Sebastien Rousseau

CRYPTOGRAPHIC BILL OF MATERIALS

যা গণনা করা যায় না তা স্থানান্তরযোগ্য নয়: ব্যাংকের অনুপস্থিত CBOM

ব্যাংকের CTO ও নিরাপত্তা স্থাপত্যের প্রধানদের জন্য একটি প্রকৌশলগত পাঠ: প্রথম পোস্ট-কোয়ান্টাম সময়সীমা স্থানান্তরের নয়, শনাক্তকরণ ও তালিকাভুক্তির — আর DORA আপনাকে যে ICT সম্পদ নিবন্ধন রাখতে বাধ্য করে, সেটি সম্পদ সম্পর্কে সবকিছু লিপিবদ্ধ করে, শুধু তার ভিতরের ক্রিপ্টোগ্রাফি ছাড়া।

11 মিনিট পঠন
Banner for: যা গণনা করা যায় না তা স্থানান্তরযোগ্য নয়: ব্যাংকের অনুপস্থিত CBOM

যা গণনা করা যায় না তা স্থানান্তরযোগ্য নয়: যে ক্রিপ্টোগ্রাফিক বিল অফ ম্যাটেরিয়ালস ব্যাংকের এখনও নেই

ব্যাংকিং খাতের প্রতিটি পোস্ট-কোয়ান্টাম রোডম্যাপ এমন একটি তালিকা ধরে নেয়, যার অস্তিত্ব নেই। পরিকল্পনা লেখা হয়েছে, স্টিয়ারিং কমিটি বসছে, স্কোরকার্ড অ্যাম্বার। এই সবকিছুর নিচে একটিই অনুমান কাজ করছে — কেউ না কেউ, কোথাও না কোথাও, ব্যাংক যেখানে যেখানে ক্রিপ্টোগ্রাফিক অপারেশন চালায় তার একটি পূর্ণ তালিকা তৈরি করতে পারবে: কোন অ্যালগরিদম, কোন কী দৈর্ঘ্য, কোন লাইব্রেরি, কোন সনদ, মেয়াদ কবে শেষ। প্রায় কোনও প্রতিষ্ঠানই তা পারে না। NCSC-র প্রথম মাইলফলক স্থানান্তরের মাইলফলক নয়: এটি শনাক্তকরণ ও তালিকাভুক্তির মাইলফলক, সময়সীমা ২০২৮, এবং এটিরই খরচ কেউ হিসাবে ধরেনি।

নির্বাহী সারসংক্ষেপ

  • ক্রমটি হল শনাক্তকরণ, তারপর নমনীয়তা, তারপর স্থানান্তর। NCSC-র নির্দেশনা ২০২৮ সালে একটি নির্দিষ্ট শনাক্তকরণ মাইলফলক, ২০৩১-এ সর্বোচ্চ-অগ্রাধিকার স্থানান্তর এবং ২০৩৫-এর মধ্যে সমাপ্তি নির্ধারণ করে। যে প্রতিষ্ঠান তালিকাভুক্তি শেষ করার আগেই স্থানান্তর শুরু করবে, সে কেবল যেসব সিস্টেমের কথা তার জানা আছে সেগুলিই স্থানান্তর করবে।
  • আপনার হাতের নিবন্ধন এখনকার প্রশ্নের উত্তর দেয় না। DORA-র Article 8 আর্থিক প্রতিষ্ঠানকে ICT সম্পদ শনাক্ত, শ্রেণিবদ্ধ ও নথিভুক্ত করতে এবং তাদের আন্তঃনির্ভরতা ম্যাপ করতে বাধ্য করে। এটি একটিও ক্রিপ্টোগ্রাফিক বৈশিষ্ট্য দাবি করে না, ফলে Article 8-সম্মত একটি নিবন্ধন সম্পূর্ণ হয়েও ক্রিপ্টো-নমনীয়তা পরিকল্পনার জন্য অকেজো থাকতে পারে।
  • মানদণ্ড ইতিমধ্যেই আছে। ক্রিপ্টোগ্রাফিক সম্পদ — কী আকার, মোড ও কার্ভসহ অ্যালগরিদম; কী; সনদ; প্রোটোকল — CycloneDX-এ উপস্থাপনযোগ্য, যা ECMA-424 হিসেবে প্রকাশিত। এটি স্কিমার প্রশ্ন, ক্রয়ের প্রশ্ন নয়।
  • সবচেয়ে কঠিন চতুর্থাংশটি আপনার স্ক্যান করার নয়। হার্ডওয়্যার সিকিউরিটি মডিউল, পেমেন্ট অ্যাপ্লায়েন্স, ভেন্ডর-এমবেডেড লাইব্রেরি ও SaaS প্রদানকারীদের দিকে স্ক্যানার তাক করে তালিকাভুক্ত করা যায় না। তালিকার ওই অংশ গড়ে ওঠে চুক্তিভিত্তিক প্রত্যয়ন থেকে, আর রোডম্যাপ দাঁড়ানোর আগেই ধারাটি চুক্তিতে থাকতে হবে।

