CBOM stiet foar Kryptografyske Bill of Materials. It is in strukturearre, masine-lêsbere ynventaris fan elke kryptografyske asset binnen in applikaasje of systeem: de algoritmen, kaaigruttes, sertifikaten, kryptografyske bibleteken en protokollen dy't yn gebrûk binne, tegearre mei hoe't se relatearje oan de komponinten dy't se ymplementearje. Softwarelist fan materialen (SBOM) antwurdet "hokker koade sit der yn dizze applikaasje", beantwurdet in CBOM in smeller en, foar in protte organisaasjes, dreger fraach: "wêr rint kryptografy, en krekt hokker soarte."
CBOM betsjutting, yn gewoane termen #
De measte befeiligingsteams kinne in ridlik folsleine list produsearje fan 'e iepen boarne bibleteken wêrfan har software ôfhinklik is. Folle minder kinne antwurdzje wêr't RSA-2048 noch yn gebrûk is, hokker tsjinsten fertrouwe op SHA-1, of wat soe stikken gean as TLS 1.0 moarn útskeakele wurde soe. Dy gat is wat in CBOM slút. It is gjin nij soarte kryptografy en gjin scan-ark op himsels: it is de útfier, in dokumintearre kaart fan kryptografysk gebrûk oer in koadebasis, in build, of in heule kompleks.
In CBOM registrearret typysk:
- Algoritmes en harren parameters: fersiferings- en hântekeningalgoritmen, kaaigruttes, fersiferingsmodi (bygelyks, it markearjen fan RSA-1024- of allinich-CBC-fersiferingssuites as ferâldere)
- sertifikatenX.509-sertifikaten, harren útjouwers en ferfaldatum
- Kaaien en kryptografysk materiaaliepenbiere, privee en geheime kaaien, inisjalisaasjefektoaren en relatearre materiaal
- Kryptografyske bibleteken en moduleshokker bibleteek in bepaald algoritme ymplementearret, en syn ferzje
- ProtokollenTLS, IPsec, en oare befeiligingsprotokollen yn gebrûk, ynklusyf ferâldere ferzjes dy't noch aktyf binne
- relaasjeshokker komponint ropt hokker bibleteek op, en hokker protokol is ôfhinklik fan hokker algoritme derûnder
CBOM tsjin SBOM: wat is it ferskil #
An SBOM listet softwarekomponinten en harren ôfhinklikheden op. In CBOM is smeller en djipper: it nimt de kryptografy binnen dy komponinten en beskriuwt it yn kryptografyske termen. SBOM is nea ûntworpen om te fangen. In ôfhinklikheidslist kin jo fertelle dat in applikaasje in bepaalde TLS-bibleteek brûkt; it sil jo net fertelle hokker sifersuites dy bibleteek konfigurearre is om ta te stean, of oft in sertifikaat derachter op it punt stiet te ferrinnen. Praktysk binne de twa komplementêr. Organisaasjes mei in folwoeksen SBOM praktyk hawwe in foarsprong op CBOM, om't itselde ûntdekkingsproses dat komponinten yn kaart bringt, útwreide wurde kin om de kryptografy yn kaart te bringen dy't dy komponinten ymplementearje.
Wêrom't it no wichtich is #
Trije ferskillende drukpunten drukke kryptografyske ynventaris fan in moaie-om-te-hawwe nei in dokumintearre eask:
Post-kwantumkryptografy (PQC) migraasje. Foardat in organisaasje kin migrearje fan klassike kryptografy, hat it in krekte kaart nedich fan wêr't dy kryptografy brûkt wurdt. In CBOM is dy kaart. It lit in befeiligingsteam in PQC-pilotfoarôfgeande ûndersyk dwaan.cisely (bygelyks, elke tsjinst dy't in sertifikaat brûkt dat útjûn is troch in spesifike CA op RSA-2048) en de foarútgong fan 'e migraasje yn 'e rin fan' e tiid folgje, ynstee fan te rieden nei bleatstelling.
Krypto-agility. Ferâldere algoritmen en swakke konfiguraasjes meitsje harsels net dúdlik. In CBOM bringt SHA-1-gebrûk, koarte kaailengtes, of TLS 1.0/1.1 noch ynskeakele oan it ljocht, sadat in team prioriteit kin jaan oan wat echt eksploitabel is ynstee fan systeem foar systeem manuell te kontrolearjen.
