যা গণনা করা যায় না তা স্থানান্তরযোগ্য নয়: যে ক্রিপ্টোগ্রাফিক বিল অফ ম্যাটেরিয়ালস ব্যাংকের এখনও নেই
ব্যাংকিং খাতের প্রতিটি পোস্ট-কোয়ান্টাম রোডম্যাপ এমন একটি তালিকা ধরে নেয়, যার অস্তিত্ব নেই। পরিকল্পনা লেখা হয়েছে, স্টিয়ারিং কমিটি বসছে, স্কোরকার্ড অ্যাম্বার। এই সবকিছুর নিচে একটিই অনুমান কাজ করছে — কেউ না কেউ, কোথাও না কোথাও, ব্যাংক যেখানে যেখানে ক্রিপ্টোগ্রাফিক অপারেশন চালায় তার একটি পূর্ণ তালিকা তৈরি করতে পারবে: কোন অ্যালগরিদম, কোন কী দৈর্ঘ্য, কোন লাইব্রেরি, কোন সনদ, মেয়াদ কবে শেষ। প্রায় কোনও প্রতিষ্ঠানই তা পারে না। NCSC-র প্রথম মাইলফলক স্থানান্তরের মাইলফলক নয়: এটি শনাক্তকরণ ও তালিকাভুক্তির মাইলফলক, সময়সীমা ২০২৮, এবং এটিরই খরচ কেউ হিসাবে ধরেনি।
নির্বাহী সারসংক্ষেপ
- ক্রমটি হল শনাক্তকরণ, তারপর নমনীয়তা, তারপর স্থানান্তর। NCSC-র নির্দেশনা ২০২৮ সালে একটি নির্দিষ্ট শনাক্তকরণ মাইলফলক, ২০৩১-এ সর্বোচ্চ-অগ্রাধিকার স্থানান্তর এবং ২০৩৫-এর মধ্যে সমাপ্তি নির্ধারণ করে। যে প্রতিষ্ঠান তালিকাভুক্তি শেষ করার আগেই স্থানান্তর শুরু করবে, সে কেবল যেসব সিস্টেমের কথা তার জানা আছে সেগুলিই স্থানান্তর করবে।
- আপনার হাতের নিবন্ধন এখনকার প্রশ্নের উত্তর দেয় না। DORA-র Article 8 আর্থিক প্রতিষ্ঠানকে ICT সম্পদ শনাক্ত, শ্রেণিবদ্ধ ও নথিভুক্ত করতে এবং তাদের আন্তঃনির্ভরতা ম্যাপ করতে বাধ্য করে। এটি একটিও ক্রিপ্টোগ্রাফিক বৈশিষ্ট্য দাবি করে না, ফলে Article 8-সম্মত একটি নিবন্ধন সম্পূর্ণ হয়েও ক্রিপ্টো-নমনীয়তা পরিকল্পনার জন্য অকেজো থাকতে পারে।
- মানদণ্ড ইতিমধ্যেই আছে। ক্রিপ্টোগ্রাফিক সম্পদ — কী আকার, মোড ও কার্ভসহ অ্যালগরিদম; কী; সনদ; প্রোটোকল — CycloneDX-এ উপস্থাপনযোগ্য, যা ECMA-424 হিসেবে প্রকাশিত। এটি স্কিমার প্রশ্ন, ক্রয়ের প্রশ্ন নয়।
- সবচেয়ে কঠিন চতুর্থাংশটি আপনার স্ক্যান করার নয়। হার্ডওয়্যার সিকিউরিটি মডিউল, পেমেন্ট অ্যাপ্লায়েন্স, ভেন্ডর-এমবেডেড লাইব্রেরি ও SaaS প্রদানকারীদের দিকে স্ক্যানার তাক করে তালিকাভুক্ত করা যায় না। তালিকার ওই অংশ গড়ে ওঠে চুক্তিভিত্তিক প্রত্যয়ন থেকে, আর রোডম্যাপ দাঁড়ানোর আগেই ধারাটি চুক্তিতে থাকতে হবে।
যে সময়সীমার খরচ কেউ হিসাবে ধরেনি
প্রকাশিত স্থানান্তর সময়রেখাগুলি মন দিয়ে পড়ুন, ক্রমটি দ্ব্যর্থহীন। National Cyber Security Centre-এর রোডম্যাপ শনাক্তকরণ ও তালিকাভুক্তি — কোন সিস্টেম ও পরিষেবা ক্রিপ্টোগ্রাফির উপর নির্ভরশীল তার পূর্ণ চিত্র — রাখে ২০২৮-এ, সর্বোচ্চ-অগ্রাধিকার স্থানান্তরের কাজ ২০৩১-এ, এবং সমস্ত সিস্টেম, পরিষেবা ও পণ্য জুড়ে সমাপ্তি ২০৩৫-এ। NIST-এর ট্রানজিশন প্রতিবেদন IR 8547 চলছে সমান্তরাল পথে: RSA ও ECC-সহ কোয়ান্টাম-ঝুঁকিপূর্ণ পাবলিক-কী অ্যালগরিদমগুলি ২০৩০-এর পর অবচিত এবং ২০৩৫-এর পর নিষিদ্ধ।