যে সময়সীমার খরচ কেউ হিসাবে ধরেনি

প্রকাশিত স্থানান্তর সময়রেখাগুলি মন দিয়ে পড়ুন, ক্রমটি দ্ব্যর্থহীন। National Cyber Security Centre-এর রোডম্যাপ শনাক্তকরণ ও তালিকাভুক্তি — কোন সিস্টেম ও পরিষেবা ক্রিপ্টোগ্রাফির উপর নির্ভরশীল তার পূর্ণ চিত্র — রাখে ২০২৮-এ, সর্বোচ্চ-অগ্রাধিকার স্থানান্তরের কাজ ২০৩১-এ, এবং সমস্ত সিস্টেম, পরিষেবা ও পণ্য জুড়ে সমাপ্তি ২০৩৫-এ। NIST-এর ট্রানজিশন প্রতিবেদন IR 8547 চলছে সমান্তরাল পথে: RSA ও ECC-সহ কোয়ান্টাম-ঝুঁকিপূর্ণ পাবলিক-কী অ্যালগরিদমগুলি ২০৩০-এর পর অবচিত এবং ২০৩৫-এর পর নিষিদ্ধ।

বেশিরভাগ ব্যাংকিং কর্মসূচি ২০৩৫-কেই তারিখ হিসেবে মনে গেঁথে নিয়েছে। পরিকল্পনা করার জন্য সময়সূচির ওই প্রান্তটি ভুল।

আরও দুটি তারিখ অনেক বেশি গুরুত্বপূর্ণ। প্রথমটি ২০২৮, কারণ শনাক্তকরণই নিচের সব কাজের ইনপুট — অজানা হর নিয়ে কোনও স্থানান্তরের পরিধি, খরচ বা ক্রম ঠিক করা যায় না। দ্বিতীয়টি ২০৩০, কারণ নিয়ন্ত্রিত প্রতিষ্ঠানে "অবচিত" নরম শব্দ নয়: এটি সেই বিন্দু যেখানে কোনও অ্যালগরিদমের উপর নির্ভর করে চলাটা এমন একটি সিদ্ধান্ত হয়ে যায় যাতে কাউকে স্বাক্ষর করতে হয়।

আজ থেকে ২০২৮ পর্যন্ত ত্রিশ মাসেরও কম সময় বাকি। অর্থাৎ একটি, বড়জোর দুটি বাজেট চক্র — এমন একটি সক্ষমতা গড়তে, বেশিরভাগ প্রতিষ্ঠান যা শুরুই করেনি।

আপনার DORA নিবন্ধন ক্রিপ্টোগ্রাফি ছাড়া সবকিছু লিপিবদ্ধ করে

এখানেই লোকে অবাক হয়। বেশিরভাগ বড় ইউরোপীয় ব্যাংক ইতিমধ্যেই ICT সম্পদের একটি বিশদ, নিয়মিত পর্যালোচিত তালিকা রাখে, কারণ DORA তাদের বাধ্য করে।

Regulation (EU) 2022/2554-এর Article 8 আর্থিক প্রতিষ্ঠানকে বাধ্য করে ICT-সমর্থিত সমস্ত ব্যবসায়িক কার্যক্রম, সেগুলিকে সমর্থনকারী তথ্য ও ICT সম্পদ এবং ICT ঝুঁকির সাপেক্ষে তাদের ভূমিকা ও নির্ভরতা শনাক্ত, শ্রেণিবদ্ধ ও যথাযথভাবে নথিভুক্ত করতে — এবং ওই সম্পদগুলির কনফিগারেশন ও তাদের পারস্পরিক সংযোগ ম্যাপ করে নিয়মিত পর্যালোচনায় রাখতে।

