Eine CBOM (Cryptography Bill of Materials) erfasst die kryptografischen Ressourcen einer Organisation, während eine SBOM (Software Bill of Materials) die Softwarekomponenten und Abhängigkeiten einer Anwendung auflistet. Eine CBOM ist eine auf Kryptografie spezialisierte Erweiterung des SBOM-Konzepts.
Eine SBOM (Software-Based Object Model) listet die Softwarepakete, Bibliotheken und Abhängigkeiten einer Anwendung auf, damit Teams Schwachstellen und Lizenzen nachverfolgen können. Eine CBOM (Cryptographic Assets Body Model) listet kryptografische Assets wie Algorithmen, Schlüssel, Zertifikate und Protokolle auf, damit Teams schwache oder quantenanfällige Kryptografie finden können. Beide verwenden den CycloneDX-Standard, und eine CBOM kann im Rahmen einer SBOM generiert werden.
Wichtige Erkenntnisse
- Ein SBOM beantwortet die Frage „Welche Software verwende ich?“; ein CBOM beantwortet die Frage „Welche Kryptografie verwende ich?“
- Ein CBOM ist eine Erweiterung des SBOM-Konzepts, und beide werden in CycloneDX (ECMA-424) ausgedrückt.
- SBOMs werden durch die Sicherheit der Software-Lieferkette angetrieben; CBOMs werden durch die PQC-Migration und die Krypto-Agilität angetrieben.
- Sie benötigen beides: ein SBOM für Komponentenrisiken und ein CBOM für kryptografische Risiken.
- CycloneDX 1.6 (2024) ermöglicht es, sowohl Software als auch kryptografisches Inventar in einer einzigen Stückliste zu verwalten.
CBOM vs. SBOM auf einen Blick
| SBOM | CBOM | |
|---|---|---|
| Die Vorräte | Softwarekomponenten und Abhängigkeiten | Kryptografische Vermögenswerte |
| Antworten | Welche Software verwende ich? | Welche Verschlüsselungsmethode verwende ich? |
| Haupttreiber | Sicherheit der Software-Lieferkette | Post-Quanten-Migration und Krypto-Agilität |
| Format | CycloneDX (ECMA-424) | CycloneDX 1.6 (ECMA-424) |
| Typische Inhalte | Pakete, Bibliotheken, Versionen, Lizenzen | Algorithmen, Schlüssel, Zertifikate, Protokolle |
Was ist eine SBOM?
Eine Software-Stückliste (SBOM) ist ein Verzeichnis der Komponenten, Bibliotheken und Abhängigkeiten einer Anwendung. Sie ermöglicht es Teams, bekannte Schwachstellen zu verfolgen, Lizenzen zu verwalten und schnell zu reagieren, wenn in einem weit verbreiteten Paket ein Fehler entdeckt wird. SBOMs wurden zum Standard, als Regierungen und Kunden Transparenz in der Software-Lieferkette forderten. Weitere Informationen finden Sie unter SBOM und Sicherheit der Software-Lieferkette.
Was ist eine CBOM?
Eine Kryptografie-Stückliste (CBOM) ist ein Verzeichnis der kryptografischen Ressourcen: der Algorithmen, Schlüssel, Zertifikate, Bibliotheken und Protokolle, die eine Organisation verwendet. Sie dient dazu, Kryptografie transparent zu machen, damit diese bewertet und aktualisiert werden kann, insbesondere im Hinblick auf die Migration nach der Quantencomputer-Ära. Eine ausführliche Erklärung finden Sie unter „ Was ist eine CBOM?“.
Hauptunterschiede:
Die beiden Stücklisten arbeiten auf unterschiedlichen Ebenen. Eine SBOM (Software-Based Occupancy) beschreibt die zusammengestellte Software, eine CBOM (Cryptography-Based Occupancy) die von ihr verwendete Kryptografie. Eine SBOM gibt beispielsweise an, dass eine Anwendung OpenSSL einbindet, während eine CBOM die tatsächlich verwendeten Algorithmen und Schlüssellängen sowie die vorgelegten Zertifikate auflistet. Auch die Treiber unterscheiden sich: SBOMs beschreiben Komponenten- und Sicherheitsrisiken, CBOMs hingegen kryptografische und Quantenrisiken.
