Sebastien Rousseau

KRYPTOGRAFICKÝ SOUPIS MATERIÁLU

Nelze migrovat to, co neumíte vyjmenovat: CBOM, který banky nemají

Inženýrské čtení pro CTO bank a šéfy bezpečnostní architektury: první postkvantový termín není termínem migrace, ale termínem zmapování a inventarizace, a registr ICT aktiv, který vám DORA už dnes ukládá vést, eviduje o aktivu všechno kromě kryptografie uvnitř něj.

11 min čtení
Banner for: Nelze migrovat to, co neumíte vyjmenovat: CBOM, který banky nemají

Nelze migrovat to, co neumíte vyjmenovat: kryptografický soupis materiálu, který banky stále nemají

Každý postkvantový plán v bankovnictví počítá s inventarizací, která neexistuje. Plány jsou napsané, řídicí výbory zasedají, semafory svítí oranžově. Pod tím vším leží předpoklad, že někdo někde dokáže vydat seznam všech míst, kde banka provádí kryptografickou operaci — který algoritmus, jaká délka klíče, která knihovna, který certifikát a kdy vyprší. Téměř žádná instituce to nedokáže. První milník NCSC není milníkem migrace: je to milník zmapování a inventarizace se lhůtou do roku 2028 a je to ten, který nikdo nenacenil.

Manažerské shrnutí

  • Pořadí zní: zmapování, pak agilita, pak migrace. Doporučení NCSC stanoví definovaný milník zmapování a inventarizace v roce 2028, migraci nejvyšší priority v roce 2031 a dokončení do roku 2035. Instituce, která začne migrovat dříve, než provede výčet, bude migrovat ty systémy, o kterých náhodou ví.
  • Registr, který máte, neodpovídá na otázku, které dnes čelíte. Článek 8 nařízení DORA vyžaduje, aby finanční subjekty identifikovaly, klasifikovaly a dokumentovaly ICT aktiva a mapovaly jejich vzájemné závislosti. Nevyžaduje jedinou kryptografickou vlastnost, takže registr plně vyhovující článku 8 může být úplný a přesto k plánování kryptografické agility nepoužitelný.
  • Standard už existuje. Kryptografická aktiva — algoritmy s délkou klíče, režimem a křivkou; klíče; certifikáty; protokoly — lze vyjádřit v CycloneDX, který je publikován jako ECMA-424. Jde o otázku schématu, ne o otázku nákupu.
  • Nejtěžší čtvrtina není vaše k oskenování. Hardwarové bezpečnostní moduly, platební appliance, knihovny zabudované dodavateli a poskytovatelé SaaS se nedají vyjmenovat tím, že na ně namíříte skener. Tato část inventarizace vzniká ze smluvního doložení a příslušná doložka musí existovat dříve než plán.

Termín, který nikdo nenacenil

Přečtěte si publikované migrační harmonogramy pozorně a pořadí je jednoznačné. Plán National Cyber Security Centre klade zmapování a inventarizaci — úplný obraz toho, které systémy a služby závisejí na kryptografii — do roku 2028, migrační práce nejvyšší priority do roku 2031 a dokončení napříč všemi systémy, službami a produkty do roku 2035. Přechodová zpráva NIST, IR 8547, běží po slučitelné koleji: algoritmy s veřejným klíčem zranitelné vůči kvantovým útokům včetně RSA a ECC jsou po roce 2030 označeny za zastaralé a po roce 2035 zakázané.

Většina bankovních programů si jako datum vštípila rok 2035. To je špatný konec harmonogramu, od kterého plánovat.

Mnohem více záleží na dvou datech. Prvním je rok 2028, protože zmapování je vstupem do všeho, co následuje — migraci nelze vymezit, nacenit ani seřadit proti neznámému jmenovateli. Druhým je rok 2030, protože „zastaralý“ není v regulované instituci měkké slovo: je to bod, v němž se další spoléhání na algoritmus stává rozhodnutím, které někdo musí podepsat.

Ode dneška do roku 2028 zbývá méně než třicet měsíců. To je jeden, možná dva rozpočtové cykly na vybudování schopnosti, se kterou většina institucí ještě nezačala.

Váš registr podle DORA eviduje všechno kromě kryptografie

Tady přichází část, která lidi překvapuje. Většina velkých evropských bank už podrobnou a pravidelně přezkoumávanou inventarizaci ICT aktiv vede, protože jim to DORA ukládá.

