مسرد الأمن Xygeni
تطوير البرمجيات وتسليمها مسرد الأمن

ما هو CBOM؟

CBOM تعني قائمة المواد المشفرة. هو عبارة عن جرد منظم وقابل للقراءة آليًا لكل أصول التشفير داخل تطبيق أو نظام: الخوارزميات، وأحجام المفاتيح، والشهادات، ومكتبات التشفير، والبروتوكولات المستخدمة، بالإضافة إلى كيفية ارتباطها بالمكونات التي تُنفذها. قائمة مواد البرنامج (SBOM) يجيب نموذج قائمة مكونات المنتج (CBOM) على سؤال "ما هو الكود الموجود في هذا التطبيق؟"، بينما يجيب على سؤال أضيق وأكثر صعوبة بالنسبة للعديد من المؤسسات: "أين يتم تشغيل التشفير، وما نوعه بالضبط؟".

معنى CBOM، بعبارات بسيطة #

تستطيع معظم فرق الأمن إعداد قائمة شاملة إلى حد معقول بالمكتبات مفتوحة المصدر التي يعتمد عليها برنامجها. لكن قلة قليلة منها تستطيع تحديد أماكن استخدام خوارزمية RSA-2048، والخدمات التي تعتمد على SHA-1، أو ما الذي سيتعطل في حال تعطيل بروتوكول TLS 1.0 غدًا. هذه الفجوة هي ما يسدّه نموذج قائمة مكونات التشفير (CBOM). فهو ليس نوعًا جديدًا من التشفير، ولا أداة مسح بحد ذاته، بل هو الناتج، خريطة موثقة لاستخدام التشفير عبر قاعدة بيانات برمجية، أو إصدار، أو بيئة برمجية كاملة.

عادةً ما يسجل نظام مراقبة المواد (CBOM) ما يلي:

  • الخوارزميات ومعاييرها: خوارزميات التشفير والتوقيع، وأحجام المفاتيح، وأنماط التشفير (على سبيل المثال، وضع علامة على مجموعات التشفير RSA-1024 أو CBC فقط باعتبارها قديمة)
  • الشهاداتشهادات X.509، الجهات المصدرة لها، وتاريخ انتهاء صلاحيتها
  • المفاتيح والمواد المشفرة: المفاتيح العامة والخاصة والسرية، ومتجهات التهيئة، والمواد ذات الصلة
  • مكتبات ووحدات التشفير: ما هي المكتبة التي تُنفذ خوارزمية معينة، وما هو إصدارها
  • بروتوكولاتبروتوكولات الأمان TLS وIPsec وغيرها من بروتوكولات الأمان المستخدمة، بما في ذلك الإصدارات القديمة التي لا تزال نشطة.
  • العلاقاتأي مكون يستدعي أي مكتبة، وأي بروتوكول يعتمد على أي خوارزمية في الأساس؟

مقارنة بين CBOM SBOMما الفرق؟ #

An SBOM تُدرج قائمة مكونات البرمجيات وتوابعها. أما قائمة مكونات البرمجيات المعتمدة على التشفير (CBOM) فهي أضيق نطاقًا وأكثر عمقًا: إذ تتناول التشفير داخل تلك المكونات وتصفه بمصطلحات تشفيرية. SBOM لم يُصمم هذا النظام أبدًا لالتقاط البيانات. يمكن لقائمة التبعيات أن تُخبرك بأن تطبيقًا ما يستخدم مكتبة TLS معينة؛ لكنها لن تُخبرك بمجموعات التشفير التي تم تكوين تلك المكتبة للسماح بها، أو ما إذا كانت الشهادة التي تدعمها على وشك الانتهاء. عمليًا، يُكمل كل منهما الآخر. المؤسسات التي لديها نظام ناضج SBOM تتمتع الممارسة بميزة البدء في CBOM، لأن عملية الاكتشاف نفسها التي تحدد المكونات يمكن توسيعها لتحديد التشفير الذي تنفذه تلك المكونات.

لماذا يهم الآن #

ثلاثة ضغوط منفصلة تدفع المخزون التشفيري من كونه ميزة إضافية إلى متطلب موثق:

تشفير ما بعد الكم (PQC) الهجرة. قبل أن تتمكن أي مؤسسة من الانتقال من التشفير التقليدي، تحتاج إلى خريطة دقيقة لأماكن استخدام هذا التشفير. وتُعدّ خريطة مواقع التشفير (CBOM) بمثابة هذه الخريطة. فهي تُمكّن فريق الأمن من تحديد نطاق مشروع تجريبي للتشفير الكمي قبل البدء في استخدام التشفير الكمي.cisely (على سبيل المثال، كل خدمة تستخدم شهادة صادرة عن جهة إصدار شهادات محددة على RSA-2048) وتتبع تقدم عملية الترحيل بمرور الوقت، بدلاً من التخمين بشأن التعرض.

مرونة العملات المشفرة. لا تُعلن الخوارزميات القديمة والتكوينات الضعيفة عن نفسها. يكشف تقرير CBOM عن استخدام SHA-1، أو أطوال المفاتيح القصيرة، أو استمرار تفعيل TLS 1.0/1.1، مما يُمكّن الفريق من تحديد أولويات ما يُمكن استغلاله فعليًا بدلًا من التدقيق اليدوي لكل نظام على حدة.

