Hoppa till innehåll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

Hur man skapar en CBOM (kryptografisk materiallista)

CBOM

De flesta organisationer kan inte svara på en till synes enkel fråga: Var exakt körs kryptografi i vår miljö, och vilka algoritmer använder den?

Den luckan brukade vara ett hygienproblem. Nu är det en strategisk risk. Med ankomsten av praktiska postkvantstandarder och en våg av statliga deadlines har krypteringen som skyddar dina data, dina certifikat och dina pipelines för programvarusignering en hållbarhet. Du kan inte ersätta det du inte kan se, och krypteringsutbredningen i ett typiskt företag, spridd över applikationer, bibliotek, firmware, nätverksapparater och molntjänster, har ackumulerats i tysthet i två decennier.

En kryptografisk materiallista , eller CBOM, är hur man äntligen synliggör den utbredningen. Den här guiden förklarar vad en CBOM är, varför den plötsligt har blivit en angelägenhet på styrelsenivå och hur man faktiskt bygger en, från att definiera omfattning till att köra identifieringsverktyg till att hålla inventeringen vid liv över tid.

Vad en CBOM egentligen är

En CBOM är en strukturerad, maskinläsbar inventering av varje kryptografisk tillgång i din miljö och relationerna mellan dem. Tänk på det som det kryptografiska lagret i din programvaruförsörjningskedja: där en SBOM (Software Bill of Materials) anger vilka komponenter och beroenden som utgör en applikation, anger en CBOM vilka kryptografiska algoritmer, nycklar, certifikat och protokoll dessa komponenter är beroende av.

I praktiken är det dominerande formatet en utvidgning av CycloneDX -standarden. CycloneDX har lagt till en kryptografisk tillgångsmodell som låter dig beskriva fyra breda kategorier av krypto i ett enda JSON-dokument:

  • Algoritmer som RSA, AES, ECDSA, SHA-256 eller TLS-krypteringssviter, tillsammans med deras parametrar (nyckellängd, driftsätt, kurva).
  • Nycklar och relaterat material, inklusive publika och privata nycklar, deras storlek i bitar, format såsom PEM, och om de är skyddade i hårdvara.
  • Certifikat, deras utfärdare, giltighetsfönster och de algoritmer som signerar dem.
  • Protokoll som TLS, SSH eller IPsec, och de specifika konfigurationer och krypteringssviter som dina system förhandlar fram.

Avgörande är att en CBOM också fångar beroenden. En TLS-session är beroende av en chiffersvit, som är beroende av en nyckelutbytesalgoritm och en signaturalgoritm, vilka i sin tur är beroende av en specifik biblioteksimplementering. När du kan spåra dessa kedjor kan du besvara frågor som annars är nästan omöjliga, som "vilka produktionstjänster skulle sluta fungera om vi inaktiverade RSA-2048?"

Varför CBOM:er gick från att vara bra att ha till obligatoriska

I åratal var kryptografisk inventering något som organisationer var avsedda att genomföra. Tre krafter har förstört den tidslinjen.

Postkvantstandarderna är verkliga och slutgiltiga. I augusti 2024 publicerade NIST de första slutgiltiga postkvantkryptografistandarderna: FIPS 203, 204 och 205. FIPS 203 (ML-KEM, härlett från CRYSTALS-Kyber) hanterar kvantresistent nyckeletablering och är positionerad för att ersätta RSA och ECDH. FIPS 204 (ML-DSA, från Dilithium) och FIPS 205 (SLH-DSA, från SPHINCS+) täcker digitala signaturer och ersätter ECDSA- och RSA-signering. Den åtta år långa konkurrensen är över. Frågan för företag är inte längre om de ska migrera, utan hur snabbt och effektivt.

Tidsfristerna har sina tänder. NSA:s CNSA 2.0- svit anger en stegvis migrering som löper fram till början av 2030-talet. Programvaru- och firmwaresignering förväntas stödja och föredra postkvantalgoritmer senast 2025, en av de tidigaste milstolparna i sviten, med exklusiv användning som krävs senast 2030. Nätverksutrustning följer samma tidsfrist för exklusiv användning som är 2030, medan operativsystem, anpassade applikationer och molntjänster övergår till exklusiv användning senast 2033. Separat, från och med den 1 januari 2027, måste alla nya NSS-förvärv som standard stödja CNSA 2.0-algoritmer.

