Xygeni Security-Glossar
Glossar zur Sicherheit bei Softwareentwicklung und -bereitstellung

Was ist ein CBOM?

CBOM steht für Cryptographic Bill of Materials (Kryptografische Stückliste). Es handelt sich um ein strukturiertes, maschinenlesbares Verzeichnis aller kryptografischen Ressourcen innerhalb einer Anwendung oder eines Systems: die verwendeten Algorithmen, Schlüssellängen, Zertifikate, kryptografischen Bibliotheken und Protokolle sowie deren Beziehung zu den implementierenden Komponenten. Software-Stückliste (SBOM) Eine CBOM beantwortet die Frage „Welcher Code befindet sich in dieser Anwendung?“, während sie eine engere und für viele Organisationen schwierigere Frage beantwortet: „Wo wird Kryptografie ausgeführt und um welche Art von Kryptografie handelt es sich genau?“

CBOM bedeutet, einfach ausgedrückt #

Die meisten Sicherheitsteams können eine recht vollständige Liste der Open-Source-Bibliotheken erstellen, von denen ihre Software abhängt. Weitaus weniger können jedoch beantworten, wo RSA-2048 noch verwendet wird, welche Dienste auf SHA-1 basieren oder was beeinträchtigt würde, wenn TLS 1.0 morgen deaktiviert würde. Genau diese Lücke schließt ein CBOM (Cryptographic Use Mapping). Es handelt sich dabei nicht um eine neue Art der Kryptografie und auch nicht um ein eigenständiges Scan-Tool: Es ist das Ergebnis einer Dokumentation der kryptografischen Verwendung in einer Codebasis, einem Build oder einem gesamten System.

Ein CBOM zeichnet typischerweise Folgendes auf:

  • Algorithmen und ihre Parameter: Verschlüsselungs- und Signaturalgorithmen, Schlüssellängen, Chiffriermodi (z. B. Kennzeichnung von RSA-1024- oder CBC-only-Chiffriersuiten als veraltet)
  • ZertifikateX.509-Zertifikate, ihre Aussteller und ihr Ablaufdatum
  • Schlüssel und kryptografisches Material: öffentliche, private und geheime Schlüssel, Initialisierungsvektoren und zugehöriges Material
  • Kryptografische Bibliotheken und ModuleWelche Bibliothek implementiert einen bestimmten Algorithmus und in welcher Version?
  • Protokolle: TLS, IPsec und andere verwendete Sicherheitsprotokolle, einschließlich veralteter, aber noch aktiver Versionen.
  • BeziehungenWelche Komponente ruft welche Bibliothek auf und welches Protokoll basiert auf welchem ​​zugrunde liegenden Algorithmus?

CBOM vs SBOMWas ist der Unterschied? #

An SBOM Eine CBOM listet Softwarekomponenten und deren Abhängigkeiten auf. Eine CBOM ist enger gefasst und detaillierter: Sie betrachtet die Kryptografie innerhalb dieser Komponenten und beschreibt sie in kryptografischen Begriffen. SBOM war nie dafür gedacht, solche Informationen zu erfassen. Eine Abhängigkeitsliste kann Ihnen zwar anzeigen, welche TLS-Bibliothek eine Anwendung verwendet, aber sie gibt Ihnen keine Auskunft darüber, welche Verschlüsselungssammlungen diese Bibliothek zulässt oder ob ein zugehöriges Zertifikat demnächst abläuft. Praktisch gesehen ergänzen sich die beiden. Organisationen mit einer ausgereiften TLS-Bibliothek profitieren von einer solchen Bibliothek. SBOM Die Praxis hat gegenüber CBOM einen Vorsprung, da der gleiche Erkennungsprozess, der Komponenten abbildet, auch auf die Abbildung der von diesen Komponenten implementierten Kryptographie erweitert werden kann.

Warum es jetzt wichtig ist #

Drei unterschiedliche Faktoren treiben die kryptografische Ausstattung von einer wünschenswerten Option zu einer dokumentierten Anforderung:

Postquantenkryptographie (PQC) Migration. Bevor eine Organisation von klassischer Kryptografie abkehren kann, benötigt sie eine genaue Übersicht darüber, wo diese Kryptografie eingesetzt wird. Eine CBOM (Cryptography Based Outsourcing Map) ist diese Übersicht. Sie ermöglicht es einem Sicherheitsteam, ein PQC-Pilotprojekt (Process Quality Control) im Vorfeld zu planen und abzugrenzen.cisely (zum Beispiel jeder Dienst, der ein von einer bestimmten Zertifizierungsstelle auf RSA-2048 ausgestelltes Zertifikat verwendet) und verfolgen Sie den Migrationsfortschritt im Laufe der Zeit, anstatt die Gefährdung zu erraten.

Krypto-Agilität. Veraltete Algorithmen und schwache Konfigurationen lassen sich nicht von selbst erkennen. Ein CBOM deckt die Verwendung von SHA-1, kurze Schlüssellängen oder noch aktiviertes TLS 1.0/1.1 auf, sodass ein Team priorisieren kann, was tatsächlich ausnutzbar ist, anstatt jedes System manuell zu überprüfen.