এটি একটি গুরুত্বপূর্ণ তালিকা। এবং এই সমস্যার জন্য এর গড়নটাই ভুল।

সারণি ১: আপনার হাতের নিবন্ধন, আর ২০২৮ মাইলফলকের প্রয়োজনীয় নিবন্ধন

প্রশ্ন ICT সম্পদ নিবন্ধন (DORA Article 8) ক্রিপ্টোগ্রাফিক তালিকা (CBOM)
এই সম্পদটি কী এবং এর মালিক কে? হ্যাঁ — এটিই নিবন্ধনের কেন্দ্র এর উদ্দেশ্য নয়
এটি কতটা গুরুত্বপূর্ণ, আর কীসের উপর নির্ভর করে? হ্যাঁ — শ্রেণিবিন্যাস ও আন্তঃনির্ভরতা ম্যাপিং সম্পদ নিবন্ধন থেকে উত্তরাধিকারসূত্রে প্রাপ্ত
এটি কোন অ্যালগরিদম ব্যবহার করে, আর কোথায়? না হ্যাঁ — প্রতিটি কম্পোনেন্টে, কী আকার, মোড ও কার্ভসহ
কোন লাইব্রেরি সেগুলি বাস্তবায়ন করে, কোন সংস্করণে? আংশিকভাবে, SBOM থাকলে তার মাধ্যমে হ্যাঁ, একটি স্পষ্ট সম্পর্ক হিসেবে
এটি কোন সনদ উপস্থাপন করে, মেয়াদ কবে শেষ? কদাচিৎ, এবং সাধারণত আলাদা PKI টুলে হ্যাঁ
কী কোথায় থাকে, আর কীভাবে সুরক্ষিত? না হ্যাঁ — পথে HSM আছে কি না তা-সহ
এই সম্পদটি কি কোয়ান্টাম-ঝুঁকিপূর্ণ? নির্ণয় করা যায় না সরাসরি উত্তরযোগ্য

শেষ সারিটিই গোটা যুক্তি। একটি প্রতিষ্ঠান Article 8-এর সঙ্গে পুরোপুরি সম্মত থাকতে পারে, পরীক্ষায় উত্তীর্ণ হতে পারে, এবং তবুও গোড়া থেকে একটি শনাক্তকরণ প্রকল্প চালু না করে "২০৩০ সালে আমাদের কতগুলি সিস্টেম ভেঙে পড়বে" প্রশ্নের উত্তর দিতে পারবে না।

এটি DORA-র সমালোচনা নয়। Article 8 লেখা হয়েছিল সহনশীলতা ও কেন্দ্রীভবনের প্রশ্নের উত্তর দিতে, আর সে কাজ এটি ভালোই করে। এটি কেবল ক্রিপ্টো-নমনীয়তার প্রশ্নের উত্তর দিতে লেখা হয়নি, আর দুটি নিবন্ধনকে আলাদা দলের মালিকানাধীন আলাদা স্প্রেডশিট হিসেবে চালানোর বদলে জোড়া লাগাতে হবে।

একটি CBOM-এ আসলে কী থাকে

ক্রিপ্টোগ্রাফি বিল অফ ম্যাটেরিয়ালস হল একটি সিস্টেমের ক্রিপ্টোগ্রাফিক সম্পদের আনুষ্ঠানিক তালিকা — অ্যালগরিদম, কী, সনদ ও প্রোটোকল, এবং যেসব সফটওয়্যার কম্পোনেন্ট সেগুলি ব্যবহার করে তাদের সঙ্গে এই সম্পদের সম্পর্ক।

কাঠামোগত দিক থেকে গুরুত্বপূর্ণ কথাটি হল, এটি নতুন কোনও ফাইল ফরম্যাট নয়। ক্রিপ্টোগ্রাফিক সম্পদের সমর্থন যুক্ত হয়েছে CycloneDX-এ, অর্থাৎ OWASP-সমর্থিত বিল-অফ-ম্যাটেরিয়ালস স্পেসিফিকেশনে, যা Ecma International-এর মানদণ্ড ECMA-424 হিসেবে প্রকাশিত। ফলে একটি CBOM হল ক্রিপ্টোগ্রাফি ফিল্ড পূরণ করা একটি CycloneDX নথি। এটি একই স্কিমা দিয়ে যাচাই হয়, একই পাইপলাইনের মধ্য দিয়ে যায়, এবং সরবরাহ-শৃঙ্খলের প্রয়োজনে প্রতিষ্ঠান ইতিমধ্যেই যেসব SBOM তৈরি করে, সেগুলির মতো একই আর্টিফ্যাক্ট রেজিস্ট্রিতে গিয়ে বসে।

শুনতে যতটা সাধারণ লাগে, বিষয়টি তার চেয়ে বেশি গুরুত্বপূর্ণ। যে মানদণ্ড কাজে নামে আর যে মানদণ্ড আটকে যায়, তাদের মধ্যে পার্থক্য সাধারণত এটাই — নতুন পরিকাঠামো লাগে কি না। এখানে লাগে না।

সারণি ২: CBOM সম্পদ শ্রেণি এবং প্রতিটি যে স্থানান্তর প্রশ্নের উত্তর দেয়

সম্পদ শ্রেণি কী লিপিবদ্ধ হয় যে প্রশ্নের উত্তর দেয়
অ্যালগরিদম প্রিমিটিভ, কী আকার, মোড, কার্ভ, প্যাডিং এবং এটি যে কাজটি সম্পাদন করে আমাদের কোন অপারেশনগুলি কোয়ান্টাম-ঝুঁকিপূর্ণ, আর কোন প্যারামিটার শক্তিতে?
কী ধরন, আকার, ফরম্যাট, অবস্থা এবং কী-উপাদান কোথায় থাকে কোন কীগুলি HSM দিয়ে সুরক্ষিত আর কোনগুলি অ্যাপ্লিকেশন মেমরিতে পড়ে আছে?
সনদ সাবজেক্ট, ইস্যুয়ার, স্বাক্ষর অ্যালগরিদম, বৈধতার মেয়াদ স্থানান্তরের জানালার আগে কী মেয়াদোত্তীর্ণ হচ্ছে, আর কী অবচিত অ্যালগরিদমে স্বাক্ষরিত?
প্রোটোকল প্রোটোকল ও সংস্করণ, প্রস্তাবিত সাইফার স্যুটসহ কনফিগারেশন ফাইল যা দাবি করে তার বদলে তারে আসলে কী নেগোশিয়েট হয়?
সম্পর্কিত কম্পোনেন্ট উপরের সবকিছু বাস্তবায়নকারী লাইব্রেরি, সংস্করণ ও কোডের অবস্থান এই লাইব্রেরি বদলালে আর কী কী তার সঙ্গে সরে যায়?