Článek 8 nařízení (EU) 2022/2554 vyžaduje, aby finanční subjekty identifikovaly, klasifikovaly a náležitě dokumentovaly všechny podnikové funkce podporované ICT, informace a ICT aktiva, která je podporují, a jejich role a závislosti ve vztahu k riziku ICT — a aby mapovaly konfiguraci těchto aktiv a vazby mezi nimi a udržovaly je pod přezkumem.

To je seriózní inventarizace. A také má pro tento problém špatný tvar.

Tabulka 1: Registr, který máte, a registr, který vyžaduje milník 2028

Otázka Registr ICT aktiv (DORA, článek 8) Kryptografická inventarizace (CBOM)
Co je toto aktivum a kdo je jeho vlastníkem? Ano — to je jádro registru Není jejím účelem
Jak je kritické a na čem závisí? Ano — klasifikace a mapování vzájemných závislostí Přebírá se z registru aktiv
Které algoritmy používá a kde? Ne Ano — pro každou komponentu, s délkou klíče, režimem a křivkou
Která knihovna je implementuje a v jaké verzi? Částečně, přes SBOM, pokud existuje Ano, jako explicitní vztah
Které certifikáty předkládá a kdy vyprší? Zřídka a obvykle v samostatném nástroji PKI Ano
Kde žijí klíče a jak jsou chráněny? Ne Ano — včetně toho, zda je v cestě HSM
Je toto aktivum zranitelné vůči kvantovým útokům? Nelze odvodit Přímo zodpověditelné

Poslední řádek je celý argument. Instituce může být plně v souladu s článkem 8, projít kontrolou a přesto nedokáže odpovědět na otázku „kolik našich systémů se v roce 2030 rozbije“, aniž by zadala mapovací projekt od nuly.

Není to kritika nařízení DORA. Článek 8 byl napsán, aby odpovídal na otázky odolnosti a koncentrace, a odpovídá na ně dobře. Prostě nebyl napsán, aby odpověděl na otázku kryptografické agility, a oba registry je třeba propojit, ne provozovat jako oddělené tabulky vlastněné oddělenými týmy.

Co CBOM ve skutečnosti obsahuje

Kryptografický soupis materiálu je formální inventarizace kryptografických aktiv v systému — algoritmů, klíčů, certifikátů a protokolů a jejich vztahů k softwarovým komponentám, které je používají.

Podstatný strukturální bod je, že nejde o nový formát souboru. Podpora kryptografických aktiv byla přispěna do CycloneDX, specifikace soupisu materiálu zaštítěné OWASP, která je publikována jako standard Ecma International, ECMA-424. CBOM je tedy dokument CycloneDX s vyplněnými kryptografickými poli. Validuje se stejným schématem, prochází stejnými pipelines a přistává ve stejném registru artefaktů jako SBOM, které instituce už dnes vytváří pro účely dodavatelského řetězce.

To má větší váhu, než to zní. Rozdíl mezi standardem, který se prosadí, a standardem, který uvázne, obvykle spočívá v tom, zda vyžaduje nové potrubí. Tento ne.

Tabulka 2: Třídy aktiv CBOM a migrační otázka, na kterou každá odpovídá

Třída aktiva Co se eviduje Otázka, na kterou odpovídá
Algoritmus Primitivum, délka klíče, režim, křivka, padding a funkce, kterou plní Které z našich operací jsou zranitelné vůči kvantovým útokům a při jaké síle parametrů?
Klíč Typ, délka, formát, stav a místo, kde materiál sídlí Které klíče chrání HSM a které leží v paměti aplikace?
Certifikát Subjekt, vydavatel, podpisový algoritmus, okno platnosti Co vyprší před migračním oknem a co je podepsáno zastaralým algoritmem?
Protokol Protokol a verze, s nabízenými sadami šifer Co se skutečně vyjednává na drátě, na rozdíl od toho, co tvrdí konfigurační soubor?
Související komponenta Knihovna, verze a místo v kódu, které výše uvedené implementuje Pokud se tato knihovna vymění, co se pohne s ní?

Poslední řádek je ten, který mění inventarizaci v plán. Seznam algoritmů vám řekne velikost problému. Seznam algoritmů propojený s komponentami, které je implementují, vám řekne tvar práce — a právě z toho se migrační pořadí ve skutečnosti staví.