বেশিরভাগ ব্যাংকিং কর্মসূচি ২০৩৫-কেই তারিখ হিসেবে মনে গেঁথে নিয়েছে। পরিকল্পনা করার জন্য সময়সূচির ওই প্রান্তটি ভুল।
আরও দুটি তারিখ অনেক বেশি গুরুত্বপূর্ণ। প্রথমটি ২০২৮, কারণ শনাক্তকরণই নিচের সব কাজের ইনপুট — অজানা হর নিয়ে কোনও স্থানান্তরের পরিধি, খরচ বা ক্রম ঠিক করা যায় না। দ্বিতীয়টি ২০৩০, কারণ নিয়ন্ত্রিত প্রতিষ্ঠানে "অবচিত" নরম শব্দ নয়: এটি সেই বিন্দু যেখানে কোনও অ্যালগরিদমের উপর নির্ভর করে চলাটা এমন একটি সিদ্ধান্ত হয়ে যায় যাতে কাউকে স্বাক্ষর করতে হয়।
আজ থেকে ২০২৮ পর্যন্ত ত্রিশ মাসেরও কম সময় বাকি। অর্থাৎ একটি, বড়জোর দুটি বাজেট চক্র — এমন একটি সক্ষমতা গড়তে, বেশিরভাগ প্রতিষ্ঠান যা শুরুই করেনি।
আপনার DORA নিবন্ধন ক্রিপ্টোগ্রাফি ছাড়া সবকিছু লিপিবদ্ধ করে
এখানেই লোকে অবাক হয়। বেশিরভাগ বড় ইউরোপীয় ব্যাংক ইতিমধ্যেই ICT সম্পদের একটি বিশদ, নিয়মিত পর্যালোচিত তালিকা রাখে, কারণ DORA তাদের বাধ্য করে।
Regulation (EU) 2022/2554-এর Article 8 আর্থিক প্রতিষ্ঠানকে বাধ্য করে ICT-সমর্থিত সমস্ত ব্যবসায়িক কার্যক্রম, সেগুলিকে সমর্থনকারী তথ্য ও ICT সম্পদ এবং ICT ঝুঁকির সাপেক্ষে তাদের ভূমিকা ও নির্ভরতা শনাক্ত, শ্রেণিবদ্ধ ও যথাযথভাবে নথিভুক্ত করতে — এবং ওই সম্পদগুলির কনফিগারেশন ও তাদের পারস্পরিক সংযোগ ম্যাপ করে নিয়মিত পর্যালোচনায় রাখতে।
এটি একটি গুরুত্বপূর্ণ তালিকা। এবং এই সমস্যার জন্য এর গড়নটাই ভুল।
সারণি ১: আপনার হাতের নিবন্ধন, আর ২০২৮ মাইলফলকের প্রয়োজনীয় নিবন্ধন
| প্রশ্ন | ICT সম্পদ নিবন্ধন (DORA Article 8) | ক্রিপ্টোগ্রাফিক তালিকা (CBOM) |
|---|---|---|
| এই সম্পদটি কী এবং এর মালিক কে? | হ্যাঁ — এটিই নিবন্ধনের কেন্দ্র | এর উদ্দেশ্য নয় |
| এটি কতটা গুরুত্বপূর্ণ, আর কীসের উপর নির্ভর করে? | হ্যাঁ — শ্রেণিবিন্যাস ও আন্তঃনির্ভরতা ম্যাপিং | সম্পদ নিবন্ধন থেকে উত্তরাধিকারসূত্রে প্রাপ্ত |
| এটি কোন অ্যালগরিদম ব্যবহার করে, আর কোথায়? | না | হ্যাঁ — প্রতিটি কম্পোনেন্টে, কী আকার, মোড ও কার্ভসহ |
| কোন লাইব্রেরি সেগুলি বাস্তবায়ন করে, কোন সংস্করণে? | আংশিকভাবে, SBOM থাকলে তার মাধ্যমে | হ্যাঁ, একটি স্পষ্ট সম্পর্ক হিসেবে |
| এটি কোন সনদ উপস্থাপন করে, মেয়াদ কবে শেষ? | কদাচিৎ, এবং সাধারণত আলাদা PKI টুলে | হ্যাঁ |
| কী কোথায় থাকে, আর কীভাবে সুরক্ষিত? | না | হ্যাঁ — পথে HSM আছে কি না তা-সহ |
| এই সম্পদটি কি কোয়ান্টাম-ঝুঁকিপূর্ণ? | নির্ণয় করা যায় না | সরাসরি উত্তরযোগ্য |
শেষ সারিটিই গোটা যুক্তি। একটি প্রতিষ্ঠান Article 8-এর সঙ্গে পুরোপুরি সম্মত থাকতে পারে, পরীক্ষায় উত্তীর্ণ হতে পারে, এবং তবুও গোড়া থেকে একটি শনাক্তকরণ প্রকল্প চালু না করে "২০৩০ সালে আমাদের কতগুলি সিস্টেম ভেঙে পড়বে" প্রশ্নের উত্তর দিতে পারবে না।