শেষ সারিটিই একটি তালিকাকে পরিকল্পনায় পরিণত করে। অ্যালগরিদমের একটি তালিকা সমস্যার আকার জানায়। আর যেসব কম্পোনেন্ট সেগুলি বাস্তবায়ন করে তাদের সঙ্গে জোড়া অ্যালগরিদমের তালিকা জানায় কাজের গড়ন — যা দিয়েই আসলে একটি স্থানান্তর ক্রম তৈরি হয়।

শনাক্তকরণ একটি নয়, চারটি সমস্যা

শনাক্তকরণ ও তালিকাভুক্তিকে একটিমাত্র কর্মধারা ধরে নেওয়াই এই কর্মসূচিগুলির ব্যর্থ হওয়ার সবচেয়ে চেনা পথ। এটি চারটি আলাদা সমস্যা, চারটি আলাদা টুল, চারজন আলাদা মালিক এবং খুব ভিন্ন ভিন্ন আস্থার স্তরসহ।

১. সোর্স কোড — কোড কী চায়। নিজের রিপোজিটরির উপর স্ট্যাটিক বিশ্লেষণ ক্রিপ্টোগ্রাফিক কল, হার্ড-কোড করা প্যারামিটার এবং ব্যবহৃত লাইব্রেরিগুলি খুঁজে বের করে। উন্মুক্ত টুলিং আছে: CBOMkit প্রকল্প ও তার SonarQube প্লাগইন সোর্সে ক্রিপ্টোগ্রাফিক সম্পদ শনাক্ত করে এবং CycloneDX আউটপুট দেয়। সর্বোচ্চ আস্থা, সংকীর্ণতম পরিধি — এটি কেবল সেই কোড দেখে যা আপনি লিখেছেন এবং এখনও বিল্ড করেন।

২. বাইনারি ও কন্টেইনার — আসলে যা ডেলিভার হয়। সোর্স বিশ্লেষণ সেসব কিছু দেখতে পায় না যা কম্পাইল করা নির্ভরতা হিসেবে টেনে আনা হয় বা বেস ইমেজে সেঁধিয়ে দেওয়া থাকে। কন্টেইনার ও ফাইলসিস্টেম স্ক্যানিং সেই ফাঁকের কিছুটা বন্ধ করে। দুটি দৃশ্য একে অপরের সঙ্গে মিলবে না ধরে নিন; অমিলটাই নিজে একটি ফলাফল।

৩. নেটওয়ার্ক — বাস্তবে যা নেগোশিয়েট হয়। কনফিগারেশন একটি অভিপ্রায়, পর্যবেক্ষণ নয়। এস্টেট জুড়ে সচল TLS নেগোশিয়েশনের নিষ্ক্রিয় পর্যবেক্ষণই একমাত্র উপায় জানার যে, যে পরিষেবাটি নথিতে TLS 1.3 বলে দাবি করে, সেটি কখনও আপগ্রেড না করা কোনও অভ্যন্তরীণ প্রতিপক্ষের সঙ্গে এখনও পুরনো কিছু মেনে নেয়। পেমেন্ট এস্টেটে ওই প্রতিপক্ষই প্রায়ই সবচেয়ে গুরুত্বপূর্ণ।

৪. ভেন্ডর ও হার্ডওয়্যার এস্টেট — যা আপনি আদৌ স্ক্যান করতে পারেন না। হার্ডওয়্যার সিকিউরিটি মডিউল, পেমেন্ট টার্মিনাল, নেটওয়ার্ক অ্যাপ্লায়েন্স, মেইনফ্রেম সাবসিস্টেম এবং শৃঙ্খলের প্রতিটি SaaS প্রদানকারী। কোনও স্ক্যানার এগুলির নাগাল পায় না। এই চতুর্থাংশ তালিকাভুক্ত হয় চুক্তির আওতায় জিজ্ঞাসা করে, আর এখানেই পাইকারি ব্যাংকিংয়ের প্রকৃত ঝুঁকি ঘনীভূত, কারণ যেসব সিস্টেম ক্লিয়ার ও সেটল করে সেগুলি অসমানুপাতিকভাবে ভেন্ডর-সরবরাহকৃত।