Zmapování jsou čtyři problémy, ne jeden

Pojímat zmapování a inventarizaci jako jediný pracovní proud je nejběžnější způsob, jak tyto programy selhávají. Jsou to čtyři odlišné problémy se čtyřmi různými nástroji, čtyřmi různými vlastníky a velmi rozdílnou mírou jistoty.

1. Zdrojový kód — co si kód žádá. Statická analýza nad vašimi vlastními repozitáři najde kryptografická volání, natvrdo zapsané parametry a volané knihovny. Otevřené nástroje existují: projekt CBOMkit a jeho plugin do SonarQube detekují kryptografická aktiva ve zdrojovém kódu a vydávají CycloneDX. Nejvyšší jistota, nejužší pokrytí — vidí jen kód, který jste napsali a stále sestavujete.

2. Binárky a kontejnery — co se skutečně dodává. Analýza zdrojového kódu přehlédne všechno, co se přitáhne jako zkompilovaná závislost nebo se zapeče do základního image. Skenování kontejnerů a souborového systému část té mezery zavírá. Počítejte s tím, že se oba pohledy neshodnou; ta neshoda je sama o sobě zjištěním.

3. Síť — co se opravdu vyjednává. Konfigurace je záměr, ne pozorování. Pasivní pozorování živého vyjednávání TLS napříč prostředím je jediný způsob, jak zjistit, že služba, která dokumentuje TLS 1.3, stále přijímá něco staršího od interní protistrany, která nikdy neupgradovala. V platebním prostředí je právě tato protistrana často ta rozhodující.

4. Prostředí dodavatelů a hardwaru — co nelze oskenovat vůbec. Hardwarové bezpečnostní moduly, platební terminály, síťové appliance, subsystémy sálových počítačů a každý poskytovatel SaaS v řetězci. Sem žádný skener nedosáhne. Tato čtvrtina se vyjmenuje tím, že se zeptáte, a to na základě smlouvy, a právě zde se koncentruje skutečná expozice korporátního bankovnictví, protože systémy, které clearují a vypořádávají, dodávají nepoměrně často externí dodavatelé.

Čtvrtým je třeba začít hned, protože má nejdelší dodací lhůtu a není to inženýrský úkol. Je to nákupní úkol: dostat doložku o kryptografickém zveřejnění a kryptografické agilitě do smlouvy a do šablony pro obnovy, aby do roku 2028 odpověď přicházela jako povinnost dodavatele, a ne jako laskavost. Každé čtvrtletí, kdy ta doložka v šabloně není, je čtvrtletím obnov, které se budou muset později otevírat znovu.

Udělat z toho kontrolu, ne projekt

Selhání, na které bych vsadil, není to, že banky inventarizaci vynechají. Je to to, že ji zadají jako jednorázovou zakázku, v roce 2028 dodají obhajitelný snímek a nechají jej zchátrat — protože byla financována jako výstup postkvantového projektu, a ne postavena jako udržovaná kontrola.

Kryptografická inventarizace chátrá rychleji než registr aktiv. Certifikáty rotují. Knihovny povyšuje automatizace závislostí. Změní se základní image a celá služba tiše získá jiný zásobník TLS. Snímek pořízený v roce 2028 bude do roku 2029 podstatně nesprávný, a to je přesně okamžik, kdy na něm závisí prioritizační práce směřující k roku 2031.

Tomu brání tři závazky.

Generujte ji v pipeline, ne v dotazníku. CBOM by měl vydávat build, po boku SBOM, a ukládat se jako verzovaný artefakt vázaný na release. Inventarizace poskládaná rozesláním dotazníku vlastníkům aplikací je zastaralá už při doručení a nelze ji diffovat.

Diffujte ji a alertujte na diff. Cenným signálem není inventarizace; je jím změna inventarizace. Služba, která získala novou kryptografickou závislost, certifikát, jemuž se zkrátila platnost, algoritmus, který se objevil tam, kde dřív nebyl — to jsou události hodné kontroly. Je to stejná úvaha, která činí diffování SBOM užitečnějším než archivaci SBOM.