এটি DORA-র সমালোচনা নয়। Article 8 লেখা হয়েছিল সহনশীলতা ও কেন্দ্রীভবনের প্রশ্নের উত্তর দিতে, আর সে কাজ এটি ভালোই করে। এটি কেবল ক্রিপ্টো-নমনীয়তার প্রশ্নের উত্তর দিতে লেখা হয়নি, আর দুটি নিবন্ধনকে আলাদা দলের মালিকানাধীন আলাদা স্প্রেডশিট হিসেবে চালানোর বদলে জোড়া লাগাতে হবে।
একটি CBOM-এ আসলে কী থাকে
ক্রিপ্টোগ্রাফি বিল অফ ম্যাটেরিয়ালস হল একটি সিস্টেমের ক্রিপ্টোগ্রাফিক সম্পদের আনুষ্ঠানিক তালিকা — অ্যালগরিদম, কী, সনদ ও প্রোটোকল, এবং যেসব সফটওয়্যার কম্পোনেন্ট সেগুলি ব্যবহার করে তাদের সঙ্গে এই সম্পদের সম্পর্ক।
কাঠামোগত দিক থেকে গুরুত্বপূর্ণ কথাটি হল, এটি নতুন কোনও ফাইল ফরম্যাট নয়। ক্রিপ্টোগ্রাফিক সম্পদের সমর্থন যুক্ত হয়েছে CycloneDX-এ, অর্থাৎ OWASP-সমর্থিত বিল-অফ-ম্যাটেরিয়ালস স্পেসিফিকেশনে, যা Ecma International-এর মানদণ্ড ECMA-424 হিসেবে প্রকাশিত। ফলে একটি CBOM হল ক্রিপ্টোগ্রাফি ফিল্ড পূরণ করা একটি CycloneDX নথি। এটি একই স্কিমা দিয়ে যাচাই হয়, একই পাইপলাইনের মধ্য দিয়ে যায়, এবং সরবরাহ-শৃঙ্খলের প্রয়োজনে প্রতিষ্ঠান ইতিমধ্যেই যেসব SBOM তৈরি করে, সেগুলির মতো একই আর্টিফ্যাক্ট রেজিস্ট্রিতে গিয়ে বসে।
শুনতে যতটা সাধারণ লাগে, বিষয়টি তার চেয়ে বেশি গুরুত্বপূর্ণ। যে মানদণ্ড কাজে নামে আর যে মানদণ্ড আটকে যায়, তাদের মধ্যে পার্থক্য সাধারণত এটাই — নতুন পরিকাঠামো লাগে কি না। এখানে লাগে না।
সারণি ২: CBOM সম্পদ শ্রেণি এবং প্রতিটি যে স্থানান্তর প্রশ্নের উত্তর দেয়
| সম্পদ শ্রেণি | কী লিপিবদ্ধ হয় | যে প্রশ্নের উত্তর দেয় |
|---|---|---|
| অ্যালগরিদম | প্রিমিটিভ, কী আকার, মোড, কার্ভ, প্যাডিং এবং এটি যে কাজটি সম্পাদন করে | আমাদের কোন অপারেশনগুলি কোয়ান্টাম-ঝুঁকিপূর্ণ, আর কোন প্যারামিটার শক্তিতে? |
| কী | ধরন, আকার, ফরম্যাট, অবস্থা এবং কী-উপাদান কোথায় থাকে | কোন কীগুলি HSM দিয়ে সুরক্ষিত আর কোনগুলি অ্যাপ্লিকেশন মেমরিতে পড়ে আছে? |
| সনদ | সাবজেক্ট, ইস্যুয়ার, স্বাক্ষর অ্যালগরিদম, বৈধতার মেয়াদ | স্থানান্তরের জানালার আগে কী মেয়াদোত্তীর্ণ হচ্ছে, আর কী অবচিত অ্যালগরিদমে স্বাক্ষরিত? |
| প্রোটোকল | প্রোটোকল ও সংস্করণ, প্রস্তাবিত সাইফার স্যুটসহ | কনফিগারেশন ফাইল যা দাবি করে তার বদলে তারে আসলে কী নেগোশিয়েট হয়? |
| সম্পর্কিত কম্পোনেন্ট | উপরের সবকিছু বাস্তবায়নকারী লাইব্রেরি, সংস্করণ ও কোডের অবস্থান | এই লাইব্রেরি বদলালে আর কী কী তার সঙ্গে সরে যায়? |
শেষ সারিটিই একটি তালিকাকে পরিকল্পনায় পরিণত করে। অ্যালগরিদমের একটি তালিকা সমস্যার আকার জানায়। আর যেসব কম্পোনেন্ট সেগুলি বাস্তবায়ন করে তাদের সঙ্গে জোড়া অ্যালগরিদমের তালিকা জানায় কাজের গড়ন — যা দিয়েই আসলে একটি স্থানান্তর ক্রম তৈরি হয়।