Regulatorische Dynamik. Das Konzept hat sich von einer bewährten Vorgehensweise im Bereich AppSec zu einer expliziten staatlichen Anforderung entwickelt. Am 22. Juni 2026 unterzeichnete das Weiße Haus die Executive Order 14412 mit dem Titel „Schutz der Nation vor fortgeschrittenen kryptografischen Angriffen“, die Folgendes anordnete: CISA und NIST werden innerhalb von 270 Tagen Mindestelemente für eine CBOM veröffentlichen. Dies ist das erste Mal, dass eine kryptografische Stückliste in der Bundespolitik als definiertes Artefakt benannt wurde. Die PQC-Migrationsrichtlinien des NIST empfehlen separat die Kombination mit einer SBOM mit einem CBOM, während sich Organisationen auf quantensichere Algorithmen vorbereiten.

Wie ein CBOM generiert wird #

Das Konzept entstand als Erweiterung des CycloneDX SBOM standard, das unter OWASP gepflegt wird, hat in CycloneDX v1.6 einen eigenen Krypto-Asset-Komponententyp hinzugefügt. Diese Komponente protokolliert die kryptografische Primitive, die Variante und den verwendeten Modus sowie die API-Aufrufe und Code-Positionen, an denen die kryptografische Operation stattfindet, sodass ein CBOM auf die gleiche Weise generiert werden kann wie ein SBOM ist: von der statischen Analyse des Quellcodes, Abhängigkeitsmanifesten und zunehmend auch der Binäranalyse in Fällen, in denen kein Quellcode verfügbar ist.

In der Praxis hängt die Generierung eines nutzbaren CBOM von der gleichen Art von Software-Kompositionsanalyse ab, die bereits für SBOM Die Generierung wurde erweitert, um Aufrufe kryptografischer Bibliotheken, Code zur Zertifikatsverwaltung und Protokollkonfigurationen zu erkennen. Anschließend wurde sie mit bekannten Schwachstellen (veraltete Algorithmen, kurze Schlüssel, abgelaufene oder demnächst ablaufende Zertifikate) korreliert, sodass das Inventar zu einer Grundlage wird, auf die ein Team reagieren kann, anstatt zu einer statischen Liste.

Was ein CBOM nicht abdeckt #

Ein CBOM beschreibt die im Code und den Abhängigkeiten einer Anwendung integrierten Komponenten. Es erfasst jedoch nicht die Betriebskonfiguration, wie z. B. Schlüsselrotationspläne, die Verwendung von Hardware-Sicherheitsmodulen oder die Durchsetzung von Verschlüsselungssuiten zur Laufzeit auf einem laufenden Server. Eine vollständige kryptografische Sicherheitsarchitektur kombiniert ein CBOM mit diesem Betriebskontext; das CBOM stellt die Ausgangslage dar, nicht das Gesamtbild.

Xygenis ASPM Die Plattform generiert eine CBOM neben einer SBOM und AI-BOM als Teil seines einheitlichen Anlageninventars, sodass kryptografische Risiken in der gleichen Betrachtungsweise wie der Rest Ihrer Anwendungssicherheitslage dargestellt werden.

FAQ #

Ist CBOM dasselbe wie „Materialliste für Cybersicherheit“?

Nein, obwohl die Abkürzung historisch gesehen in beiden Bedeutungen verwendet wurde. Einige Branchen, darunter Medizintechnik, nutzten „Cybersecurity Bill of Materials“ (CBOM) zur Beschreibung eines umfassenderen Sicherheitsinventars. In der AppSec- und Software-Lieferketten-Community bezieht sich CBOM heute speziell auf kryptografische Assets.

Benötige ich ein CBOM, wenn ich bereits ein SBOM?

An SBOM Allein durch die Analyse lässt sich nicht feststellen, welche Algorithmen, Schlüssellängen oder Zertifikate verwendet werden, sondern nur, welche Komponenten und Bibliotheken vorhanden sind. Ein CBOM (Community-Based Object Management) fügt diese Ebene hinzu. Viele Teams entwickeln ein CBOM als Erweiterung eines bestehenden SBOM eher ein Programm als ein separates Projekt von Grund auf.

Ist ein CBOM gesetzlich vorgeschrieben?

Die Anforderungen entwickeln sich noch, anstatt festzustehen. Die Executive Order 14412 (Juni 2026) ist die erste Richtlinie, die einen CBOM direkt benennt und anweist, CISA und NIST werden Mindestelemente definieren; Leitlinien werden voraussichtlich Anfang 2027 veröffentlicht. Keine ISO/IEC-Konformität. standard Für CBOM existiert noch kein Format. Das heute üblicherweise verwendete Format ist die CycloneDX CBOM-Erweiterung.

Wer benötigt am dringendsten ein CBOM?

Jede Organisation, die eine Migration zur Post-Quanten-Kryptographie plant, in einem regulierten Sektor tätig ist, in dem die kryptographische Hygiene geprüft wird, oder die neuen bundesstaatlichen Anforderungen an die kryptographische Inventarisierung unterliegt, sollte die CBOM-Generierung als kurzfristige Priorität und nicht als zukünftige betrachten.

Start Free

Fangen Sie kostenlos an.
Keine Kreditkarte erforderlich.

Mit nur einem Klick loslegen:

Diese Informationen werden gemäß den Nutzungsbedingungen und Datenschutzbestimmungen

App-Screenshot