Hoppa till innehåll

47-dagarscertifikaten Àr pÃ¥ vÀg. Är du redo?

Agera nu →

Kryptografisk materiallista (CBOM): Nyckeln till att sÀkra din programvaruleveranskedja

CBOM-banner

Snabbt svar: En kryptografisk materiallista (CBOM) Àr en strukturerad inventering av varje algoritm, nyckel, certifikat, protokoll och kryptografiskt bibliotek som din programvara och infrastruktur anvÀnder, byggd på OWASP CycloneDX-standarden. Det Àr viktigt eftersom du inte kan migrera från kvantumsårbar kryptografi eller bevisa efterlevnad utan att veta var den finns. Börja med att skanna din kod, dina certifikat och runtime-miljöer för att bygga en baslinje.

Attacker mot leveranskedjor Àr mÃ¥ngfacetterade och de drabbar bÃ¥de företag och myndigheter. Kommersiell programvara och öppen kÀllkod Àr bÃ¥da mÃ¥ltavlor, vilket gör tydlig insyn i varje programvara och kryptografiska tillgÃ¥ngar i dina utvecklings- och distributionsrörledningar till ett grundlÀggande krav, inte nÃ¥got som Àr bra att ha. 

År 2020 komprometterade leveranskedjeattacken SolarWinds tusentals organisationer och flera amerikanska myndigheter efter att angripare injicerat en bakdörr, kÀnd som SUNBURST, i Orions IT-uppdateringsverktyg. I februari 2021 bröt sig sÀkerhetsforskaren Alex Birsan in i Microsoft, Tesla, Uber och Apple med hjÀlp av en teknik som kallas beroendeförvirring, vilket lurade interna byggsystem att hÀmta skadliga offentliga paket istÀllet för betrodda interna.

Som svar utfÀrdade den amerikanska regeringen i maj 2021 Executive Order 14028, "FörbÀttra nationens cybersÀkerhet", som krÀvde att programvaruleverantörer som sÀljer till federala myndigheter tillhandahöll en Software Bill of Materials (SBOM). En SBOM Àr en maskinlÀsbar lista över varje modul, bibliotek och tredjepartsberoende i en programvara, tillsammans med metadata som licens och version, sÃ¥ att en försvarare snabbt kan identifiera och uppdatera komponenter som pÃ¥verkats av en attack i leveranskedjan. 

NIST rekommenderade dÀrefter att SBOM-praxis skulle utökas med en kryptografisk materiallista (CBOM) som en del av sin vÀgledning för migrering efter kvantkryptografi (PQC), sÀrskilt i National Institute of Standards and Technology (NIST) National Cybersecurity Center of Excellences SP 1800-38 praxisguide. Den rekommendationen har sedan dess formaliserats: CBOM Àr nu en inbyggd del av OWASP CycloneDX Bill of Materials-standarden, som lade till stöd för kryptografiska tillgångar i version 1.6 och publiceras som ECMA-424-standarden.

Key Takeaways

  • En CBOM Àr en strukturerad inventering av algoritmer, nycklar, certifikat, protokoll och kryptografiska bibliotek, standardiserad under OWASP CycloneDX (nu publicerad som ECMA-424).
  • Till skillnad frÃ¥n en SBOM, som listar programvarukomponenter, listar en CBOM den kryptografi som dessa komponenter faktiskt anvÀnder, vilket gör den till utgÃ¥ngspunkten för planering efter kvantmigrering.
  • NIST:s utkast till tidslinje för IR 8547 föreslÃ¥r att RSA, ECDSA, ECDH och finite-field Diffie-Hellman avvecklas efter 2030 och förbjuds efter 2035, en tidslinje som nu stöds för federala system av Executive Order 14412 och OMB Memorandum M-26-15.
  • Ett komplett CBOM-program gÃ¥r utöver en engÃ¥ngsskanning: det klassificerar tillgÃ¥ngar efter risk, tillÀmpar Ã¥tkomstkontroller pÃ¥ nycklar, styr den kryptografiska livscykeln och mappar resultat till efterlevnadsramverk som PCI DSS och GDPR.
  • CBOM-verktyg har verkliga begrÀnsningar, inklusive blinda flÀckar för konfigurationsdriven kryptografi och Àldre binÀrfiler, sÃ¥ behandla det som en kontinuerlig praxis snarare Àn en enskild granskning.

