សទ្ទានុក្រមសុវត្ថិភាព Xygeni
សទ្ទានុក្រមសុវត្ថិភាពនៃការអភិវឌ្ឍន៍ និងចែកចាយកម្មវិធី

តើ CBOM ជាអ្វី?

CBOM តំណាងឱ្យ វិក្កយបត្រសម្ភារៈគ្រីបតូ។ វាគឺជាសារពើភ័ណ្ឌដែលមានរចនាសម្ព័ន្ធ និងអាចអានដោយម៉ាស៊ីនបាននៃទ្រព្យសកម្មគ្រីបតូក្រាហ្វិកនីមួយៗនៅក្នុងកម្មវិធី ឬប្រព័ន្ធ៖ ក្បួនដោះស្រាយ ទំហំសោ វិញ្ញាបនបត្រ បណ្ណាល័យគ្រីបតូក្រាហ្វិក និងពិធីការដែលកំពុងប្រើប្រាស់ រួមជាមួយនឹងរបៀបដែលពួកវាទាក់ទងនឹងសមាសធាតុដែលអនុវត្តពួកវា។ សេចក្តីព្រាងសម្ភារៈកម្មវិធី (SBOM) ចម្លើយចំពោះសំណួរថា "តើកូដអ្វីនៅក្នុងកម្មវិធីនេះ" CBOM ឆ្លើយសំណួរតូចចង្អៀតជាង និងសម្រាប់អង្គការជាច្រើន សំណួរដែលពិបាកជាងនេះ៖ "តើការអ៊ិនគ្រីបដំណើរការនៅឯណា និងប្រភេទអ្វីពិតប្រាកដ"។

អត្ថន័យ CBOM ក្នុងន័យសាមញ្ញ #

ក្រុមសន្តិសុខភាគច្រើនអាចបង្កើតបញ្ជីពេញលេញសមរម្យនៃបណ្ណាល័យប្រភពបើកចំហដែលកម្មវិធីរបស់ពួកគេពឹងផ្អែកលើ។ មានមនុស្សតិចជាងនេះទៅទៀតដែលអាចឆ្លើយបានថា RSA-2048 នៅតែប្រើប្រាស់នៅទីណា សេវាកម្មណាដែលពឹងផ្អែកលើ SHA-1 ឬអ្វីដែលនឹងខូចប្រសិនបើ TLS 1.0 ត្រូវបានបិទនៅថ្ងៃស្អែក។ គម្លាតនោះគឺជាអ្វីដែល CBOM បិទ។ វាមិនមែនជាប្រភេទថ្មីនៃការអ៊ិនគ្រីបទេ ហើយក៏មិនមែនជាឧបករណ៍ស្កេនដោយខ្លួនឯងដែរ៖ វាគឺជាលទ្ធផល ជាផែនទីដែលបានកត់ត្រានៃការប្រើប្រាស់អ៊ិនគ្រីបនៅទូទាំងមូលដ្ឋានកូដ ការបង្កើត ឬអចលនទ្រព្យទាំងមូល។

ជាធម្មតា CBOM កត់ត្រា៖

  • ក្បួនដោះស្រាយ និងប៉ារ៉ាម៉ែត្ររបស់វា: ក្បួនដោះស្រាយការអ៊ិនគ្រីប និងហត្ថលេខា ទំហំសោ របៀបអ៊ិនគ្រីប (ឧទាហរណ៍ ការសម្គាល់ RSA-1024 ឬឈុតអ៊ិនគ្រីប CBC តែប៉ុណ្ណោះថាហួសសម័យ)
  • វិញ្ញាបនបត្រ - Sanxinវិញ្ញាបនបត្រ X.509 អ្នកចេញវិញ្ញាបនបត្រ និងកាលបរិច្ឆេទផុតកំណត់
  • កូនសោ និងសម្ភារៈអ៊ិនគ្រីបសោសាធារណៈ ឯកជន និងសម្ងាត់ វ៉ិចទ័រចាប់ផ្តើម និងសម្ភារៈពាក់ព័ន្ធ
  • បណ្ណាល័យ និងម៉ូឌុលគ្រីបតូក្រាហ្វិច: បណ្ណាល័យណាដែលអនុវត្តក្បួនដោះស្រាយដែលបានផ្តល់ឱ្យ និងកំណែរបស់វា
  • ពិធីសារ។: TLS, IPsec និងពិធីការសុវត្ថិភាពផ្សេងទៀតកំពុងប្រើប្រាស់ រួមទាំងកំណែដែលលែងប្រើដែលនៅតែសកម្ម
  • ទំនាក់ទំនង៖ សមាសភាគ​ណា​ដែល​ហៅ​បណ្ណាល័យ​ណា និង​ពិធីការ​ណា​ដែល​ពឹងផ្អែក​លើ​ក្បួនដោះស្រាយ​ណា​ដែល​នៅ​ពីក្រោម​វា

