Glosario de seguridad de Xygeni
Glosario de seguridad de entrega y desarrollo de software

¿Qué es un CBOM?

CBOM son las siglas de Lista de Materiales Criptográficos. Es un inventario estructurado y legible por máquina de cada activo criptográfico dentro de una aplicación o sistema: los algoritmos, tamaños de clave, certificados, bibliotecas criptográficas y protocolos en uso, junto con cómo se relacionan con los componentes que los implementan. Donde un Lista de materiales del software (SBOM) Si bien un CBOM responde a la pregunta "¿qué código hay en esta aplicación?", para muchas organizaciones responde a una pregunta más específica y, para otras más difíciles: "¿dónde se ejecuta la criptografía y de qué tipo exactamente?".

Significado de CBOM, en términos sencillos #

La mayoría de los equipos de seguridad pueden elaborar una lista bastante completa de las bibliotecas de código abierto de las que depende su software. Sin embargo, son muchos menos los que pueden responder dónde se sigue utilizando RSA-2048, qué servicios dependen de SHA-1 o qué fallaría si se deshabilitara TLS 1.0 mañana. Esa brecha es la que cubre un CBOM. No se trata de un nuevo tipo de criptografía ni de una herramienta de escaneo en sí misma: es el resultado, un mapa documentado del uso criptográfico en un código fuente, una compilación o todo un entorno.

Un CBOM normalmente registra:

  • Algoritmos y sus parámetros: algoritmos de cifrado y firma, tamaños de clave, modos de cifrado (por ejemplo, marcar como obsoletos los conjuntos de cifrado RSA-1024 o CBC-only)
  • CertificadosCertificados X.509, sus emisores y fecha de vencimiento.
  • Claves y material criptográficoClaves públicas, privadas y Secreto, vectores de inicialización y material relacionado.
  • Bibliotecas y módulos criptográficos: qué biblioteca implementa un algoritmo determinado y su versión
  • Protocolos: TLS, IPsec y otros protocolos de seguridad en uso, incluidas versiones obsoletas que aún están activas
  • Relaciones: qué componente invoca qué biblioteca y qué protocolo depende de qué algoritmo subyacente

CBOM vs SBOM¿Cuál es la diferencia? #

An SBOM Enumera los componentes de software y sus dependencias. Un CBOM es más específico y profundo: toma la criptografía dentro de esos componentes y la describe en términos criptográficos. SBOM Nunca se diseñó para capturar. Una lista de dependencias puede indicarle que una aplicación utiliza una biblioteca TLS específica; no le indicará qué conjuntos de cifrado está configurada para permitir esa biblioteca, ni si un certificado asociado está a punto de caducar. En la práctica, ambas son complementarias. Organizaciones con un sistema maduro SBOM La práctica lleva ventaja en CBOM, porque el mismo proceso de descubrimiento que mapea los componentes se puede extender para mapear la criptografía que implementan esos componentes.

Por qué es importante ahora #

Tres presiones distintas están impulsando la transformación del inventario criptográfico, pasando de ser algo deseable a un requisito documentado:

Criptografía post-cuántica Migración (PQC). Antes de que una organización pueda migrar de la criptografía clásica, necesita un mapa preciso de dónde se utiliza esa criptografía. Un CBOM es ese mapa. Permite a un equipo de seguridad definir el alcance de un programa piloto de PQC.cisely (por ejemplo, cada servicio que utiliza un certificado emitido por una CA específica en RSA-2048) y realizar un seguimiento del progreso de la migración a lo largo del tiempo, en lugar de adivinar la exposición.

Agilidad criptográfica. Los algoritmos obsoletos y las configuraciones débiles no se anuncian por sí solos. Un CBOM detecta el uso de SHA-1, longitudes de clave cortas o TLS 1.0/1.1 aún habilitado, lo que permite a un equipo priorizar lo que es realmente vulnerable en lugar de auditar manualmente sistema por sistema.

