Zum Inhalt

47-Tage-Zertifikate sind im Anmarsch. Sind Sie bereit?

Jetzt handeln →

CBOM erklärt: Der unverzichtbare Leitfaden zur Kryptographie

CBOM

Kurz gesagt: Eine Kryptografie-Stückliste (CBOM) ist ein strukturiertes Verzeichnis der kryptografischen Ressourcen, Algorithmen, Schlüssel, Zertifikate und Bibliotheken eines Unternehmens – vergleichbar mit einer Software-Stückliste. Sie ist wichtig, da Unternehmen Risiken nicht managen, Compliance nicht nachweisen und keine Migration zur Prozessqualitätssicherung (PQC) planen können, wenn sie keinen Einblick in ihre Kryptografie haben. Es wird empfohlen, eine CBOM mithilfe automatisierter, kontinuierlicher Erkennung anstelle manueller Tabellenkalkulationen oder periodischer Audits zu erstellen.

Wichtige Erkenntnisse

  • Ein CBOM katalogisiert kryptografische Algorithmen, Schlüssel, Zertifikate, Bibliotheken und Abhängigkeiten, ähnlich wie ein SBOM Softwarekomponenten katalogisiert.
  • CBOMs lassen sich in vier gängige Typen unterteilen: assetbasiert, anwendungsbasiert, unternehmensweit und hybrid. Jeder Typ bietet einen anderen Umfang an Transparenz.
  • Das NIST finalisierte ML-KEM, ML-DSA und SLH-DSA am 13. August 2024; ein CBOM ist die Voraussetzung dafür, um zu wissen, wo RSA und ECC noch ersetzt werden müssen.
  • Die Ermittlung des Inventars, die Aktualisierung des Inventars und die Bewältigung der Komplexität in hybriden Umgebungen sind die drei größten Herausforderungen, denen sich Unternehmen beim Aufbau eines datenbankbasierten Operationsmanagementsystems (CBOM) gegenübersehen.
  • Ein CBOM ist nur so nützlich wie seine Aktualität; kontinuierliche, automatisierte Erkennung ist einmaligen Prüfungen und manuellen Tabellenkalkulationen überlegen.

Warum kryptografische Transparenz jetzt wichtig ist

Kryptografie ist das Herzstück moderner digitaler Sicherheit. Von der Absicherung von Websites und Anwendungen bis hin zum Schutz sensibler Geschäftsdaten und Software – Unternehmen verlassen sich täglich auf kryptografische Technologien. Verschlüsselungsschlüssel, digitale Zertifikate, kryptografische Bibliotheken und Algorithmen gewährleisten im Hintergrund Vertraulichkeit, Integrität und Authentizität in Systemen und Kommunikationswegen. Die Verwaltung und Dokumentation all dieser kryptografischen Ressourcen macht ein kryptografisches Operationsmanagement (CBOM) unerlässlich.

Mit der zunehmenden Nutzung von Cloud-Diensten, IoT-Geräten , DevOps-Pipelines und verteilten Anwendungen durch Unternehmen wächst auch die Anzahl der von ihnen verwalteten kryptografischen Assets stetig. Obwohl diese Assets für die Sicherheit unerlässlich sind, sind sie häufig über verschiedene Teams, Plattformen und Umgebungen verteilt, was ihre Nachverfolgung und effektive Verwaltung erschwert.

Zunehmende Bedeutung der kryptografischen Sicherheit

Die Bedrohungen der Cybersicherheit werden immer ausgefeilter, und Angreifer zielen zunehmend auf kryptografische Schwachstellen wie abgelaufene Zertifikate, schwache Algorithmen, offengelegte Schlüssel und fehlerhaft konfigurierte Verschlüsselungsimplementierungen ab. Gleichzeitig müssen Unternehmen Sicherheitsstandards und -vorschriften einhalten, die strenge kryptografische Kontrollen und ein ordnungsgemäßes Asset-Management erfordern.

Das Aufkommen der Post-Quanten-Kryptographie hat die Komplexität weiter erhöht. Viele Organisationen prüfen nun, wo in ihren IT-Umgebungen Kryptographie eingesetzt wird, um Systeme zu identifizieren, die von zukünftigen kryptographischen Änderungen betroffen sein könnten. Ohne eine klare Bestandsaufnahme der kryptographischen Ressourcen gestaltet sich die Planung und Durchführung dieser Übergänge schwierig.

