Xygeni-ის უსაფრთხოების ტერმინთა განმარტება
პროგრამული უზრუნველყოფის შემუშავებისა და მიწოდების უსაფრთხოების ტერმინთა განმარტება

რა არის CBOM?

CBOM ნიშნავს მასალების კრიპტოგრაფიულ სიას. ეს არის აპლიკაციის ან სისტემის შიგნით არსებული ყველა კრიპტოგრაფიული აქტივის სტრუქტურირებული, მანქანით წასაკითხი ინვენტარი: ალგორითმები, გასაღების ზომები, სერტიფიკატები, კრიპტოგრაფიული ბიბლიოთეკები და გამოყენებული პროტოკოლები, ასევე ის, თუ როგორ უკავშირდებიან ისინი მათ განმახორციელებელ კომპონენტებს. პროგრამული უზრუნველყოფის მასალების ჩამონათვალი (SBOM) პასუხობს კითხვას „რა კოდია ამ აპლიკაციაში“, CBOM პასუხობს უფრო ვიწრო და, ბევრი ორგანიზაციისთვის, უფრო რთულ კითხვას: „სად მუშაობს კრიპტოგრაფია და ზუსტად რა სახის“.

CBOM-ის მნიშვნელობა, მარტივად რომ ვთქვათ #

უსაფრთხოების ჯგუფების უმეტესობას შეუძლია შექმნას იმ ღია კოდის ბიბლიოთეკების შედარებით სრული სია, რომლებზეც მათი პროგრამული უზრუნველყოფაა დამოკიდებული. გაცილებით ნაკლებს შეუძლია პასუხის გაცემა კითხვაზე, თუ სად გამოიყენება RSA-2048, რომელი სერვისებია დამოკიდებული SHA-1-ზე ან რა გაფუჭდება, თუ TLS 1.0 ხვალ გამორთული იქნება. სწორედ ამ ხარვეზს ავსებს CBOM. ეს არ არის კრიპტოგრაფიის ახალი სახეობა და არც სკანირების ინსტრუმენტი თავისთავად: ეს არის გამომავალი, კრიპტოგრაფიული გამოყენების დოკუმენტირებული რუკა კოდის ბაზაზე, ბილდზე ან მთელ კომპლექსში.

CBOM, როგორც წესი, აღრიცხავს:

  • ალგორითმები და მათი პარამეტრები: დაშიფვრისა და ხელმოწერის ალგორითმები, გასაღების ზომები, შიფრის რეჟიმები (მაგალითად, RSA-1024 ან მხოლოდ CBC-ის შიფრის ნაკრებების მოძველებულად მონიშვნა)
  • სერთიფიკატებიX.509 სერტიფიკატები, მათი გამცემი და ვადის გასვლის თარიღი
  • გასაღებები და კრიპტოგრაფიული მასალა: საჯარო, კერძო და საიდუმლო გასაღებები, ინიციალიზაციის ვექტორები და მასთან დაკავშირებული მასალა
  • კრიპტოგრაფიული ბიბლიოთეკები და მოდულებირომელი ბიბლიოთეკა ახორციელებს მოცემულ ალგორითმს და მისი ვერსია
  • ოქმებიგამოიყენება TLS, IPsec და სხვა უსაფრთხოების პროტოკოლები, მათ შორის მოძველებული ვერსიები, რომლებიც ჯერ კიდევ აქტიურია.
  • ურთიერთობებირომელი კომპონენტი იძახებს რომელ ბიბლიოთეკას და რომელი პროტოკოლი ეყრდნობა მის ქვეშ არსებულ რომელ ალგორითმს

CBOM vs. SBOM: რა განსხვავებაა #

An SBOM ჩამოთვლილია პროგრამული უზრუნველყოფის კომპონენტები და მათი დამოკიდებულებები. CBOM უფრო ვიწრო და ღრმაა: ის იღებს ამ კომპონენტების შიგნით არსებულ კრიპტოგრაფიას და აღწერს მას კრიპტოგრაფიული ტერმინებით და SBOM არასდროს ყოფილა შექმნილი მონაცემების აღსაწერად. დამოკიდებულებების სიას შეუძლია გითხრათ, რომ აპლიკაცია იყენებს კონკრეტულ TLS ბიბლიოთეკას; ის არ გეტყვით, რომელი შიფრების ნაკრებია კონფიგურირებული ამ ბიბლიოთეკის დასაშვებად, ან იწურება თუ არა მის უკან არსებული სერტიფიკატი. პრაქტიკულად, ეს ორი ერთმანეთს ავსებს. ორგანიზაციები, რომლებსაც აქვთ განვითარებული... SBOM პრაქტიკას CBOM-თან შედარებით უპირატესობა აქვს, რადგან იგივე აღმოჩენის პროცესი, რომელიც კომპონენტებს ასახავს, ​​შეიძლება გაფართოვდეს იმ კრიპტოგრაფიის აღწერისთვის, რომელსაც ეს კომპონენტები ახორციელებენ.

