Xygeni xavfsizlik lug'ati
Dasturiy ta'minotni ishlab chiqish va yetkazib berish xavfsizligi lug'ati

CBOM nima?

CBOM "Kriptografik materiallar to'plami" degan ma'noni anglatadi. Bu dastur yoki tizim ichidagi har bir kriptografik aktivning tuzilgan, mashina tomonidan o'qiladigan inventarizatsiyasi: algoritmlar, kalit o'lchamlari, sertifikatlar, kriptografik kutubxonalar va foydalanilayotgan protokollar, shuningdek, ularni amalga oshiruvchi komponentlar bilan qanday bog'liqligi. Qaerda Dasturiy ta'minot materiallari to'plami (SBOM) "ushbu ilovada qanday kod bor" deb javob beradi, CBOM esa torroq va ko'plab tashkilotlar uchun qiyinroq savolga javob beradi: "kriptografiya qayerda ishlaydi va aynan qanday turdagi".

CBOM ma'nosi, oddiy ma'noda #

Ko'pgina xavfsizlik guruhlari o'z dasturlari tayanadigan ochiq kodli kutubxonalarning yetarlicha to'liq ro'yxatini tuza oladilar. RSA-2048 hali ham qayerda ishlatilayotgani, qaysi xizmatlar SHA-1 ga tayanishi yoki ertaga TLS 1.0 o'chirib qo'yilsa nima buzilishi mumkinligi haqida javob bera oladiganlar ancha kam. Bu bo'shliqni CBOM yopadi. ​​Bu yangi turdagi kriptografiya emas va o'z-o'zidan skanerlash vositasi emas: bu chiqish, kod bazasi, tuzilish yoki butun mulk bo'ylab kriptografik foydalanishning hujjatlashtirilgan xaritasi.

CBOM odatda quyidagilarni qayd etadi:

  • Algoritmlar va ularning parametrlarishifrlash va imzo algoritmlari, kalit o'lchamlari, shifrlash rejimlari (masalan, RSA-1024 yoki faqat CBC uchun mo'ljallangan shifrlash to'plamlarini eskirgan deb belgilash)
  • Sertifikatlar - SanxinX.509 sertifikatlari, ularning emitentlari va amal qilish muddati
  • Kalitlar va kriptografik materiallar: ommaviy, xususiy va maxfiy kalitlar, initsializatsiya vektorlari va tegishli materiallar
  • Kriptografik kutubxonalar va modullar: berilgan algoritmni qaysi kutubxona amalga oshiradi va uning versiyasi
  • ProtokollarTLS, IPsec va boshqa xavfsizlik protokollari, jumladan, hali ham faol bo'lgan eskirgan versiyalar
  • aloqalar: qaysi komponent qaysi kutubxonani chaqiradi va qaysi protokol uning ostidagi qaysi algoritmga tayanadi

CBOM va boshqalar SBOM: farqi nimada #

An SBOM dasturiy ta'minot komponentlari va ularning bog'liqliklarini sanab o'tadi. CBOM torroq va chuqurroq: u kriptografiyani ushbu komponentlar ichida oladi va uni kriptografik atamalar bilan tavsiflaydi. SBOM hech qachon yozib olish uchun mo'ljallanmagan. Bog'liqlik ro'yxati sizga ilova ma'lum bir TLS kutubxonasidan foydalanishini aytib berishi mumkin; u sizga ushbu kutubxona qaysi shifr to'plamlariga ruxsat berish uchun sozlanganligini yoki uning orqasidagi sertifikatning amal qilish muddati tugashini aytmaydi. Amalda, ikkalasi bir-birini to'ldiradi. Yetuk tashkilotlar SBOM amaliyot CBOMda yetakchilik qiladi, chunki komponentlarni xaritaga tushiradigan bir xil kashfiyot jarayoni ushbu komponentlar amalga oshiradigan kriptografiyani xaritaga tushirish uchun kengaytirilishi mumkin.

Nega endi muhim #

Kriptografik inventarizatsiyani "yaxshi" talabdan hujjatlashtirilgan talabga o'tkazish uchun uchta alohida bosim mavjud:

Kvantdan keyingi kriptografiya (PQC) migratsiyasi. Tashkilot klassik kriptografiyadan uzoqlashishidan oldin, u kriptografiya qayerda qo'llanilishini aniq ko'rsatuvchi xaritaga muhtoj. CBOM - bu xarita. Bu xavfsizlik guruhiga PQC sinov dasturini oldindan ko'rib chiqish imkonini beradi.cisely (masalan, har bir xizmat RSA-2048 da ma'lum bir CA tomonidan berilgan sertifikatdan foydalanadi) va ta'sirlanishni taxmin qilish o'rniga vaqt o'tishi bilan migratsiya jarayonini kuzatib boring.

Kripto chaqqonligi. Eskirgan algoritmlar va zaif konfiguratsiyalar o'z-o'zidan e'lon qilinmaydi. CBOM SHA-1 ishlatilishini, qisqa kalit uzunliklarini yoki TLS 1.0/1.1 hali ham yoqilganligini ko'rsatadi, shuning uchun jamoa tizimni qo'lda tekshirish o'rniga, chinakam foydalanish mumkin bo'lgan narsalarni ustuvorlashtirishi mumkin.