Vad Àr en kryptografisk materiallista (CBOM)? 

En kryptografisk materiallista (CBOM) Àr en maskinlÀsbar inventering som katalogiserar varje kryptografisk tillgång i ett system: algoritmer och deras parametrar (nyckelstorlekar, lÀgen), nycklar, digitala certifikat, kryptografiska bibliotek och de protokoll som anvÀnder dem. CBOM formaliseras som en utökning av OWASP CycloneDX-standarden, samma fullstack-format för materiallista som anvÀnds för SBOM, SaaSBOM och hårdvaru-BOM. Medan en SBOM anger vilka programvarukomponenter och versioner du kör, anger en CBOM vilken kryptografi dessa komponenter faktiskt anvÀnder, information som enbart en SBOM inte fångar upp.

CBOM vs. SBOM: Vad Àr skillnaden?

En SBOM inventerar programvarukomponenter: bibliotek, beroenden och deras versioner och licenser. En CBOM inventerar kryptografin inuti och runt dessa komponenter. De två kompletterar varandra, och NIST:s egen PQC-migreringsvÀgledning behandlar CBOM som en förlÀngning av SBOM-praxis snarare Àn en ersÀttning för den.

AspectSBOMCBOM
SpårProgramvarukomponenter, versioner, licenserAlgoritmer, nyckelstorlekar, certifikat, protokoll
PrimÀr drivkraftExecutive Order 14028 (2021), risk i leveranskedjanPost-kvantmigrering, NIST PQC-vÀgledning
StandardformatCycloneDX, SPDXCycloneDX kryptografitillÀgg (ECMA-424)
svar"Vilken programvara kör jag?""Vilken kryptografi anvÀnder den programvaran, och Àr den kvantsÀker?"

CBOM-sÀkerhet

Få fullstÀndig insyn med kontinuerlig kryptografisk identifiering, automatiserad inventering och datadriven PQC-sanering.

Vad bör en CBOM-inventering innehÃ¥lla? 

En komplett CBOM utökar en standard SBOM-inventering (operativsystem, webb-/applikationsservrar, SSL/TLS-bibliotek som OpenSSL, konfigurations- och logghanteringsverktyg) med de specifika kryptografiska detaljer som dessa komponenter Àr beroende av. I praktiken innebÀr det att man samlar in sex kategorier av tillgångar.

KategoriExempelVarför det spelar roll
AlgoritmerRSA, ECDSA, AES, SHA-2/SHA-3Identifierar vilka algoritmer som Àr kvantsårbara kontra kvantsÀkra
NycklarNyckelstorlek, typ, förvaringsplatsFlaggar för underdimensionerat eller felaktigt förvarat nyckelmaterial
CertifieringarX.509 certifikat, utgångsdatumAvslöjar utgångna eller svagt signerade certifikat innan de orsakar ett avbrott
ProtokollTLS / SSL versioner, SSH, VPN-konfigurationerAvslöjar föråldrade protokollversioner som fortfarande Àr i produktion
Bibliotek och modulerOpenSSL, BoringSSL, språkbaserade kryptobibliotekKopplar kÀnda CVE:er direkt till de system som anvÀnder dem
hårdvaraHSM, IoT och inbyggda enheterUtökar insynen bortom programvara till hårdvaran som förankrar förtroendet

Bygga ett kryptografiskt styrningsramverk kring din CBOM

En CBOM Àr bara så anvÀndbar som det styrningsprogram som Àr byggt ovanpå den. NÀr du kan se varje algoritm, nyckel och certifikat i din miljö Àr nÀsta steg att bestÀmma vad du ska göra med var och en: hur du klassificerar den, om du ska kryptera eller tokenisera data bakom den, vem som kan komma åt den, hur dess livscykel hanteras, hur du återstÀller om den misslyckas, hur du övervakar den framöver och hur den mappas till de efterlevnadsramverk du lyder under.

