Zum Inhalt

47-Tage-Zertifikate sind im Anmarsch. Sind Sie bereit?

Jetzt handeln →

Was ist eine CBOM (Cryptography Bill of Materials)?

Warum eine Materialliste für Kryptographie unerlässlich ist

Eine CBOM (Cryptography Bill of Materials) ist ein strukturiertes, maschinenlesbares Verzeichnis aller kryptografischen Ressourcen (Algorithmen, Schlüssel, Zertifikate, Bibliotheken und Protokolle), die in der Software und den Systemen einer Organisation verwendet werden.

Ein CBOM erweitert das Konzept der Software-Stückliste (SBOM) auf die Kryptografie. Es katalogisiert alle verwendeten Algorithmen, Schlüssel, Zertifikate und Protokolle, sodass Teams schwache oder quantenanfällige Kryptografie identifizieren, die Einhaltung von Vorschriften nachweisen und die Migration nach der Quantenintegration planen können. CycloneDX hat in Version 1.6 (2024) native CBOM-Unterstützung eingeführt und es damit zum De-facto-Standard für kryptografische Inventare gemacht.

Wichtige Erkenntnisse

  • Ein CBOM inventarisiert kryptografische Assets, keine Softwarepakete.
  • Es ist die Grundlage der Bereitschaft für die Zeit nach der Quantenphysik und Krypto-AgilitätMan kann nicht migrieren, was man nicht sieht.
  • CycloneDX 1.6 (2024) bietet native CBOM-Unterstützung und ist das Standardformat, veröffentlicht als ECMA-424.
  • Ein CBOM hilft dabei, die neuen Erwartungen an die Inventarisierung von Kryptographie im Vorfeld der PQC-Migration zu erfüllen.
  • Der Aufbau eines CBOM erfordert die Ermittlung von Kryptografie im gesamten Quellcode, in Binärdateien, Zertifikaten und im Netzwerkverkehr.

Was ist eine CBOM?

Ein CBOM (Cryptography Body Object Model) ist für die Kryptografie das, was ein SBOM (Software Business Body Object Model) für die Softwareentwicklung ist. Es erfasst alle kryptografischen Assets in Ihren Systemen, sodass Sie eine einfache, aber bisher schwierige Frage beantworten können: Wo wird Kryptografie eingesetzt und auf welche Algorithmen setzen wir? Ohne diese Antwort ist die Sicherung oder Aktualisierung der Kryptografie reine Spekulation.

Mit der Post-Quanten-Kryptographie gewann das Konzept an Dringlichkeit. Um von quantenanfälligen Algorithmen zu migrieren, müssen Unternehmen diese zunächst identifizieren. Ein CBOM (Crypt-Based Outstanding) ist das Inventar, das dies ermöglicht. Es geht nahtlos mit Krypto-Agilität einher, also der Fähigkeit, auf die Erkenntnisse des Inventars zu reagieren.

CBOM vs. SBOM in Kürze

Eine SBOM-Liste führt Softwarepakete und Abhängigkeiten auf; eine CBOM-Liste listet kryptografische Assets auf. Beide verwenden das CycloneDX-Format und können kombiniert werden, beantworten aber unterschiedliche Fragestellungen. Einen vollständigen Vergleich finden Sie unter CBOM vs. SBOM.

Was ein CBOM enthält

Ein CBOM erfasst kryptografische Assets und deren Beziehungen. Die Hauptkategorien sind unten aufgeführt.

Asset-TypBeispiele
AlgorithmsRSA, ECDSA, AES, SHA-256, ML-KEM, ML-DSA.
Schlüssel und SchlüsselmaterialÖffentliche und private Schlüssel, Schlüsselpaare, gemeinsame Geheimnisse, Token.
ZertifikateX.509 TLS, Codesignierung und Gerätezertifikate.
ProtokolleTLS, SSH, IPsec und deren Versionen.
BibliothekenOpenSSL, BoringSSL und andere verwendete kryptografische Bibliotheken.

Warum Sie jetzt ein CBOM benötigen

Drei Faktoren machen die Erstellung eines kryptografischen Inventars dringlich. Erstens erfordert die Migration nach der Quantenmigration, dass alle quantenanfälligen kryptografischen Systeme identifiziert werden, bevor sie ersetzt werden können. Zweitens bedeuten Angriffe, bei denen Daten erst gesammelt und später entschlüsselt werden, dass sensible Daten, die heute mit anfälligen Algorithmen verschlüsselt werden, bereits jetzt der zukünftigen Quantenentschlüsselung ausgesetzt sind. Drittens erwarten Aufsichtsbehörden und Kunden zunehmend, dass Unternehmen die Kontrolle über ihre kryptografischen Assets nachweisen, was ein kryptografisches Inventar (CBOM) ermöglicht.

