Глоссарий по безопасности Xygeni
Глоссарий по безопасности разработки и доставки программного обеспечения

Что такое CBOM?

CBOM расшифровывается как криптографическая спецификация материалов. Это структурированный, машиночитаемый перечень всех криптографических ресурсов внутри приложения или системы: алгоритмы, размеры ключей, сертификаты, криптографические библиотеки и используемые протоколы, а также их связь с компонентами, которые их реализуют. Спецификация программного обеспечения (SBOM) Если вопрос «какой код используется в этом приложении?» решается с помощью CBOM (Certificate Business Order — описание кода приложения), то вопрос «где используется криптография и какого именно типа?» решается более узко и, для многих организаций, сложнее.

CBOM — это, говоря простыми словами, что означает CBOM. #

Большинство команд по обеспечению безопасности могут составить достаточно полный список библиотек с открытым исходным кодом, от которых зависит их программное обеспечение. Гораздо меньше команд могут ответить на вопрос, где все еще используется RSA-2048, какие сервисы полагаются на SHA-1 или что сломается, если TLS 1.0 будет отключен завтра. Именно этот пробел и заполняет CBOM (Certified Blower Mechanical Objective). Это не новый вид криптографии и не инструмент сканирования сам по себе: это результат, документированная карта использования криптографических алгоритмов в кодовой базе, сборке или во всей системе.

В стандартной спецификации материалов обычно записываются следующие данные:

  • Алгоритмы и их параметры: алгоритмы шифрования и подписи, размеры ключей, режимы шифрования (например, пометка наборов шифров RSA-1024 или CBC-only как устаревших)
  • СертификатыСертификаты X.509, их эмитенты и срок действия.
  • Ключи и криптографические материалыоткрытые, закрытые и секретные ключи, векторы инициализации и сопутствующие материалы.
  • Криптографические библиотеки и модули: какая библиотека реализует данный алгоритм и её версия?
  • протоколыИспользуются протоколы безопасности TLS, IPsec и другие, включая устаревшие версии, которые всё ещё активны.
  • Отношения: какой компонент вызывает какую библиотеку и какой протокол использует какой алгоритм в своей основе

CBOM против SBOMВ чём разница? #

An SBOM Перечисляет программные компоненты и их зависимости. CBOM (Certified Behavior Equipment Order) — более узкий и глубокий инструмент: он рассматривает криптографические свойства этих компонентов и описывает их в криптографических терминах. SBOM Изначально он не был предназначен для перехвата. Список зависимостей может показать, использует ли приложение определенную библиотеку TLS; он не покажет, какие наборы шифров разрешены этой библиотекой или скоро ли истечет срок действия сертификата, лежащего в ее основе. На практике эти два подхода дополняют друг друга. Организации со зрелой системой SBOM Практика дает преимущество в использовании CBOM, поскольку тот же процесс обнаружения, который сопоставляет компоненты, может быть расширен для сопоставления криптографических схем, реализуемых этими компонентами.

Почему это важно сейчас #

Три отдельных фактора подталкивают к тому, чтобы криптографический инвентарь перестал быть просто желательным дополнением и стал документально подтвержденным требованием:

Постквантовая криптография (PQC) миграция. Прежде чем организация сможет отказаться от классической криптографии, ей необходима точная карта того, где она используется. Карта CBOM (College of Book of Meanings) — это именно такая карта. Она позволяет команде безопасности определить масштабы пилотного проекта по проверке качества криптографии (PQC) перед его проведением.cisely (например, каждая служба использует сертификат, выданный конкретным центром сертификации на основе RSA-2048) и отслеживает ход миграции с течением времени, вместо того чтобы гадать о степени риска.

Криптогибкость. Устаревшие алгоритмы и слабые конфигурации не сразу дают о себе знать. CBOM (Common Exchange Online Management) выявляет использование SHA-1, короткую длину ключей или включенный TLS 1.0/1.1, что позволяет команде определить приоритетность действительно уязвимых мест, вместо того чтобы вручную проверять каждую систему.

