Xygeni қауіпсіздік сөздігі
Бағдарламалық жасақтаманы әзірлеу және жеткізу қауіпсіздігінің глоссарийі

CBOM дегеніміз не?

CBOM криптографиялық материалдар тізімі дегенді білдіреді. Бұл қолданба немесе жүйе ішіндегі әрбір криптографиялық активтің құрылымдалған, машинамен оқылатын тізімі: алгоритмдер, кілт өлшемдері, сертификаттар, криптографиялық кітапханалар және қолданыстағы хаттамалар, сондай-ақ олардың оларды іске асыратын компоненттермен қалай байланысты екендігі. Бағдарламалық жасақтама материалдарының тізімі (SBOM) «осы қолданбада қандай код бар» деп жауап берсе, CBOM тар және көптеген ұйымдар үшін қиынырақ сұраққа жауап береді: «криптография қай жерде және қандай түрде жұмыс істейді».

CBOM мағынасы, қарапайым тілмен айтқанда #

Көптеген қауіпсіздік топтары бағдарламалық жасақтамасы тәуелді ашық бастапқы кодты кітапханалардың толық тізімін жасай алады. RSA-2048 әлі қай жерде қолданылып жатқанын, қай қызметтер SHA-1-ге сүйенетінін немесе ертең TLS 1.0 өшірілсе, не істен шығатынын жауап бере алатындар әлдеқайда аз. Бұл олқылықты CBOM жабады. Бұл криптографияның жаңа түрі емес және өздігінен сканерлеу құралы емес: бұл шығыс, код базасында, құрастыруда немесе тұтас мүлікте криптографиялық пайдаланудың құжатталған картасы.

CBOM әдетте мыналарды жазады:

  • Алгоритмдер және олардың параметрлерішифрлау және қолтаңба алгоритмдері, кілт өлшемдері, шифрлау режимдері (мысалы, RSA-1024 немесе тек CBC шифрлау жиынтықтарын ескірген деп белгілеу)
  • СертификаттарX.509 сертификаттары, олардың эмитенттері және жарамдылық мерзімі
  • Кілттер және криптографиялық материалдар: ашық, жеке және құпия кілттер, инициализация векторлары және онымен байланысты материалдар
  • Криптографиялық кітапханалар мен модульдерберілген алгоритмді қай кітапхана жүзеге асырады және оның нұсқасы
  • ХаттамаларTLS, IPsec және басқа да қолданыстағы қауіпсіздік хаттамалары, соның ішінде әлі де белсенді емес ескірген нұсқалары
  • Қарым-қатынасқай компонент қай кітапхананы шақырады және қай протокол оның астындағы қай алгоритмге сүйенеді

CBOM vs. SBOM: айырмашылығы неде #

An SBOM бағдарламалық жасақтама компоненттерін және олардың тәуелділіктерін тізімдейді. CBOM тар және тереңірек: ол криптографияны сол компоненттердің ішінде алып, оны криптографиялық терминдермен сипаттайды. SBOM ешқашан түсіру үшін жасалмаған. Тәуелділік тізімі қолданбаның белгілі бір TLS кітапханасын пайдаланатынын көрсете алады; ол сізге сол кітапхананың қандай шифр жиынтығына рұқсат беруге конфигурацияланғанын немесе оның артындағы сертификаттың мерзімі бітуге жақын екенін көрсетпейді. Іс жүзінде, екеуі де бір-бірін толықтырады. Жетілген ұйымдар SBOM тәжірибе CBOM-да басымдыққа ие, себебі компоненттерді картаға түсіретін сол анықтау процесін сол компоненттер жүзеге асыратын криптографияны картаға түсіруге кеңейтуге болады.

Неліктен бұл қазір маңызды #

Криптографиялық қорды «жақсы» талаптан құжатталған талапқа дейін итермелейтін үш түрлі қысым бар:

Посткванттық криптография (PQC) миграциясы. Ұйым классикалық криптографиядан бас тартпас бұрын, сол криптографияның қай жерде қолданылатынын көрсететін дәл карта қажет. CBOM - бұл карта. Ол қауіпсіздік тобына PQC пилоттық алдын ала зерттеуіне мүмкіндік береді.cisely (мысалы, әрбір қызмет RSA-2048 бойынша белгілі бір CA берген сертификатты пайдаланады) және экспозицияны болжаудың орнына уақыт өте келе көшіру барысын бақылайды.

Крипто икемділігі. Ескірген алгоритмдер мен әлсіз конфигурациялар өздерін жарияламайды. CBOM SHA-1 қолданысын, қысқа кілт ұзындықтарын немесе TLS 1.0/1.1 әлі де қосулы екенін көрсетеді, сондықтан команда жүйені қолмен аудиттеудің орнына шынымен пайдалануға болатын нәрсеге басымдық бере алады.

