CBOM reiškia kriptografinį medžiagų sąrašą. Tai struktūrizuotas, kompiuterio skaitomas kiekvieno kriptografinio ištekliaus, esančio programoje ar sistemoje, sąrašas: algoritmai, raktų dydžiai, sertifikatai, kriptografinės bibliotekos ir naudojami protokolai, taip pat jų ryšys su juos įgyvendinančiais komponentais. Programinės įrangos medžiagų sąrašas (SBOM) Į klausimą „koks kodas yra šioje programoje“, CBOM atsako į siauresnį ir daugeliui organizacijų sunkesnį klausimą: „kur veikia kriptografija ir kokia tiksliai ji veikia?“.
CBOM reikšmė paprastai tariant #
Dauguma saugumo komandų gali pateikti gana išsamų atvirojo kodo bibliotekų, nuo kurių priklauso jų programinė įranga, sąrašą. Daug mažiau gali atsakyti, kur vis dar naudojamas RSA-2048, kurios paslaugos naudoja SHA-1 arba kas sugestų, jei rytoj būtų išjungtas TLS 1.0. Šią spragą užpildo CBOM. Tai nėra naujo tipo kriptografija ir ne pats savaime nuskaitymo įrankis: tai yra išvestis, dokumentuotas kriptografijos naudojimo žemėlapis visoje kodo bazėje, kompiliacijoje ar visame serveryje.
CBOM paprastai įrašo:
- Algoritmai ir jų parametraišifravimo ir parašo algoritmai, raktų dydžiai, šifravimo režimai (pavyzdžiui, RSA-1024 arba tik CBC šifravimo rinkinių žymėjimas kaip pasenusių)
- SertifikataiX.509 sertifikatai, jų išdavėjai ir galiojimo laikas
- Raktai ir kriptografinė medžiagaviešieji, privatūs ir slapti raktai, inicijavimo vektoriai ir susijusi medžiaga
- Kriptografinės bibliotekos ir moduliai: kuri biblioteka įgyvendina duotą algoritmą ir jos versija
- ProtokolaiNaudojami TLS, IPsec ir kiti saugumo protokolai, įskaitant vis dar aktyvias nebenaudojamas versijas
- Santykiai: kuris komponentas iškviečia kurią biblioteką ir kuris protokolas remiasi kuriuo po juo esančiu algoritmu
CBOM ir SBOM: koks skirtumas? #
An SBOM išvardija programinės įrangos komponentus ir jų priklausomybes. CBOM yra siauresnis ir gilesnis: jis ima tų komponentų kriptografiją ir aprašo ją kriptografiniais terminais. SBOM niekada nebuvo sukurtas fiksuoti. Priklausomybių sąrašas gali nurodyti, kad programa naudoja konkrečią TLS biblioteką; jis nenurodys, kuriuos šifravimo rinkinius ši biblioteka leidžia leisti arba ar netrukus baigsis jos sertifikato galiojimas. Praktiškai šie du dalykai vienas kitą papildo. Organizacijos, turinčios brandžią SBOM praktika turi pranašumą CBOM srityje, nes tas pats aptikimo procesas, kuris susieja komponentus, gali būti išplėstas, kad būtų galima susieti tų komponentų įgyvendinamą kriptografiją.
Kodėl tai svarbu dabar #
Trys skirtingi veiksniai verčia kriptografinį inventorių iš „patogu turėti“ į dokumentuotą reikalavimą:
Post-kvantinė kriptografija (PQC) migracija. Prieš organizacijai atsisakant klasikinės kriptografijos, jai reikia tikslaus žemėlapio, kur ta kriptografija naudojama. CBOM yra tas žemėlapis. Jis leidžia saugumo komandai iš anksto įvertinti PQC bandomąjį projektą.cisely (pavyzdžiui, kiekviena paslauga, naudojanti konkretaus CA išduotą sertifikatą RSA-2048 sistemoje) ir stebi migracijos eigą laikui bėgant, o ne spėlioja apie galimą užkrėtimą.
Kriptovaliutų lankstumas. Nebenaudojami algoritmai ir silpnos konfigūracijos nepraneša apie save. CBOM parodo SHA-1 naudojimą, trumpus raktų ilgius arba vis dar įjungtą TLS 1.0/1.1, todėl komanda gali teikti pirmenybę tam, kas iš tikrųjų yra pažeidžiama, užuot rankiniu būdu auditavusi kiekvieną sistemą atskirai.