Klassificera kryptografiska tillgångar efter risk

Inte varje post i en CBOM har samma brådska. Klassificering innebÀr att poÀngsÀtta varje algoritm och nyckel utifrån dess status som kvantumsårbarhet och kÀnsligheten eller lagringsperioden för de data den skyddar, så att du kan prioritera migrering istÀllet för att behandla en inventering med 5 000 rader som en platt att-göra-lista.

Algoritm eller nyckeltypNIST IR 8547 utkaststatusRekommenderad åtgÀrd
RSA-2048, ECC P-256 (~112-bitars sÀkerhet)Föreslagen utfasning efter 2030Planera migreringen nu; prioritera data med lång konfidentialitetstid
RSA-3072, ECC P-384 (varianter med högre hållfasthet)Föreslagen ogiltigförklarad efter 2035Migrera före 2035; högre nyckelstorlekar köper tid, inte undantag
ML-KEM (FIPS 203), ML-DSA (FIPS 204), SLH-DSA (FIPS 205)FÀrdigstÀllda NIST-standarder, augusti 2024Målalgoritmer för nya implementeringar och migrering
AES-256, SHA-2, SHA-3Inte på IR 8547:s utfasningsschema för offentliga nycklarIngen påtvingad migrering; fortsÀtt att verifiera viktiga hanteringspraxis

NIST IR 8547 Àr fortfarande ett första offentligt utkast från och med mitten av 2026, så betrakta dessa datum som fÀrdriktningen snarare Àn en slutgiltig regel. Med detta sagt omvandlar Executive Order 14412, "Securing the Nation Against Advanced Cryptographic Attacks", undertecknad den 22 juni 2026, och OMB Memorandum M-26-15, utfÀrdad den 24 juni 2026, redan IR 8547:s 2030-horisont till en bindande femfasig migreringstidlinje för federala tillgångar med högt vÀrde och system med stor påverkan, med migreringsplaner för myndigheter som ska vara klara i oktober 2026. Ordern definierar till och med en ny roll som "PQC-migreringsledare" som uttryckligen ansvarar för myndighetsomfattande hantering av kryptografisk inventarier, vilket Àr precis vad en CBOM finns för att stödja.

VÀlj mellan kryptering och tokenisering

Din CBOM visar var kÀnsliga data skÀr en given algoritm, vilket Àr precis den information du behöver för att vÀlja rÀtt kontroll. AnvÀnd kryptering nÀr applikationen behöver återstÀlla det ursprungliga vÀrdet eller nÀr data flyttas mellan system som du inte helt kontrollerar. AnvÀnd tokenisering nÀr du vill ta bort kÀnsliga vÀrden (betalkortsnummer Àr det klassiska fallet) från ett system helt och minska systemets efterlevnadsomfattning, eftersom en token inte har någon matematisk relation till det ursprungliga vÀrdet och inte kan återstÀllas utan det separata valv som utfÀrdade den.

TillÀmpa åtkomstkontroller på nycklar och certifikat

Varje nyckel och certifikat som din CBOM avslöjar behöver en Àgare och en åtkomstpolicy. Det innebÀr rollseparation mellan de personer som begÀr nycklar och de personer som godkÀnner eller utfÀrdar dem, lagring i en hårdvarusÀkerhetsmodul istÀllet för platta filer eller kÀllkod, och schemalagd rotation av autentiseringsuppgifter istÀllet för nycklar som förblir oförÀndrade i åratal. En CBOM utan åtkomststyrning dokumenterar bara problemet; den åtgÀrdar det inte.

Styr den kryptografiska tillgångens livscykel

Varje post i en CBOM går igenom en livscykel: utfÀrdande, rotation, förnyelse, återkallelse och pensionering. Styrning innebÀr att definiera vem som utlöser varje steg och hur det registreras, så att ett utgånget certifikat eller en algoritm som Àr planerad för utfasning får schemalagt arbete istÀllet för att visas som ett avbrott.

Planera återstÀllning innan du behöver den

En CBOM identifierar vilka nycklar och certifikatutfÀrdare som Àr bÀrande för ditt företag, vilket Àr precis den lista du behöver för katastrofåterstÀllningsplanering. Det innebÀr nyckelförvaring och sÀkerhetskopieringsprocedurer för krypteringsnycklar, en dokumenterad återstÀllningsvÀg för en komprometterad eller otillgÀnglig certifikatutfÀrdare och regelbunden återstÀllningstestning, inte bara en sÀkerhetskopia som aldrig har återstÀllts.

