Att bygga ett kryptografiskt inventarium innebär att upptäcka all kryptografi som används i dina system (algoritmer, nycklar, certifikat, bibliotek och protokoll) och registrera den i en strukturerad, kontinuerligt underhållen katalog, vanligtvis en CBOM i CycloneDX-format.
För att bygga ett kryptografiskt inventering, kör kryptografisk identifiering över certifikat, kod, nyckellagrar och nätverkstrafik, och normalisera sedan resultaten till en CBOM i CycloneDX-format med ägare och platser. Utvärdera inventeringen mot policy för att flagga svag eller kvantumsårbar kryptografi och håll den uppdaterad med kontinuerlig identifiering. Inventeringen är grunden för PQC-migrering.
Key Takeaways
- Ett kryptografiskt inventarium registrerar all kryptografi som används, vanligtvis som en CycloneDX CBOM.
- Bygg det genom att upptäcka certifikat, sedan kod, nycklar och protokoll, och normaliserar resultaten.
- Använd CycloneDX-formatet (ECMA-424) så att inventeringen är maskinläsbar och kompatibel.
- Bedöm inventeringen mot policyn för att flagga svag eller kvantumsårbar kryptografi.
- Håll det kontinuerligt; ett gammalt lager förlorar snabbt sitt värde.
Varför bygga ett kryptografiskt inventarium?
En kryptografisk inventering är utgångspunkten för att hantera kryptografisk risk och för post-kvantmigrering. Du kan inte ersätta svaga eller kvantumsårbara algoritmer som du inte kan se. Inventeringen, vanligtvis en CBOM , gör din kryptografi synlig så att den kan utvärderas och uppgraderas.
Steg för steg: Bygga ett kryptografiskt inventarium
- Definiera omfattning och mål: Bestäm vilka system, miljöer och tillgångstyper som ska täckas, och varför (till exempel PQC-beredskap eller efterlevnad).
- Upptäck certifikat först: Börja med certifikatidentifiering, där synligheten vanligtvis är högst, och utöka sedan.
- Skanna kod och binärfiler: Hitta kryptografiska algoritmer, hårdkodade nycklar och paketerade bibliotek i applikationer.
- Inspektera nyckel- och certifikatförråd: Katalognycklar, nyckelpar och certifikat i nyckelhanteringssystem och HSM:er.
- Analysera nätverkstrafik: Identifiera protokoll som TLS och SSH och de algoritmversioner som faktiskt används.
- Normalisera till en CBOM: Registrera allt i CycloneDX-format, med ägare och platser.
- Bedöm mot policy: Flagga svag, föråldrad eller kvantumsårbar kryptografi för åtgärd.
- Håll det aktuellt: Kör kontinuerlig identifiering så att inventeringen förblir korrekt när systemen ändras.
Använd CycloneDX-formatet
Registrera lagret i CycloneDX, den öppna standarden som lade till inbyggt stöd för kryptografiska tillgångar i version 1.6 och publiceras som ECMA-424. Genom att använda ett standardformat blir lagret maskinläsbart, det ligger bredvid en SBOM och håller det interoperabelt med verktyg i hela leveranskedjan.
Gör det kontinuerligt
Ett kryptografiskt inventarium är bara användbart om det förblir aktuellt. Betrakta uppbyggnaden av det som början på en kontinuerlig hantering av kryptografisk status snarare än en engångsrevision, och låt det mata din PQC-migrering.
Hur krypteringskonsulting hjälper
CBOM Secure automatiserar kryptografisk upptäckt och inventering och bygger en kontinuerligt uppdaterad CycloneDX-inventering över kod, certifikat, nycklar och trafik, så att du inte behöver sätta ihop den manuellt. Stöds av ISO/IEC 27001:2022 och SOC 2-certifierade metoder.
Vanliga frågor om partihandel med mat och dryck
Vad är ett kryptografiskt inventarium?
Ett kryptografiskt inventarium är en strukturerad, underhållen registrering av all kryptografi som en organisation använder: algoritmer, nycklar, certifikat, bibliotek och protokoll. Det uttrycks vanligtvis som en CBOM (Cryptography Bill of Materials) i CycloneDX-format, och det är grunden för att hantera kryptografisk risk och planera post-kvantmigrering.
Hur bygger man ett kryptografiskt inventarium?
Bygg det genom kryptografisk identifiering: skanna källkod och binärfiler efter algoritmer och bibliotek, inspektera certifikat- och nyckelarkiv och analysera nätverkstrafik för protokoll. Normalisera resultaten till en CBOM, tilldela ägare och håll inventeringen aktuell med kontinuerlig identifiering. Resultatet är en levande katalog snarare än en engångsögonblicksbild.
Vilket format bör en kryptografisk inventering använda?
CycloneDX är de facto-standarden. Den lade till inbyggt stöd för kryptografiska tillgångar i version 1.6 och publiceras som Ecma International-standarden ECMA-424. Användning av CycloneDX gör inventariet maskinläsbart och kompatibelt med verktyg, och det låter kryptografiskt inventarie ligga bredvid en SBOM i samma format.
Hur ofta bör ett kryptografiskt inventarium uppdateras?
Kontinuerligt. Kryptografi förändras allt eftersom kod uppdateras, certifikat utfärdas och förnyas, och system driftsätts eller tas ur bruk. En tidsbestämd inventering blir snabbt inaktuell, så identifiering bör ske kontinuerligt och mata en levande inventering. Detta är skillnaden mellan en engångsgranskning och löpande hantering av kryptografisk status.
Var börjar man när man bygger ett kryptografiskt inventarium?
Börja där du har mest insyn och risk , ofta TLS-certifikat, och expandera sedan till algoritmer, nycklar, bibliotek och protokoll över kod och system. Prioritera system som skyddar känslig data med lång livslängd, eftersom de är mest exponerade för insamling nu och dekryptering senare. Automatiserade identifieringsverktyg gör bred täckning praktisk.
Bygg upp ditt lager snabbare
Redo att automatisera kryptografisk inventering? Se CBOM Secure i aktion, eller läs om kryptografisk upptäckt och inventering.