Propojte ji s registrem, který už vedete. CBOM odpovídá na „která kryptografie“; registr podle článku 8 odpovídá na „jak kritické, čí a co na tom závisí“. Ani jedno není prioritizací samo o sobě. Propojené vytvoří jediné pořadí, na kterém záleží: operace zranitelné vůči kvantovým útokům seřazené podle kritičnosti podnikové funkce, která na nich sedí. To propojení je skutečným výstupem mapovacího programu a vyplatí se jej tak v plánu i pojmenovat.

Provozní příručka

  1. Přerámujte milník 2028 jako schopnost, ne jako zprávu. Výstupem je udržovaná, strojově čitelná inventarizace, která se sama regeneruje, ne dokument vytvořený jednou pro dohledový orgán.
  2. Vydávejte CBOM z buildu už teď, nejprve u nových služeb. Nepouštějte se do celého prostředí najednou. Zadrátujte to do pipeline pro vše, co se letos staví nebo podstatně mění, aby pokrytí narůstalo samo místo toho, aby si žádalo kampaň.
  3. Dejte smluvní doložku do šablony pro obnovy ještě toto čtvrtletí. Kryptografické zveřejnění a závazek ke kryptografické agilitě. Má nejdelší dodací lhůtu ze všeho na seznamu a nezávisí na žádném rozhodnutí o nástrojích.
  4. Spusťte síťové pozorování nejprve na platebních a vypořádacích cestách. Právě tam napáchá mezera mezi konfigurací a realitou největší škodu a právě tam se koncentrují zastaralé protistrany.
  5. Propojte CBOM s registrem podle článku 8 a seřaďte podle propojení. Publikujte seřazený seznam. Je to artefakt, který mění inženýrskou inventarizaci v jednání představenstva o pořadí prací a penězích.
  6. Diffujte každou regeneraci a alertujte na nové závislosti zranitelné vůči kvantovým útokům. Inventarizace bez diffu je archiv.

Instituce, které rok 2031 zvládnou v pohodě, nebudou ty s nejvyspělejším pohledem na ML-KEM. Budou to ty, které dokážou kterékoli ráno a bez zadání projektu odpovědět na otázku, kde se jejich kryptografie vlastně nachází.

Často kladené otázky

Je CBOM něco jiného než SBOM?
Je to týž typ dokumentu s vyplněnými jinými poli. Podpora kryptografických aktiv byla začleněna do CycloneDX, který je publikován jako ECMA-424, takže CBOM se validuje proti témuž schématu a prochází týmiž nástroji jako SBOM. Instituce, které už SBOM generují, jsou tomu blíž, než obvykle předpokládají.

Vyžaduje DORA kryptografickou inventarizaci?
Ne v těchto slovech. Článek 8 nařízení (EU) 2022/2554 vyžaduje identifikaci, klasifikaci a dokumentaci ICT aktiv a mapování jejich konfigurace a vzájemných závislostí. Kryptografické vlastnosti mezi atributy, které vám ukládá evidovat, nepatří, a proto registr vyhovující článku 8 nedokáže bez rozšíření odpovědět na otázku zranitelnosti vůči kvantovým útokům.

Proč musí zmapování skončit tak dlouho před migrací?
Protože je vstupem do prioritizace. Doporučení NCSC klade zmapování do roku 2028 a migraci nejvyšší priority do roku 2031 právě proto, aby existoval definovaný interval na seřazení prostředí a naplánování pořadí prací. Stlačit obojí k sobě znamená migrovat to, co je nejlépe pochopeno, místo toho, na čem nejvíc záleží.

Jak zinventarizujeme kryptografii uvnitř dodavatelského hardwaru a SaaS?
Neskenujete ji; vyžadujete její zveřejnění. Hardwarové bezpečnostní moduly, platební appliance a poskytovatele služeb musí pokrýt smluvní povinnost kryptografického zveřejnění a kryptografické agility. Protože to závisí na cyklech obnovy smluv, a ne na inženýrském úsilí, má to nejdelší dodací lhůtu z celého programu a mělo by to začít jako první.

Máme před startem počkat, až nástroje dozrají?
Ne, a argument nástroji bývá obvykle zástupným argumentem rozpočtovým. Otevřené implementace už dnes vydávají kryptografické inventarizace v CycloneDX ze zdrojového kódu i z kontejnerových images a specifikace je ratifikovaným standardem. Omezením milníku 2028 je pokrytí a smluvní dosah, ne dostupnost nástrojů.