চতুর্থটিই এখনই শুরু করার মতো, কারণ এর লিড টাইম সবচেয়ে দীর্ঘ এবং এটি প্রকৌশলের কাজ নয়। এটি ক্রয়ের কাজ: চুক্তিতে এবং নবায়নের টেমপ্লেটে একটি ক্রিপ্টোগ্রাফিক-প্রকাশ ও ক্রিপ্টো-নমনীয়তার ধারা ঢোকানো, যাতে ২০২৮ সালের মধ্যে উত্তরটি অনুগ্রহ হিসেবে নয়, সরবরাহকারীর বাধ্যবাধকতা হিসেবে আসে। ওই ধারা টেমপ্লেটে না থাকা প্রতিটি ত্রৈমাসিক মানে এক ত্রৈমাসিকের নবায়ন, যা পরে আবার খুলতে হবে।

একে প্রকল্প নয়, নিয়ন্ত্রণ বানানো

আমি বাজি ধরব যে ব্যর্থতার ধরনটি এই নয় যে ব্যাংক তালিকাটি বাদ দেবে। ধরনটি হল, তারা একে একবারের কাজ হিসেবে ফরমায়েশ দেবে, ২০২৮ সালে একটি রক্ষণযোগ্য স্ন্যাপশট দেবে, তারপর সেটিকে ক্ষয়ে যেতে দেবে — কারণ এটির অর্থায়ন হয়েছিল পোস্ট-কোয়ান্টাম প্রকল্পের ডেলিভারেবল হিসেবে, রক্ষণাবেক্ষণযোগ্য নিয়ন্ত্রণ হিসেবে নয়।

ক্রিপ্টোগ্রাফিক তালিকা সম্পদ নিবন্ধনের চেয়ে দ্রুত ক্ষয়ে যায়। সনদ ঘোরে। ডিপেন্ডেন্সি অটোমেশন লাইব্রেরির সংস্করণ বাড়িয়ে দেয়। একটি বেস ইমেজ বদলায় আর একটি গোটা পরিষেবা নিঃশব্দে অন্য একটি TLS স্ট্যাক পেয়ে যায়। ২০২৮ সালে নেওয়া স্ন্যাপশট ২০২৯ সালেই উল্লেখযোগ্যভাবে ভুল হয়ে যাবে — ঠিক যখন ২০৩১-এর অগ্রাধিকার নির্ধারণের কাজ তার উপর নির্ভর করছে।

তিনটি অঙ্গীকার এটি ঠেকায়।

সমীক্ষায় নয়, পাইপলাইনে তৈরি করুন। CBOM বিল্ড থেকেই বেরোনো উচিত, SBOM-এর পাশাপাশি, এবং রিলিজের বিপরীতে সংস্করণযুক্ত আর্টিফ্যাক্ট হিসেবে সংরক্ষিত হওয়া উচিত। অ্যাপ্লিকেশন মালিকদের প্রশ্নমালা ইমেল করে জোড়া তালিকা আসার দিনেই বাসি, আর তাতে ডিফ করা যায় না।

ডিফ করুন, আর ডিফের উপর সতর্কতা দিন। মূল্যবান সংকেত তালিকাটি নয়; তালিকার পরিবর্তনটি। যে পরিষেবা নতুন একটি ক্রিপ্টোগ্রাফিক নির্ভরতা পেল, যে সনদের মেয়াদ ছোট হলো, যে অ্যালগরিদম এমন জায়গায় দেখা দিল যেখানে আগে ছিল না — এগুলিই নিয়ন্ত্রণের যোগ্য ঘটনা। এই একই যুক্তিতে SBOM সংরক্ষণের চেয়ে SBOM ডিফিং বেশি কাজের।

আপনার হাতে থাকা নিবন্ধনের সঙ্গে জুড়ুন। CBOM উত্তর দেয় "কোন ক্রিপ্টোগ্রাফি"; Article 8 নিবন্ধন উত্তর দেয় "কতটা গুরুত্বপূর্ণ, কার, আর কী এর উপর নির্ভর করে"। একা কোনওটিই অগ্রাধিকার নির্ধারণ নয়। জুড়ে দিলে সেগুলি একমাত্র প্রাসঙ্গিক ক্রমটি তৈরি করে: কোয়ান্টাম-ঝুঁকিপূর্ণ অপারেশনগুলি, তাদের উপর বসে থাকা ব্যবসায়িক কার্যক্রমের গুরুত্ব অনুযায়ী সাজানো। ওই জোড়টিই একটি শনাক্তকরণ কর্মসূচির প্রকৃত ডেলিভারেবল, এবং পরিকল্পনায় সেটিকে সেভাবেই নাম দিয়ে লেখা উচিত।

