Lista de materiales criptográficos
No puedes migrar lo que no tienes inventariado
Stella Ops analiza los activos criptográficos declarados en un CycloneDX CBOM (algoritmos, claves, certificados, configuraciones de protocolo) y evalúa qué tan preparado está cada uno para la migración poscuántica.
El análisis cubre los activos declarados. Lo que CBOM no declara, Stella no lo adivina.
Qué es un CBOM
Un CBOM es la contraparte criptográfica de una lista de materiales de software: un inventario estructurado de los algoritmos, tamaños de clave, certificados y versiones de protocolo que utiliza una pieza de software. CycloneDX lo registra en cryptoProperties en los componentes de un SBOM. CycloneDXUn formato estándar abierto para SBOM utilizado en toda la industria SBOMSoftware Bill of Materials – una lista completa de todos los paquetes y dependencias de su software
Cuando un SBOM escaneado declara cryptoProperties, el escáner ejecuta una etapa de criptoanálisis y adjunta el informe a la evidencia del escaneo. Los hallazgos criptográficos ingresan a la misma cadena de custodia que los hallazgos de vulnerabilidades: grabados, vinculables y reproducibles.
Qué cubre el análisis
Se realizan cinco controles sobre los activos criptográficos declarados. Cada uno produce hallazgos vinculados a activos específicos, no a una sola calificación de aprobado/reprobado.
Los algoritmos débiles y obsoletos se detectan en un catálogo mantenido: claves cortas, funciones hash retiradas, versiones de protocolo obsoletas.
Muestra qué activos dependen de primitivos cuánticos vulnerables y dónde se concentra el esfuerzo de migración, por lo que un plan de migración parte de evidencia en lugar de estimaciones.
Sólo evaluación. Stella Ops no realiza firma postcuántica.
Valida los activos declarados según las políticas criptográficas FIPS 140-2/3, PCI-DSS y NIST, además de verificaciones de perfiles criptográficos regionales.
La validación informa de los hallazgos; no certifica el cumplimiento. La evidencia se recopila en un modo conservador de solo evidencia y el operador sigue siendo siempre el responsable regulado de las decisiones.
Genera un inventario de los activos criptográficos declarados para el artefacto escaneado: el documento base desde el que comienza un programa de migración. Los activos no declarados están ausentes del inventario, no se infieren.
X.509 análisis de certificados y TLS análisis de versión de protocolo: caducidad, algoritmos de firma débiles y versiones de protocolo obsoletas, informados por activo.
¿Por qué ahora?
La migración poscuántica ha pasado de los artículos de investigación a los planes de proyectos. Los hechos, sin alarma:
NIST publicó sus primeros estándares de criptografía poscuántica en agosto 2024 (FIPS 203, 204 y 205). Los algoritmos de destino ya no son un objetivo en movimiento.
La planificación de la migración ahora aparece en las hojas de ruta de seguridad y en los presupuestos 2026. La cuestión de la planificación es el alcance: qué sistemas utilizan criptografía cuántica vulnerable y dónde.
Todo programa de migración comienza respondiendo a la misma pregunta: ¿qué criptografía utilizamos hoy? Un inventario CBOM responde a partir de pruebas escaneadas en lugar de una encuesta en una hoja de cálculo.
Cómo encaja en la columna de custodia
Donde se adjunta la evidencia
- Fuente
- Construir
- Escanear
- Veredicto
- Decisión
- Desplegar
- Mirar
CBOM evidencia se adjunta en la etapa de escaneo, junto con la vulnerabilidad y SBOM evidencia. A partir de ahí, sigue el mismo camino que cualquier otro hallazgo: la política puede controlar los hallazgos criptográficos en el Veredicto, y la decisión que se envía lleva consigo la evidencia criptográfica.
Misma cadena, misma repetición: un hallazgo criptográfico se puede volver a derivar de manera determinista a partir de las entradas registradas.
Relacionado
Cómo la propia plataforma firma, verifica y almacena evidencia, distinta del análisis de la criptografía de su software.
El inventario de software CBOM extiende: generación CycloneDX y SPDX, declaraciones VEX y cómo ambas alimentan los veredictos.
Donde los hallazgos criptográficos pueden alimentar la recopilación de evidencia para los marcos regulatorios, en modo de solo evidencia.