Reference

Naposledy revidováno .

Publikovat tento článek jinde

Kopírovat formát pro Medium

# Nelze migrovat to, co neumíte vyjmenovat: CBOM, který banky nemají — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/cs/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/](https://sebastienrousseau.com/cs/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/)

Termín NCSC pro zmapování kryptografie v roce 2028 předchází každé migraci. Banky jej nesplní, protože registr aktiv podle DORA kryptografii neeviduje.

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/cs/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

Kopírovat formát pro Mastodon

Nelze migrovat to, co neumíte vyjmenovat: CBOM, který banky nemají — Sebastien Rousseau

Termín NCSC pro zmapování kryptografie v roce 2028 předchází každé migraci. Banky jej nesplní, protože registr aktiv podle DORA kryptografii neeviduje.

https://sebastienrousseau.com/cs/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

Zkopírovat formátované pro LinkedIn

Nelze migrovat to, co neumíte vyjmenovat: CBOM, který banky nemají — Sebastien Rousseau

Termín NCSC pro zmapování kryptografie v roce 2028 předchází každé migraci. Banky jej nesplní, protože registr aktiv podle DORA kryptografii neeviduje.

Zde jsou klíčové strategické poznatky:

- Termín, který nikdo nenacenil. Přečtěte si publikované migrační harmonogramy pozorně a pořadí je jednoznačné.
- Váš registr podle DORA eviduje všechno kromě kryptografie. Tady přichází část, která lidi překvapuje.
- Co CBOM ve skutečnosti obsahuje. Kryptografický soupis materiálu je formální inventarizace kryptografických aktiv v systému — algoritmů, klíčů, certifikátů a protokolů a jejich vztahů k softwarovým komponentám, které je používají.
- Zmapování jsou čtyři problémy, ne jeden. Pojímat zmapování a inventarizaci jako jediný pracovní proud je nejběžnější způsob, jak tyto programy selhávají.

Jaký je přístup vaší organizace k výzvám popsaným v tomto článku?

→ https://sebastienrousseau.com/cs/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

#KryptografickýSoupisMateriálu #Cbom #Cyclonedx #Ecma424 #KryptografickáInventarizace

Sebastien Rousseau | CC-BY-4.0
Citovat tento článek

Nelze migrovat to, co neumíte vyjmenovat: CBOM, který banky nemají — Sebastien Rousseau

Termín NCSC pro zmapování kryptografie v roce 2028 předchází každé migraci. Banky jej nesplní, protože registr aktiv podle DORA kryptografii neeviduje.

BibTeX

@online{rousseau2026nelze,
  author  = {Rousseau, Sebastien},
  title   = {{Nelze migrovat to, co neumíte vyjmenovat: CBOM, který banky nemají — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/cs/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - Nelze migrovat to, co neumíte vyjmenovat: CBOM, který banky nemají — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/cs/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/
ER  -

Vancouver

Rousseau S. Nelze migrovat to, co neumíte vyjmenovat: CBOM, který banky nemají — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 28. Available from: https://sebastienrousseau.com/cs/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

Chicago

Rousseau, Sebastien. "Nelze migrovat to, co neumíte vyjmenovat: CBOM, který banky nemají — Sebastien Rousseau." sebastienrousseau.com. July 28, 2026. https://sebastienrousseau.com/cs/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/.

APA

Rousseau, S. (2026, July 28). Nelze migrovat to, co neumíte vyjmenovat: CBOM, který banky nemají — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/cs/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

Znovu publikovat tento článek

Nelze migrovat to, co neumíte vyjmenovat: CBOM, který banky nemají — Sebastien Rousseau

Termín NCSC pro zmapování kryptografie v roce 2028 předchází každé migraci. Banky jej nesplní, protože registr aktiv podle DORA kryptografii neeviduje.

Tento článek je licencován pod Creative Commons Attribution 4.0 International. Při opětovné publikaci uveďte odkaz na kanonickou URL.

Nelze migrovat to, co neumíte vyjmenovat: CBOM, který banky nemají — Sebastien Rousseau

Termín NCSC pro zmapování kryptografie v roce 2028 předchází každé migraci. Banky jej nesplní, protože registr aktiv podle DORA kryptografii neeviduje.

Originally published at https://sebastienrousseau.com/cs/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.