Wie sie sich überschneiden
CBOM und SBOM basieren auf dem CycloneDX-Standard, und Version 1.6 ermöglicht die Speicherung beider Datentypen in einer einzigen Datei. Das bedeutet, dass die für das eine System entwickelten Tools, Vertriebsstrukturen und Governance-Mechanismen auch für das andere System gelten. Organisationen mit einem ausgereiften SBOM-Programm können daher problemlos kryptografische Inventardaten hinzufügen, ohne ein separates Format einführen zu müssen.
Brauchen Sie beides?
Ja. Ein SBOM (Software-Based Objective) managt Komponenten- und Lieferkettenrisiken; ein CBOM (Cryptographic-Based Objective) managt kryptografische und Post-Quanten-Risiken. Sie decken unterschiedliche Bedrohungen ab und ersetzen einander nicht. Zusammen ergeben sie ein umfassenderes Bild davon, woraus Ihre Software besteht und wie sie Daten schützt.
Wie Verschlüsselungsberatung hilft
CBOM Secure erstellt Ihr kryptografisches Inventar im CycloneDX-Format, sodass es sich nahtlos in Ihr bestehendes SBOM-Programm einfügt und direkt in die Planung der Post-Quantum-Migration einfließt. Die PQC-Beratung von Encryption Consulting wandelt dieses Inventar anschließend in eine priorisierte Roadmap um, die auf ISO/IEC 27001:2022- und SOC 2-zertifizierten Verfahren basiert.
Häufig gestellte Fragen
Ist ein CBOM Teil eines SBOM?
Eine CBOM kann Teil einer SBOM sein oder eigenständig verwendet werden. CycloneDX 1.6 ermöglicht es, sowohl Softwarekomponenten als auch kryptografische Assets in einer einzigen Stückliste zu speichern, sodass eine CBOM in eine SBOM eingebettet werden kann. Konzeptionell stellt die CBOM eine auf Kryptografie fokussierte Erweiterung des SBOM-Konzepts dar und verwendet dasselbe Format und dieselben Werkzeuge.
Was kommt zuerst, SBOM oder CBOM?
Die meisten Organisationen erstellen zunächst ein SBOM (Software-Business-Output-Management), da die Anforderungen an die Software-Lieferkette und das Schwachstellenmanagement die Einführung von SBOM früher vorangetrieben haben. Das CBOM (Cryptographic-Output-Management-Management) ist neuer und basiert auf der Migration nach der Quantencomputer-Ära. Beide ergänzen sich, und da sie das CycloneDX-Format verwenden, bietet ein SBOM-Programm eine Grundlage für die Integration eines kryptografischen Inventars.
Verwenden CBOM und SBOM das gleiche Format?
Ja. Beide verwenden CycloneDX, den offenen Stücklistenstandard ECMA-424. CycloneDX 1.6 bietet native Unterstützung für kryptografische Assets, sodass dieselbe Toolchain und dasselbe Dateiformat Softwarekomponenten, kryptografische Assets oder beides zusammen darstellen können. Dieses gemeinsame Format ist ein Hauptgrund dafür, dass die beiden problemlos nebeneinander funktionieren.
Warum reicht ein SBOM für die Post-Quanten-Bereitschaft nicht aus?
Ein SBOM (Software-Based Object Model) zeigt zwar an, welche Software und Bibliotheken ausgeführt werden, aber nicht, welche kryptografischen Algorithmen, Schlüssel und Zertifikate tatsächlich verwendet werden oder wie diese konfiguriert sind. Für die Migration nach der Quantencomputer-Änderung sind diese kryptografischen Details jedoch unerlässlich, um quantenanfällige Algorithmen zu identifizieren. Ein CBOM (Cryptographic Object Model Model) liefert diese Informationen und geht damit über die Komponentenebene eines SBOM hinaus.
Wer braucht schon einen CBOM?
Jede Organisation, die langlebige, sensible Daten schützen, sich auf die Migration nach der Quantencomputer-Ära vorbereiten oder die Kontrolle über ihre Kryptografie nachweisen muss, benötigt ein CBOM (Cryptographic Data Management). Dies ist besonders dringlich in regulierten Sektoren wie dem Finanzwesen, der öffentlichen Verwaltung, dem Gesundheitswesen und der kritischen Infrastruktur sowie für Softwareanbieter, deren Kunden neben einem SBOM (Software Business Data Management) auch kryptografische Transparenz fordern.
Fügen Sie Ihrem SBOM ein kryptografisches Inventar hinzu.
Sind Sie bereit, die Kryptografie zu sehen, die Ihr SBOM nicht kann? Sehen Sie CBOM Secure in Aktion oder erfahren Sie, was ein CBOM ist.