Övervaka kontinuerligt, inte bara vid revisionstillfÀllet

En CBOM som genereras en gång om året Àr inaktuell den dag ett nytt beroende skickas. Kontinuerlig övervakning innebÀr att man skannar om varje version eller distribution, varnar nÀr certifikatet löper ut innan det orsakar driftstopp och flaggar avvikelser nÀr ny kod introducerar en algoritm eller nyckelstorlek som faller utanför din godkÀnda baslinje.

KartlÀgg resultat till efterlevnadskrav

En aktuell CBOM Àr direkt bevis för de kryptografirelaterade kontrollerna i PCI DSS, HIPAA, GDPR och ISO/IEC 27001 bilaga A, och den blir snabbt relevant Àven för EU-specifika skyldigheter: EU:s Cyber ​​Resilience Act och DORA ökar bÃ¥da trycket pÃ¥ verifierbar, fullstack-insyn i den kryptografi som Àr inbÀddad i produkter och system inom finanssektorn. Genom att mappa varje CBOM-post till den specifika kontroll den uppfyller förvandlas ett inventeringsblad till revisionsbevis.

PQC-rådgivningstjÀnster

Få postkvantberedskap med expertledd kryptografisk bedömning, migreringsstrategi och praktisk implementering i linje med NIST-standarder.

Hur man bygger en CBOM: En process i fyra steg

Att bygga en CBOM Àr en iterativ process, inte en enda skanning. Dessa fyra steg tÀcker identifiering genom automatisering.

  1. UpptÀck de kryptografiska enheterna:

    Identifiera kryptografiska enheter i ditt system: tredjepartsapplikationer (databaser, konfigurationshantering och automatiseringsverktyg), kÀllkod, data i vila (konfigurationsfiler, digitala certifikat , lösenord och nycklar), data i rörelse ( SSL/TLS- protokoll och VPN-konfigurationer) och hårdvara ( HSM:er och IoT-enheter).

  2. Generera och underhåll lagret:

    BestÀm nÀr du ska generera inventering i varje steg av utveckling och driftsÀttning. Varje steg bör komplettera det föregående och bevara lÀnken mellan var en komponent introducerades och var den anvÀnds, så att du kan spåra och åtgÀrda sårbarheter. Olika intressenter behöver olika omfattning: ett produktteam bryr sig vanligtvis om kÀllkod, beroenden och applikationskonfiguration, medan IT-drift behöver en bredare överblick som omfattar programvara, PKI , SaaS, nÀtverk, data och hårdvara.

  3. Revidera och granska regelbundet:

    SchemalÀgg regelbundna granskningar för att bekrÀfta att kryptografiska enheter fortfarande uppfyller gÀllande sÀkerhetsstandarder och för att upptÀcka allt som har avvikit: sårbara nyckelstorlekar, svaga algoritmer, certifikat som behöver förnyas eller återkallas.

  4. Automatisera och integrera i CI/CD:

    Manuella, punkt-i-tid-skanningar skalar inte bortom ett fåtal databaser. Verktyg med öppen kÀllkod byggda på CycloneDX CBOM-schemat, tillsammans med kommersiella skannrar, kan automatiskt extrahera kryptografisk metadata från kÀllkod, containrar och infrastruktur-som-kod-mallar. Genom att koppla CBOM-generering till din CI/CD-pipeline förvandlas den från en årlig revisionsövning till en live, versionsbaserad artefakt.

Hur förbÀttrar CBOM er sÀkerhetsstÀllning? 