Warum Unternehmen Transparenz über kryptografische Vermögenswerte benötigen

Viele Organisationen wissen, dass sie Kryptografie umfassend nutzen, aber nur wenige haben einen vollständigen Überblick darüber, wo sie eingesetzt wird, welche Algorithmen verwendet werden, wem welche Assets gehören oder wann Zertifikate und Schlüssel erneuert werden müssen. Daher verlassen sich Sicherheitsteams häufig auf Tabellenkalkulationen, manuelle Prüfungen oder fragmentierte Tools zur Verwaltung ihrer kryptografischen Bestände.

Begrenzte Transparenz kann zu verschiedenen Herausforderungen führen, darunter unerwartete Zertifikatsabläufe, die fortgesetzte Verwendung veralteter Algorithmen, Compliance-Lücken und erhöhte Sicherheitsrisiken. Wenn Unternehmen keinen zentralen Überblick über ihre kryptografischen Ressourcen haben, wird die Reaktion auf Schwachstellen oder die Planung kryptografischer Upgrades zeit- und ressourcenaufwändiger.

Ein umfassendes Inventar kryptografischer Assets hilft Sicherheitsteams, fundierte Entscheidungen zu treffen, operationelle Risiken zu reduzieren und eine stärkere Kontrolle über ihre Sicherheitsinfrastruktur zu behalten.

Was ist eine CBOM?

Eine Kryptografie-Stückliste (CBOM) ist ein strukturiertes Inventar, das Einblick in alle kryptografischen Ressourcen, Algorithmen, Schlüssel, Zertifikate, Bibliotheken und Abhängigkeiten bietet, die in den Anwendungen, Systemen und der Infrastruktur einer Organisation verwendet werden. Ähnlich einer Software-Stückliste (SBOM), die Softwarekomponenten und Abhängigkeiten auflistet, katalogisiert eine CBOM kryptografische Ressourcen, darunter Zertifikate, Schlüssel, Algorithmen, kryptografische Bibliotheken, Protokolle und Verschlüsselungsimplementierungen.

Betrachten Sie CBOM als detaillierte Aufzeichnung der kryptografischen Umgebung einer Organisation. So wie eine Zutatenliste die Bestandteile eines Lebensmittels auflistet, zeigt Ihnen CBOM, wo Kryptografie eingesetzt wird, welche Algorithmen verwendet werden, welche Zertifikate und Schlüssel aktiv sind und ob kryptografische Komponenten Sicherheitsrisiken bergen.

Da Unternehmen zunehmend auf Verschlüsselung setzen, um sensible Daten zu schützen, die Kommunikation zu sichern, Benutzer zu authentifizieren und Software zu signieren, ist die Pflege eines transparenten Verzeichnisses kryptografischer Ressourcen unerlässlich. Durch die zentrale Erfassung dieser Ressourcen können Unternehmen die Einhaltung von Vorschriften vereinfachen, das Risikomanagement verbessern und sich besser auf zukünftige kryptografische Umstellungen, einschließlich der Einführung von Post-Quanten-Kryptografie , vorbereiten . Ohne diese Transparenz kann die Identifizierung schwacher Algorithmen, abgelaufener Zertifikate oder von neuen Sicherheitsanforderungen betroffener Systeme schwierig und zeitaufwändig sein.

CBOM hilft Sicherheitsteams bei der Beantwortung wichtiger Fragen wie:

  • Wo wird Kryptographie eingesetzt?
  • Welche Algorithmen werden in der Umgebung eingesetzt?
  • Gibt es veraltete oder anfällige kryptografische Komponenten?
  • Welche Systeme werden von künftigen kryptografischen Änderungen, einschließlich der Post-Quanten-Migration, betroffen sein?