পরিচালনার প্লেবুক

১. ২০২৮ মাইলফলককে প্রতিবেদন নয়, সক্ষমতা হিসেবে নতুন করে সংজ্ঞায়িত করুন। ডেলিভারেবল হল একটি রক্ষণাবেক্ষণযোগ্য, মেশিন-পাঠযোগ্য তালিকা যা নিজেই পুনরায় তৈরি হয় — তত্ত্বাবধায়কের জন্য একবার বানানো নথি নয়। ২. এখনই বিল্ড থেকে CBOM তৈরি করুন, আগে নতুন পরিষেবাগুলিতে। এক দফায় গোটা এস্টেট ধরার চেষ্টা করবেন না। এই বছর যা কিছু তৈরি হচ্ছে বা উল্লেখযোগ্যভাবে বদলাচ্ছে, তার পাইপলাইনে এটি জুড়ে দিন, যাতে কভারেজ ধাপে ধাপে জমে ওঠে, আলাদা অভিযান না লাগে। ৩. এই ত্রৈমাসিকেই নবায়ন টেমপ্লেটে চুক্তির ধারাটি বসান। ক্রিপ্টোগ্রাফিক প্রকাশ এবং ক্রিপ্টো-নমনীয়তার অঙ্গীকার। তালিকার সবকিছুর মধ্যে এর লিড টাইম সবচেয়ে দীর্ঘ, আর এটি কোনও টুলিং সিদ্ধান্তের উপর নির্ভর করে না। ৪. নেটওয়ার্ক পর্যবেক্ষণ আগে পেমেন্ট ও সেটেলমেন্ট পথে চালান। সেখানেই কনফিগারেশন-বনাম-বাস্তবতার ফাঁক সবচেয়ে বেশি ক্ষতি করে এবং সেখানেই লিগ্যাসি প্রতিপক্ষরা ঘনীভূত। ৫. CBOM-কে Article 8 নিবন্ধনের সঙ্গে জুড়ুন এবং ওই জোড়ের উপর ক্রম নির্ধারণ করুন। ক্রমবদ্ধ তালিকাটি প্রকাশ করুন। এটিই সেই আর্টিফ্যাক্ট যা একটি প্রকৌশল তালিকাকে ক্রম ও অর্থ নিয়ে বোর্ডের আলোচনায় রূপান্তরিত করে। ৬. প্রতিটি পুনর্গঠনে ডিফ করুন এবং নতুন কোয়ান্টাম-ঝুঁকিপূর্ণ নির্ভরতায় সতর্কতা দিন। ডিফ ছাড়া তালিকা নিছক আর্কাইভ।

যেসব প্রতিষ্ঠান ২০৩১ স্বচ্ছন্দে পার করবে, তারা ML-KEM সম্পর্কে সবচেয়ে অগ্রসর ধারণা রাখা প্রতিষ্ঠান নয়। তারা সেইসব প্রতিষ্ঠান, যারা যেকোনো দিন সকালে, নতুন কোনও প্রকল্প না চালিয়ে বলতে পারে তাদের ক্রিপ্টোগ্রাফি আসলে কোথায় আছে।

প্রায়শই জিজ্ঞাসিত প্রশ্ন

CBOM কি SBOM থেকে আলাদা কিছু?
এটি একই ধরনের নথি, শুধু আলাদা ফিল্ড পূরণ করা। ক্রিপ্টোগ্রাফিক সম্পদের সমর্থন CycloneDX-এ আপস্ট্রিম করা হয়েছে, যা ECMA-424 হিসেবে প্রকাশিত, ফলে একটি CBOM একই স্কিমার বিপরীতে যাচাই হয় এবং SBOM-এর মতো একই টুলিংয়ের মধ্য দিয়ে যায়। যেসব প্রতিষ্ঠান ইতিমধ্যেই SBOM তৈরি করে, তারা সাধারণত যা ভাবে তার চেয়ে এর অনেক কাছাকাছি।

DORA কি ক্রিপ্টোগ্রাফিক তালিকা বাধ্যতামূলক করে?
ওই ভাষায় নয়। Regulation (EU) 2022/2554-এর Article 8 ICT সম্পদের শনাক্তকরণ, শ্রেণিবিন্যাস ও নথিভুক্তি এবং তাদের কনফিগারেশন ও আন্তঃনির্ভরতার ম্যাপিং বাধ্যতামূলক করে। ক্রিপ্টোগ্রাফিক বৈশিষ্ট্য সেই বৈশিষ্ট্যগুলির মধ্যে নেই যা লিপিবদ্ধ করতে এটি বাধ্য করে — এ কারণেই Article 8-সম্মত একটি নিবন্ধন সম্প্রসারিত না করলে কোয়ান্টাম-ঝুঁকির প্রশ্নের উত্তর দিতে পারে না।

