CBOM bermaksud Bil Bahan Kriptografi. Ia merupakan inventori berstruktur dan boleh dibaca mesin bagi setiap aset kriptografi di dalam aplikasi atau sistem: algoritma, saiz kunci, sijil, pustaka kriptografi dan protokol yang digunakan, berserta bagaimana ia berkaitan dengan komponen yang melaksanakannya. Di mana a Bil Bahan Perisian (SBOM) menjawab “kod apa yang ada dalam aplikasi ini,” CBOM menjawab soalan yang lebih sempit dan, bagi kebanyakan organisasi, lebih sukar: “di manakah kriptografi dijalankan, dan jenis apa sebenarnya.”
Maksud CBOM, secara ringkasnya #
Kebanyakan pasukan keselamatan boleh menghasilkan senarai pustaka sumber terbuka yang agak lengkap yang menjadi asas perisian mereka. Jauh lebih sedikit yang boleh menjawab di mana RSA-2048 masih digunakan, perkhidmatan mana yang bergantung pada SHA-1, atau apa yang akan rosak jika TLS 1.0 dilumpuhkan esok. Jurang itulah yang ditutup oleh CBOM. Ia bukanlah sejenis kriptografi baharu dan bukan alat pengimbasan dengan sendirinya: ia adalah output, peta penggunaan kriptografi yang didokumenkan merentasi pangkalan kod, binaan atau keseluruhan estet.
CBOM biasanya merekodkan:
- Algoritma dan parameternya: algoritma penyulitan dan tandatangan, saiz kunci, mod sifer (contohnya, menandakan suit sifer RSA-1024 atau CBC sahaja sebagai ketinggalan zaman)
- sijilSijil X.509, penerbitnya dan tarikh luputnya
- Kunci dan bahan kriptografi: kunci awam, peribadi dan rahsia, vektor permulaan dan bahan berkaitan
- Perpustakaan dan modul kriptografi: pustaka yang melaksanakan algoritma yang diberikan, dan versinya
- ProtokolTLS, IPsec dan protokol keselamatan lain yang digunakan, termasuk versi yang tidak digunakan lagi masih aktif
- Hubungan: komponen yang mana memanggil pustaka yang mana, dan protokol yang mana bergantung pada algoritma yang mana di bawahnya
CBOM lwn SBOM: apakah perbezaannya #
An SBOM menyenaraikan komponen perisian dan kebergantungannya. CBOM adalah lebih sempit dan lebih mendalam: ia mengambil kriptografi di dalam komponen tersebut dan menerangkannya dalam istilah kriptografi dan SBOM tidak pernah direka untuk menangkap. Senarai kebergantungan boleh memberitahu anda bahawa aplikasi menggunakan pustaka TLS tertentu; ia tidak akan memberitahu anda suit sifer yang dibenarkan oleh pustaka yang dikonfigurasikan, atau sama ada sijil di sebaliknya akan tamat tempoh. Secara praktikalnya, kedua-duanya saling melengkapi. Organisasi yang matang SBOM amalan mempunyai permulaan yang lebih baik dalam CBOM, kerana proses penemuan yang sama yang memetakan komponen boleh dilanjutkan untuk memetakan kriptografi yang dilaksanakan oleh komponen tersebut.
Mengapa ia penting sekarang #
Tiga tekanan berasingan mendorong inventori kriptografi daripada keperluan yang perlu dimiliki kepada keperluan yang didokumenkan:
Kriptografi pasca-kuantum penghijrahan (PQC). Sebelum sesebuah organisasi boleh beralih daripada kriptografi klasik, ia memerlukan peta yang tepat tentang tempat kriptografi tersebut digunakan. CBOM ialah peta tersebut. Ia membolehkan pasukan keselamatan membuat skop pra-rintis PQC.cisely (contohnya, setiap perkhidmatan menggunakan sijil yang dikeluarkan oleh CA tertentu pada RSA-2048) dan menjejaki kemajuan migrasi dari semasa ke semasa, daripada meneka pendedahan.
Ketangkasan kripto. Algoritma yang tidak digunakan lagi dan konfigurasi yang lemah tidak akan menunjukkan diri mereka sendiri. Penggunaan SHA-1 pada permukaan CBOM, panjang kekunci yang pendek atau TLS 1.0/1.1 yang masih diaktifkan, jadi pasukan boleh mengutamakan apa yang benar-benar boleh dieksploitasi dan bukannya mengaudit sistem demi sistem secara manual.