Wichtige Komponenten eines CBOM

Ein CBOM enthält typischerweise Informationen über die in einer Organisation verwendeten kryptografischen Elemente. Die genaue Struktur kann zwar variieren, zu den üblichen Komponenten gehören jedoch:

  • Kryptografische Algorithmen: Details zu Verschlüsselungs-, Hash- und digitalen Signaturalgorithmen wie AES, RSA, ECC, SHA-256 und anderen.
  • Schlüssel und Zertifikate: Informationen über kryptografische Schlüssel und digitale Zertifikate, einschließlich Eigentumsverhältnisse, Verwendung, Gültigkeitsdauer und Speicherorte.
  • Kryptografische Bibliotheken und Anbieter: Bibliotheken und Frameworks, die kryptografische Funktionen bereitstellen, wie zum Beispiel OpenSSLBouncy Castle, Microsoft CNG oder Cloud-native kryptografische Dienste.
  • Anwendungen und Systeme: Die Anwendungen, Dienste, Geräte und Infrastrukturkomponenten, die auf Kryptographie basieren.
  • Abhängigkeiten und Beziehungen: Abbildungen, die zeigen, wie kryptografische Assets miteinander verbunden sind und Organisationen dabei helfen, die Auswirkungen von Aktualisierungen, Sicherheitslücken oder Migrationsbemühungen zu verstehen.
  • Informationen zu Risiken und Compliance: Metadaten, die veraltete Algorithmen, zu schwache Schlüssellängen, Richtlinienverstöße oder Assets identifizieren, die einer Sanierung bedürfen.

Wie sich eine CBOM von einer SBOM und einer HBOM unterscheidet

Obwohl CBOM Ähnlichkeiten mit anderen Stücklisten-Frameworks aufweist, ist sein Fokus wesentlich spezifischer.

Eine SBOM (Software Bill of Materials) listet alle Softwarekomponenten, Bibliotheken und Abhängigkeiten einer Anwendung auf. Sie hilft Unternehmen, die vorhandene Software zu verstehen und Schwachstellen in Komponenten von Drittanbietern zu identifizieren.

Eine HBOM (Hardware Bill of Materials) konzentriert sich auf physische Hardwarekomponenten wie Prozessoren, Speichermodule, Netzwerkgeräte und eingebettete Systeme.

Ein CBOM hingegen konzentriert sich ausschließlich auf kryptografische Assets und Abhängigkeiten. Anstatt Softwarepakete oder Hardwarekomponenten zu verfolgen, überwacht er die Verschlüsselungstechnologien, die Daten und Systeme schützen.

Vereinfacht gesagt, zeigt Ihnen ein SBOM (Software-Based Inventory) Ihre vorhandene Software, ein HBOM (Hardware-Based Inventory) Ihre vorhandene Hardware und ein CBOM (Computational-Based Inventory) zeigt Ihnen, wie Sicherheit und Verschlüsselung auf diesen Systemen implementiert sind. Zusammen ermöglichen diese Inventare ein umfassenderes Verständnis der Technologieumgebung und des Sicherheitsstatus eines Unternehmens.

CBOM Secure

Erhalten Sie vollständige Transparenz durch kontinuierliche kryptografische Erkennung, automatisierte Inventarisierung und datengesteuerte PQC-Sanierung.

Arten von CBOM

Organisationen nutzen Kryptografie auf unterschiedliche Weise, weshalb ein einheitlicher Ansatz zur Erstellung einer Kryptografie-Stückliste (CBOM) nicht immer ausreicht. Je nach Umfang und Ziel der Bewertung lassen sich CBOMs in verschiedene Typen unterteilen. Jeder Typ bietet einen unterschiedlichen Einblick in kryptografische Ressourcen und Abhängigkeiten.

Asset-Based CBOM

Ein Asset-basiertes CBOM konzentriert sich auf einzelne Infrastruktur-Assets wie Server, Endpunkte, Datenbanken, Netzwerkgeräte, Cloud-Ressourcen und Hardware-Sicherheitsmodule (HSMs) . Das Hauptziel besteht darin, die mit jedem Asset verbundenen kryptografischen Komponenten zu identifizieren und zu dokumentieren.

Ein Asset-basiertes CBOM kann beispielsweise die auf einem Webserver installierten Zertifikate, die Verschlüsselungsalgorithmen einer Datenbank oder die in einem HSM gespeicherten Schlüssel protokollieren. Dieser Ansatz hilft Sicherheitsteams zu verstehen, wie Kryptografie auf Infrastrukturebene eingesetzt wird.