শনাক্তকরণ স্থানান্তরের এত আগে শেষ হওয়া দরকার কেন?
কারণ এটিই অগ্রাধিকার নির্ধারণের ইনপুট। NCSC-র নির্দেশনা শনাক্তকরণ ২০২৮-এ এবং সর্বোচ্চ-অগ্রাধিকার স্থানান্তর ২০৩১-এ রাখে ঠিক এই কারণেই, যাতে এস্টেটকে ক্রমে সাজানো ও কাজের ধারাবাহিকতা ঠিক করার জন্য একটি নির্দিষ্ট ব্যবধান থাকে। দুটিকে চেপে এক করে ফেলার অর্থ, যা সবচেয়ে গুরুত্বপূর্ণ তার বদলে যা সবচেয়ে ভালো বোঝা আছে তা-ই স্থানান্তর করা।

ভেন্ডর হার্ডওয়্যার ও SaaS-এর ভিতরের ক্রিপ্টোগ্রাফি আমরা কীভাবে তালিকাভুক্ত করব?
আপনি এটি স্ক্যান করেন না; আপনি প্রকাশ দাবি করেন। হার্ডওয়্যার সিকিউরিটি মডিউল, পেমেন্ট অ্যাপ্লায়েন্স ও পরিষেবা প্রদানকারীদের একটি চুক্তিভিত্তিক ক্রিপ্টোগ্রাফিক-প্রকাশ ও ক্রিপ্টো-নমনীয়তার বাধ্যবাধকতার আওতায় আনতে হবে। যেহেতু এটি প্রকৌশলের পরিশ্রমের বদলে নবায়ন চক্রের উপর নির্ভর করে, গোটা কর্মসূচিতে এর লিড টাইম সবচেয়ে দীর্ঘ এবং এটিই সবার আগে শুরু হওয়া উচিত।

শুরু করার আগে কি আমাদের টুলিং পরিণত হওয়ার অপেক্ষা করা উচিত?
না, আর টুলিংয়ের যুক্তি সাধারণত বাজেটের যুক্তির ছদ্মবেশ। উন্মুক্ত বাস্তবায়নগুলি ইতিমধ্যেই সোর্স ও কন্টেইনার ইমেজ থেকে CycloneDX ক্রিপ্টোগ্রাফিক তালিকা তৈরি করে, আর স্পেসিফিকেশনটি একটি অনুমোদিত মানদণ্ড। ২০২৮ মাইলফলকের বাঁধন কভারেজ ও চুক্তির নাগাল, টুলের প্রাপ্যতা নয়।

তথ্যসূত্র

সর্বশেষ পর্যালোচনা .

এই নিবন্ধটি ক্রস-পোস্ট করুন

Medium-এর জন্য ফরম্যাট কপি করুন

# যা গণনা করা যায় না তা স্থানান্তরযোগ্য নয়: ব্যাংকের অনুপস্থিত CBOM — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/bn/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/](https://sebastienrousseau.com/bn/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/)

২০২৮ সালের NCSC শনাক্তকরণ সময়সীমা যেকোনো স্থানান্তর সময়সীমার আগে আসে। ব্যাংক তা পূরণ করতে পারে না, কারণ DORA সম্পদ নিবন্ধন ক্রিপ্টোগ্রাফি লিপিবদ্ধ করে না।

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/bn/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

Mastodon-এর জন্য ফরম্যাট কপি করুন

যা গণনা করা যায় না তা স্থানান্তরযোগ্য নয়: ব্যাংকের অনুপস্থিত CBOM — Sebastien Rousseau

২০২৮ সালের NCSC শনাক্তকরণ সময়সীমা যেকোনো স্থানান্তর সময়সীমার আগে আসে। ব্যাংক তা পূরণ করতে পারে না, কারণ DORA সম্পদ নিবন্ধন ক্রিপ্টোগ্রাফি লিপিবদ্ধ করে না।

https://sebastienrousseau.com/bn/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

LinkedIn-এর জন্য বিন্যাসিত কপি করুন

যা গণনা করা যায় না তা স্থানান্তরযোগ্য নয়: ব্যাংকের অনুপস্থিত CBOM — Sebastien Rousseau

২০২৮ সালের NCSC শনাক্তকরণ সময়সীমা যেকোনো স্থানান্তর সময়সীমার আগে আসে। ব্যাংক তা পূরণ করতে পারে না, কারণ DORA সম্পদ নিবন্ধন ক্রিপ্টোগ্রাফি লিপিবদ্ধ করে না।.