En CBOM ger din organisation detaljerad inblick i de kryptografiska tillgångar som Àr kopplade till varje kommersiell och öppen kÀllkodskomponent du kör, vilket förbÀttrar din sÀkerhetsstÀllning på tre konkreta sÀtt. För det första stÀrker den kryptoagiliteten: du kan vidta proaktiva åtgÀrder mot attacker i leveranskedjan och reagera snabbare nÀr en intrÀffar, eftersom du redan vet vilka komponenter som påverkas. För det andra minskar den de operativa och ekonomiska konsekvenserna av ett intrång; utan en CBOM Àr det långsamt och manuellt att identifiera varje exponerad tillgång efter en incident, och den förseningen Àr dyr. För det tredje stöder en uppdaterad CBOM-inventering direkt anpassning till regelverk som NIST-vÀgledning, ISO 27001 och GDPR.

Eftersom en CBOM ger dig en detaljerad bild av dina kryptografiska tillgångar, Àr den också planeringsunderlaget för migrering från kvantsårbara algoritmer som RSA , DSA, ECDSA och ECDH till de NIST-standardiserade postkvantalgoritmerna: ML-KEM (FIPS 203), ML-DSA (FIPS 204) och SLH-DSA (FIPS 205), alla slutförda i augusti 2024. Du kan inte sekvensera en migrering som du inte kan se, och en CBOM Àr det som gör den sekvenseringen möjlig.

Vilka Àr begrÀnsningarna med en CBOM? 

En CBOM Àr ett nödvÀndigt verktyg, inte en komplett lösning, och det Àr vÀrt att gå in med klara ögon om var den brister.

  • Namngivningstvetydighet: Olika skanningsverktyg kan rapportera samma algoritm under olika namn eller parametergrupperingar, vilket komplicerar jÀmförelser mellan verktyg.
  • Konfigurationsdriven kryptografi: Chiffersviter och algoritmval som vÀljs vid körning, eller genom konfiguration snarare Àn kod, Àr svÃ¥rare att upptÀcka enbart genom statisk analys.
  • TillhandahÃ¥llande kontra konsumtion: En CBOM behöver skilja mellan en komponent som implementerar kryptografi och en som bara anropar ett annat biblioteks implementering, och den skillnaden Àr inte alltid uppenbar frÃ¥n kÀllkoden.
  • TÀckningsbrister: Kompilerade binÀrfiler, firmware och Àldre system utan kÀllkodsÃ¥tkomst Àr svÃ¥rare att skanna Àn moderna, kÀllkodstillgÀngliga applikationer.
  • Problemet med ögonblicksbilden: En CBOM Àr bara korrekt frÃ¥n det ögonblick den genererades. Utan kontinuerlig skanning blir den inaktuell lika snabbt som din nÀsta driftsÀttning.

Ett verkligt exempel: Migrera en Àldre certifikatutfÀrdare

Så hÀr passar delarna ovan ihop i praktiken. En CBOM-skanning av en intern certifikatutfÀrdare visar flera tusen aktiva certifikat som fortfarande Àr utfÀrdade med 2048-bitars RSA-nycklar. Genom att jÀmföra detta fynd mot klassificeringstabellen ovan markeras RSA-2048 som föreslaget för utfasning efter 2030 enligt NIST:s utkast till IR 8547-tidslinje, så sÀkerhetsteamet tilldelar det en migreringsprioritet baserat på hur lÀnge varje certifikats skyddade data behöver förbli konfidentiella. Certifikat kopplade till långlivade data (signerad firmware, arkivposter) schemalÀggs först; kortlivade, ofta roterade certifikat schemalÀggs sist. Teamet anvÀnder sedan en PKI-as-a-Service-plattform för att utfÀrda hybridcertifikat som parar ihop den befintliga RSA-signaturen med en ML-DSA-signatur, så att förlitande parter som Ànnu inte stöder post-kvantumalgoritmer fortsÀtter att fungera under övergången. CBOM skannas om efter varje migreringsvåg för att bekrÀfta att antalet RSA-2048 faktiskt minskar, snarare Àn att anta att planen Àr enligt plan.

Hur kan krypteringskonsulting hjÀlpa? 

CBOM Secure Àr Encryption Consultings plattform för kryptografisk upptÀckt och inventering. Den skannar din miljö efter algoritmer, nycklar, certifikat och protokoll, bygger en CycloneDX-baserad CBOM och lyfter fram svag eller kvantumsårbar kryptografi så att ditt team kan prioritera migrering med bevis istÀllet för gissningar.