Wie man ein CBOM erstellt

Ein CBOM wird durch kryptografische Ermittlung aus mehreren Quellen erzeugt:

  • Durchsucht Quellcode und Binärdateien nach der Verwendung kryptografischer Algorithmen und Bibliotheken.
  • Überprüfen Sie Zertifikatslager und Schlüsselverwaltungssysteme auf Zertifikate und Schlüssel.
  • Analysieren Sie den Netzwerkverkehr, um die verwendeten Protokolle und Versionen zu identifizieren.
  • Normalisieren Sie alle Ergebnisse in das CycloneDX CBOM-Format.
  • Die Erkennung muss kontinuierlich wiederholt werden, da sich die Kryptographie mit Änderungen des Codes und der Infrastruktur ändert.

CBOM Secure

Erhalten Sie vollständige Transparenz durch kontinuierliche kryptografische Erkennung, automatisierte Inventarisierung und datengesteuerte PQC-Sanierung.

CycloneDX und der CBOM-Standard

CycloneDX ist der offene Standard hinter CBOM. Version 1.6, veröffentlicht 2024, fügte native Unterstützung für kryptografische Assets hinzu, und CycloneDX ist als ECMA-424-Standard von Ecma International veröffentlicht. Da es maschinenlesbar ist und von vielen Tools unterstützt wird, hat sich CycloneDX zum De-facto-Standard für die Darstellung von CBOM und den Austausch kryptografischer Bestände entlang der Software-Lieferkette entwickelt.

Wie Verschlüsselungsberatung hilft

CBOM Secure ist die kryptografische Analyse- und Inventarisierungsplattform von Encryption Consulting. Sie scannt Ihre Umgebung nach Algorithmen, Schlüsseln, Zertifikaten und Protokollen, erstellt ein CycloneDX CBOM und hebt schwache oder quantenanfällige Kryptografie hervor, sodass Sie die Migration nach der Quantentechnologie sicher planen können. Die Plattform basiert auf ISO/IEC 27001:2022- und SOC 2-zertifizierten Verfahren.

Häufig gestellte Fragen

Worin besteht der Unterschied zwischen einem CBOM und einem SBOM?

Eine SBOM (Software Bill of Materials) erfasst die Softwarekomponenten und Abhängigkeiten einer Anwendung. Eine CBOM (Cryptography Bill of Materials) erfasst kryptografische Ressourcen wie Algorithmen, Schlüssel, Zertifikate und Protokolle. Die CBOM ist eine auf Kryptografie spezialisierte Erweiterung des SBOM-Konzepts; beide sind im CycloneDX-Standard definiert.

Welches Format hat ein CBOM?

Das De-facto-Format ist CycloneDX, das in Version 1.6 im Jahr 2024 native CBOM-Unterstützung hinzufügte und als ECMA-International-Standard ECMA-424 veröffentlicht ist. CycloneDX ist maschinenlesbar und in den Formaten JSON, XML und Protocol Buffers verfügbar, sodass eine CBOM-Datei generiert, geteilt und von Tools entlang der Lieferkette automatisch verarbeitet werden kann.

Warum ist ein CBOM für die Post-Quanten-Kryptographie wichtig?

Kryptografie lässt sich nicht migrieren, wenn man sie nicht einsehen kann. Die Migration nach der Quantenmigration erfordert, dass alle Stellen identifiziert werden, an denen RSA, elliptische Kurven und andere quantenanfällige Algorithmen verwendet werden. Ein CBOM (Cryptography Observation Model) stellt dieses Inventar bereit und ermöglicht es Teams, schwache Kryptografie zu lokalisieren, Prioritäten nach Risiko zu setzen und den Fortschritt hin zu quantenresistenten Algorithmen wie ML-KEM und ML-DSA zu verfolgen. Es ist die Grundlage jeder Roadmap für Post-Quanten-Kryptografie.

Was gehört in ein CBOM?

Ein CBOM katalogisiert kryptografische Ressourcen: Algorithmen (wie RSA, AES, ML-KEM), kryptografische Schlüssel und Schlüsselpaare, digitale Zertifikate, Bibliotheken und Protokolle wie TLS. CycloneDX modelliert außerdem zugehörige Elemente wie öffentliche und private Schlüssel, gemeinsame Geheimnisse und Token sowie die Beziehungen zwischen diesen Ressourcen und den Softwarekomponenten, die sie verwenden.

Wie erstellt man ein CBOM?

Ein CBOM wird durch kryptografische Ermittlung erstellt: Quellcode, Binärdateien und Konfigurationsdateien werden auf Algorithmen- und Bibliotheksnutzung geprüft, Zertifikate und Schlüsselspeicher werden untersucht und der Netzwerkverkehr auf verwendete Protokolle analysiert. Die Ergebnisse werden im CycloneDX-CBOM-Format normalisiert. Da sich Umgebungen ändern, sollte die Ermittlung kontinuierlich und nicht nur einmalig erfolgen.

Sehen Sie Ihre Kryptografie klar vor sich.

Sind Sie bereit, jeden von Ihnen verwendeten Algorithmus, Schlüssel und jedes Zertifikat zu inventarisieren? Sehen Sie CBOM Secure in Aktion.