শনাক্তকরণ একটি নয়, চারটি সমস্যা
শনাক্তকরণ ও তালিকাভুক্তিকে একটিমাত্র কর্মধারা ধরে নেওয়াই এই কর্মসূচিগুলির ব্যর্থ হওয়ার সবচেয়ে চেনা পথ। এটি চারটি আলাদা সমস্যা, চারটি আলাদা টুল, চারজন আলাদা মালিক এবং খুব ভিন্ন ভিন্ন আস্থার স্তরসহ।
১. সোর্স কোড — কোড কী চায়। নিজের রিপোজিটরির উপর স্ট্যাটিক বিশ্লেষণ ক্রিপ্টোগ্রাফিক কল, হার্ড-কোড করা প্যারামিটার এবং ব্যবহৃত লাইব্রেরিগুলি খুঁজে বের করে। উন্মুক্ত টুলিং আছে: CBOMkit প্রকল্প ও তার SonarQube প্লাগইন সোর্সে ক্রিপ্টোগ্রাফিক সম্পদ শনাক্ত করে এবং CycloneDX আউটপুট দেয়। সর্বোচ্চ আস্থা, সংকীর্ণতম পরিধি — এটি কেবল সেই কোড দেখে যা আপনি লিখেছেন এবং এখনও বিল্ড করেন।
২. বাইনারি ও কন্টেইনার — আসলে যা ডেলিভার হয়। সোর্স বিশ্লেষণ সেসব কিছু দেখতে পায় না যা কম্পাইল করা নির্ভরতা হিসেবে টেনে আনা হয় বা বেস ইমেজে সেঁধিয়ে দেওয়া থাকে। কন্টেইনার ও ফাইলসিস্টেম স্ক্যানিং সেই ফাঁকের কিছুটা বন্ধ করে। দুটি দৃশ্য একে অপরের সঙ্গে মিলবে না ধরে নিন; অমিলটাই নিজে একটি ফলাফল।
৩. নেটওয়ার্ক — বাস্তবে যা নেগোশিয়েট হয়। কনফিগারেশন একটি অভিপ্রায়, পর্যবেক্ষণ নয়। এস্টেট জুড়ে সচল TLS নেগোশিয়েশনের নিষ্ক্রিয় পর্যবেক্ষণই একমাত্র উপায় জানার যে, যে পরিষেবাটি নথিতে TLS 1.3 বলে দাবি করে, সেটি কখনও আপগ্রেড না করা কোনও অভ্যন্তরীণ প্রতিপক্ষের সঙ্গে এখনও পুরনো কিছু মেনে নেয়। পেমেন্ট এস্টেটে ওই প্রতিপক্ষই প্রায়ই সবচেয়ে গুরুত্বপূর্ণ।
৪. ভেন্ডর ও হার্ডওয়্যার এস্টেট — যা আপনি আদৌ স্ক্যান করতে পারেন না। হার্ডওয়্যার সিকিউরিটি মডিউল, পেমেন্ট টার্মিনাল, নেটওয়ার্ক অ্যাপ্লায়েন্স, মেইনফ্রেম সাবসিস্টেম এবং শৃঙ্খলের প্রতিটি SaaS প্রদানকারী। কোনও স্ক্যানার এগুলির নাগাল পায় না। এই চতুর্থাংশ তালিকাভুক্ত হয় চুক্তির আওতায় জিজ্ঞাসা করে, আর এখানেই পাইকারি ব্যাংকিংয়ের প্রকৃত ঝুঁকি ঘনীভূত, কারণ যেসব সিস্টেম ক্লিয়ার ও সেটল করে সেগুলি অসমানুপাতিকভাবে ভেন্ডর-সরবরাহকৃত।
চতুর্থটিই এখনই শুরু করার মতো, কারণ এর লিড টাইম সবচেয়ে দীর্ঘ এবং এটি প্রকৌশলের কাজ নয়। এটি ক্রয়ের কাজ: চুক্তিতে এবং নবায়নের টেমপ্লেটে একটি ক্রিপ্টোগ্রাফিক-প্রকাশ ও ক্রিপ্টো-নমনীয়তার ধারা ঢোকানো, যাতে ২০২৮ সালের মধ্যে উত্তরটি অনুগ্রহ হিসেবে নয়, সরবরাহকারীর বাধ্যবাধকতা হিসেবে আসে। ওই ধারা টেমপ্লেটে না থাকা প্রতিটি ত্রৈমাসিক মানে এক ত্রৈমাসিকের নবায়ন, যা পরে আবার খুলতে হবে।
একে প্রকল্প নয়, নিয়ন্ত্রণ বানানো