CBOM ទល់នឹង SBOM: អ្វីជាភាពខុសគ្នា #

An SBOM រាយបញ្ជីសមាសធាតុកម្មវិធី និងការពឹងផ្អែករបស់វា។ CBOM មានលក្ខណៈតូចចង្អៀត និងស៊ីជម្រៅជាង៖ វាយកការអ៊ិនគ្រីបនៅខាងក្នុងសមាសធាតុទាំងនោះ ហើយពិពណ៌នាវាតាមន័យអ៊ិនគ្រីប SBOM មិនត្រូវបានរចនាឡើងដើម្បីចាប់យកទេ។ បញ្ជីភាពអាស្រ័យអាចប្រាប់អ្នកថាកម្មវិធីមួយប្រើបណ្ណាល័យ TLS ជាក់លាក់មួយ។ វានឹងមិនប្រាប់អ្នកថាឈុតស៊ីបមួយណាដែលបណ្ណាល័យត្រូវបានកំណត់រចនាសម្ព័ន្ធដើម្បីអនុញ្ញាត ឬថាតើវិញ្ញាបនបត្រនៅពីក្រោយវាជិតផុតកំណត់ឬអត់។ ជាក់ស្តែង ទាំងពីរនេះគឺជាការបំពេញបន្ថែម។ អង្គការដែលមានភាពចាស់ទុំ SBOM ការអនុវត្តមានការចាប់ផ្តើមឈានមុខគេលើ CBOM ពីព្រោះដំណើរការរកឃើញដូចគ្នាដែលគូសផែនទីសមាសធាតុអាចត្រូវបានពង្រីកដើម្បីគូសផែនទីការអ៊ិនគ្រីបដែលសមាសធាតុទាំងនោះអនុវត្ត។

ហេតុអ្វីបានជាវាសំខាន់ឥឡូវនេះ #

សម្ពាធបីផ្សេងគ្នាកំពុងជំរុញសារពើភ័ណ្ឌគ្រីបតូក្រាហ្វិចពីតម្រូវការល្អទៅជាតម្រូវការដែលមានឯកសារ៖

Post-quantum cryptography ការធ្វើចំណាកស្រុក (PQC)។ មុនពេលដែលអង្គការមួយអាចផ្លាស់ប្តូរចេញពីការអ៊ិនគ្រីបបែបបុរាណ វាត្រូវការផែនទីត្រឹមត្រូវមួយអំពីកន្លែងដែលការអ៊ិនគ្រីបនោះត្រូវបានប្រើប្រាស់។ CBOM គឺជាផែនទីនោះ។ វាអនុញ្ញាតឱ្យក្រុមសន្តិសុខកំណត់វិសាលភាពនៃការសាកល្បង PQC មុនcisely (ឧទាហរណ៍ សេវាកម្មនីមួយៗដែលប្រើប្រាស់វិញ្ញាបនបត្រដែលចេញដោយ CA ជាក់លាក់មួយនៅលើ RSA-2048) និងតាមដានវឌ្ឍនភាពនៃការធ្វើចំណាកស្រុកតាមពេលវេលា ជាជាងការទស្សន៍ទាយលើការប៉ះពាល់។

ភាពរហ័សរហួននៃគ្រីបតូ។ ក្បួនដោះស្រាយដែលលែងប្រើ និងការកំណត់រចនាសម្ព័ន្ធខ្សោយមិនប្រកាសខ្លួនឯងទេ។ CBOM បង្ហាញពីការប្រើប្រាស់ SHA-1 ប្រវែងសោខ្លី ឬ TLS 1.0/1.1 នៅតែបើកដំណើរការ ដូច្នេះក្រុមមួយអាចផ្តល់អាទិភាពដល់អ្វីដែលអាចកេងប្រវ័ញ្ចបានពិតប្រាកដ ជំនួសឱ្យការធ្វើសវនកម្មដោយដៃជាប្រព័ន្ធៗ។