Assetbasierte CBOMs sind besonders nützlich für die Bestandsverwaltung, die Zertifikatsverfolgung, Schwachstellenanalysen und die Identifizierung von Systemen, die auf veralteten kryptografischen Standards basieren.

Anwendungsbasierte CBOM

Ein anwendungsbasierter CBOM konzentriert sich auf eine spezifische Anwendung und die von ihr verwendeten kryptografischen Elemente. Anstatt einzelne Geräte oder Infrastrukturkomponenten zu untersuchen, analysiert dieser Ansatz die Software selbst.

Dies kann Details wie kryptografische Bibliotheken , Verschlüsselungsalgorithmen, Zertifikatsnutzung, Schlüsselverwaltungsmechanismen und kryptografische Abhängigkeiten innerhalb des Anwendungscodes umfassen. Diese Informationen helfen Entwicklungs- und Sicherheitsteams zu verstehen, wie Sicherheitskontrollen in der gesamten Anwendung implementiert sind.

Anwendungsbasierte CBOMs sind besonders wertvoll bei Software-Sicherheitsüberprüfungen, Initiativen zur sicheren Entwicklung und Post-Quantum-Readiness-Assessments, bei denen Organisationen Einblick in die in ihren Anwendungen eingebettete Kryptografie benötigen.

Unternehmensweite CBOM

Ein unternehmensweites CBOM bietet eine zentrale Übersicht über kryptografische Assets im gesamten Unternehmen. Es vereint Informationen aus verschiedenen Anwendungen, Infrastrukturkomponenten, Cloud-Umgebungen und Sicherheitssystemen in einem einzigen Inventar.

Diese Art von CBOM hilft Organisationen dabei, umfassendere Fragen zu beantworten, wie zum Beispiel, wo bestimmte Algorithmen eingesetzt werden, welche Zertifikate demnächst ablaufen oder wie viele Systeme von einer bestimmten kryptografischen Bibliothek abhängig sind.

Unternehmensweite CBOMs werden häufig von großen Organisationen eingesetzt, die eine konsistente Transparenz in komplexen Umgebungen benötigen. Sie unterstützen Governance, Compliance-Initiativen, Risikomanagementprogramme und die strategische Planung für die kryptografische Modernisierung.

Hybrid CBOM

Ein hybrides CBOM kombiniert Elemente von Asset-basierten und anwendungsbasierten Ansätzen und trägt so zu einer unternehmensweiten Sichtweise bei. Es bietet detaillierte Einblicke in einzelne Assets und Anwendungen und bewahrt gleichzeitig eine umfassendere organisatorische Perspektive.

Ein hybrides CBOM kann beispielsweise aufzeigen, welche kryptografischen Bibliotheken eine Anwendung verwendet, und die zugehörigen Server, Cloud-Dienste, Zertifikate und Schlüssel identifizieren. Dies schafft eine verbesserte Nachverfolgbarkeit zwischen kryptografischen Komponenten und den von ihnen abhängigen Systemen.

Viele Organisationen bevorzugen den Hybridansatz, da er sowohl detaillierte als auch übergeordnete Transparenz bietet. Er ermöglicht es Sicherheitsteams, bei Bedarf spezifische kryptografische Assets zu untersuchen und unterstützt gleichzeitig unternehmensweite Risikobewertungen, Compliance-Berichte und die Planung zukünftiger Migrationen.

Vorteile von CBOM

Da Unternehmen zunehmend auf Verschlüsselung, digitale Zertifikate und kryptografische Schlüssel angewiesen sind, wird die Transparenz dieser Ressourcen immer wichtiger. Eine kryptografische Stückliste (CBOM) unterstützt Sicherheitsteams dabei, ihre kryptografische Umgebung besser zu verstehen und fundierte Entscheidungen hinsichtlich Risikomanagement und Zukunftsplanung zu treffen.

Vollständige kryptografische Transparenz

Einer der größten Vorteile eines CBOM ist die Transparenz, die es bietet. Kryptografische Assets sind oft über Anwendungen, Server, Cloud-Dienste, Datenbanken und Sicherheitsgeräte verteilt, was ihre manuelle Nachverfolgung erschwert.