আমি বাজি ধরব যে ব্যর্থতার ধরনটি এই নয় যে ব্যাংক তালিকাটি বাদ দেবে। ধরনটি হল, তারা একে একবারের কাজ হিসেবে ফরমায়েশ দেবে, ২০২৮ সালে একটি রক্ষণযোগ্য স্ন্যাপশট দেবে, তারপর সেটিকে ক্ষয়ে যেতে দেবে — কারণ এটির অর্থায়ন হয়েছিল পোস্ট-কোয়ান্টাম প্রকল্পের ডেলিভারেবল হিসেবে, রক্ষণাবেক্ষণযোগ্য নিয়ন্ত্রণ হিসেবে নয়।
ক্রিপ্টোগ্রাফিক তালিকা সম্পদ নিবন্ধনের চেয়ে দ্রুত ক্ষয়ে যায়। সনদ ঘোরে। ডিপেন্ডেন্সি অটোমেশন লাইব্রেরির সংস্করণ বাড়িয়ে দেয়। একটি বেস ইমেজ বদলায় আর একটি গোটা পরিষেবা নিঃশব্দে অন্য একটি TLS স্ট্যাক পেয়ে যায়। ২০২৮ সালে নেওয়া স্ন্যাপশট ২০২৯ সালেই উল্লেখযোগ্যভাবে ভুল হয়ে যাবে — ঠিক যখন ২০৩১-এর অগ্রাধিকার নির্ধারণের কাজ তার উপর নির্ভর করছে।
তিনটি অঙ্গীকার এটি ঠেকায়।
সমীক্ষায় নয়, পাইপলাইনে তৈরি করুন। CBOM বিল্ড থেকেই বেরোনো উচিত, SBOM-এর পাশাপাশি, এবং রিলিজের বিপরীতে সংস্করণযুক্ত আর্টিফ্যাক্ট হিসেবে সংরক্ষিত হওয়া উচিত। অ্যাপ্লিকেশন মালিকদের প্রশ্নমালা ইমেল করে জোড়া তালিকা আসার দিনেই বাসি, আর তাতে ডিফ করা যায় না।
ডিফ করুন, আর ডিফের উপর সতর্কতা দিন। মূল্যবান সংকেত তালিকাটি নয়; তালিকার পরিবর্তনটি। যে পরিষেবা নতুন একটি ক্রিপ্টোগ্রাফিক নির্ভরতা পেল, যে সনদের মেয়াদ ছোট হলো, যে অ্যালগরিদম এমন জায়গায় দেখা দিল যেখানে আগে ছিল না — এগুলিই নিয়ন্ত্রণের যোগ্য ঘটনা। এই একই যুক্তিতে SBOM সংরক্ষণের চেয়ে SBOM ডিফিং বেশি কাজের।
আপনার হাতে থাকা নিবন্ধনের সঙ্গে জুড়ুন। CBOM উত্তর দেয় "কোন ক্রিপ্টোগ্রাফি"; Article 8 নিবন্ধন উত্তর দেয় "কতটা গুরুত্বপূর্ণ, কার, আর কী এর উপর নির্ভর করে"। একা কোনওটিই অগ্রাধিকার নির্ধারণ নয়। জুড়ে দিলে সেগুলি একমাত্র প্রাসঙ্গিক ক্রমটি তৈরি করে: কোয়ান্টাম-ঝুঁকিপূর্ণ অপারেশনগুলি, তাদের উপর বসে থাকা ব্যবসায়িক কার্যক্রমের গুরুত্ব অনুযায়ী সাজানো। ওই জোড়টিই একটি শনাক্তকরণ কর্মসূচির প্রকৃত ডেলিভারেবল, এবং পরিকল্পনায় সেটিকে সেভাবেই নাম দিয়ে লেখা উচিত।
পরিচালনার প্লেবুক
১. ২০২৮ মাইলফলককে প্রতিবেদন নয়, সক্ষমতা হিসেবে নতুন করে সংজ্ঞায়িত করুন। ডেলিভারেবল হল একটি রক্ষণাবেক্ষণযোগ্য, মেশিন-পাঠযোগ্য তালিকা যা নিজেই পুনরায় তৈরি হয় — তত্ত্বাবধায়কের জন্য একবার বানানো নথি নয়। ২. এখনই বিল্ড থেকে CBOM তৈরি করুন, আগে নতুন পরিষেবাগুলিতে। এক দফায় গোটা এস্টেট ধরার চেষ্টা করবেন না। এই বছর যা কিছু তৈরি হচ্ছে বা উল্লেখযোগ্যভাবে বদলাচ্ছে, তার পাইপলাইনে এটি জুড়ে দিন, যাতে কভারেজ ধাপে ধাপে জমে ওঠে, আলাদা অভিযান না লাগে। ৩. এই ত্রৈমাসিকেই নবায়ন টেমপ্লেটে চুক্তির ধারাটি বসান। ক্রিপ্টোগ্রাফিক প্রকাশ এবং ক্রিপ্টো-নমনীয়তার অঙ্গীকার। তালিকার সবকিছুর মধ্যে এর লিড টাইম সবচেয়ে দীর্ঘ, আর এটি কোনও টুলিং সিদ্ধান্তের উপর নির্ভর করে না। ৪. নেটওয়ার্ক পর্যবেক্ষণ আগে পেমেন্ট ও সেটেলমেন্ট পথে চালান। সেখানেই