សន្ទុះបទប្បញ្ញត្តិ។ គោលគំនិតនេះបានផ្លាស់ប្តូរពីការអនុវត្តល្អបំផុតរបស់ AppSec ទៅជាតម្រូវការជាក់លាក់របស់រដ្ឋាភិបាល។ នៅថ្ងៃទី 22 ខែមិថុនា ឆ្នាំ 2026 សេតវិមានបានចុះហត្ថលេខាលើបទបញ្ជាប្រតិបត្តិលេខ 14412 “ធានាសុវត្ថិភាពប្រទេសជាតិប្រឆាំងនឹងការវាយប្រហារគ្រីបតូកម្រិតខ្ពស់” ដែលដឹកនាំ CISA និង NIST នឹងបោះពុម្ពផ្សាយធាតុអប្បបរមាសម្រាប់ CBOM ក្នុងរយៈពេល 270 ថ្ងៃ ដែលជាលើកដំបូងដែលវិក្កយបត្រសម្ភារៈគ្រីបតូក្រាហ្វិចត្រូវបានគេដាក់ឈ្មោះថាជាវត្ថុបុរាណដែលបានកំណត់នៅក្នុងគោលនយោបាយសហព័ន្ធ។ ការណែនាំអំពីការធ្វើចំណាកស្រុក PQC របស់ NIST ផ្ទាល់ណែនាំឱ្យផ្គូផ្គងដាច់ដោយឡែកពីគ្នា SBOM ជាមួយ CBOM នៅពេលដែលអង្គការនានារៀបចំសម្រាប់ក្បួនដោះស្រាយដែលមានសុវត្ថិភាពកង់ទិច។

របៀបដែល CBOM ត្រូវបានបង្កើតឡើង #

គំនិតនេះបានកើតចេញពីការពង្រីកនៃ ព្យុះស៊ីក្លូនDX SBOM standardដែលត្រូវបានថែរក្សាក្រោម OWASP ដែលបានបន្ថែមប្រភេទសមាសភាគទ្រព្យសកម្មគ្រីបតូដែលឧទ្ទិសដល់ CycloneDX v1.6។ សមាសភាគនោះកត់ត្រារបៀបគ្រីបតូក្រាហ្វិកបឋម វ៉ារ្យ៉ង់ និងរបៀបដែលកំពុងប្រើប្រាស់ រួមជាមួយនឹងការហៅ API និងទីតាំងកូដដែលប្រតិបត្តិការគ្រីបតូក្រាហ្វិកកើតឡើង ដែលអនុញ្ញាតឱ្យ CBOM ត្រូវបានបង្កើតតាមរបៀបដូចគ្នា SBOM គឺ៖ ពីការវិភាគឋិតិវន្តនៃកូដប្រភព ការបង្ហាញភាពអាស្រ័យ និងការវិភាគគោលពីរកាន់តែខ្លាំងឡើងសម្រាប់ករណីដែលប្រភពមិនមាន។

នៅក្នុងការអនុវត្តជាក់ស្តែង ការបង្កើត CBOM ដែលអាចប្រើប្រាស់បានអាស្រ័យលើការវិភាគសមាសភាពកម្មវិធីប្រភេទដូចគ្នាដែលបានប្រើរួចហើយសម្រាប់ SBOM ជំនាន់ ដែលបានពង្រីកដើម្បីទទួលស្គាល់ការហៅបណ្ណាល័យគ្រីបតូក្រាហ្វិច កូដគ្រប់គ្រងវិញ្ញាបនបត្រ និងការកំណត់រចនាសម្ព័ន្ធពិធីការ បន្ទាប់មកត្រូវបានផ្សារភ្ជាប់ទៅនឹងចំណុចខ្សោយដែលគេស្គាល់ (ក្បួនដោះស្រាយដែលលែងប្រើ សោខ្លី វិញ្ញាបនបត្រផុតកំណត់ ឬវិញ្ញាបនបត្រដែលជិតផុតកំណត់) ដូច្នេះសារពើភ័ណ្ឌក្លាយជាអ្វីមួយដែលក្រុមអាចធ្វើសកម្មភាពជំនួសឲ្យបញ្ជីឋិតិវន្ត។

អ្វីដែល CBOM មិនគ្របដណ្តប់ #

CBOM ពិពណ៌នាអំពីអ្វីដែលត្រូវបានបង្កើតឡើងនៅក្នុងកូដ និងការពឹងផ្អែករបស់កម្មវិធី។ វាមិនចាប់យកការកំណត់រចនាសម្ព័ន្ធប្រតិបត្តិការដូចជាកាលវិភាគបង្វិលសោ ការប្រើប្រាស់ម៉ូឌុលសុវត្ថិភាពផ្នែករឹង ឬការអនុវត្តឈុតស៊ីហ្វើរពេលដំណើរការនៅលើម៉ាស៊ីនមេផ្ទាល់ដោយខ្លួនវាទេ។ ឥរិយាបថគ្រីបតូក្រាហ្វិចពេញលេញរួមបញ្ចូលគ្នានូវ CBOM ជាមួយនឹងបរិបទប្រតិបត្តិការនោះ។ CBOM គឺជាសារពើភ័ណ្ឌចាប់ផ្តើម មិនមែនជារូបភាពទាំងមូលទេ។

ស៊ីហ្គេនី ASPM វេទិកាបង្កើត CBOM រួមជាមួយ SBOM និង AI-BOM ជាផ្នែកមួយនៃសារពើភ័ណ្ឌទ្រព្យសកម្មបង្រួបបង្រួមរបស់ខ្លួន ដូច្នេះហានិភ័យគ្រីបតូក្រាហ្វីស្ថិតនៅក្នុងទិដ្ឋភាពដូចគ្នានឹងឥរិយាបថសុវត្ថិភាពកម្មវិធីផ្សេងទៀតរបស់អ្នក។

សំណួរដែលត្រូវបានសួរជាញឹកញាប់ #

តើ CBOM ដូចគ្នានឹង "សេចក្តីព្រាងច្បាប់សន្តិសុខតាមអ៊ីនធឺណិត" ដែរឬទេ?