År 2035 krävs fullständig kvantresistens i alla amerikanska nationella säkerhetssystem i linje med National Security Memorandum NSM-10. Även organisationer utanför den federala leveranskedjan tenderar att ärva dessa tidslinjer genom leverantörer, tillsynsmyndigheter och kunder.

”Skörda nu, dekryptera senare” gör klockan retroaktiv. Motståndare fångar redan idag krypterad trafik och lagrad data och satsar på att de kan dekryptera den när en kryptografiskt relevant kvantdator finns. All data med en konfidentiell livslängd som sträcker sig in i 2030-talet – hälsojournaler, finansiella data, statshemligheter, långlivad immateriell egendom – exponeras effektivt just nu om den färdas via kvantsårbar kryptering. Det omformulerar migration till något brådskande i presens, inte ett avlägset projekt.

En CBOM är grunden för att hantera alla tre. Det är det första konkreta steget i att mäta skalan och omfattningen av en post-kvantmigrering, och den fungerar även som ett tidigt varningssystem för framtida kryptografiska attacker, nästa Heartbleed, nästa föråldrade hash, nästa komprometterade certifikatutfärdare.

CBOM-säkerhet

Få fullständig insyn med kontinuerlig kryptografisk identifiering, automatiserad inventering och datadriven PQC-sanering.

Innan du börjar: Få rätt omfattning

En av de vanligaste anledningarna till att CBOM-initiativ tappar fart är att man försöker täcka in för mycket för tidigt. Upptäcktsfasen är vanligtvis den mest resurskrävande delen av arbetet, så beslut du fattar om omfattning avgör om du levererar något användbart på några veckor eller går förlorat i ett år.

Börja med att bestämma vad "klar" betyder för din första iteration. Två rimliga formuleringar:

  • Bredd-först-metoden syftar till en ytlig inventering över hela fastigheten, varje system, men endast kryptografi som är lätt att upptäcka. Detta är bra för rapportering till chefer och för att bedöma problemets storlek.
  • Djupgående strategi väljer de system som är viktigast: allt som hanterar långlivad känslig data, allt som omfattas av CNSA 2.0, din kodsignering och PKI infrastruktur, dina mest affärskritiska applikationer, och inventerar dem noggrant, inklusive den röriga inbäddade kryptografin och kryptografin på firmwarenivå. Detta är vanligtvis en bättre utgångspunkt eftersom det skapar en handlingsplan snarare än en vägg av data.

Oavsett vilket du väljer, skriv ner det och få sponsring för det. En CBOM är en tvärfunktionell insats som berör applikationsteam, infrastruktur, säkerhet och ofta upphandling. Behandla omfattningsbeskrivningen som det kontrakt som håller alla samstämmiga.

Hur man skapar en CBOM, steg för steg

Steg 1: Inventera vad du redan vet

Du har förmodligen redan en stark utgångspunkt inbäddad i befintliga företagssystem. IT-databaser för tillgångshantering, konfigurationsdatabaser (CMDB), certifikathanteringsplattformar och särskilt alla SBOM:er som du redan genererar är alla källor till kryptografisk signal. En CBOM är uttryckligen utformad för att bygga vidare på en SBOM; SBOM:en berättar vilka bibliotek som finns, och CBOM:en lägger till vad dessa bibliotek faktiskt gör kryptografiskt. Sammanställ dessa inventeringar innan du skannar något. Det sparar ansträngning och förhindrar blinda fläckar.

Steg 2: Upptäck kryptografiska tillgångar i hela miljön

Detta steg utgör kärnan i skapandet av CBOM. Målet är att identifiera varje instans där kryptografi implementeras, konfigureras eller implicit förlitas på. Eftersom ingen enskild teknik ger fullständig insyn kräver upptäckt vanligtvis flera kompletterande metoder:

  • Källkods- och binäranalys identifierar kryptografi som är inbyggd i applikationer, API-anrop i kryptografiska bibliotek, hårdkodade algoritmval och nyckelgenereringsrutiner. Statisk analys är fortfarande den mest tillförlitliga metoden för att avslöja kryptografi i system du direkt kontrollerar.
  • Nätverks- och protokollskanning observerar vad som faktiskt förhandlas fram under överföringen, såsom TLS-versioner, krypteringssviter, SSH-konfigurationer och VPN-tunnlar. Detta fångar upp gapet mellan vad en konfigurationsfil påstår och vad en tjänst verkligen gör.
  • Certifikat- och nyckelidentifiering fokuserar på dina PKI-, TLS-slutpunkter, nyckellagrar och HSM:er för att räkna upp certifikat, deras signeringsalgoritmer, nyckelstorlekar och utgångsdatum.
  • Konfigurations- och firmwareinspektion riktar in sig på kryptografin som är inbäddad i nätverksapparater, IoT- och OT-enheter och plattformsinställningar, ofta de svåraste att nå och de som sannolikt är kvantumsårbara i åratal.