Momentum pengawalseliaan. Konsep ini telah beralih daripada amalan terbaik AppSec kepada keperluan kerajaan yang eksplisit. Pada 22 Jun 2026, Rumah Putih menandatangani Perintah Eksekutif 14412, “Melindungi Negara Daripada Serangan Kriptografi Lanjutan,” yang mengarahkan CISA dan NIST akan menerbitkan elemen minimum untuk CBOM dalam tempoh 270 hari, kali pertama bil bahan kriptografi dinamakan sebagai artifak yang ditakrifkan dalam dasar persekutuan. Panduan migrasi PQC NIST sendiri secara berasingan mengesyorkan pemasangan SBOM dengan CBOM ketika organisasi bersedia untuk algoritma selamat kuantum.
Bagaimana CBOM dijana #
Konsep ini berasal sebagai lanjutan daripada CycloneDX SBOM standard, dikekalkan di bawah OWASP, yang menambah jenis komponen aset kripto khusus dalam CycloneDX v1.6. Komponen tersebut merekodkan primitif kriptografi, varian dan mod yang digunakan, berserta panggilan API dan lokasi kod tempat operasi kriptografi berlaku, membolehkan CBOM dijana dengan cara yang sama SBOM ialah: daripada analisis statik kod sumber, kebergantungan menjelma, dan, semakin meningkat, analisis binari untuk kes di mana sumber tidak tersedia.
Dalam praktiknya, menjana CBOM yang boleh digunakan bergantung pada jenis analisis komposisi perisian yang sama yang telah digunakan untuk SBOM penjanaan, dilanjutkan untuk mengenali panggilan perpustakaan kriptografi, kod pengendalian sijil dan konfigurasi protokol, kemudian dikaitkan dengan kelemahan yang diketahui (algoritma yang tidak digunakan lagi, kekunci pendek, sijil yang tamat tempoh atau tidak lama lagi akan tamat tempoh) supaya inventori menjadi sesuatu yang boleh diambil tindakan oleh pasukan dan bukannya senarai statik.
Apa yang tidak diliputi oleh CBOM #
CBOM menerangkan apa yang terbina dalam kod dan kebergantungan aplikasi. Ia dengan sendirinya tidak menangkap konfigurasi operasi seperti jadual putaran kunci, penggunaan modul keselamatan perkakasan atau penguatkuasaan suit sifer masa jalan pada pelayan langsung. Postur kriptografi yang lengkap menggabungkan CBOM dengan konteks operasi tersebut; CBOM ialah inventori permulaan, bukan keseluruhan gambaran.
Xygeni's ASPM platform menjana CBOM bersama SBOM dan AI-BOM sebagai sebahagian daripada inventori aset terpadunya, jadi risiko kriptografi berada dalam pandangan yang sama seperti postur keselamatan aplikasi anda yang lain.
Soalan Lazim #
Tidak, walaupun akronim tersebut telah digunakan dalam kedua-dua cara dari segi sejarah. Sesetengah sektor, termasuk peranti perubatan, telah menggunakan "bil bahan keselamatan siber" untuk menggambarkan inventori keselamatan yang lebih luas. Dalam komuniti AppSec dan rantaian bekalan perisian, CBOM kini merujuk secara khusus kepada aset kriptografi.
An SBOM sahaja tidak akan memberitahu anda algoritma, saiz kunci atau sijil yang sedang digunakan, hanya komponen dan pustaka yang ada. CBOM menambah lapisan itu. Banyak pasukan membina CBOM sebagai lanjutan daripada yang sedia ada SBOM program dan bukannya sebagai usaha berasingan dari awal.
Keperluan semakin muncul dan bukannya diselesaikan. Perintah Eksekutif 14412 (Jun 2026) merupakan dasar pertama yang menamakan CBOM secara langsung, yang mengarahkan CISA dan NIST untuk menentukan elemen minimum, dengan panduan dijangka pada awal tahun 2027. Tiada ISO/IEC standard untuk CBOM masih wujud. Format praktikal yang digunakan hari ini ialah sambungan CBOM CycloneDX.
Mana-mana organisasi yang merancang migrasi kriptografi pasca-kuantum, yang beroperasi dalam sektor yang dikawal selia di mana kebersihan kriptografi diaudit atau tertakluk kepada keperluan inventori kriptografi persekutuan yang baru muncul harus menganggap penjanaan CBOM sebagai keutamaan jangka pendek dan bukannya keutamaan masa depan.