Regeljouwingsmomentum. It konsept is ferpleatst fan in bêste praktyk fan AppSec nei in eksplisite eask fan 'e oerheid. Op 22 juny 2026 ûndertekende it Wite Hûs Utfierend Befel 14412, "It befeiligjen fan 'e naasje tsjin avansearre kryptografyske oanfallen", dy't rjochte CISA en NIST om binnen 270 dagen minimale eleminten foar in CBOM te publisearjen, de earste kear dat in kryptografyske list fan materialen neamd is as in definiearre artefakt yn federaal belied. NIST's eigen PQC-migraasjerjochtlinen advisearje apart om in ... te kombinearjen SBOM mei in CBOM as organisaasjes har tariede op kwantumfeilige algoritmen.
Hoe't in CBOM generearre wurdt #
It konsept ûntstie as in útwreiding fan 'e CycloneDX SBOM standard, ûnderhâlden ûnder OWASP, dy't in tawijd krypto-asset komponinttype tafoege yn CycloneDX v1.6. Dy komponint registrearret de kryptografyske primitive, fariant en modus dy't yn gebrûk is, tegearre mei de API-opropen en koadelokaasjes wêr't de kryptografyske operaasje plakfynt, wêrtroch in CBOM op deselde wize generearre wurde kin as in SBOM is: fan statyske analyze fan boarnekoade, ôfhinklikheidsmanifesten, en, hieltyd faker, binêre analyze foar gefallen wêr't boarnekoade net beskikber is.
Yn 'e praktyk hinget it generearjen fan in brûkbere CBOM ôf fan itselde soarte softwarekomposysje-analyze dat al brûkt wurdt foar SBOM generaasje, útwreide om kryptografyske bibleteekopropen, sertifikaatôfhannelingskoade en protokolkonfiguraasje te werkennen, en dan korrelearre tsjin bekende swakkens (ferâldere algoritmen, koarte kaaien, ferrûne of gau ferrinnende sertifikaten) sadat de ynventaris iets wurdt wêrop in team hannelje kin ynstee fan in statyske list.
Wat in CBOM net dekt #
In CBOM beskriuwt wat der yn 'e koade en ôfhinklikheden fan in applikaasje ynboud is. It registrearret op himsels gjin operasjonele konfiguraasje lykas kaairotaasjeskema's, gebrûk fan hardwarefeiligensmodules, of hanthavening fan runtime-kodearringssuites op in live server. In folsleine kryptografyske postuer kombinearret in CBOM mei dy operasjonele kontekst; de CBOM is de begjinynventarisaasje, net it heule byld.
Xygeni's ASPM platfoarm genereart in CBOM neist in SBOM en AI-BOM as ûnderdiel fan syn ferienige aktiva-ynventaris, sadat kryptografysk risiko yn deselde werjefte sit as de rest fan jo applikaasjefeiligensposysje.
FAQ #
Nee, hoewol it akronym histoarysk op beide manieren brûkt is. Guon sektoaren, ynklusyf medyske apparaten, hawwe "cybersecurity bill of materials" brûkt om in bredere befeiligingsynventaris te beskriuwen. Yn 'e AppSec- en software-supply chain-mienskip ferwiist CBOM no spesifyk nei kryptografyske aktiva.
An SBOM allinnich sil jo net fertelle hokker algoritmen, kaaigruttes of sertifikaten yn gebrûk binne, allinich hokker komponinten en bibleteken oanwêzich binne. In CBOM foeget dy laach ta. In protte teams bouwe in CBOM as útwreiding fan in besteande SBOM programma ynstee fan as in aparte ynspanning fanôf it begjin.
Easken komme op ynstee fan fêststeld. Utfierend Beslút 14412 (juny 2026) is it earste belied dat in CBOM direkt beneamt, en rjochtet CISA en NIST om minimale eleminten te definiearjen, mei begelieding ferwachte begjin 2027. Gjin ISO/IEC standard foar CBOM bestiet noch. It praktyske formaat dat hjoed de dei brûkt wurdt is de CycloneDX CBOM-útwreiding.
Elke organisaasje dy't in post-kwantumkryptografymigraasje plant, operearret yn in regele sektor wêr't kryptografyske hygiëne wurdt kontrolearre, of ûnderwurpen is oan opkommende federale easken foar kryptografyske ynventarisaasje, moat CBOM-generaasje behannelje as in prioriteit op koarte termyn ynstee fan in takomstige.