Реттеушілік серпін. Тұжырымдама AppSec-тің ең жақсы тәжірибесінен үкіметтің нақты талабына көшті. 2026 жылдың 22 маусымында Ақ үй «Ұлттың озық криптографиялық шабуылдардан қорғалуы» атты 14412-ші атқарушы бұйрыққа қол қойды, ол ... CISA және NIST CBOM үшін ең аз элементтерді 270 күн ішінде жариялауы тиіс, бұл криптографиялық материалдар тізімі федералды саясатта анықталған артефакт ретінде аталған алғашқы жағдай. NIST-тің PQC миграциясы бойынша жеке нұсқаулығында жұптастыру ұсынылады. SBOM ұйымдар кванттық қауіпсіз алгоритмдерге дайындалып жатқанда CBOM көмегімен.

CBOM қалай жасалады #

Тұжырымдама кеңейтім ретінде пайда болды CycloneDX SBOM standard, CycloneDX v1.6 нұсқасында арнайы крипто-актив компонентінің түрін қосқан OWASP аясында сақталады. Бұл компонент криптографиялық қарабайырлықты, нұсқаны және қолданыстағы режимді, сондай-ақ криптографиялық операция орындалатын API шақырулары мен код орындарын жазып алады, бұл CBOM-ды сол сияқты жасауға мүмкіндік береді. SBOM болып табылады: бастапқы кодтың статикалық талдауынан тәуелділік көрінеді және дереккөз қолжетімді болмаған жағдайларда екілік талдау көбейеді.

Іс жүзінде, қолдануға болатын CBOM жасау бұрыннан қолданылып келе жатқан бағдарламалық жасақтама құрамын талдаудың сол түріне байланысты. SBOM генерациялау, криптографиялық кітапхана шақыруларын, сертификаттарды өңдеу кодын және хаттама конфигурациясын тану үшін кеңейтілді, содан кейін белгілі әлсіздіктермен (ескірген алгоритмдер, қысқа пернелер, мерзімі өткен немесе мерзімі жақында аяқталатын сертификаттар) корреляцияланды, сондықтан түгендеу статикалық тізім емес, команда әрекет ете алатын нәрсеге айналды.

CBOM нені қамтымайды #

CBOM қолданба кодына және тәуелділіктеріне не кіріктірілгенін сипаттайды. Ол өздігінен кілтті айналдыру кестелері, аппараттық қауіпсіздік модулін пайдалану немесе тікелей сервердегі орындалу уақытындағы шифрлар жиынтығын қолдану сияқты операциялық конфигурацияны қамтымайды. Толық криптографиялық позиция CBOM-ды сол операциялық контекстпен біріктіреді; CBOM - бұл бүкіл сурет емес, бастапқы қор.

Xygeni's ASPM платформасымен бірге CBOM жасайды SBOM және AI-BOM бірыңғай активтер тізімінің бөлігі ретінде қарастырылады, сондықтан криптографиялық тәуекел қолданбаңыздың қауіпсіздік тұрғысынан қалған бөлігімен бірдей көрінеді.

FAQ #

CBOM «киберқауіпсіздік материалдарының тізімімен» бірдей ме?

Жоқ, дегенмен бұл аббревиатура тарихи тұрғыдан екі мағынада да қолданылып келеді. Медициналық құрылғыларды қоса алғанда, кейбір салалар кеңірек қауіпсіздік қорын сипаттау үшін «киберқауіпсіздік материалдарының тізімін» пайдаланды. AppSec және бағдарламалық қамтамасыз ету жеткізу тізбегі қауымдастығында CBOM қазір криптографиялық активтерге қатысты.

Егер менде CBOM болса, маған қажет пе? SBOM?

An SBOM Тек қана қандай алгоритмдер, кілт өлшемдері немесе сертификаттар пайдаланылып жатқанын айтпайды, тек қандай компоненттер мен кітапханалардың бар екенін ғана айтады. CBOM сол қабатты қосады. Көптеген топтар CBOM-ды бар жүйенің кеңейтімі ретінде жасайды. SBOM нөлден бастап бөлек әрекет ретінде емес, бағдарлама.

CBOM заң бойынша міндетті ме?

Талаптар шешілгеннің орнына пайда болып жатыр. 14412 атқарушы бұйрық (2026 жылғы маусым) CBOM-ды тікелей тағайындаған, бағыттаған алғашқы саясат болып табылады. CISA және NIST минималды элементтерді анықтайды, нұсқаулық 2027 жылдың басында күтілуде. ISO/IEC жоқ standard CBOM үшін әлі де бар. Бүгінгі таңда қолданыстағы практикалық формат - CycloneDX CBOM кеңейтімі.

Кімге CBOM шұғыл түрде қажет?

Кванттық криптографиядан кейінгі көшіруді жоспарлап отырған, криптографиялық гигиена тексерілетін реттелетін секторда жұмыс істейтін немесе федералды криптографиялық түгендеу талаптарының пайда болуына бағынатын кез келген ұйым CBOM генерациясын болашақ емес, жақын мерзімді басымдық ретінде қарастыруы керек.

Тегін бастаңыз

Тегін бастаңыз.
Несие картасы қажет емес.

Бір рет басу арқылы бастаңыз:

Бұл ақпарат ережелерге сәйкес қауіпсіз сақталады Қызмет көрсету шарттары және Құпиялылық саясаты

Қолданба скриншоты