Utdata från varje teknik bör normaliseras till samma CBOM-schema så att du får ett lager, inte fem isolerade rapporter.

Steg 3: Använd automatiserade verktyg istället för kalkylblad

Manuell identifiering skalas inte, och en CBOM som underhålls manuellt blir föråldrad i det ögonblick du sparar filen. Flera öppna och kommersiella verktyg genererar CBOM-utdata i CycloneDX-format direkt.

Ett representativt arbetsflöde med öppen källkod använder CodeQL-baserade skannrar eller verktyg för att analysera en kodbas och generera en cbom.json. Det allmänna mönstret ser ut så här:

  • Installera CodeQL CLI och klona CodeQL-frågedatabasen.
  • Installera CBOM-genereringsverktyget (till exempel via pip).
  • Skapa en CodeQL-databas för målprojektet.
  • Kör verktyget mot den databasen; det genererar en cbom.json i projektkatalogen som beskriver de kryptografiska tillgångarna som hittades.

Sedan sammanfogar du resultaten per projekt, berikar dem med nätverks- och certifikatidentifieringen från steg 2 och konsoliderar allt till en enda företags-CBOM. De exakta kommandona spelar mindre roll än principen: identifieringen ska vara repeterbar och automatiserad så att den kan köras i CI/CD och enligt ett schema.

Det är också här en specialbyggd plattform överträffar en sammanfogad verktygskedja. Skannrar med öppen källkod är mycket bra på att hitta kryptografi i kod du äger, men var och en ser bara en enda del av kodtillgången, och någon måste fortfarande slå samman, deduplicera och hålla resultaten aktuella allt eftersom systemen förändras.

Encryption Consultings CBOM Secure är byggt för att täcka just den luckan: den upptäcker, inventerar och övervakar kontinuerligt automatiskt varje nyckel, certifikat, algoritm och kryptografiskt bibliotek över applikationskällkod, moln och lokal infrastruktur från en enda implementering.

Det som gör den väl lämpad för detta arbete är att den inte behandlar varje fynd som en isolerad radpost; den modellerar kryptografiska tillgångar som ett relationsdiagram, länkar certifikat till deras privata nycklar och spårar hur hemligheter konsumeras över tjänster. Det är just den beroendevyn som steg 2 och 4 annars försöker rekonstruera manuellt.

I praktiken innebär det att de identifieringstekniker som beskrivs ovan anländer förintegrerade snarare än monterade i efterhand. En källkodsvisualiserare kartlägger kryptografisk API-användning och biblioteksberoenden över kodbasen, vilket avslöjar föråldrade algoritmer, hårdkodade hemligheter och inbäddade autentiseringsuppgifter innan kod skickas. Molnidentifiering utökar täckningen över AWS, Azure och GCP, såväl som HashiCorp Vault, HSM:er och lokal infrastruktur, och matar resultaten direkt in i en enhetlig inventering.

Varje tillgång poängsätts sedan för efterlevnadsrisk och exponering efter kvantum, vilket är det arbete som steg 5 kräver. För de flesta organisationer är det snabbare, mer komplett och mycket mer hållbart att upprätthålla detta än att underhålla motsvarande individuella skannrar och kalkylblad, vilket är anledningen till att en kontinuerlig plattform, snarare än en engångsskanning, är den metod som är värd att sträva efter.

PQC-rådgivningstjänster

Få postkvantberedskap med expertledd kryptografisk bedömning, migreringsstrategi och praktisk implementering i linje med NIST-standarder.

Steg 4: Bygg en CBOM som faktiskt är användbar

En CBOM är bara så värdefull som de metadata den samlar in. För varje tillgång, sträva efter att registrera minst:

  • Algoritmen och dess parametrar, inte bara ”RSA” utan ”RSA-2048” eller ”ECDSA P-256”.
  • För nycklar: storlek i bitar, format och om nyckeln är hårdvaruskyddad.
  • För certifikat: utfärdare, giltighetsperiod och signeringsalgoritm.
  • För protokoll: versioner som stöds och de specifika chiffersviterna som är i bruk.
  • Platsen och ägarsystemet, så inventariet kopplas tillbaka till något som en människa kan agera på.
  • Kända sårbarheter eller avskrivningsstatus, som kopplar svag kryptovaluta till de tillgångar som använder den.