NÀr er CBOM Àr byggd omvandlar Encryption Consultings PQC Advisory Services den inventeringen till en sekvenserad migreringsfÀrdplan: en detaljerad riskbedömning av era lokala, moln- och SaaS-miljöer, en strategi och fÀrdplan för att minska den kvantumsårbara kryptografin som CBOM uppvisar, och praktiskt stöd vid implementering av de tekniker och processer som leder er till en kvantumsÀker miljö. Stöds av ISO/IEC 27001:2022- och SOC 2-certifierade metoder.

För relaterad lÀsning, se hur ett kryptografiskt inventeringssystem matar en bredare kryptoagilitetsstrategi , vad köpare bör leta efter i post-kvantumklar PKI-as-a-Service och var CBOM passar in i Encryption Consultings femnivås PQC-mognadsmodell.

Slutsats

Att identifiera och hantera din organisations programvaru- och kryptografiska tillgångar genom SBOM respektive CBOM Àr grunden för att försvara sig mot både programvaruleveranskedjans och kryptografiska attacker. En CBOM som byggs en gång och lÀmnas orörlig Àr bara marginellt bÀttre Àn ingen CBOM alls; vÀrdet kommer från att para ihop den med klassificering, åtkomstkontroller, livscykelstyrning, återstÀllningsplanering, kontinuerlig övervakning och efterlevnadskartlÀggning, och sedan hålla den aktuell nÀr dina system förÀndras och deadlines efter kvantmigreringen nÀrmar sig.

Vanliga frågor om partihandel med mat och dryck

Vad Àr skillnaden mellan en CBOM och en SBOM?

En SBOM (Software Bill of Materials) listar programvarukomponenter, bibliotek och beroenden i en applikation, tillsammans med metadata som version och licens. En CBOM (Cryptographic Bill of Materials) listar de kryptografiska tillgångar som dessa komponenter anvÀnder: algoritmer, nyckelstorlekar, certifikat och protokoll. NIST behandlar CBOM som en förlÀngning av SBOM-praxis specifikt för planering av migrering av kryptografi efter kvantumkryptografi.

Vilket format ska en CBOM anvÀnda?

Det dominerande formatet Àr OWASP CycloneDX, som lade till inbyggt stöd för kryptografiska tillgångar i version 1.6 och nu publiceras som ECMA-424-standarden. Genom att anvÀnda ett standardformat snarare Àn ett proprietÀrt kalkylblad fungerar din CBOM med det vÀxande ekosystemet av öppen kÀllkod och kommersiella CycloneDX-verktyg.

Vem ansvarar för att upprÀtthålla en CBOM inom en organisation?

Ansvaret delas vanligtvis upp efter omfattning: produkt- och applikationssÀkerhetsteam Àger CBOM för kÀllkod och applikationsberoenden, medan IT-drift eller en dedikerad kryptografisk styrningsfunktion Àger det bredare lagret över PKI, nÀtverk, moln och hårdvara. Federala myndigheter formaliserar nu detta under Executive Order 14412, som skapade en namngiven PQC-migreringsledande roll med ansvar för myndighetsomfattande hantering av kryptografisk lagerhantering.

Hur stöder en CBOM migrering efter kvantkryptografi?

En CBOM identifierar exakt var kvantumsårbara algoritmer som RSA och ECDSA anvÀnds, vilket låter dig prioritera migrering efter datakÀnslighet och lagringsperiod istÀllet för att migrera system i en godtycklig ordning. Den prioriteringen Àr det som gör det möjligt att uppfylla tidslinjer som NIST:s utkast till avveckling 2030 och 2035 förbudsdatum för klassiska algoritmer med offentlig nyckel.

Kan en CBOM automatiseras, eller krÀver den manuella granskningar?

Båda. Automatiserade verktyg byggda på CycloneDX CBOM-schemat kan extrahera kryptografisk metadata från kÀllkod, containrar och infrastruktur-som-kod-mallar som en del av en CI/CD-pipeline, vilket håller inventariet aktuellt. Regelbundna manuella granskningar Àr fortfarande viktiga för att fånga konfigurationsdriven kryptografi och Àldre system som automatiserade skannrar inte helt kan nå.