Tartibga solish momentumi. Ushbu konsepsiya AppSecning eng yaxshi amaliyotidan aniq hukumat talabiga o'tdi. 2026-yil 22-iyunda Oq uy 14412-sonli "Millatni ilg'or kriptografik hujumlardan himoya qilish" Ijroiya buyrug'ini imzoladi, unda ... ko'rsatma berilgan. CISA va NIST CBOM uchun minimal elementlarni 270 kun ichida e'lon qiladi, bu kriptografik materiallar ro'yxati federal siyosatda aniqlangan artefakt sifatida nomlangan birinchi holat. NISTning o'zining PQC migratsiya bo'yicha ko'rsatmalarida alohida juftlashtirish tavsiya etiladi. SBOM tashkilotlar kvant xavfsiz algoritmlarga tayyorgarlik ko'rayotgan bir paytda CBOM bilan.

CBOM qanday yaratiladi #

Kontseptsiya uning kengaytmasi sifatida paydo bo'ldi CycloneDX SBOM standard, OWASP ostida saqlanadi, bu CycloneDX v1.6 da maxsus kripto-aktiv komponent turini qo'shdi. Ushbu komponent kriptografik ibtidoiy, variant va ishlatilayotgan rejimni, shuningdek, kriptografik operatsiya sodir bo'ladigan API chaqiruvlari va kod joylarini qayd etadi, bu esa CBOMni xuddi shunday yaratishga imkon beradi. SBOM manba kodining statik tahlilidan kelib chiqadigan bo'lsak, qaramlik namoyon bo'ladi va manba mavjud bo'lmagan holatlar uchun tobora ko'proq ikkilik tahlil qilinadi.

Amalda, foydalanishga yaroqli CBOMni yaratish allaqachon ishlatilgan dasturiy ta'minot tarkibini tahlil qilishning bir xil turiga bog'liq SBOM kriptografik kutubxona chaqiruvlarini, sertifikatlarni qayta ishlash kodini va protokol konfiguratsiyasini aniqlash uchun kengaytirilgan generatsiya, keyin ma'lum zaifliklar (eskirgan algoritmlar, qisqa tugmalar, muddati tugagan yoki tez orada tugaydigan sertifikatlar) bilan o'zaro bog'liq bo'lib, inventarizatsiya statik ro'yxat o'rniga jamoa harakat qila oladigan narsaga aylanadi.

CBOM nimani qamrab olmaydi #

CBOM dastur kodiga va bog'liqliklarga nimalar kiritilganligini tasvirlaydi. U o'z-o'zidan kalitlarni aylantirish jadvallari, apparat xavfsizligi modulidan foydalanish yoki jonli serverda ish vaqti shifr to'plamini joriy etish kabi operatsion konfiguratsiyani aks ettirmaydi. To'liq kriptografik holat CBOMni ushbu operatsion kontekst bilan birlashtiradi; CBOM butun rasm emas, balki boshlang'ich inventarizatsiya hisoblanadi.

Xygeni's ASPM platformasi bilan birga CBOM hosil qiladi SBOM va AI-BOM o'zining yagona aktivlar inventarizatsiyasining bir qismi sifatida, shuning uchun kriptografik xavf sizning ilova xavfsizlik pozitsiyangizning qolgan qismi bilan bir xil ko'rinishda.

FAQ #

CBOM "kiberxavfsizlik materiallari to'g'risidagi qonun loyihasi" bilan bir xilmi?

Yo'q, garchi bu qisqartma tarixan ikkala ma'noda ham qo'llanilgan bo'lsa-da. Tibbiy asboblar kabi ba'zi sohalar kengroq xavfsizlik inventarizatsiyasini tavsiflash uchun "kiberxavfsizlik materiallari ro'yxati" dan foydalanganlar. AppSec va dasturiy ta'minot ta'minoti zanjiri hamjamiyatida CBOM endi kriptografik aktivlarga alohida murojaat qiladi.

Agar menda allaqachon CBOM bo'lsa, menga kerakmi? SBOM?

An SBOM Qaysi algoritmlar, kalit o'lchamlari yoki sertifikatlar ishlatilayotganini yolg'iz o'zi aytib bera olmaydi, faqat qaysi komponentlar va kutubxonalar mavjudligini aytadi. CBOM bu qatlamni qo'shadi. Ko'pgina jamoalar CBOMni mavjudning kengaytmasi sifatida yaratadilar. SBOM noldan boshlab alohida harakat sifatida emas, balki dastur.

CBOM qonun bo'yicha talab qilinadimi?

Talablar hal qilinish o'rniga paydo bo'lmoqda. 14412-sonli Ijroiya Buyrug'i (2026-yil iyun) CBOMni to'g'ridan-to'g'ri nomlagan va yo'naltirgan birinchi siyosatdir CISMinimal elementlarni aniqlash uchun A va NIST standartlari qo'llaniladi, 2027-yil boshida ko'rsatmalar kutilmoqda. ISO/IEC yo'q standard CBOM uchun hali mavjud. Bugungi kunda qo'llaniladigan amaliy format CycloneDX CBOM kengaytmasidir.

Kimga CBOM eng zudlik bilan kerak?

Kvant kriptografiyasidan keyingi migratsiyani rejalashtirayotgan, kriptografik gigiena tekshiriladigan tartibga solinadigan sektorda faoliyat yuritadigan yoki yangi paydo bo'layotgan federal kriptografik inventarizatsiya talablariga bo'ysunadigan har qanday tashkilot CBOM yaratishni kelajakda emas, balki yaqin muddatli ustuvor vazifa sifatida ko'rib chiqishi kerak.

Bepul boshlang

Bepul boshlang.
Kredit karta talab qilinmaydi.

Bir marta bosish bilan boshlang:

Ushbu ma'lumotlar belgilangan tartibda xavfsiz saqlanadi Xizmat shartlari va Maxfiylik siyosati

Ilova skrinshoti