Ein CBOM erstellt ein zentrales Inventar kryptografischer Algorithmen , Zertifikate, Schlüssel, Bibliotheken und Abhängigkeiten. Dadurch können Unternehmen nachvollziehen, wo Kryptografie eingesetzt wird, und Assets identifizieren, die sonst möglicherweise unbemerkt blieben.

Unterstützung für die Post-Quanten-Bereitschaft

Der Übergang zu Post-Quanten-Kryptographie gewinnt für viele Organisationen zunehmend an Bedeutung. Das NIST finalisierte ML-KEM (FIPS 203), ML-DSA (FIPS 204) und SLH-DSA (FIPS 205) am 13. August 2024. Der Entwurf NIST IR 8547 schlägt vor, RSA und ECC auf der 112-Bit-Sicherheitsstufe nach 2030 als veraltet zu kennzeichnen. Bevor bestehende Algorithmen ersetzt werden, müssen Sicherheitsteams wissen, wo diese aktuell im Einsatz sind.

Ein CBOM (Cryptographic Assets Model) hilft dabei, kryptografische Assets zu identifizieren, die von Fortschritten im Quantencomputing betroffen sein könnten. Diese Transparenz vereinfacht Planung, Priorisierung und Migration und reduziert Unsicherheiten während des Übergangsprozesses.

Risikoidentifizierung und -behebung

Schwache Algorithmen, abgelaufene Zertifikate, unzureichende Schlüssellängen und veraltete Kryptografiebibliotheken können Sicherheitsrisiken bergen. Ohne eine genaue Bestandsaufnahme ist es schwierig, diese Probleme zu finden.

Ein CBOM (Cryptographic Bias Management Tool) unterstützt Unternehmen dabei, anfällige oder nicht konforme kryptografische Komponenten schnell zu identifizieren und die Behebungsmaßnahmen zu priorisieren. Dadurch wird die Wahrscheinlichkeit von Sicherheitsvorfällen aufgrund übersehener kryptografischer Schwachstellen verringert.

Compliance- und Audit-Unterstützung

Viele regulatorische Rahmenbedingungen und Sicherheitsstandards verpflichten Organisationen zur Kontrolle ihrer kryptografischen Assets. Ein CBOM liefert dokumentierte Nachweise über die Nutzung kryptografischer Verfahren in Systemen und Anwendungen.

Diese Informationen können Audits vereinfachen, die Berichterstattung über die Einhaltung der Vorschriften unterstützen und nachweisen, dass angemessene kryptografische Kontrollen vorhanden sind.

Bessere Krypto-Agilität

Kryptografische Standards ändern sich im Laufe der Zeit, da neue Bedrohungen entstehen und stärkere Algorithmen verfügbar werden. Organisationen benötigen die Fähigkeit, sich ohne größere Störungen anzupassen.

Ein CBOM fördert die Krypto-Agilität, indem es ein klares Verständnis der kryptografischen Abhängigkeiten in der gesamten Umgebung ermöglicht. Mit diesem Wissen können Sicherheitsteams Upgrades planen, veraltete Algorithmen ersetzen und neue kryptografische Standards effizienter implementieren.

Herausforderungen beim Aufbau und der Instandhaltung eines CBOM

Obwohl eine kryptografische Stückliste (CBOM) erhebliche Sicherheits- und Betriebsvorteile bietet, ist ihre Erstellung und Pflege nicht immer unkompliziert. Unternehmen stehen oft vor mehreren Herausforderungen, wenn sie vollständige Transparenz über ihre kryptografischen Assets anstreben.

Entdeckung verborgener kryptografischer Vermögenswerte

Eine der größten Herausforderungen besteht darin, kryptografische Ressourcen zu identifizieren, die über verschiedene Systeme und Umgebungen verteilt sind. Zertifikate, Schlüssel, kryptografische Bibliotheken und Verschlüsselungsalgorithmen können in Anwendungen, Servern, Datenbanken , Cloud-Plattformen, Containern und sogar in Altsystemen vorhanden sein.