এখানে মূল কৌশলগত টেকওয়েগুলি রয়েছে:

- যে সময়সীমার খরচ কেউ হিসাবে ধরেনি. প্রকাশিত স্থানান্তর সময়রেখাগুলি মন দিয়ে পড়ুন, ক্রমটি দ্ব্যর্থহীন। National Cyber Security Centre-এর রোডম্যাপ শনাক্তকরণ ও তালিকাভুক্তি — কোন সিস্টেম ও পরিষেবা ক্রিপ্টোগ্রাফির উপর নির্ভরশীল তার পূর্ণ চিত্র — রাখে…
- আপনার DORA নিবন্ধন ক্রিপ্টোগ্রাফি ছাড়া সবকিছু লিপিবদ্ধ করে. এখানেই লোকে অবাক হয়। বেশিরভাগ বড় ইউরোপীয় ব্যাংক ইতিমধ্যেই ICT সম্পদের একটি বিশদ, নিয়মিত পর্যালোচিত তালিকা রাখে, কারণ DORA তাদের বাধ্য করে।.
- একটি CBOM-এ আসলে কী থাকে. ক্রিপ্টোগ্রাফি বিল অফ ম্যাটেরিয়ালস হল একটি সিস্টেমের ক্রিপ্টোগ্রাফিক সম্পদের আনুষ্ঠানিক তালিকা — অ্যালগরিদম, কী, সনদ ও প্রোটোকল, এবং যেসব সফটওয়্যার কম্পোনেন্ট সেগুলি ব্যবহার করে তাদের সঙ্গে এই সম্পদের সম্পর্ক।.
- শনাক্তকরণ একটি নয়, চারটি সমস্যা. শনাক্তকরণ ও তালিকাভুক্তিকে একটিমাত্র কর্মধারা ধরে নেওয়াই এই কর্মসূচিগুলির ব্যর্থ হওয়ার সবচেয়ে চেনা পথ। এটি চারটি আলাদা সমস্যা, চারটি আলাদা টুল, চারজন আলাদা মালিক এবং খুব ভিন্ন ভিন্ন আস্থার স্তরসহ।.

এই নিবন্ধে উল্লিখিত চ্যালেঞ্জগুলির প্রতি আপনার প্রতিষ্ঠানের পদ্ধতি কী?

→ https://sebastienrousseau.com/bn/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

#CryptographicBillOfMaterials #Cbom #Cyclonedx #Ecma424 #ক্রিপ্টোগ্রাফিকতালিকা

Sebastien Rousseau | CC-BY-4.0
এই নিবন্ধটি উদ্ধৃত করুন

যা গণনা করা যায় না তা স্থানান্তরযোগ্য নয়: ব্যাংকের অনুপস্থিত CBOM — Sebastien Rousseau

২০২৮ সালের NCSC শনাক্তকরণ সময়সীমা যেকোনো স্থানান্তর সময়সীমার আগে আসে। ব্যাংক তা পূরণ করতে পারে না, কারণ DORA সম্পদ নিবন্ধন ক্রিপ্টোগ্রাফি লিপিবদ্ধ করে না।

BibTeX

@online{rousseau2026য,
  author  = {Rousseau, Sebastien},
  title   = {{যা গণনা করা যায় না তা স্থানান্তরযোগ্য নয়: ব্যাংকের অনুপস্থিত CBOM — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/bn/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - যা গণনা করা যায় না তা স্থানান্তরযোগ্য নয়: ব্যাংকের অনুপস্থিত CBOM — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/bn/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/
ER  -

Vancouver

Rousseau S. যা গণনা করা যায় না তা স্থানান্তরযোগ্য নয়: ব্যাংকের অনুপস্থিত CBOM — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 28. Available from: https://sebastienrousseau.com/bn/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

Chicago

Rousseau, Sebastien. "যা গণনা করা যায় না তা স্থানান্তরযোগ্য নয়: ব্যাংকের অনুপস্থিত CBOM — Sebastien Rousseau." sebastienrousseau.com. July 28, 2026. https://sebastienrousseau.com/bn/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/.

APA

Rousseau, S. (2026, July 28). যা গণনা করা যায় না তা স্থানান্তরযোগ্য নয়: ব্যাংকের অনুপস্থিত CBOM — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/bn/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

এই নিবন্ধটি পুনঃপ্রকাশ করুন

যা গণনা করা যায় না তা স্থানান্তরযোগ্য নয়: ব্যাংকের অনুপস্থিত CBOM — Sebastien Rousseau

২০২৮ সালের NCSC শনাক্তকরণ সময়সীমা যেকোনো স্থানান্তর সময়সীমার আগে আসে। ব্যাংক তা পূরণ করতে পারে না, কারণ DORA সম্পদ নিবন্ধন ক্রিপ্টোগ্রাফি লিপিবদ্ধ করে না।

এই নিবন্ধটি লাইসেন্স করা হয়েছে Creative Commons Attribution 4.0 International. পুনঃপ্রকাশনার জন্য মূল URL-এর কৃতিত্ব আবশ্যক।

যা গণনা করা যায় না তা স্থানান্তরযোগ্য নয়: ব্যাংকের অনুপস্থিত CBOM — Sebastien Rousseau

২০২৮ সালের NCSC শনাক্তকরণ সময়সীমা যেকোনো স্থানান্তর সময়সীমার আগে আসে। ব্যাংক তা পূরণ করতে পারে না, কারণ DORA সম্পদ নিবন্ধন ক্রিপ্টোগ্রাফি লিপিবদ্ধ করে না।

Originally published at https://sebastienrousseau.com/bn/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.