Impulso regulatorio. El concepto ha pasado de ser una buena práctica de seguridad de aplicaciones a un requisito gubernamental explícito. El 22 de junio de 2026, la Casa Blanca firmó la Orden Ejecutiva 14412, “Protegiendo a la nación contra ataques criptográficos avanzados”, que ordenaba CISA y NIST publicarán los elementos mínimos para un CBOM en un plazo de 270 días, la primera vez que una lista de materiales criptográficos se nombra como un artefacto definido en la política federal. La propia guía de migración de PQC de NIST recomienda por separado emparejar un SBOM con un CBOM mientras las organizaciones se preparan para algoritmos seguros frente a la computación cuántica.

Cómo se genera un CBOM #

El concepto se originó como una extensión del CiclónDX SBOM standard, mantenido bajo OWASP, que agregó un tipo de componente de criptoactivo dedicado en CycloneDX v1.6. Ese componente registra la primitiva criptográfica, la variante y el modo en uso, junto con las llamadas a la API y las ubicaciones del código donde ocurre la operación criptográfica, lo que permite generar un CBOM de la misma manera que un SBOM es: a partir del análisis estático del código fuente, los manifiestos de dependencia y, cada vez más, el análisis binario para los casos en que el código fuente no está disponible.

En la práctica, generar un CBOM utilizable depende del mismo tipo de análisis de composición de software que ya se utiliza para SBOM La generación se amplía para reconocer las llamadas a la biblioteca criptográfica, el código de gestión de certificados y la configuración del protocolo, y luego se correlaciona con las debilidades conocidas (algoritmos obsoletos, claves cortas, certificados caducados o próximos a caducar) para que el inventario se convierta en algo sobre lo que un equipo pueda actuar en lugar de una lista estática.

Lo que no cubre un CBOM #

Un CBOM describe lo que está integrado en el código y las dependencias de una aplicación. Por sí solo, no captura la configuración operativa, como los programas de rotación de claves, el uso de módulos de seguridad de hardware o la aplicación del conjunto de cifrado en tiempo de ejecución en un servidor en producción. Una postura criptográfica completa combina un CBOM con ese contexto operativo; el CBOM es el inventario inicial, no la imagen completa.

xygenis ASPM plataforma genera un CBOM junto con un SBOM y AI-BOM como parte de su inventario unificado de activos, por lo que el riesgo criptográfico se encuentra en la misma perspectiva que el resto de la postura de seguridad de su aplicación.

Preguntas Frecuentes #

¿CBOM es lo mismo que “lista de materiales de ciberseguridad”?

No, aunque históricamente el acrónimo se ha usado en ambos sentidos. Algunos sectores, como el de los dispositivos médicos, han utilizado la expresión «lista de materiales de ciberseguridad» para describir un inventario de seguridad más amplio. En la comunidad de seguridad de aplicaciones y la cadena de suministro de software, CBOM ahora se refiere específicamente a los activos criptográficos.

¿Necesito un CBM si ya tengo uno? SBOM?

An SBOM Por sí solo no te dirá qué algoritmos, tamaños de clave o certificados se están utilizando, solo qué componentes y bibliotecas están presentes. Un CBOM agrega esa capa. Muchos equipos construyen un CBOM como una extensión de uno existente. SBOM programa en lugar de como un esfuerzo separado desde cero.

¿Es obligatorio por ley contar con un CBOM?

Los requisitos están surgiendo en lugar de estar establecidos. La Orden Ejecutiva 14412 (junio de 2026) es la primera política que nombra directamente a un CBOM, ordenando CISA y NIST definirán los elementos mínimos, con una guía prevista para principios de 2027. No hay ISO/IEC standard Todavía no existe un formato CBOM. El formato práctico que se utiliza actualmente es la extensión CycloneDX CBOM.

¿Quién necesita un CBOM con mayor urgencia?

Cualquier organización que planee una migración a la criptografía post-cuántica, que opere en un sector regulado donde se audite la higiene criptográfica o que esté sujeta a los requisitos emergentes de inventario criptográfico federal, debería tratar la generación de CBOM como una prioridad a corto plazo en lugar de una prioridad futura.

Iniciar gratis

Empiece gratis.
Sin tarjeta de crédito.

Empieza con un clic:

Esta información se guardará de forma segura según las Términos de Servicio y Política de privacidad

Captura de pantalla de la aplicación