In vielen Fällen wurden diese Assets vor Jahren implementiert und werden möglicherweise nicht mehr aktiv verwaltet oder dokumentiert. Einige Anwendungen nutzen kryptografische Funktionen auch indirekt über Drittanbieterbibliotheken, was ihre Erkennung erschwert. Ohne automatisierte Erkennungsmechanismen kann der Aufbau eines präzisen CBOM zeitaufwändig und fehleranfällig sein.

Bestandsführung auf dem neuesten Stand halten

Ein CBOM ist nur dann wertvoll, wenn es den aktuellen Zustand der Umgebung widerspiegelt. Kryptografische Assets werden jedoch im Zuge von Änderungen an Anwendungen und Infrastruktur ständig hinzugefügt, aktualisiert, erneuert, ersetzt oder außer Betrieb genommen.

Neue Zertifikate können ausgestellt, Schlüssel rotiert und Software-Updates können unterschiedliche kryptografische Abhängigkeiten mit sich bringen. Werden Updates manuell erfasst, kann der Bestand schnell veralten. Um die Genauigkeit zu gewährleisten, sind kontinuierliche Überwachung und regelmäßige Erkennungsprozesse erforderlich, damit das CBOM relevant und zuverlässig bleibt.

Umgang mit komplexen Umgebungen

Moderne Organisationen arbeiten häufig mit einer Mischung aus lokaler Infrastruktur, Cloud-Plattformen, Containern, DevOps-Pipelines und Diensten von Drittanbietern. Jede Umgebung kann unterschiedliche Tools, Technologien und kryptografische Implementierungen verwenden.

Das Sammeln und Korrelieren kryptografischer Informationen aus diesen vielfältigen Quellen kann eine Herausforderung darstellen. Sicherheitsteams müssen nicht nur die Assets identifizieren, sondern auch die Beziehungen zwischen Anwendungen, Zertifikaten, Schlüsseln und kryptografischen Bibliotheken verstehen. Mit zunehmender Anzahl von Systemen wird die Pflege eines vollständigen und konsistenten CBOM ohne zentrale Transparenz und Automatisierung immer schwieriger.

Trotz dieser Herausforderungen können Organisationen, die in kontinuierliche Datenerfassung und automatisiertes Bestandsmanagement investieren, die Genauigkeit und den Nutzen ihrer CBOM-Initiativen deutlich verbessern.

CBOM Secure

Erhalten Sie vollständige Transparenz durch kontinuierliche kryptografische Erkennung, automatisierte Inventarisierung und datengesteuerte PQC-Sanierung.

Warum CBOM Secure von Encryption Consulting heraussticht

Die Erstellung einer Stückliste für Kryptografie ist nur ein Teil der Herausforderung. Unternehmen benötigen außerdem eine Lösung, die kryptografische Assets kontinuierlich erkennt, Risiken identifiziert und in komplexen Umgebungen umsetzbare Erkenntnisse liefert. Hier bietet CBOM Secure von Encryption Consulting einen entscheidenden Vorteil.

Im Gegensatz zu herkömmlichen Inventarisierungstools, die sich auf eine begrenzte Anzahl von Assets konzentrieren, bietet CBOM Secure umfassende Transparenz über kryptografische Komponenten in Anwendungen, Infrastruktur, Cloud-Diensten, Quellcode-Repositories, Binärdateien, Zertifikaten, Schlüsseln und kryptografischen Bibliotheken hinweg. Durch die Konsolidierung dieser Informationen auf einer zentralen Plattform erhalten Unternehmen ein klares Bild davon, wo Kryptografie eingesetzt wird und wie sie sich auf ihre Sicherheitslage auswirkt.

Eine der größten Stärken von CBOM Secure ist seine umfassende Erkennungsfunktion. Die Plattform unterstützt die Identifizierung kryptografischer Assets aus verschiedenen Quellen, darunter Cloud-Umgebungen, Hardware-Sicherheitsmodule (HSMs), Zertifikatsspeicher, Quellcode, Binärdateien und Anwendungen von Drittanbietern. Dies hilft Sicherheitsteams, kryptografische Abhängigkeiten aufzudecken, die sonst verborgen blieben, wodurch blinde Flecken reduziert und die Transparenz insgesamt verbessert werden.