الزخم التنظيمي. لقد تحوّل المفهوم من مجرد ممارسة مثلى في مجال أمن التطبيقات إلى متطلب حكومي صريح. في 22 يونيو 2026، وقّع البيت الأبيض الأمر التنفيذي رقم 14412، بعنوان "تأمين الأمة ضد الهجمات التشفيرية المتقدمة"، والذي وجّه CISستنشر كل من A وNIST الحد الأدنى من العناصر اللازمة لقائمة مكونات التشفير (CBOM) في غضون 270 يومًا، وهي المرة الأولى التي تُدرج فيها قائمة مكونات التشفير كعنصر محدد في السياسة الفيدرالية. وتوصي إرشادات ترحيل PQC الخاصة بـNIST بشكل منفصل بربط SBOM مع وجود قائمة مكونات قائمة على المحتوى (CBOM) بينما تستعد المؤسسات لخوارزميات آمنة من الحوسبة الكمومية.

كيفية إنشاء قائمة مكونات المنتج #

نشأ المفهوم كامتداد لـ سيكلون DX SBOM standardتمت صيانته بموجب OWASP، التي أضافت نوع مكون مخصص للأصول المشفرة في CycloneDX v1.6. يسجل هذا المكون العنصر الأساسي للتشفير، والمتغير، والوضع المستخدم، بالإضافة إلى استدعاءات واجهة برمجة التطبيقات ومواقع التعليمات البرمجية التي تحدث فيها عملية التشفير، مما يسمح بإنشاء CBOM بنفس طريقة SBOM هو: من التحليل الثابت لرمز المصدر، وبيانات التبعية، وبشكل متزايد، التحليل الثنائي للحالات التي لا يتوفر فيها المصدر.

عمليًا، يعتمد إنشاء قائمة مكونات قابلة للاستخدام على نفس نوع تحليل تكوين البرمجيات المستخدم بالفعل لـ SBOM تم توسيع عملية التوليد لتشمل التعرف على استدعاءات مكتبة التشفير، ورمز معالجة الشهادات، وتكوين البروتوكول، ثم ربطها بنقاط الضعف المعروفة (الخوارزميات المهملة، والمفاتيح القصيرة، والشهادات منتهية الصلاحية أو التي ستنتهي صلاحيتها قريبًا) بحيث يصبح المخزون شيئًا يمكن للفريق العمل عليه بدلاً من كونه قائمة ثابتة.

ما لا يغطيه نظام إدارة قائمة المواد #

يصف مخطط مكونات التطبيق (CBOM) ما هو مُدمج في كود التطبيق وتوابعه. وهو لا يشمل، بمفرده، إعدادات التشغيل مثل جداول تدوير المفاتيح، أو استخدام وحدات أمان الأجهزة، أو تطبيق مجموعة التشفير أثناء التشغيل على خادم حي. يجمع الوضع التشفيري الكامل بين مخطط مكونات التطبيق وسياق التشغيل هذا؛ فمخطط مكونات التطبيق هو الجرد الأولي، وليس الصورة الكاملة.

زيجيني ASPM يقوم النظام الأساسي بإنشاء CBOM جنبًا إلى جنب مع SBOM و AI-BOM كجزء من جرد الأصول الموحد، لذا فإن المخاطر المشفرة تقع في نفس المنظور مثل بقية وضع أمان التطبيق الخاص بك.

الأسئلة الشائعة #

هل CBOM هو نفسه "قائمة مواد الأمن السيبراني"؟

لا، مع أن الاختصار استُخدم تاريخيًا بكلا المعنيين. فقد استخدمت بعض القطاعات، بما فيها الأجهزة الطبية، مصطلح "قائمة مكونات الأمن السيبراني" لوصف جرد أمني أوسع. أما في مجال أمن التطبيقات وسلسلة توريد البرمجيات، فيشير مصطلح CBOM الآن تحديدًا إلى الأصول المشفرة.

هل أحتاج إلى شهادة CBOM إذا كنت أملك بالفعل شهادة CBOM؟ SBOM?

An SBOM لا يكفي الاعتماد على قائمة مكونات النظام (CBOM) وحدها لمعرفة الخوارزميات أو أحجام المفاتيح أو الشهادات المستخدمة، بل ستعرف فقط المكونات والمكتبات الموجودة. تضيف قائمة مكونات النظام هذه الطبقة. تقوم العديد من الفرق بإنشاء قائمة مكونات النظام كامتداد لقائمة مكونات نظام موجودة. SBOM برنامج بدلاً من كونه جهداً منفصلاً من الصفر.

هل يُشترط وجود قائمة مراقبة الجودة (CBOM) بموجب القانون؟

لا تزال المتطلبات قيد التكوين وليست نهائية. يُعد الأمر التنفيذي رقم 14412 (يونيو 2026) أول سياسة تُعيّن مجلس إدارة منطقة الأعمال بشكل مباشر، حيث يوجه CISستقوم كل من A و NIST بتحديد العناصر الدنيا، ومن المتوقع صدور التوجيهات في أوائل عام 2027. لا يوجد معيار ISO/IEC standard لا يوجد تنسيق CBOM حتى الآن. التنسيق العملي المستخدم حاليًا هو امتداد CycloneDX CBOM.

من يحتاج إلى قائمة المواد المعتمدة بشكل عاجل؟

ينبغي على أي منظمة تخطط للانتقال إلى التشفير ما بعد الكمي، أو تعمل في قطاع منظم حيث يتم تدقيق سلامة التشفير، أو تخضع لمتطلبات جرد التشفير الفيدرالية الناشئة، أن تتعامل مع إنشاء قائمة مكونات التشفير (CBOM) كأولوية على المدى القريب بدلاً من اعتبارها أولوية مستقبلية.

بدء مجانا

ابدأ مجانًا.
أي بطاقة ائتمان.

ابدأ بنقرة واحدة:

سيتم حفظ هذه المعلومات بشكل آمن وفقًا لـ شروط الخدمة و سياسة الخصوصية

لقطة شاشة للتطبيق