Beroendeförhållandena är lika viktiga som tillgångarna själva. En CBOM blir betydligt kraftfullare när den kan uttrycka att en tjänst är beroende av ett protokoll, vilket i sin tur är beroende av en krypteringssvit, som i sin tur är beroende av en specifik kryptografisk algoritm. Denna relationskartläggning är det som möjliggör meningsfull konsekvensanalys.

Steg 5: Bedöm risken och prioritera

När CBOM är ifylld bör den analyseras genom ett riskperspektiv som inkluderar kryptografiska och kvantberedskapsöverväganden. Det första steget är att identifiera kvantsårbara algoritmer, inklusive RSA, elliptisk kurvkryptografi (ECDH, ECDSA), Diffie-Hellman-nyckelutbyte och äldre eller svaga symmetriska konstruktioner där så är tillämpligt.

Prioritering bör inte vara enbart kryptografisk. Istället bör den kombinera flera faktorer:

  • Känslighet och förväntad konfidentialitetstid för skyddade data
  • Regulatorisk och efterlevnadsmässig exponering (t.ex. krav på anpassning till CNSA 2.0)
  • Extern exponering av systemet eller tjänsten
  • Komplexitet och driftskostnader för migration
  • Beroendedjup mellan system och tjänster

Det är här en CBOM blir operativt värdefull: den omvandlar ett brett mandat som "vara kvantumredo" till en strukturerad, prioriterad eftersläpning i saneringar med tydlig teknisk motivering.

Steg 6: Behandla CBOM som ett levande system, inte en statisk rapport

Kryptografi förändras ständigt, nya tjänster skickas, certifikat roterar, bibliotek uppdateras. En CBOM som genereras en gång och arkiveras är värre än värdelös eftersom den skapar falskt förtroende. Koppla CBOM-generering till dina byggpipeliner och kör regelbundna skanningar av hela fastigheten, så att inventeringen återspeglar verkligheten. Koppla det till ändringshantering så att nya kryptografiska tillgångar fångas upp när de introduceras.

Målet är att upprätthålla en kontinuerligt uppdaterad sanningskälla som återspeglar företagets aktuella kryptografiska tillstånd. Detta gör det möjligt för organisationer att reagera snabbt när algoritmer föråldras, sårbarheter uppstår eller migreringsfrister accelererar.

Vanliga fallgropar att undvika

Flera utmaningar undergräver ständigt CBOM-initiativ:

  • Team överindexerar enbart genom kodskanning och missar kryptografin som finns i nätverkskonfigurationer, apparater och tredjepartstjänster. Identifiering måste ske på flera nivåer.
  • Organisationer behandlar CBOM som en leverans endast för säkerhetsteamet, när de personer som måste agera utifrån den är applikationsägare och infrastrukturingenjörer. Bygg inventeringen med åtgärdsansvariga i rummet.
  • Vissa jagar fullständighet framför användbarhet och spenderar månader med att katalogisera varje SHA-256 kontrollsumma medan de faktiskt farliga RSA-nyckelutbytena inte åtgärdas. Prioritera efter risk, inte efter vad som är lätt att räkna.
  • Att behandla inventeringen som en engångsövning. Kryptografiska tillgångar utvecklas kontinuerligt i takt med att applikationer ändras, certifikat förnyas och infrastruktur uppdateras. Utan automatiserad identifiering och regelbundna uppdateringar förlorar en CBOM snabbt noggrannhet och värde.

CBOM och kryptoagilitet: Den större bilden

En CBOM är inte slutmålet; den möjliggör kryptoagilitet , den organisatoriska förmågan att snabbt och säkert ändra kryptografiska algoritmer utan att omstrukturera allt runt omkring dem. Anledningen till att kvantmigrering känns skrämmande är att de flesta system byggdes med kryptografi hårdkodad djupt i sina antaganden.

Synlighet från en CBOM är förutsättningen för att åtgärda det: när du väl vet var varje algoritm finns och vad som är beroende av den, kan du börja abstrahera krypto bakom gränssnitt, anta hybridscheman som kombinerar klassiska och postkvantalgoritmer under övergången och byta ut de underliggande kryptografiska byggstenarna allt eftersom standarder utvecklas.

Med andra ord är den CBOM du bygger för kvantmigreringen samma tillgång som kommer att skydda dig från nästa kryptografiska överraskning, vad den än visar sig vara. Det är det som gör den till en hållbar investering snarare än en kryssruta för regelefterlevnad.