কনফিগারেশন-বনাম-বাস্তবতার ফাঁক সবচেয়ে বেশি ক্ষতি করে এবং সেখানেই লিগ্যাসি প্রতিপক্ষরা ঘনীভূত। ৫. CBOM-কে Article 8 নিবন্ধনের সঙ্গে জুড়ুন এবং ওই জোড়ের উপর ক্রম নির্ধারণ করুন। ক্রমবদ্ধ তালিকাটি প্রকাশ করুন। এটিই সেই আর্টিফ্যাক্ট যা একটি প্রকৌশল তালিকাকে ক্রম ও অর্থ নিয়ে বোর্ডের আলোচনায় রূপান্তরিত করে। ৬. প্রতিটি পুনর্গঠনে ডিফ করুন এবং নতুন কোয়ান্টাম-ঝুঁকিপূর্ণ নির্ভরতায় সতর্কতা দিন। ডিফ ছাড়া তালিকা নিছক আর্কাইভ।
যেসব প্রতিষ্ঠান ২০৩১ স্বচ্ছন্দে পার করবে, তারা ML-KEM সম্পর্কে সবচেয়ে অগ্রসর ধারণা রাখা প্রতিষ্ঠান নয়। তারা সেইসব প্রতিষ্ঠান, যারা যেকোনো দিন সকালে, নতুন কোনও প্রকল্প না চালিয়ে বলতে পারে তাদের ক্রিপ্টোগ্রাফি আসলে কোথায় আছে।
প্রায়শই জিজ্ঞাসিত প্রশ্ন
CBOM কি SBOM থেকে আলাদা কিছু?
এটি একই ধরনের নথি, শুধু আলাদা ফিল্ড পূরণ করা। ক্রিপ্টোগ্রাফিক সম্পদের সমর্থন CycloneDX-এ আপস্ট্রিম করা হয়েছে, যা ECMA-424 হিসেবে প্রকাশিত, ফলে একটি CBOM একই স্কিমার বিপরীতে যাচাই হয় এবং SBOM-এর মতো একই টুলিংয়ের মধ্য দিয়ে যায়। যেসব প্রতিষ্ঠান ইতিমধ্যেই SBOM তৈরি করে, তারা সাধারণত যা ভাবে তার চেয়ে এর অনেক কাছাকাছি।
DORA কি ক্রিপ্টোগ্রাফিক তালিকা বাধ্যতামূলক করে?
ওই ভাষায় নয়। Regulation (EU) 2022/2554-এর Article 8 ICT সম্পদের শনাক্তকরণ, শ্রেণিবিন্যাস ও নথিভুক্তি এবং তাদের কনফিগারেশন ও আন্তঃনির্ভরতার ম্যাপিং বাধ্যতামূলক করে। ক্রিপ্টোগ্রাফিক বৈশিষ্ট্য সেই বৈশিষ্ট্যগুলির মধ্যে নেই যা লিপিবদ্ধ করতে এটি বাধ্য করে — এ কারণেই Article 8-সম্মত একটি নিবন্ধন সম্প্রসারিত না করলে কোয়ান্টাম-ঝুঁকির প্রশ্নের উত্তর দিতে পারে না।
শনাক্তকরণ স্থানান্তরের এত আগে শেষ হওয়া দরকার কেন?
কারণ এটিই অগ্রাধিকার নির্ধারণের ইনপুট। NCSC-র নির্দেশনা শনাক্তকরণ ২০২৮-এ এবং সর্বোচ্চ-অগ্রাধিকার স্থানান্তর ২০৩১-এ রাখে ঠিক এই কারণেই, যাতে এস্টেটকে ক্রমে সাজানো ও কাজের ধারাবাহিকতা ঠিক করার জন্য একটি নির্দিষ্ট ব্যবধান থাকে। দুটিকে চেপে এক করে ফেলার অর্থ, যা সবচেয়ে গুরুত্বপূর্ণ তার বদলে যা সবচেয়ে ভালো বোঝা আছে তা-ই স্থানান্তর করা।
ভেন্ডর হার্ডওয়্যার ও SaaS-এর ভিতরের ক্রিপ্টোগ্রাফি আমরা কীভাবে তালিকাভুক্ত করব?
আপনি এটি স্ক্যান করেন না; আপনি প্রকাশ দাবি করেন। হার্ডওয়্যার সিকিউরিটি মডিউল, পেমেন্ট অ্যাপ্লায়েন্স ও পরিষেবা প্রদানকারীদের একটি চুক্তিভিত্তিক ক্রিপ্টোগ্রাফিক-প্রকাশ ও ক্রিপ্টো-নমনীয়তার বাধ্যবাধকতার আওতায় আনতে হবে। যেহেতু এটি প্রকৌশলের পরিশ্রমের বদলে নবায়ন চক্রের উপর নির্ভর করে, গোটা কর্মসূচিতে এর লিড টাইম সবচেয়ে দীর্ঘ এবং এটিই সবার আগে শুরু হওয়া উচিত।
শুরু করার আগে কি আমাদের টুলিং পরিণত হওয়ার অপেক্ষা করা উচিত?