Регуляторная динамика. Концепция безопасности приложений перешла из разряда передовых методов в разряд явных требований правительства. 22 июня 2026 года Белый дом подписал Указ № 14412 «Обеспечение безопасности страны от сложных криптографических атак», который предписывает... CISNIST и A опубликуют минимальные элементы для спецификации криптографических компонентов (CBOM) в течение 270 дней, что станет первым случаем, когда спецификация криптографических компонентов будет названа определенным артефактом в федеральной политике. В собственном руководстве NIST по миграции PQC отдельно рекомендуется использовать парные компоненты. SBOM с использованием CBOM, поскольку организации готовятся к внедрению алгоритмов, устойчивых к квантовым атакам.

Как создается спецификация материалов (CBOM). #

Концепция возникла как расширение ЦиклонDX SBOM standardПоддерживается в рамках OWASP, и в CycloneDX версии 1.6 был добавлен специальный тип компонента криптографических активов. Этот компонент записывает используемый криптографический примитив, его вариант и режим, а также вызовы API и места в коде, где происходит криптографическая операция, что позволяет генерировать CBOM таким же образом, как и обычный SBOM Это: на основе статического анализа исходного кода, манифестов зависимостей и, все чаще, бинарного анализа в случаях, когда исходный код недоступен.

На практике создание пригодной для использования спецификации материалов (CBOM) зависит от того же типа анализа состава программного обеспечения, который уже использовался для... SBOM Процесс генерации, расширенный для распознавания вызовов криптографических библиотек, кода обработки сертификатов и конфигурации протокола, затем сопоставляется с известными уязвимостями (устаревшие алгоритмы, короткие ключи, просроченные или скоро истекающие сертификаты), так что инвентаризация становится чем-то, на что команда может воздействовать, а не просто статичным списком.

Что не входит в состав CBOM #

CBOM описывает то, что встроено в код приложения и его зависимости. Сам по себе он не отражает операционную конфигурацию, такую ​​как графики ротации ключей, использование аппаратных модулей безопасности или принудительное применение наборов шифров во время выполнения на работающем сервере. Полная криптографическая оценка объединяет CBOM с этим операционным контекстом; CBOM — это исходный перечень, а не вся картина.

Ксигени ASPM платформа генерирует CBOM вместе с SBOM А AI-BOM является частью единого реестра активов, поэтому криптографические риски рассматриваются наравне с остальными аспектами безопасности вашего приложения.

FAQ #

CBOM — это то же самое, что и «спецификация материалов по кибербезопасности»?

Нет, хотя исторически эта аббревиатура использовалась в обоих смыслах. В некоторых секторах, включая медицинские устройства, для описания более широкого перечня мер безопасности использовался термин «спецификация кибербезопасности» (cybersecurity bill of materials). В сообществе специалистов по безопасности приложений и цепочке поставок программного обеспечения CBOM теперь относится конкретно к криптографическим активам.

Нужен ли мне CBOM, если у меня уже есть CBOM? SBOM?

An SBOM Сам по себе CBOM не покажет, какие алгоритмы, размеры ключей или сертификаты используются, а только какие компоненты и библиотеки присутствуют. CBOM добавляет этот уровень. Многие команды создают CBOM как расширение существующего. SBOM программу, а не как отдельную разработку с нуля.

Требуется ли по закону наличие сертификата CBOM?

Требования скорее формируются, чем устоялись. Указ Президента № 14412 (июнь 2026 г.) — это первая политика, в которой напрямую названа организация, управляющая муниципальными предприятиями, и даны указания... CISСтандарты ISO/IEC будут определены организациями A и NIST, а рекомендации ожидаются в начале 2027 года. Стандарты ISO/IEC отсутствуют. standard Формат CBOM для CBOM пока не существует. На практике сегодня используется расширение CycloneDX CBOM.

Кому наиболее срочно необходим CBOM?

Любая организация, планирующая переход к постквантовой криптографии, работающая в регулируемом секторе, где проводится аудит криптографической безопасности, или подпадающая под действие новых федеральных требований к криптографической инвентаризации, должна рассматривать генерацию CBOM как краткосрочный, а не будущий приоритет.

Начать бесплатно

Начни бесплатно.
Нет необходимости кредитную карту.

Начните работу одним щелчком мыши:

Эта информация будет надежно сохранена в соответствии с Условия Предоставления Услуг и Персональные данные

Скриншот приложения