Resumen: CBOM Lens 1.1.0 emite el registro criptográfico de CycloneDX 1.7. Hasta donde sabemos, es el primer productor de CBOM que lo hace. También incorporó un escáner del Registro de Windows y validación de esquemas completamente sin conexión.
En una enumeración cerrada, un solo valor incorrecto invalida todo el documento. Por eso CBOM Lens omite lo que no puede demostrar en lugar de adivinar para aparentar estar completo.
Una lista de materiales criptográficos solo es útil si es fiable. Supongamos que el inventario informa de una curva cuando un servicio utiliza en realidad otra. Entonces cualquier plan de migración construido sobre ese inventario será incorrecto. Por eso la pregunta interesante sobre una herramienta CBOM no es cuánto informa, sino cómo se comporta cuando no sabe algo.
CycloneDX 1.7 hizo esa pregunta más exigente. CycloneDX añadió dos campos respaldados por registro a algorithmProperties: algorithmFamily y ellipticCurve. Ambos son enumeraciones cerradas: 93 familias y 246 curvas. Por consiguiente, un valor fuera del vocabulario no degrada el documento; lo invalida.
CBOM Lens 1.1.0 escribe ambos campos. Hasta donde hemos podido determinar, es el primer productor de CBOM que emite el registro criptográfico de 1.7. La evidencia de esa afirmación está en el apéndice de adopción del registro del repositorio, junto con el método para refutarla. Y si encuentra un productor anterior, queremos saberlo.
Por qué el registro cambia la disciplina
Antes de 1.7, la familia y la curva de un algoritmo eran texto libre. Un productor podía escribir cualquier cosa y seguir siendo válido según el esquema. Eso facilitaba generar documentos, pero dificultaba compararlos. Por ejemplo, dos herramientas podían describir la misma clave de tres maneras distintas.
Los campos respaldados por registro resuelven el problema de comparación. Sin embargo, también aumentan el costo de equivocarse. Un productor que transfiera directamente una cadena escaneada terminará emitiendo un valor fuera del vocabulario. Como consecuencia, todo el documento fallará la validación.
Por eso CBOM Lens asigna los valores mediante tablas completas y omite el campo si no hay coincidencia. Nada se transfiere sin comprobar. En la práctica, algunos campos quedan vacíos donde una herramienta menos cuidadosa mostraría un valor. Aun así, consideramos que es la decisión correcta.
El ejemplo más claro son las curvas que solo podrían inferirse. Pensemos en una curva deducida a partir del resumen de una firma o tomada de otro certificado en el mismo puerto. Ambas posibilidades son plausibles y ambas se dejan deliberadamente sin asignar. Las dos conjeturas son plausibles. Ninguna es evidencia.
Los algoritmos poscuánticos se detectan, no se suponen
La misma disciplina rige los informes poscuánticos. En concreto, es ahí donde las herramientas de inventario tienen mayor tentación de exagerar.
CBOM Lens reconoce seis familias a partir de sus identificadores de objeto. Son ML-DSA (FIPS 204), SLH-DSA (FIPS 205, los doce conjuntos de parámetros), ML-KEM (FIPS 203), XMSS, XMSS-MT y HSS-LMS. Cada una incluye tamaños de clave, tamaños de firma y categorías de seguridad de NIST transcritas de las normas. Además, la cita se encuentra junto al valor en el código fuente.
Dos omisiones muestran que la regla funciona. Las firmas con estado basadas en hash no incluyen nivel de seguridad cuántica porque SP 800-208 no les asigna ninguno. Y HQC y FN-DSA no se declaran en absoluto porque todavía no se les ha asignado ningún identificador de objeto. Una herramienta que los informara de todos modos estaría inventando la detección.
Cuando no existe una fuente autorizada, el campo se omite en lugar de inventarse.
Qué más llegó en 1.1.0
Otros dos cambios son importantes desde el punto de vista operativo.
Primero, un escáner del Registro de Windows. Los escáneres de sistema de archivos, contenedores y red ya cubrían bien un entorno Linux. Sin embargo, la configuración criptográfica de Windows suele residir en el registro en lugar de en archivos. Escanearlo cierra una brecha real de visibilidad en entornos mixtos.
Segundo, la validación es ahora completamente sin conexión y estricta. Los subesquemas SPDX y JSF están integrados, por lo que un documento se valida sin acceso a la red. Esto importa para escaneos en redes aisladas. También elimina un modo de fallo en el que la validación se degradaba silenciosamente porque un esquema remoto no era accesible.
| Capacidad | Detalle |
|---|---|
| Objetivos de escaneo | Sistema de archivos, imágenes de contenedor de Docker o Podman, puertos de red mediante nmap con detección de TLS y SSH, y ahora el Registro de Windows |
| Salida | CycloneDX CBOM 1.6 o 1.7; 1.6 sigue siendo el formato predeterminado y de compatibilidad |
| Correlación | Identificadores bom-ref basados en contenido, para que el mismo activo coincida entre distintas fuentes |
| Modos de funcionamiento | Ejecuciones manuales puntuales, modo temporizador con cron o duraciones ISO-8601, y descubrimiento gestionado por ILM Core |
| Destino | Carga opcional a un Repositorio CBOM o consumo por otra aplicación |
Seleccionar 1.7 es un cambio de configuración: establezca la versión de CBOM en 1.7. Como 1.6 sigue siendo la predeterminada, actualizar la herramienta no cambia su formato de salida hasta que usted lo indique.
Dónde encaja esto con ILM
CBOM Lens produce inventario. Un Repositorio CBOM lo almacena y permite buscarlo. ILM lo consume. Porque un inventario solo se vuelve accionable junto a los certificados y claves que describe.
Ambas herramientas son de código abierto y ambas funcionan de forma independiente. Ejecute CBOM Lens por sí solo, apúntelo a un repositorio y no utilice nunca el resto de la plataforma. Aun así, es en la combinación donde el inventario deja de ser un informe y empieza a impulsar decisiones.
Publicamos esto en parte para aumentar la visibilidad y en parte para invitar al escrutinio. El registro 1.7 es nuevo y su adopción es limitada. Además, una enumeración cerrada recompensa a las herramientas cuidadosas y castiga a las que muestran exceso de confianza. Si está creando un productor de CBOM, vale la pena debatir las tablas de asignación y las reglas de omisión.
Puntos clave
- CBOM Lens 1.1.0 emite los campos del registro criptográfico de CycloneDX 1.7
algorithmFamilyyellipticCurve. - Ambos campos son enumeraciones cerradas de 93 familias y 246 curvas, donde un solo valor incorrecto invalida todo el documento.
- Los valores se asignan mediante tablas completas y se omiten si no hay coincidencia; las curvas inferidas se dejan sin asignar deliberadamente.
- Se reconocen seis familias poscuánticas a partir de sus OID, con citas de las normas registradas en el código fuente.
- 1.1.0 también añade un escáner del Registro de Windows y validación estricta de esquemas completamente sin conexión.
¿Empieza desde cero? Lea primero cómo crear un inventario completo de activos criptográficos. Después, consulte 10 cosas que puede crear con ILM. Para una visión más amplia de la madurez de gobernanza, consulte PKI Maturity Model. ¿Tiene preguntas sobre un escaneo de su propio entorno? Hable con nosotros.