CBOM-säkerhet

Få fullständig insyn med kontinuerlig kryptografisk identifiering, automatiserad inventering och datadriven PQC-sanering.

Hur krypteringskonsulting kan hjälpa

Att bygga en CBOM är möjligt, men att göra det bra i en stor, heterogen miljö, och sedan omvandla den till en genomförd post-kvantkryptografimigrering, är där de flesta organisationer vill ha en partner. Encryption Consulting erbjuder ett heltäckande post-kvantkryptografiprogram utformat exakt för den resan, från CBOM via utvärdering till implementering.

CBOM och kryptografisk identifiering. Krypteringskonsulttjänster hjälper organisationer att upptäcka och inventera varje kryptografisk tillgång i hela företaget, certifikat, algoritmer, protokoll och nycklar, och sammanställa dem till en CBOM som stöder efterlevnad, riskhantering och en smidig väg till postkvantkryptografi . Identifieringen kombinerar kod-, nätverks-, certifikat- och konfigurationsanalys så att inventeringen återspeglar vad som faktiskt körs, inte bara vad dokumentationen påstår.

PQC-bedömning . Med inventeringen till hands utvärderar teamet er nuvarande kryptografiska miljö, söker efter kvantumsårbara tillgångar och tar fram riskbedömningar som rangordnar exponeringen efter datakänslighet, regeltryck och migreringskomplexitet. Detta är bryggan mellan "vi har en lista" och "vi har en plan".

Strategi och färdplan. Encryption Consulting levererar en strukturerad färdplan i flera faser där varje fas är operativt definierad och efterlevnadsanpassad, så en PQC-strategi omvandlas till genomförande snarare än en bildserie med rekommendationer. Det inkluderar taktiska och strategiska åtgärder för att minska riskerna, såsom hybridkryptografi, balanserade mot era tidslinjer, budget och resursbegränsningar, och anpassade till mandat som CNSA 2.0 och relevanta federala direktiv.

Implementering och löpande hantering. Slutligen stöder teamet den faktiska migreringen , omstruktureringen mot kryptoagilitet, implementering av postkvantum- och hybridalgoritmer, modernisering av PKI- och kodsigneringspipelines och upprätthållande av processerna som håller CBOM aktuell allt eftersom din miljö utvecklas. Eftersom engagemanget sträcker sig över hela livscykeln behöver du inte ensam operationalisera en strategi.

Om er organisation stirrar på deadlines 2027–2035 och undrar var ni ska börja, är det ärliga svaret: börja med synlighet. En CBOM är det första och viktigaste steget, och det är den naturliga inkörsporten till allt som följer.

Vanliga frågor om partihandel med mat och dryck

  • Vad är skillnaden mellan en CBOM och en SBOM?

En SBOM inventerar programvarukomponenterna och beroendena i en applikation. En CBOM inventerar kryptografiska tillgångar, algoritmer, nycklar, certifikat och protokoll, samt deras relationer. En CBOM byggs vanligtvis som en utökning av en SBOM med hjälp av CycloneDX-standarden.

  • Behöver jag en CBOM om jag inte är en statlig entreprenör?

Mycket troligt, ja. Även utanför federala mandat flödar postkvantkrav ner genom leverantörer, revisorer, cyberförsäkringsbolag och kunder. Och attacker som ”skörda nu, dekryptera senare” utsätter idag all långlivad känslig data för risk, oavsett sektor.

  • Hur lång tid tar det att bygga en CBOM?

En förstklassig, djupgående CBOM av dina mest kritiska system kan ta veckor. En komplett företagsomfattande inventering är ett större program, vilket är anledningen till att det rekommenderas att prioritera högrisksystem först.

  • Vilka kryptografiska algoritmer är kvantumsårbara?

Publika nyckelalgoritmer är mest utsatta: RSA, Diffie-Hellman och elliptiska kurvscheman (ECDH, ECDSA). Symmetriska algoritmer som AES är mer motståndskraftiga men gynnas av större nyckelstorlekar. NIST-ersättarna är ML-KEM (FIPS 203) , ML-DSA (FIPS 204) och SLH-DSA (FIPS 205 ).

  • Är en CBOM ett engångsprojekt?

Nej. Kryptografin förändras kontinuerligt, så en CBOM måste regenereras automatiskt via CI/CD och regelbundna skanningar för att förbli korrekt. En inaktuell CBOM skapar falskt förtroende.

Källor och vidare läsning