না, আর টুলিংয়ের যুক্তি সাধারণত বাজেটের যুক্তির ছদ্মবেশ। উন্মুক্ত বাস্তবায়নগুলি ইতিমধ্যেই সোর্স ও কন্টেইনার ইমেজ থেকে CycloneDX ক্রিপ্টোগ্রাফিক তালিকা তৈরি করে, আর স্পেসিফিকেশনটি একটি অনুমোদিত মানদণ্ড। ২০২৮ মাইলফলকের বাঁধন কভারেজ ও চুক্তির নাগাল, টুলের প্রাপ্যতা নয়।
তথ্যসূত্র
- European Parliament and Council of the European Union, 2022. Regulation (EU) 2022/2554 on digital operational resilience for the financial sector (DORA). Brussels: Official Journal of the European Union. এখানে উপলভ্য: European Parliament and Council of the European Union, 2022..
- National Cyber Security Centre, 2025. Timelines for migration to post-quantum cryptography. London: NCSC. এখানে উপলভ্য: National Cyber Security Centre, 2025..
- National Institute of Standards and Technology, 2024. NIST IR 8547 (Initial Public Draft), Transition to Post-Quantum Cryptography Standards. Gaithersburg: U.S. Department of Commerce. এখানে উপলভ্য: National Institute of Standards and Technology, 2024..
- National Institute of Standards and Technology, 2024. FIPS 203, Module-Lattice-Based Key-Encapsulation Mechanism Standard. Gaithersburg: U.S. Department of Commerce. এখানে উপলভ্য: National Institute of Standards and Technology, 2024..
- OWASP Foundation, 2026. CycloneDX Bill of Materials Specification (ECMA-424). Wakefield: OWASP Foundation. এখানে উপলভ্য: OWASP Foundation, 2026..
- OWASP CycloneDX, 2026. Cryptography Bill of Materials (CBOM). Wakefield: OWASP Foundation. এখানে উপলভ্য: OWASP CycloneDX, 2026..
- IBM Research, 2026. CBOM: Cryptography Bill of Materials. Armonk: IBM. এখানে উপলভ্য: IBM Research, 2026..
সর্বশেষ পর্যালোচনা .
এই নিবন্ধটি ক্রস-পোস্ট করুন
Medium-এর জন্য ফরম্যাট কপি করুন
# যা গণনা করা যায় না তা স্থানান্তরযোগ্য নয়: ব্যাংকের অনুপস্থিত CBOM — Sebastien Rousseau > Originally published at [https://sebastienrousseau.com/bn/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/](https://sebastienrousseau.com/bn/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/) ২০২৮ সালের NCSC শনাক্তকরণ সময়সীমা যেকোনো স্থানান্তর সময়সীমার আগে আসে। ব্যাংক তা পূরণ করতে পারে না, কারণ DORA সম্পদ নিবন্ধন ক্রিপ্টোগ্রাফি লিপিবদ্ধ করে না। Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/bn/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/
Mastodon-এর জন্য ফরম্যাট কপি করুন
যা গণনা করা যায় না তা স্থানান্তরযোগ্য নয়: ব্যাংকের অনুপস্থিত CBOM — Sebastien Rousseau ২০২৮ সালের NCSC শনাক্তকরণ সময়সীমা যেকোনো স্থানান্তর সময়সীমার আগে আসে। ব্যাংক তা পূরণ করতে পারে না, কারণ DORA সম্পদ নিবন্ধন ক্রিপ্টোগ্রাফি লিপিবদ্ধ করে না। https://sebastienrousseau.com/bn/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/
LinkedIn-এর জন্য বিন্যাসিত কপি করুন
যা গণনা করা যায় না তা স্থানান্তরযোগ্য নয়: ব্যাংকের অনুপস্থিত CBOM — Sebastien Rousseau ২০২৮ সালের NCSC শনাক্তকরণ সময়সীমা যেকোনো স্থানান্তর সময়সীমার আগে আসে। ব্যাংক তা পূরণ করতে পারে না, কারণ DORA সম্পদ নিবন্ধন ক্রিপ্টোগ্রাফি লিপিবদ্ধ করে না।. এখানে মূল কৌশলগত টেকওয়েগুলি রয়েছে: - যে সময়সীমার খরচ কেউ হিসাবে ধরেনি. প্রকাশিত স্থানান্তর সময়রেখাগুলি মন দিয়ে পড়ুন, ক্রমটি দ্ব্যর্থহীন। National Cyber Security Centre-এর রোডম্যাপ শনাক্তকরণ ও তালিকাভুক্তি — কোন সিস্টেম ও পরিষেবা ক্রিপ্টোগ্রাফির উপর নির্ভরশীল তার পূর্ণ চিত্র — রাখে… - আপনার DORA নিবন্ধন ক্রিপ্টোগ্রাফি ছাড়া সবকিছু