რატომ არის ეს მნიშვნელოვანი ახლა #

სამი განსხვავებული ზეწოლა ახდენს კრიპტოგრაფიული ინვენტარის „კარგი ქონიდან“ დოკუმენტირებული მოთხოვნის სტატუსის მიღებას:

პოსტ-კვანტური კრიპტოგრაფია (PQC) მიგრაცია. სანამ ორგანიზაცია კლასიკურ კრიპტოგრაფიიდან გადავა, მას სჭირდება ზუსტი რუკა, თუ სად გამოიყენება ეს კრიპტოგრაფია. CBOM არის ეს რუკა. ის საშუალებას აძლევს უსაფრთხოების გუნდს, შეისწავლოს PQC პილოტური წინასწარი ანალიზი.cisely (მაგალითად, ყველა სერვისი, რომელიც იყენებს RSA-2048-ზე კონკრეტული CA-ს მიერ გაცემულ სერტიფიკატს) და დროთა განმავლობაში მიგრაციის პროგრესის თვალყურის დევნება, ექსპოზიციის გამოცნობის ნაცვლად.

კრიპტო მოქნილობა. მოძველებული ალგორითმები და სუსტი კონფიგურაციები საკუთარ თავს არ ამჟღავნებენ. CBOM ავლენს SHA-1 გამოყენებას, მოკლე გასაღებების სიგრძეს ან TLS 1.0/1.1-ის კვლავ გააქტიურებას, რათა გუნდმა შეძლოს პრიორიტეტების მინიჭება, თუ რა არის ნამდვილად ექსპლუატაციადი, სისტემა-სისტემა ხელით აუდიტის ნაცვლად.

მარეგულირებელი იმპულსი. კონცეფცია AppSec-ის საუკეთესო პრაქტიკიდან მთავრობის აშკარა მოთხოვნად გადაიქცა. 2026 წლის 22 ივნისს თეთრმა სახლმა ხელი მოაწერა აღმასრულებელ ბრძანებას 14412, „ერის დაცვის შესახებ მოწინავე კრიპტოგრაფიული შეტევებისგან“, რომელიც CISA და NIST 270 დღის განმავლობაში გამოაქვეყნებენ CBOM-ის მინიმალურ ელემენტებს, რაც პირველი შემთხვევაა, როდესაც კრიპტოგრაფიული მასალების სია ფედერალურ პოლიტიკაში განსაზღვრულ არტეფაქტად არის დასახელებული. NIST-ის საკუთარი PQC მიგრაციის სახელმძღვანელო ცალკე რეკომენდაციას უწევს დაწყვილებას. SBOM CBOM-თან ერთად, როდესაც ორგანიზაციები კვანტური უსაფრთხოების ალგორითმებისთვის ემზადებიან.

როგორ წარმოიქმნება CBOM #

კონცეფცია წარმოიშვა, როგორც გაგრძელება CycloneDX SBOM standard, რომელიც შენარჩუნებულია OWASP-ის ფარგლებში, რომელმაც CycloneDX v1.6-ში დაამატა კრიპტოაქტივების კომპონენტის სპეციალური ტიპი. ეს კომპონენტი იწერს კრიპტოგრაფიულ პრიმიტივს, ვარიანტს და გამოყენებულ რეჟიმს, API გამოძახებებთან და კოდის მდებარეობებთან ერთად, სადაც კრიპტოგრაფიული ოპერაცია ხორციელდება, რაც საშუალებას იძლევა CBOM-ის გენერირება მოხდეს იმავე გზით. SBOM არის: საწყისი კოდის სტატიკური ანალიზიდან, დამოკიდებულების მანიფესტებიდან და, სულ უფრო ხშირად, ბინარული ანალიზიდან იმ შემთხვევებისთვის, როდესაც წყარო მიუწვდომელია.

პრაქტიკაში, გამოსაყენებელი CBOM-ის გენერირება დამოკიდებულია იმავე ტიპის პროგრამული უზრუნველყოფის შემადგენლობის ანალიზზე, რომელიც უკვე გამოიყენება. SBOM თაობა, რომელიც გაფართოვდა კრიპტოგრაფიული ბიბლიოთეკის გამოძახებების, სერტიფიკატების დამუშავების კოდისა და პროტოკოლის კონფიგურაციის ამოსაცნობად, შემდეგ კი კორელაციაში შევიდა ცნობილ სისუსტეებთან (მოძველებული ალგორითმები, მოკლე გასაღებები, ვადაგასული ან მალე ვადაგასული სერტიფიკატები), რათა ინვენტარი გახდეს ის, რაზეც გუნდს შეუძლია იმოქმედოს და არა სტატიკური სია.