Reguliavimo pagreitis. Ši koncepcija iš geriausios programų saugumo praktikos pasikeitė į aiškų vyriausybės reikalavimą. 2026 m. birželio 22 d. Baltieji rūmai pasirašė vykdomąjį įsakymą Nr. 14412 „Tautos apsauga nuo pažangių kriptografinių atakų“, kuriuo buvo nurodyta CISA ir NIST per 270 dienų paskelbs minimalius CBOM elementus – tai pirmas kartas, kai kriptografinis medžiagų sąrašas federalinėje politikoje įvardytas kaip apibrėžtas artefaktas. Pačios NIST PQC perkėlimo gairės atskirai rekomenduoja susieti SBOM su CBOM, organizacijoms ruošiantis kvantiniu požiūriu saugiems algoritmams.
Kaip generuojamas CBOM #
Ši koncepcija atsirado kaip pratęsimas CycloneDX SBOM standard, palaikoma OWASP, kuri į „CycloneDX v1.6“ pridėjo specialų kriptovaliutų komponento tipą. Šis komponentas įrašo naudojamą kriptografinį primityvą, variantą ir režimą, kartu su API iškvietimais ir kodo vietomis, kuriose atliekama kriptografinė operacija, leisdamas CBOM generuoti taip pat, kaip ir SBOM yra: iš statinės šaltinio kodo analizės, priklausomybių manifestų ir, vis dažniau, dvejetainės analizės tais atvejais, kai šaltinis nėra prieinamas.
Praktiškai tinkamo naudoti CBOM generavimas priklauso nuo tokios pačios programinės įrangos sudėties analizės, kuri jau naudojama SBOM kartos, išplėstos taip, kad atpažintų kriptografinės bibliotekos iškvietimus, sertifikatų tvarkymo kodą ir protokolo konfigūraciją, o tada koreliuojamos su žinomais trūkumais (nebepalaikomais algoritmais, trumpais raktais, pasibaigusio arba greitai pasibaigsiančiais sertifikatais), kad inventorius taptų tuo, kuo komanda gali remtis, o ne statiniu sąrašu.
Ko neapima CBOM #
CBOM aprašo, kas integruota į programos kodą ir priklausomybes. Jis pats savaime neužfiksuoja operacinės konfigūracijos, pvz., raktų rotacijos grafikų, aparatinės įrangos saugos modulio naudojimo ar vykdymo laiko šifravimo rinkinio vykdymo veikiančiame serveryje. Visapusiška kriptografinė padėtis sujungia CBOM su tuo operaciniu kontekstu; CBOM yra pradinis inventorius, o ne visas vaizdas.
Ksigenis ASPM platforma generuoja CBOM kartu su SBOM ir AI-BOM kaip vieningos turto inventoriaus dalį, todėl kriptografinė rizika yra toje pačioje vietoje, kaip ir likusi jūsų programos saugumo padėtis.
DUK #
Ne, nors istoriškai akronimas buvo vartojamas abiem būdais. Kai kuriuose sektoriuose, įskaitant medicinos prietaisus, „kibernetinio saugumo medžiagų sąrašas“ buvo vartojamas apibūdinti platesnį saugumo inventorių. Programėlių saugumo ir programinės įrangos tiekimo grandinės bendruomenėje CBOM dabar konkrečiai reiškia kriptografinius išteklius.
An SBOM Vien tik jis nepasakys, kokie algoritmai, raktų dydžiai ar sertifikatai yra naudojami, tik kokie komponentai ir bibliotekos yra. CBOM prideda šį sluoksnį. Daugelis komandų kuria CBOM kaip esamo plėtinį. SBOM programa, o ne kaip atskiras darbas nuo nulio.
Reikalavimai atsiranda, o ne yra nustatomi. Vykdomasis įsakymas 14412 (2026 m. birželio mėn.) yra pirmoji politika, kurioje tiesiogiai įvardijama CBOM, nurodant CISA ir NIST apibrėš minimalius elementus, o gairės bus pateiktos 2027 m. pradžioje. Nėra ISO/IEC. standard CBOM formatas dar neegzistuoja. Šiandien praktiškai naudojamas formatas yra „CycloneDX CBOM“ plėtinys.
Bet kuri organizacija, planuojanti migraciją po kvantinės kriptografijos, veikianti reguliuojamame sektoriuje, kuriame audituojama kriptografinė higiena, arba kuriai taikomi nauji federaliniai kriptografinio inventoriaus reikalavimai, turėtų CBOM generavimą laikyti trumpalaikiu, o ne ateities prioritetu.
