Een CBOM (Cryptography Bill of Materials) is een gestructureerde, machinaal leesbare inventaris van alle cryptografische componenten (algoritmen, sleutels, certificaten, bibliotheken en protocollen) die worden gebruikt in de software en systemen van een organisatie.
Een CBOM breidt het concept van de softwarebill of materials (SBOM) uit naar cryptografie. Het catalogiseert elk algoritme, elke sleutel, elk certificaat en elk protocol dat in gebruik is, zodat teams zwakke of kwantumkwetsbare cryptografie kunnen opsporen, de naleving kunnen aantonen en de migratie na de kwantumovergang kunnen plannen. CycloneDX heeft in versie 1.6 (2024) native CBOM-ondersteuning toegevoegd, waardoor het de de facto standaard is geworden voor cryptografische inventarisatie.
Key Takeaways
- Een CBOM inventariseert cryptografische activa, niet softwarepakketten.
- Het vormt de basis voor post-kwantumparaatheid en crypto-behendigheidJe kunt niet migreren wat je niet kunt zien.
- CycloneDX 1.6 (2024) heeft native ondersteuning voor CBOM toegevoegd en gebruikt het standaardformaat, gepubliceerd als ECMA-424.
- Een CBOM helpt te voldoen aan de groeiende verwachtingen ten aanzien van de inventarisatie van cryptografie voorafgaand aan de PQC-migratie.
- Het bouwen van een CBOM betekent het ontdekken van cryptografie in broncode, binaire bestanden, certificaten en netwerkverkeer.
Wat is een CBOM?
Een CBOM is voor cryptografie wat een SBOM is voor software. Het catalogiseert alle cryptografische elementen in uw systemen, zodat u een simpele, maar voorheen lastige vraag kunt beantwoorden: waar wordt cryptografie gebruikt en op welke algoritmen vertrouwen we? Zonder dat antwoord is het beveiligen of upgraden van cryptografie puur giswerk.
Het concept werd urgenter met de opkomst van post-kwantumcryptografie. Om over te stappen van kwantumkwetsbare algoritmen, moeten organisaties deze eerst opsporen, en een CBOM (Crypto-Based Object Mapping) is de inventaris die dat mogelijk maakt. Het sluit naadloos aan bij crypto-agility, oftewel het vermogen om direct actie te ondernemen op basis van de inzichten uit de inventaris.
CBOM versus SBOM in het kort
Een SBOM bevat een lijst van softwarepakketten en afhankelijkheden; een CBOM bevat een lijst van cryptografische assets. Ze delen het CycloneDX-formaat en kunnen worden gecombineerd, maar ze beantwoorden verschillende vragen. Zie CBOM vs SBOM voor een volledige vergelijking.
Wat een CBOM inhoudt
Een CBOM inventariseert cryptografische activa en hun onderlinge relaties. De belangrijkste categorieën staan ​​hieronder.
| Itemtype | Voorbeelden |
|---|---|
| Algoritmen | RSA, ECDSA, AES, SHA-256, ML-KEM, ML-DSA. |
| Sleutels en sleutelmateriaal | Openbare en privésleutels, sleutelparen, gedeelde geheimen, tokens. |
| Certificaten | X.509 TLS, codeondertekening en apparaatcertificaten. |
| protocollen | TLS, SSH, IPsec en hun varianten. |
| Bibliotheken | OpenSSL, BoringSSL en andere cryptografische bibliotheken worden gebruikt. |
Waarom u nu een CBOM nodig hebt
Drie factoren maken een cryptografische inventarisatie urgent. Ten eerste vereist de post-kwantummigratie dat alle kwantumkwetsbare cryptografie wordt opgespoord voordat deze kan worden vervangen. Ten tweede betekenen aanvallen waarbij gegevens nu worden buitgemaakt en later worden gedecodeerd, dat gevoelige gegevens die vandaag met kwetsbare algoritmen zijn versleuteld, al blootgesteld zijn aan toekomstige kwantumdecryptie. Ten derde verwachten toezichthouders en klanten steeds vaker dat organisaties controle over hun cryptografische activa aantonen, iets wat een CBOM biedt.
Hoe bouw je een CBOM?
Een CBOM wordt geproduceerd door middel van cryptografische ontdekking uit meerdere bronnen:
- Scan de broncode en binaire bestanden op het gebruik van cryptografische algoritmen en bibliotheken.