ទេ ទោះបីជាអក្សរកាត់នេះត្រូវបានប្រើទាំងសងខាងតាមប្រវត្តិសាស្ត្រក៏ដោយ។ វិស័យមួយចំនួន រួមទាំងឧបករណ៍វេជ្ជសាស្ត្រ បានប្រើ "វិក្កយបត្រសម្ភារៈសន្តិសុខតាមអ៊ីនធឺណិត" ដើម្បីពិពណ៌នាអំពីសារពើភ័ណ្ឌសន្តិសុខកាន់តែទូលំទូលាយ។ នៅក្នុងសហគមន៍ខ្សែសង្វាក់ផ្គត់ផ្គង់ AppSec និងកម្មវិធី CBOM ឥឡូវនេះសំដៅជាពិសេសទៅលើទ្រព្យសកម្មគ្រីបតូក្រាហ្វិច។

តើខ្ញុំត្រូវការ CBOM ដែរឬទេប្រសិនបើខ្ញុំមានរួចហើយ SBOM?

An SBOM តែម្នាក់ឯងនឹងមិនប្រាប់អ្នកថា ក្បួនដោះស្រាយ ទំហំសោ ឬវិញ្ញាបនបត្រណាដែលកំពុងប្រើនោះទេ មានតែសមាសធាតុ និងបណ្ណាល័យណាដែលមាន។ CBOM បន្ថែមស្រទាប់នោះ។ ក្រុមជាច្រើនបង្កើត CBOM ជាផ្នែកបន្ថែមនៃដែលមានស្រាប់ SBOM កម្មវិធីជាជាងការខិតខំប្រឹងប្រែងដាច់ដោយឡែកពីដំបូង។

តើ CBOM ត្រូវបានតម្រូវដោយច្បាប់ដែរឬទេ?

តម្រូវការកំពុងលេចចេញជាជាងការដោះស្រាយ។ បទបញ្ជាប្រតិបត្តិលេខ 14412 (ខែមិថុនា ឆ្នាំ 2026) គឺជាគោលនយោបាយដំបូងគេដែលតែងតាំង CBOM ដោយផ្ទាល់ ដោយដឹកនាំ CISA និង NIST ដើម្បីកំណត់ធាតុអប្បបរមា ជាមួយនឹងការណែនាំដែលរំពឹងទុកនៅដើមឆ្នាំ 2027។ គ្មាន ISO/IEC standard សម្រាប់ CBOM នៅតែមាន។ ទម្រង់ជាក់ស្តែងដែលកំពុងប្រើប្រាស់សព្វថ្ងៃនេះគឺផ្នែកបន្ថែម CycloneDX CBOM។

តើអ្នកណាត្រូវការ CBOM ជាបន្ទាន់បំផុត?

អង្គការណាមួយដែលមានគម្រោងធ្វើចំណាកស្រុកសម្រាប់ការអ៊ិនគ្រីបក្រោយកង់ទិច ដែលធ្វើប្រតិបត្តិការក្នុងវិស័យដែលមានបទប្បញ្ញត្តិ ដែលអនាម័យអ៊ិនគ្រីបត្រូវបានធ្វើសវនកម្ម ឬជាកម្មវត្ថុនៃតម្រូវការសារពើភ័ណ្ឌអ៊ិនគ្រីបសហព័ន្ធដែលកំពុងលេចចេញជារូបរាង គួរតែចាត់ទុកការបង្កើត CBOM ជាអាទិភាពរយៈពេលខ្លីជាជាងអាទិភាពនាពេលអនាគត។

ចាប់ផ្តើមដោយឥតគិតថ្លៃ

ចាប់ផ្តើមដោយឥតគិតថ្លៃ។
មិនតម្រូវឱ្យមានកាតឥណទានទេ។

ចាប់ផ្តើមដោយចុចតែម្តង៖

ព័ត៌មាននេះនឹងត្រូវបានរក្សាទុកដោយសុវត្ថិភាពស្របតាម ល័ក្ខខ័ណ្ឌនៃសេវាកម្ម និង គោលការណ៍ ​ឯកជនភាព

រូបថតអេក្រង់កម្មវិធី