CBOM Secure unterstützt Unternehmen auch bei der Vorbereitung auf den Übergang zur Post-Quanten-Kryptografie. Da Unternehmen die Auswirkungen des Quantencomputings auf bestehende kryptografische Systeme bewerten, ist es entscheidend zu wissen, wo genau anfällige Algorithmen eingesetzt werden. CBOM Secure ermöglicht es Unternehmen, kryptografische Assets zu lokalisieren, die auf Algorithmen wie RSA und ECC basieren. Dies erleichtert die Priorisierung von Abhilfemaßnahmen und die Erstellung strukturierter Migrationspläne, die auf Post-Quanten-Sicherheitsinitiativen abgestimmt sind.

Ein weiteres Unterscheidungsmerkmal ist die Fähigkeit der Plattform, kryptografische Daten aus verschiedenen Umgebungen zu normalisieren, anstatt sie isoliert darzustellen. CBOM Secure korreliert Assets, Abhängigkeiten und Beziehungen zu einem einheitlichen Inventar. Dadurch können Sicherheitsteams die Zusammenhänge zwischen Zertifikaten, Schlüsseln, Bibliotheken und Anwendungen nachvollziehen und die potenziellen Auswirkungen von Änderungen oder Schwachstellen besser einschätzen.

Die Plattform umfasst zudem Risikobewertungsfunktionen, die dabei helfen, schwache Algorithmen, veraltete kryptografische Standards, unzureichende Schlüssellängen und andere Sicherheitslücken zu identifizieren. Durch das Aufzeigen dieser Probleme unterstützt CBOM Secure eine schnellere Behebung und eine stärkere kryptografische Governance.

Darüber hinaus bietet CBOM Secure eine kontinuierliche Überwachung anstatt sich ausschließlich auf punktuelle Bewertungen zu stützen. Dies gewährleistet, dass Unternehmen stets einen aktuellen Überblick über ihre kryptografische Umgebung behalten, wenn neue Assets eingeführt und bestehende Assets im Laufe der Zeit verändert werden.

Für Organisationen, die eine höhere Transparenz ihrer kryptografischen Daten, eine verbesserte Quantensicherheit und eine stärkere Kontrolle über ihre kryptografischen Assets anstreben, bietet CBOM Secure einen praktischen und umfassenden Ansatz, der über die traditionelle Bestandsverwaltung hinausgeht. Es wandelt die kryptografische Ermittlung in eine kontinuierliche Sicherheitsfunktion um und unterstützt Organisationen dabei, fundierte Entscheidungen zu treffen und das Vertrauen in ihre kryptografische Infrastruktur zu wahren.

Fazit

Da Unternehmen ihre digitale Infrastruktur kontinuierlich ausbauen, ist der Einsatz von Kryptografie so weit verbreitet wie nie zuvor. Verschlüsselung schützt sensible Daten, digitale Zertifikate sichern die Kommunikation, und kryptografische Schlüssel spielen eine entscheidende Rolle bei Authentifizierung und Vertrauen. Die Verwaltung dieser Ressourcen ohne klare Transparenz kann jedoch zu Herausforderungen in den Bereichen Sicherheit, Compliance und Betrieb führen. Aus diesem Grund wird CBOM zu einem unverzichtbaren Werkzeug für moderne Unternehmen.

Eine Stückliste für Kryptografie bietet eine strukturierte Übersicht über kryptografische Ressourcen und hilft Unternehmen, zu verstehen, wo Kryptografie eingesetzt wird, welche Algorithmen verwendet werden und welche Abhängigkeiten zwischen Anwendungen und Infrastruktur bestehen. Diese Transparenz erleichtert die Identifizierung von Risiken, die Einhaltung von Compliance-Anforderungen und die Reaktion auf Änderungen kryptografischer Standards. Anstatt sich auf Tabellenkalkulationen oder manuelle Nachverfolgung zu verlassen, erhalten Unternehmen einen präziseren und zentralisierten Überblick über ihre kryptografische Umgebung.