- Controleer certificaatarchieven en sleutelbeheersystemen op certificaten en sleutels.
- Analyseer netwerkverkeer om de gebruikte protocollen en versies te identificeren.
- Normaliseer alle resultaten naar het CycloneDX CBOM-formaat.
- Voer de ontdekkingsprocedure continu opnieuw uit, omdat cryptografie verandert naarmate de code en de infrastructuur wijzigen.
CycloneDX en de CBOM-standaard
CycloneDX is de open standaard achter CBOM. Versie 1.6, uitgebracht in 2024, voegde native ondersteuning voor cryptografische activa toe, en CycloneDX is gepubliceerd als de Ecma International-standaard ECMA-424. Omdat het machineleesbaar is en breed wordt ondersteund door tools, is CycloneDX de de facto manier geworden om een ​​CBOM uit te drukken en cryptografische inventaris uit te wisselen binnen de softwareleveringsketen.
Hoe encryptieconsultancy kan helpen
CBOM Secure is het platform van Encryption Consulting voor het ontdekken en inventariseren van cryptografie. Het scant uw omgeving op algoritmen, sleutels, certificaten en protocollen, bouwt een CycloneDX CBOM-profiel op en markeert zwakke of kwantumkwetsbare cryptografie, zodat u met vertrouwen post-quantummigraties kunt plannen. Het platform is gebaseerd op ISO/IEC 27001:2022 en SOC 2-gecertificeerde werkwijzen.
Veelgestelde Vragen / FAQ
Wat is het verschil tussen een CBOM en een SBOM?
Een SBOM (Software Bill of Materials) inventariseert de softwarecomponenten en afhankelijkheden in een applicatie. Een CBOM (Cryptography Bill of Materials) inventariseert cryptografische elementen zoals algoritmen, sleutels, certificaten en protocollen. Een CBOM is een op cryptografie gerichte uitbreiding van het SBOM-concept, en beide worden beschreven in de CycloneDX-standaard.
In welk formaat is een CBOM?
Het de facto formaat is CycloneDX, dat in versie 1.6 in 2024 native CBOM-ondersteuning heeft toegevoegd en is gepubliceerd als de Ecma International-standaard ECMA-424. CycloneDX is machineleesbaar en beschikbaar in JSON, XML en Protocol Buffers, waardoor een CBOM automatisch kan worden gegenereerd, gedeeld en verwerkt door tools in de gehele toeleveringsketen.
Waarom is een CBOM belangrijk voor post-kwantumcryptografie?
Je kunt cryptografie niet migreren als je het niet kunt zien. Post-quantummigratie vereist het vinden van alle plekken waar RSA, elliptische-curve-algoritmen en andere kwantumkwetsbare algoritmen worden gebruikt. Een CBOM (Cryptographic-Based Object Mapping) biedt die inventarisatie, waardoor teams zwakke cryptografie kunnen lokaliseren, prioriteren op basis van risico en de voortgang richting kwantumresistente algoritmen zoals ML-KEM en ML-DSA kunnen volgen. Het vormt de basis van elke PQC-roadmap (Post-Quantity Change).
Wat hoort er in een CBOM?
Een CBOM (Cryptographic Asset Management) catalogiseert cryptografische activa: algoritmen (zoals RSA, AES, ML-KEM), cryptografische sleutels en sleutelparen, digitale certificaten, bibliotheken en protocollen zoals TLS. CycloneDX modelleert ook gerelateerd materiaal zoals publieke en private sleutels, gedeelde geheimen en tokens, samen met de relaties tussen deze activa en de softwarecomponenten die ze gebruiken.
Hoe maak je een CBOM aan?
Een CBOM wordt opgebouwd door middel van cryptografische ontdekking: het scannen van broncode, binaire bestanden en configuratie op algoritme- en bibliotheekgebruik, het inspecteren van certificaten en sleutelarchieven, en het analyseren van netwerkverkeer op gebruikte protocollen. De bevindingen worden genormaliseerd in het CycloneDX CBOM-formaat. Omdat omgevingen veranderen, moet de ontdekking continu plaatsvinden in plaats van een eenmalige scan.
Zie uw cryptografie duidelijk
Bent u klaar om een ​​inventarisatie te maken van elk algoritme, elke sleutel en elk certificaat dat u gebruikt? Bekijk CBOM Secure in actie.
