Lanzador Productos Bitnami Documentaciónimaxe CLI Blog Contacto

SBOM en imágenes de máquina: inventario y trazabilidad de tu software

Cuando salga la próxima vulnerabilidad crítica, la pregunta será: «¿estoy afectado?». Sin un SBOM, la respuesta tarda días de búsqueda manual. Con él, segundos. Te explicamos qué es y cómo generarlo para tus imágenes.

Estanterías de un almacén con palés apilados e inventariados
Estanterías de un almacén con palés apilados e inventariados Foto: Shixart1985 · CC BY 2.0 · Wikimedia Commons

Un SBOM (Software Bill of Materials) es el «inventario de ingredientes» de tu software: la lista completa de paquetes, librerías, versiones y dependencias que contiene una imagen. Igual que una etiqueta nutricional, te dice exactamente qué llevas dentro.

Su valor se vuelve evidente el día de una vulnerabilidad crítica: en lugar de rastrear a mano decenas de imágenes, consultas el SBOM y sabes en segundos qué imágenes contienen el componente afectado y en qué versión.

Por qué importa para tus imágenes

  • Respuesta rápida a CVE: identificas al instante si te afecta una nueva vulnerabilidad.
  • Seguridad de la cadena de suministro: sabes de dónde viene cada componente.
  • Cumplimiento: cada vez más marcos y clientes lo piden como evidencia.
  • Transparencia: si publicas imágenes, un SBOM genera confianza en quien las usa.

Formatos estándar

FormatoOrigenNotas
SPDXLinux Foundation / ISOEstándar ISO, muy usado en cumplimiento
CycloneDXOWASPOrientado a seguridad, rico para análisis de vulnerabilidades

Los dos formatos SBOM dominantes; muchas herramientas exportan a ambos.

Cómo generar un SBOM de una imagen, paso a paso

  1. Elige la herramienta: Syft, de Anchore, es un estándar de facto para generar SBOM de imágenes y sistemas de ficheros; también hay opciones nativas en la nube.
  2. Genera en el pipeline: durante el build de la AMI, escanea el sistema de ficheros y produce el SBOM, por ejemplo en CycloneDX y SPDX.
  3. Analiza vulnerabilidades: pasa el SBOM por Grype o Trivy para cruzarlo con bases de CVE.
  4. Firma y archiva: firma el SBOM —por ejemplo con cosign— y guárdalo como artefacto asociado a la versión de la imagen.
  5. Consulta cuando haga falta: ante un nuevo CVE, revisa tus SBOM archivados para saber el alcance.

El contexto regulatorio de 2026

El SBOM lleva años ganando peso como buena práctica de seguridad de la cadena de suministro. El panorama regulatorio, sin embargo, es matizado: en Estados Unidos la Administración revisó en 2026 los mandatos de atestación de software heredados hacia un enfoque más basado en riesgo, mientras que en la Unión Europea normativas como el Cyber Resilience Act empujan la transparencia del software y el inventariado de componentes. Conclusión práctica: independientemente del vaivén normativo, disponer de SBOM es una ventaja defensiva y comercial que conviene adoptar.

Buenas prácticas

  • Genera el SBOM automáticamente en cada build, no a mano.
  • Guárdalo versionado junto a la imagen a la que corresponde.
  • Combínalo con escaneo de vulnerabilidades para que sea accionable.
  • Fírmalo para garantizar su integridad y procedencia.

Preguntas frecuentes

¿Un SBOM es lo mismo que un escaneo de vulnerabilidades?

No. El SBOM es el inventario de componentes; el escaneo cruza ese inventario con bases de CVE para detectar vulnerabilidades. Se complementan: primero sabes qué tienes, luego si es vulnerable.

¿SPDX o CycloneDX?

SPDX es un estándar ISO muy usado en cumplimiento; CycloneDX está más orientado a seguridad. Muchas herramientas exportan a ambos, así que no tienes por qué elegir uno solo.

¿Necesito un SBOM si solo consumo imágenes de terceros?

Sí. Pedir o generar el SBOM de las imágenes que usas te permite evaluar su riesgo y responder rápido ante vulnerabilidades, aunque no las hayas construido tú.

En imaxe.cloud apostamos por la trazabilidad: inventariar y documentar el software de nuestras imágenes forma parte de construirlas bien.

sbomspdxcyclonedxsyftcadena de suministro
IM

Equipo imaxe

Construimos y mantenemos las AMIs del catálogo. Cuando publicamos una versión, la usamos en producción antes que nadie.

Del catálogo

AMIs relacionadas con este artículo

Sigue leyendo

Artículos relacionados