რას არ მოიცავს CBOM #

CBOM აღწერს, თუ რა არის ჩაშენებული აპლიკაციის კოდსა და დამოკიდებულებებში. ის თავისთავად არ ასახავს ოპერაციულ კონფიგურაციას, როგორიცაა გასაღებების ბრუნვის გრაფიკები, აპარატურის უსაფრთხოების მოდულის გამოყენება ან გაშვების დროს შიფრების ნაკრების აღსრულება რეალურ სერვერზე. სრული კრიპტოგრაფიული პოზიცია აერთიანებს CBOM-ს ამ ოპერაციულ კონტექსტთან; CBOM არის საწყისი ინვენტარი და არა სრული სურათი.

ქსიგენი ASPM პლატფორმა აწარმოებს CBOM-ს ერთად SBOM და AI-BOM, როგორც მისი ერთიანი აქტივების ინვენტარის ნაწილი, ამიტომ კრიპტოგრაფიული რისკი თქვენი აპლიკაციის უსაფრთხოების მდგომარეობის დანარჩენ ნაწილთან ერთად ერთ ხედვაში დევს.

კითხვა-პასუხი #

CBOM იგივეა, რაც „კიბერუსაფრთხოების მასალების ჩამონათვალი“?

არა, თუმცა ისტორიულად ეს აკრონიმი ორივე მიმართულებით გამოიყენებოდა. ზოგიერთ სექტორში, მათ შორის სამედიცინო მოწყობილობებში, უფრო ფართო უსაფრთხოების ინვენტარის აღსაწერად გამოყენებულია „კიბერუსაფრთხოების მასალების სია“. AppSec-ისა და პროგრამული უზრუნველყოფის მიწოდების ჯაჭვის საზოგადოებაში CBOM ამჟამად კონკრეტულად კრიპტოგრაფიულ აქტივებს მოიხსენიებს.

მჭირდება თუ არა CBOM, თუ უკვე მაქვს? SBOM?

An SBOM მხოლოდ ის არ გეტყვით, რომელი ალგორითმები, გასაღებების ზომები ან სერტიფიკატები გამოიყენება, მხოლოდ ის გეტყვით, თუ რომელი კომპონენტები და ბიბლიოთეკებია ხელმისაწვდომი. CBOM ამატებს ამ ფენას. ბევრი გუნდი ქმნის CBOM-ს არსებულის გაფართოებად. SBOM პროგრამა და არა როგორც ცალკეული ძალისხმევა ნულიდან.

კანონით სავალდებულოა CBOM?

მოთხოვნები ყალიბდება და არა წყდება. აღმასრულებელი ბრძანება 14412 (2026 წლის ივნისი) პირველი პოლიტიკაა, რომელიც პირდაპირ ასახელებს CBOM-ს, მითითებით CISA და NIST განსაზღვრავენ მინიმალურ ელემენტებს, ხოლო რეკომენდაციები მოსალოდნელია 2027 წლის დასაწყისში. ISO/IEC არ არსებობს. standard CBOM-ისთვის ჯერ კიდევ არსებობს. დღეს პრაქტიკული ფორმატი CycloneDX CBOM გაფართოებაა.

ვის სჭირდება ყველაზე სასწრაფოდ CBOM?

ნებისმიერმა ორგანიზაციამ, რომელიც გეგმავს პოსტ-კვანტურ კრიპტოგრაფიულ მიგრაციას, მოქმედებს რეგულირებად სექტორში, სადაც კრიპტოგრაფიული ჰიგიენა აუდიტის ქვეშაა, ან ექვემდებარება ფედერალური კრიპტოგრაფიული ინვენტარიზაციის ახალ მოთხოვნებს, CBOM-ის გენერირება უნდა განიხილოს როგორც უახლოესი ვადის პრიორიტეტი და არა როგორც მომავალი.

დაიწყე უფასო

დაიწყეთ უფასოდ.
საკრედიტო ბარათი არ არის საჭირო.

დაიწყეთ ერთი დაწკაპუნებით:

ეს ინფორმაცია უსაფრთხოდ იქნება შენახული, როგორც ეს მითითებულია მომსახურების პირობები მდე კონფიდენციალურობის წესები

აპლიკაციის ეკრანის ანაბეჭდი