Hoppa till innehåll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

Vad är en CBOM (kryptografisk materiallista)?

varför-en-kryptografisk-materialförteckning-CBOM-är-nödvändig

En CBOM (Cryptography Bill of Materials) är en strukturerad, maskinläsbar inventering av alla kryptografiska tillgångar (algoritmer, nycklar, certifikat, bibliotek och protokoll) som används i en organisations programvara och system.

En CBOM utvidgar konceptet med programvarufaktur (SBOM) till kryptografi. Den katalogiserar varje algoritm, nyckel, certifikat och protokoll som används så att team kan hitta svag eller kvantumsårbar kryptografi, bevisa efterlevnad och planera post-kvantummigrering. CycloneDX lade till inbyggt CBOM-stöd i version 1.6 (2024), vilket gör det till de facto-formatet för kryptografisk inventering.

Key Takeaways

  • En CBOM inventerar kryptografiska tillgångar, inte programvarupaket.
  • Det är grunden för postkvantberedskap och krypto-agilityDu kan inte migrera det du inte kan se.
  • CycloneDX 1.6 (2024) lade till inbyggt CBOM-stöd och är standardformatet, publicerat som ECMA-424.
  • En CBOM hjälper till att möta nya förväntningar på att inventera kryptografi inför PQC-migrering.
  • Att bygga en CBOM innebär att upptäcka kryptografi över källkod, binärfiler, certifikat och nätverkstrafik.

Vad är en CBOM?

En CBOM är för kryptografi vad en SBOM är för programvara. Den katalogiserar varje kryptografisk tillgång i dina system så att du kan svara på en enkel men tidigare svår fråga: var används kryptografi, och vilka algoritmer förlitar vi oss på? Utan det svaret är det gissningslek att säkra eller uppgradera kryptografi.

Konceptet fick ökad betydelse med postkvantkryptografi. För att migrera bort kvantsårbara algoritmer måste organisationer först hitta dem, och en CBOM är den inventering som gör det möjligt. Den paras naturligt ihop med kryptoagilitet, vilket är förmågan att agera på vad inventeringen avslöjar.

CBOM vs SBOM i korthet

En SBOM listar programvarupaket och beroenden; en CBOM listar kryptografiska tillgångar. De delar CycloneDX-formatet och kan kombineras, men de besvarar olika frågor. För en fullständig jämförelse, se CBOM vs SBOM.

Vad en CBOM innehåller

En CBOM inventerar kryptografiska tillgångar och deras relationer. Huvudkategorierna visas nedan.

TillgångstypExempel
AlgoritmerRSA, ECDSA, AES, SHA-256, ML-KEM, ML-DSA.
Nycklar och nyckelmaterialPublika och privata nycklar, nyckelpar, delade hemligheter, tokens.
CertifieringarX.509 TLS, kodsignering och enhetscertifikat.
ProtokollTLS, SSH, IPsec och deras versioner.
bibliotekOpenSSL, BoringSSL och andra kryptografiska bibliotek i bruk.

Varför du behöver en CBOM nu

Tre faktorer gör kryptografisk inventering brådskande. För det första kräver post-kvantmigrering att all kvantumsårbar kryptografi hittas innan den kan ersättas. För det andra innebär attacker som skördar nu och dekrypterar senare att känslig data som krypteras idag med sårbara algoritmer redan är exponerad för framtida kvantdekryptering. För det tredje förväntar sig tillsynsmyndigheter och kunder i allt högre grad att organisationer ska visa kontroll över sina kryptografiska tillgångar, vilket en CBOM tillhandahåller.

Hur man bygger en CBOM

En CBOM produceras genom kryptografisk upptäckt från flera källor:

  • Skanna källkod och binärfiler för kryptografiska algoritmer och biblioteksanvändning.
  • Inspektera certifikatarkiv och nyckelhanteringssystem för certifikat och nycklar.
  • Analysera nätverkstrafik för att identifiera protokoll och versioner som används.
  • Normalisera alla fynd till CycloneDX CBOM-formatet.
  • Kör om identifieringen kontinuerligt, eftersom kryptografi ändras i takt med att kod och infrastruktur förändras.

CBOM-säkerhet

Få fullständig insyn med kontinuerlig kryptografisk identifiering, automatiserad inventering och datadriven PQC-sanering.

CycloneDX och CBOM-standarden

CycloneDX är den öppna standarden bakom CBOM. Version 1.6, som släpptes 2024, lade till inbyggt stöd för kryptografiska tillgångar, och CycloneDX publiceras som Ecma International-standarden ECMA-424. Eftersom den är maskinläsbar och har ett brett stöd av verktyg har CycloneDX blivit det faktiska sättet att uttrycka en CBOM och utbyta kryptografisk inventering över hela programvaruleveranskedjan.

Hur krypteringskonsulting hjälper

CBOM Secure är Encryption Consultings plattform för kryptografisk upptäckt och inventering. Den skannar din miljö efter algoritmer, nycklar, certifikat och protokoll, bygger en CycloneDX CBOM och lyfter fram svag eller kvantumsårbar kryptografi så att du kan planera post-kvantummigrering med tillförsikt. Den stöds av ISO/IEC 27001:2022 och SOC 2-certifierade metoder.

Vanliga frågor om partihandel med mat och dryck

Vad är skillnaden mellan en CBOM och en SBOM?

En SBOM (Software Bill of Materials) inventerar programvarukomponenterna och beroendena i en applikation. En CBOM (Cryptography Bill of Materials) inventerar kryptografiska tillgångar såsom algoritmer, nycklar, certifikat och protokoll. En CBOM är en kryptografifokuserad utvidgning av SBOM-konceptet, och båda uttrycks i CycloneDX-standarden.

Vilket format är en CBOM?

De facto-formatet är CycloneDX, som lade till inbyggt CBOM-stöd i version 1.6 år 2024 och publiceras som Ecma International-standarden ECMA-424. CycloneDX är maskinläsbar och tillgänglig i JSON, XML och Protocol Buffers, så en CBOM kan genereras, delas och bearbetas automatiskt med verktyg i hela leveranskedjan.

Varför är en CBOM viktig för postkvantkryptografi?

Du kan inte migrera kryptografi som du inte kan se. Post-kvantmigrering kräver att man hittar alla platser där RSA, elliptiska kurvor och andra kvantsårbara algoritmer används. En CBOM tillhandahåller den inventeringen, vilket låter team lokalisera svag kryptografi, prioritera efter risk och spåra framsteg mot kvantresistenta algoritmer som ML-KEM och ML-DSA. Det är grunden för alla PQC-färdplaner.

Vad ska in i en CBOM?

En CBOM katalogiserar kryptografiska tillgångar: algoritmer (som RSA, AES, ML-KEM), kryptografiska nycklar och nyckelpar, digitala certifikat, bibliotek och protokoll som TLS. CycloneDX modellerar även relaterat material som publika och privata nycklar, delade hemligheter och tokens, tillsammans med relationerna mellan dessa tillgångar och de programvarukomponenter som använder dem.

Hur skapar man en CBOM?

En CBOM byggs genom kryptografisk identifiering: skanning av källkod, binärfiler och konfiguration för algoritm- och biblioteksanvändning, inspektion av certifikat och nyckellagrar och analys av nätverkstrafik för protokoll som används. Resultaten normaliseras till CycloneDX CBOM-format. Eftersom miljöer förändras bör identifieringen vara kontinuerlig snarare än en engångsskanning.

Se din kryptografi tydligt

Redo att inventera varje algoritm, nyckel och certifikat du kör? Se CBOM Secure i aktion.