Hoppa till innehåll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

CBOM mot SBOM

CBOM

En CBOM (Cryptography Bill of Materials) inventerar en organisations kryptografiska tillgångar, medan en SBOM (Software Bill of Materials) inventerar programvarukomponenterna och beroendena i en applikation. En CBOM är en kryptografifokuserad utvidgning av SBOM-konceptet.

En SBOM listar programvarupaket, bibliotek och beroenden i en applikation så att team kan spåra sårbarheter och licensiering. En CBOM listar kryptografiska tillgångar som algoritmer, nycklar, certifikat och protokoll så att team kan hitta svag eller kvantumsårbar kryptografi. Båda använder CycloneDX-standarden, och en CBOM kan genereras som en del av en SBOM.

Key Takeaways

  • En SBOM svarar på ”vilken programvara kör jag?”; en CBOM svarar på ”vilken kryptografi använder jag?”
  • En CBOM är en utvidgning av SBOM-konceptet, och båda uttrycks i CycloneDX (ECMA-424).
  • SBOM drivs av säkerhet i programvaruleveranskedjan medan CBOM drivs av PQC-migrering och kryptoagilitet.
  • Du behöver båda: en SBOM för komponentrisk, en CBOM för kryptografisk risk.
  • CycloneDX 1.6 (2024) låter en enda stycklista innehålla både programvara och kryptografiskt lager.

CBOM vs SBOM i korthet

SBOMCBOM
varulagerProgramvarukomponenter och beroendenKryptografiska tillgångar
svarVilken programvara kör jag?Vilken kryptografi använder jag?
HuvudförareSäkerhet i programvaruleveranskedjanPostkvantmigrering och kryptoagilitet
FormatCycloneDX (ECMA-424)CycloneDX 1.6 (ECMA-424)
Typiskt innehållPaket, bibliotek, versioner, licenserAlgoritmer, nycklar, certifikat, protokoll

Vad är en SBOM?

En programvaruförteckning (SBOM) är en inventering av komponenterna, biblioteken och beroendena som utgör en applikation. Den låter team spåra kända sårbarheter, hantera licenser och reagera snabbt när en brist upptäcks i ett vanligt förekommande paket. SBOM blev vanliga i takt med att myndigheter och kunder krävde transparens i programvaruleveranskedjan. Se SBOM och säkerhet i programvaruleveranskedjan för mer information.

Vad är en CBOM?

En kryptografisk materiallista (CBOM) är en inventering av kryptografiska tillgångar: algoritmer, nycklar, certifikat, bibliotek och protokoll som en organisation använder. Den finns för att synliggöra kryptografi så att den kan utvärderas och uppgraderas, särskilt för post-kvantmigrering. För den fullständiga förklaringen, se vad en CBOM är.

Viktiga skillnader

De två materiallistorna fungerar på olika lager. En SBOM handlar om den programvara du sätter ihop; en CBOM handlar om den kryptografi som programvaran förlitar sig på. En SBOM kan berätta att en applikation inkluderar OpenSSL, medan en CBOM berättar vilka algoritmer och nyckelstorlekar som applikationen faktiskt använder och vilka certifikat den presenterar. Drivkrafterna skiljer sig också åt: SBOM handlar om komponent- och sårbarhetsrisk, medan CBOM handlar om kryptografisk och kvantrisk.

CBOM-säkerhet

Få fullständig insyn med kontinuerlig kryptografisk identifiering, automatiserad inventering och datadriven PQC-sanering.

Hur de överlappar varandra

CBOM och SBOM delar CycloneDX-standarden, och version 1.6 låter en enda fil bära båda. Det innebär att verktygen, distributionen och styrningen du bygger för den ena kan utökas till den andra. En organisation med ett moget SBOM-program är väl positionerad för att lägga till kryptografiskt inventarium utan att använda ett separat format.

Behöver du båda?

Ja. En SBOM hanterar komponent- och leveranskedjerisker; en CBOM hanterar kryptografisk och postkvantrisk. De täcker olika hot och ingen ersätter den andra. Tillsammans ger de en mer fullständig bild av vad din programvara är gjord av och hur den skyddar data.

Hur krypteringskonsulting hjälper

CBOM-säkerhet bygger ditt kryptografiska inventarium i CycloneDX-formatet, så att det placeras bredvid ditt befintliga SBOM-program och matas direkt in i planeringen efter kvantmigrering. Encryption Consultings PQC Advisory omvandlar sedan det inventariet till en prioriterad färdplan, stödd av ISO/IEC 27001:2022- och SOC 2-certifierade metoder.

Vanliga frågor om partihandel med mat och dryck

Är en CBOM en del av en SBOM?

En CBOM kan vara en del av en SBOM eller stå på egen hand. CycloneDX 1.6 låter en enda stycklista bära både programvarukomponenter och kryptografiska tillgångar, så en CBOM kan bäddas in i en SBOM. Konceptuellt är CBOM en kryptografifokuserad utvidgning av SBOM-idén, med samma format och verktyg.

Vilket kommer först, SBOM eller CBOM?

De flesta organisationer bygger en SBOM först, eftersom krav på programvaruleveranskedjan och sårbarhetshantering drev SBOM-implementeringen tidigare. CBOM är nyare och drivs av post-kvantmigrering. De två kompletterar varandra, och eftersom de delar CycloneDX-formatet ger ett SBOM-program dig en grund att lägga till. kryptografiskt inventering.

Använder CBOM och SBOM samma format?

Ja. Båda använder CycloneDX, den öppna standarden för materiallistor publicerad som ECMA-424. CycloneDX 1.6 har lagt till inbyggt stöd för kryptografiska tillgångar, så samma verktygskedja och filformat kan uttrycka programvarukomponenter, kryptografiska tillgångar eller båda tillsammans. Detta delade format är en viktig anledning till att de två passar naturligt sida vid sida.

Varför räcker inte en SBOM för post-kvantumberedskap?

En SBOM visar vilken programvara och vilka bibliotek du kör, men inte vilka kryptografiska algoritmer, nycklar och certifikat som faktiskt används eller hur de är konfigurerade. Post-kvantmigrering behöver den kryptografiska detaljen för att hitta kvantumsårbara algoritmer. En CBOM tillhandahåller den och går djupare än den komponentnivåvy som en SBOM erbjuder.

Vem behöver en CBOM?

Alla organisationer som måste skydda långlivade känsliga data, förbereda sig för post-kvantmigrering eller visa kontroll över sin kryptografi behöver en CBOM. Detta är särskilt angeläget inom reglerade sektorer som finans, myndigheter, sjukvård och kritisk infrastruktur, och för programvaruleverantörer vars kunder begär kryptografisk transparens utöver en SBOM.

Lägg till kryptografiskt inventarium till din SBOM

Redo att se kryptografin som din SBOM inte kan? CBOM-säkerhet i handling, eller lära sig vad en CBOM är.