Menú

Contactar
Logo
Prensa

Inventario criptográfico

No puede proteger lo que no conoce.

¿Cuáles de sus aplicaciones utilizan qué cifrado, y quién puede modificarlo? Registramos las dependencias criptográficas y las asignamos a sus sistemas y responsables. El inventario crea una base verificable para la planificación posterior.

Componentes integrados en una placa de ordenador, imagen simbólica
Inventario criptográfico con origen y cobertura · Planificación e implementación a cargo de OTOKO®

Su encargo a OTOKO®

Lo que hacemos por usted.

Un escaneo de red detecta los servicios accesibles, pero no toda la criptografía de una organización. Combinamos vías de recopilación autorizadas: puntos finales, inventarios de certificados, bibliotecas, configuración y entrevistas con los responsables de los sistemas. También pueden ser relevantes las firmas fuera de línea, los dispositivos móviles y los componentes embebidos. Los resultados distinguen entre el uso observado y las capacidades meramente instaladas. Cada hallazgo recibe una fuente y una fecha, para que las decisiones posteriores no se basen en suposiciones poco claras.

El posible alcance del servicio

  • Definir el alcance del análisis y las vías de recopilación permitidas
  • Registrar protocolos, certificados, bibliotecas y usos de claves
  • Consolidar los resultados de escaneos, análisis de código y exportaciones de sistemas
  • Señalar las dependencias y las áreas no analizadas
  • Preparar la actualización continua del inventario y una exportación legible por máquina

Antes de comenzar, definimos el alcance concreto, su participación y los criterios de aceptación.

Tecnología explicada con claridad

Así llevamos a cabo la tarea.

01

Vincular la criptografía con los datos y las aplicaciones

Una Cryptography Bill of Materials, o CBOM, describe los componentes criptográficos y sus relaciones en un formato legible por máquina. Lo decisivo es la asociación con su finalidad de uso: un certificado puede proteger una conexión o respaldar una firma verificable a largo plazo. Registramos el propietario, la posibilidad de modificación y las dependencias con los fabricantes. Los sistemas inaccesibles o no analizados siguen siendo visibles como lagunas. Una gran exportación de datos sin esta clasificación no constituiría una base sólida para la toma de decisiones.

02

Mantener actualizado el inventario tras el proyecto

Los cambios en las bibliotecas, los certificados y la configuración deben incorporarse a la actualización continua. Para ello se definen los responsables y los motivos de actualización. En la aceptación comprobamos muestras frente a los sistemas reales y documentamos el alcance del análisis realizado. Los escaneos en producción se realizan solo dentro del marco aprobado y teniendo en cuenta los componentes sensibles.

Sala de reuniones en la oficina de OTOKO® en Colonia

Un resultado verificable

Con este resultado puede seguir trabajando.

  1. Inventario criptográfico con origen y cobertura
  2. Resumen de dependencias por aplicación
  3. Procedimiento de actualización de la CBOM

El traspaso une la implementación y la documentación. Juntos revisamos los casos acordados y registramos las tareas pendientes.

Su proyecto en detalle

Localizar la criptografía antes de que se convierta en un obstáculo para la migración.

Registramos dónde utilizan sus aplicaciones e infraestructuras algoritmos criptográficos. El resultado conecta los hallazgos técnicos con su significado de negocio, la responsabilidad y la vía, si la hay, por la que puede realizarse un cambio.

Registrar algo más que certificados y puntos de conexión visibles públicamente

Además de los certificados TLS, analizamos las bibliotecas, los algoritmos de firma, los almacenes de claves y las funciones integradas en los productos. El análisis de código fuente, la revisión de configuración y la recopilación técnica de información pueden complementarse entre sí. Ninguna herramienta por sí sola detecta todas las dependencias; por eso documentamos de forma explícita la cobertura alcanzada y las incertidumbres que quedan.

Cada hallazgo se asigna a un sistema y a un equipo responsable. Son relevantes el algoritmo, el uso, el componente de soporte y los datos que se protegen. Una lista de algoritmos sin su finalidad de uso sirve de poco a la hora de priorizar más adelante.

Registrar en el inventario la posibilidad de cambio y las dependencias

Distinguimos entre el software desarrollado internamente y los productos que solo pueden modificarse mediante actualizaciones del fabricante. También registramos los equipos con ciclos de vida largos y las contrapartes de comunicación externas. La pregunta no es solo qué se utiliza hoy, sino quién puede impulsar y aceptar un cambio.

El inventario cuenta con un proceso de mantenimiento. El software nuevo y los cambios relevantes deben registrarse para que el inventario no quede obsoleto a los pocos meses. Para los sistemas inaccesibles, dejamos constancia de las evidencias pendientes y de las consultas concretas a los proveedores, en lugar de interpretar la falta de visibilidad como ausencia de criptografía.

Escenario de proyecto ilustrativo

Cómo ayuda el servicio en el día a día.

Ejemplo: una organización conoce sus certificados web, pero no la biblioteca de firma de un sistema de archivado. El inventario conecta ambos elementos con la conservación de datos y la responsabilidad del fabricante. Así se hace visible que la dependencia del sistema de archivado necesita un plazo de preparación más largo que la próxima sustitución de un servidor web.

Este ejemplo explica un posible desarrollo y no constituye una referencia de cliente.

Antes del primer paso

Sus preguntas sobre Inventario criptográfico.

¿Demuestra un escaneo que no existe más criptografía?

No. Proporciona hallazgos dentro de su alcance. El código, los sistemas fuera de línea y los componentes inaccesibles requieren otras vías de recopilación.

¿Cuál es la diferencia entre la SBOM y la CBOM?

Una SBOM describe los componentes de software. Una CBOM añade una visión específica de los componentes criptográficos y las dependencias relevantes para la planificación de la migración.

Su proyecto

¿Qué tarea desea resolver?

Describa su situación de partida y el resultado que desea. El servicio seleccionado se incluirá en la solicitud de contacto.

Solicitar este servicio

Nuestros socios

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Accesibilidad

Adapta la visualización a tus necesidades.

Esta página aún no tiene una versión en lenguaje sencillo.

Actualmente, los ajustes solo se aplican a esta visita. Puedes permitir que se guarden de forma permanente en Configuración de cookies.