Inicio / CBOM · Inventario criptográfico

CBOM · Cryptography Bill of Materials

Nadie migra lo que no sabe que tiene

El CBOM, siglas de Cryptography Bill of Materials, es el inventario criptográfico de una organización: la lista estructurada de cada certificado, llave, algoritmo, protocolo y librería en uso, con el sistema que depende de cada uno y el dato que protege. Es el primer paso que exigen el NIST, CISA y la Unión Europea antes de tocar un solo algoritmo, y el que Notyfind de Cyte construye y mantiene de forma automática.

En una frase: el CBOM es al inventario criptográfico lo que el SBOM es al inventario de software. Responde en minutos la pregunta que ningún banco quiere hacerse durante un incidente: si cae este algoritmo, ¿dónde lo estoy usando?

Del SBOM al CBOM

El SBOM (Software Bill of Materials) enseñó a la industria a listar cada componente de software con su versión, para saber en horas si una vulnerabilidad como Log4Shell afecta a la organización. El CBOM aplica la misma disciplina a la criptografía: qué algoritmos, con qué parámetros, en qué certificados y llaves, sostenidos por qué librerías y usados por qué sistemas.

En 2024 el estándar CycloneDX 1.6, publicado como ECMA-424, incorporó el CBOM como formato oficial. Desde entonces un inventario criptográfico puede exportarse, auditarse e intercambiarse entre herramientas con un esquema común, en lugar de vivir en hojas de cálculo que envejecen el mismo día en que se terminan.

Lo que contiene un CBOM completo

Algoritmos y parámetros

RSA, ECC, AES, SHA, ML-KEM, ML-DSA: cada uno con tamaño de llave, modo de operación y primitiva, clasificado según su resistencia clásica y cuántica.

Certificados

Emisor, cadena, algoritmo de firma, fecha de vencimiento y sistema que lo presenta. Incluye los internos, los autofirmados y los que nadie recuerda haber emitido.

Llaves

Dónde viven (HSM, keystore, archivo, código), quién las custodia, cuándo se rotaron por última vez y qué las usa.

Protocolos

Versiones de TLS, SSH, IPsec y sus suites de cifrado negociadas en cada servicio, puerto y balanceador.

Librerías y dependencias

OpenSSL, Bouncy Castle, librerías propias y las que llegan por transitividad en repositorios y pipelines de CI/CD.

Contexto de negocio

Qué aplicación depende del activo, qué dato protege, cuánto tiempo debe seguir siendo confidencial y a qué plazo regulatorio cruza primero.

Dónde se esconde la criptografía

La criptografía casi nunca está donde el organigrama dice. Un CBOM serio se levanta con descubrimiento automático en todas las capas, no con encuestas a los equipos.

  • Red interna: servicios TLS por dominio y rango de IP y puerto, keystores, bases de datos, firewalls, balanceadores y VPN.
  • Nube: servicios web, appliances, almacenes de secretos y llaves administradas por el proveedor.
  • Código y pipelines: análisis estático de repositorios (GitHub, GitLab o cualquier otro) y de las dependencias que se resuelven en CI/CD.
  • Sistemas heredados: COBOL, AS/400 y mainframe, donde la criptografía suele estar incrustada hace veinte años y nadie la ha vuelto a mirar.
  • Entornos OT y dispositivos: cajeros, terminales y equipos de campo con llaves de fábrica.
  • Documentos y archivos firmados o cifrados que circulan con clientes, reguladores y aliados.

Quién lo pide

El inventario criptográfico pasó de buena práctica a requisito explícito. Estas son las referencias que auditores y reguladores citan hoy.

  • NIST IR 8547 y la guía conjunta de CISA, NSA y NIST "Quantum-Readiness: Migration to Post-Quantum Cryptography" (2023): el inventario es el primer paso de cualquier plan de migración.
  • Estados Unidos, memorando OMB M-23-02: inventario criptográfico anual obligatorio para las agencias federales.
  • Unión Europea, hoja de ruta coordinada para la transición post-cuántica (2025): inventarios y planes nacionales en 2026.
  • PCI DSS 4.0, requisito 12.3.3: inventario documentado de suites de cifrado y protocolos en uso, con revisión periódica.
  • ISO/IEC 27001:2022, control 8.24: gestión del ciclo de vida de llaves y uso de criptografía, que un auditor verifica contra el inventario.
  • Superintendencias y bancos centrales de la región, que ya preguntan por el plan post-cuántico en sus visitas de supervisión.

De la primera llave descubierta a la ruta de migración

Las cinco etapas del CBOM

Un CBOM no termina en la lista. Su valor está en lo que permite decidir: qué migrar primero, qué puede esperar y qué se resuelve en modo híbrido sin tocar la aplicación. Estas son las cinco etapas que Notyfind ejecuta sobre una infraestructura real, y que puede ver en vivo en nuestra página de inicio.

