF)" (PDF) . CISA . 26 de septiembre de 2024. Consultado el 24 de octubre de 2025 .
  10. "Estrategia para migrar a herramientas automatizadas de descubrimiento e inventario de PQC" . CISA . 26 de septiembre de 2024. Consultado el 24 de octubre de 2025 .
  11. "Criptografía poscuántica: CISA, NIST y la NSA recomiendan cómo prepararse ahora" . NSA . 21 de agosto de 2023. Consultado el 24 de octubre de 2025 .
  12. "Caso de uso de inventario: certificado criptográfico" . CycloneDX (OWASP) . 9 de enero de 2024. Consultado el 24 de octubre de 2025 .
  13. "Caso de uso de inventario: algoritmo criptográfico" . CycloneDX (OWASP) . 9 de enero de 2024. Consultado el 24 de octubre de 2025 .
  14. "Estrategia para migrar a herramientas automatizadas de descubrimiento e inventario de criptografía post-cuántica (PDF)" (PDF) . CISA . 26 de septiembre de 2024. Consultado el 24 de octubre de 2025 .
  15. "Referencia JSON de CycloneDX v1.6" . CycloneDX (OWASP) . Consultado el 24 de octubre de 2025 .
  16. "Detalles de implementación: depende de y proporciona" . CycloneDX (OWASP) . 1 de enero de 2025. Consultado el 24 de octubre de 2025 .
  17. "Orden Ejecutiva 14028: Mejora de la ciberseguridad nacional (descripción general)" . NIST . 9 de abril de 2021. Consultado el 24 de octubre de 2025 .
  18. "Elementos mínimos para una lista de materiales de software (SBOM)" . NTIA . 12 de julio de 2021. Consultado el 24 de octubre de 2025 .