লিপিবদ্ধ করে. এখানেই লোকে অবাক হয়। বেশিরভাগ বড় ইউরোপীয় ব্যাংক ইতিমধ্যেই ICT সম্পদের একটি বিশদ, নিয়মিত পর্যালোচিত তালিকা রাখে, কারণ DORA তাদের বাধ্য করে।. - একটি CBOM-এ আসলে কী থাকে. ক্রিপ্টোগ্রাফি বিল অফ ম্যাটেরিয়ালস হল একটি সিস্টেমের ক্রিপ্টোগ্রাফিক সম্পদের আনুষ্ঠানিক তালিকা — অ্যালগরিদম, কী, সনদ ও প্রোটোকল, এবং যেসব সফটওয়্যার কম্পোনেন্ট সেগুলি ব্যবহার করে তাদের সঙ্গে এই সম্পদের সম্পর্ক।. - শনাক্তকরণ একটি নয়, চারটি সমস্যা. শনাক্তকরণ ও তালিকাভুক্তিকে একটিমাত্র কর্মধারা ধরে নেওয়াই এই কর্মসূচিগুলির ব্যর্থ হওয়ার সবচেয়ে চেনা পথ। এটি চারটি আলাদা সমস্যা, চারটি আলাদা টুল, চারজন আলাদা মালিক এবং খুব ভিন্ন ভিন্ন আস্থার স্তরসহ।. এই নিবন্ধে উল্লিখিত চ্যালেঞ্জগুলির প্রতি আপনার প্রতিষ্ঠানের পদ্ধতি কী? → https://sebastienrousseau.com/bn/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/ #CryptographicBillOfMaterials #Cbom #Cyclonedx #Ecma424 #ক্রিপ্টোগ্রাফিকতালিকা Sebastien Rousseau | CC-BY-4.0
এই নিবন্ধটি উদ্ধৃত করুন
যা গণনা করা যায় না তা স্থানান্তরযোগ্য নয়: ব্যাংকের অনুপস্থিত CBOM — Sebastien Rousseau
২০২৮ সালের NCSC শনাক্তকরণ সময়সীমা যেকোনো স্থানান্তর সময়সীমার আগে আসে। ব্যাংক তা পূরণ করতে পারে না, কারণ DORA সম্পদ নিবন্ধন ক্রিপ্টোগ্রাফি লিপিবদ্ধ করে না।
BibTeX
@online{rousseau2026য,
author = {Rousseau, Sebastien},
title = {{যা গণনা করা যায় না তা স্থানান্তরযোগ্য নয়: ব্যাংকের অনুপস্থিত CBOM — Sebastien Rousseau}},
year = {2026},
url = {https://sebastienrousseau.com/bn/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/},
urldate = {2026}
}RIS
TY - GEN AU - Rousseau, Sebastien TI - যা গণনা করা যায় না তা স্থানান্তরযোগ্য নয়: ব্যাংকের অনুপস্থিত CBOM — Sebastien Rousseau PY - 2026 UR - https://sebastienrousseau.com/bn/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/ ER -
Vancouver
Rousseau S. যা গণনা করা যায় না তা স্থানান্তরযোগ্য নয়: ব্যাংকের অনুপস্থিত CBOM — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 28. Available from: https://sebastienrousseau.com/bn/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/
Chicago
Rousseau, Sebastien. "যা গণনা করা যায় না তা স্থানান্তরযোগ্য নয়: ব্যাংকের অনুপস্থিত CBOM — Sebastien Rousseau." sebastienrousseau.com. July 28, 2026. https://sebastienrousseau.com/bn/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/.
APA
Rousseau, S. (2026, July 28). যা গণনা করা যায় না তা স্থানান্তরযোগ্য নয়: ব্যাংকের অনুপস্থিত CBOM — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/bn/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/
এই নিবন্ধটি পুনঃপ্রকাশ করুন
যা গণনা করা যায় না তা স্থানান্তরযোগ্য নয়: ব্যাংকের অনুপস্থিত CBOM — Sebastien Rousseau
২০২৮ সালের NCSC শনাক্তকরণ সময়সীমা যেকোনো স্থানান্তর সময়সীমার আগে আসে। ব্যাংক তা পূরণ করতে পারে না, কারণ DORA সম্পদ নিবন্ধন ক্রিপ্টোগ্রাফি লিপিবদ্ধ করে না।
এই নিবন্ধটি লাইসেন্স করা হয়েছে Creative Commons Attribution 4.0 International. পুনঃপ্রকাশনার জন্য মূল URL-এর কৃতিত্ব আবশ্যক।
যা গণনা করা যায় না তা স্থানান্তরযোগ্য নয়: ব্যাংকের অনুপস্থিত CBOM — Sebastien Rousseau ২০২৮ সালের NCSC শনাক্তকরণ সময়সীমা যেকোনো স্থানান্তর সময়সীমার আগে আসে। ব্যাংক তা পূরণ করতে পারে না, কারণ DORA সম্পদ নিবন্ধন ক্রিপ্টোগ্রাফি লিপিবদ্ধ করে না। Originally published at https://sebastienrousseau.com/bn/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/ by Sebastien Rousseau. Licensed under CC-BY-4.0.