01 / DISCOVERY

Inventario completo

Certificados, llaves, algoritmos, tamaños y protocolos, descubiertos por dominio, rango IP-puerto, key stores y análisis estático de sus repositorios y pipelines CI/CD.

02 / RISK

Clasificación de riesgo

Cada activo etiquetado como crítico (ya débil frente a computadores clásicos), medio (vulnerable a un computador cuántico) o bajo (robusto hoy, migrable a mediano plazo).

03 / EXPORT

Formato estándar

Exportable en CycloneDX v1.6 (ECMA-424), el estándar de CBOM. Su inventario es suyo y funciona fuera de nuestras herramientas.

04 / CLOCK

Reloj regulatorio

Cuántos de sus activos cruzan los plazos del NIST IR 8547, obsolescencia de RSA y ECC en 2030 y prohibición en 2035, y cuáles cruzan primero.

05 / PLAN

Ruta de migración

Qué se migra primero, qué puede esperar y qué se puede resolver en modo híbrido sin tocar la aplicación.

Ver el CBOM en vivo

Un CBOM vivo, no un Excel anual

Un inventario que se levanta una vez al año está desactualizado el día que se publica: cada despliegue, cada certificado renovado y cada dependencia nueva lo cambian. El CBOM útil es continuo, automatizado e integrado a la gestión de activos, riesgos y cambios.

Ese es el diseño de Notyfind: descubrimiento continuo sin degradar el rendimiento de los sistemas escaneados, alertas antes de que un certificado venza, renovación automática, incluida la post-cuántica, y exportación en CycloneDX para el SIEM, la plataforma GRC y el auditor. El inventario es suyo: funciona fuera de nuestras herramientas.

Preguntas frecuentes

¿Qué significa CBOM?

Cryptography Bill of Materials, en español inventario criptográfico o lista de materiales criptográficos. Es la relación estructurada y legible por máquina de toda la criptografía en uso en una organización.

¿En qué se diferencia un CBOM de un inventario de certificados?

El inventario de certificados es una parte del CBOM. El CBOM además incluye llaves, algoritmos con sus parámetros, protocolos, librerías, dependencias en código y el contexto de negocio de cada activo: qué sistema lo usa y qué dato protege.

¿Qué formato tiene un CBOM?

El estándar es CycloneDX 1.6 (ECMA-424), que define componentes de tipo criptográfico y sus dependencias. Notyfind exporta en ese formato, así el inventario funciona con cualquier SIEM, plataforma GRC o herramienta de auditoría.

¿Cuánto tarda levantar un CBOM?

El primer inventario de red y dominios sale en días; el de código y sistemas heredados depende del tamaño de los repositorios y del acceso a los entornos. Lo importante es que después se mantiene solo: el descubrimiento es continuo.

¿El CBOM es solo para la migración post-cuántica?

No. Sirve para evitar caídas por certificados vencidos, para responder a auditorías de PCI DSS e ISO 27001, para saber en horas si una vulnerabilidad en una librería criptográfica afecta a la organización y para rotar llaves con criterio. La migración post-cuántica es la razón más urgente, no la única.

¿Quién debe ser el dueño del CBOM?

Normalmente el área de seguridad de la información, con el apoyo de arquitectura y operaciones. Lo que no funciona es que sea un entregable de consultoría que nadie actualiza: el dueño debe tener la herramienta que lo mantiene vivo.

Artículos relacionados

Cómo desangrar una fintech (2): "los extremos"

Un malware que opera el teléfono del cliente sin que se note, un CFO deepfake que aprueba 25,6 millones de dólares en videollamada y un certificado vencido que apaga una red móvil entera. Segunda entrega de cómo desangrar una fintech: la criptografía de los extremos, no del riel.

¿Por qué CI/CD pipeline dificulta la migración hacia la criptografía post-cuántica?

La deuda técnica en CI/CD pipeline puede impedir la migración hacia la criptografía post-cuántica. Descubra cómo preparar su software para la era Quantum Safe.

Parte 2: El camino hacia la resiliencia poscuántica y la criptoagilidad

Tras nuestra primera entrega sobre la "Radiografía del riesgo cuántico", es momento de continuar con las acciones que deben tomar las organizaciones colombianas para prepararse. No estamos ante un cambio de versión de software, estamos ante

Parte 1: Radiografía del riesgo cuántico en Colombia 2025

Parte 1: Radiografía del riesgo cuántico En los últimos 24 meses, la computación cuántica salió del laboratorio para convertirse en política pública, estándares oficiales y despliegues de criptografía poscuántica (PQC) en productos de consu

Cuando un certificado digital detiene tu operación (y tus vacaciones)

A finales del siglo pasado, los titulares de noticias se inundaron de la posibilidad de un colapso social producto de un bug de computadora que amenazaba con tumbar el sistema financiero, los canales de comunicación, redes de transporte, y

Reciba el primer CBOM de su organización

Un escaneo inicial de red y código, con la clasificación de riesgo y los activos que cruzan primero el plazo de 2030.

Equipo de Cyte