Die Bedeutung von CBOM wird voraussichtlich zunehmen, da sich Unternehmen auf zukünftige kryptografische Herausforderungen, einschließlich des Übergangs zur Post-Quanten-Kryptografie, vorbereiten. Sicherheitsteams benötigen verlässliche Informationen über bestehende Algorithmen, Zertifikate, Schlüssel und kryptografische Bibliotheken, bevor sie umfangreiche Migrationen planen und durchführen können. Ein gut gepflegtes CBOM bildet die Grundlage für diese Bemühungen, indem es Unternehmen hilft, den Umfang und die Auswirkungen der erforderlichen Änderungen zu verstehen.

Über die Bestandsverwaltung hinaus gewinnt CBOM auch im Bereich der kryptografischen Governance zunehmend an Bedeutung. Es ermöglicht Unternehmen, die Kontrolle über kryptografische Assets zu verbessern, Sicherheitsrichtlinien durchzusetzen, die Einhaltung von Vorschriften zu überwachen und fundierte Entscheidungen zur Modernisierung ihrer kryptografischen Systeme zu treffen. Angesichts steigender regulatorischer Anforderungen und zunehmend komplexer kryptografischer Umgebungen wird die Pflege eines übersichtlichen und stets aktuellen Verzeichnisses kryptografischer Assets immer wichtiger.

Kurz gesagt, CBOM ist nicht mehr nur ein Sicherheitsinventar. Es entwickelt sich zu einem strategischen Gut, das Unternehmen dabei hilft, die kryptografische Aufsicht zu stärken, das Risikomanagement zu verbessern und sich mit größerer Zuversicht und Klarheit auf die Zukunft der Cybersicherheit vorzubereiten.

Häufig gestellte Fragen

Was ist eine kryptographische Stückliste (CBOM)?

Ein CBOM (Cryptographic Components Manual) ist ein strukturiertes Inventar, das die in der IT-Umgebung einer Organisation verwendeten kryptografischen Komponenten dokumentiert, darunter Algorithmen, Schlüssel, Zertifikate, kryptografische Bibliotheken, Protokolle und deren Abhängigkeiten. Es ähnelt konzeptionell einer Software-Stückliste (SBOM), konzentriert sich jedoch speziell auf Kryptografie und nicht auf Softwarepakete.

Worin unterscheidet sich eine CBOM von einer SBOM oder einer HBOM?

Eine SBOM listet Softwarekomponenten und Abhängigkeiten innerhalb einer Anwendung auf. Eine HBOM listet physische Hardwarekomponenten auf. Eine CBOM konzentriert sich ausschließlich auf kryptografische Assets und Abhängigkeiten und verfolgt die Verschlüsselungstechnologien, die Daten und Systeme schützen, anstatt der Software oder Hardware, auf der sie ausgeführt werden.

Was sind die wichtigsten Arten von CBOM?

Assetbasierte CBOMs konzentrieren sich auf einzelne Infrastrukturen wie Server oder HSMs; anwendungsbasierte CBOMs untersuchen die in einer bestimmten Software eingebettete Kryptografie; unternehmensweite CBOMs kombinieren alles zu einem einzigen unternehmensweiten Inventar; und hybride CBOMs verbinden Details auf Asset- und Anwendungsebene und führen dennoch zu einer unternehmensweiten Sicht.

Wie unterstützt ein CBOM die Migration zur Post-Quanten-Kryptographie?

Das NIST finalisierte ML-KEM, ML-DSA und SLH-DSA am 13. August 2024, und sein Entwurf NIST IR 8547 schlägt vor, RSA und ECC auf der 112-Bit-Sicherheitsebene nach 2030 als veraltet zu kennzeichnen. Ein CBOM identifiziert genau, wo diese quantenanfälligen Algorithmen heute eingesetzt werden, was die Voraussetzung für die Priorisierung und den Umfang eines Migrationsplans ist.

Warum reicht eine einmalige kryptografische Inventarisierung nicht aus?

Kryptografische Assets werden im Zuge von Anwendungs- und Infrastrukturänderungen ständig hinzugefügt, erneuert, rotiert oder außer Betrieb genommen. Ein statisches Inventar ist daher schnell veraltet. Ein CBOM benötigt daher eine kontinuierliche, automatisierte Erkennung, um für Risikomanagement und Compliance präzise und nützlich zu bleiben.