Sebastien Rousseau

CRYPTOGRAPHIC BILL OF MATERIALS

Δεν μεταφέρεις ό,τι δεν απογράφεις: το CBOM που λείπει

Μια μηχανική ανάγνωση για CTO τραπεζών και επικεφαλής αρχιτεκτονικής ασφάλειας: η πρώτη μετακβαντική προθεσμία δεν είναι προθεσμία μετάβασης αλλά προθεσμία εντοπισμού και απογραφής, και το μητρώο περιουσιακών στοιχείων ΤΠΕ που ήδη σας επιβάλλει να τηρείτε ο DORA καταγράφει τα πάντα για ένα περιουσιακό στοιχείο εκτός από την κρυπτογραφία που περιέχει.

11 λεπτά ανάγνωσης
Banner for: Δεν μεταφέρεις ό,τι δεν απογράφεις: το CBOM που λείπει

Δεν μπορείτε να μεταφέρετε αυτό που δεν μπορείτε να απογράψετε: το Cryptographic Bill of Materials που οι τράπεζες ακόμη δεν έχουν

Κάθε μετακβαντικός οδικός χάρτης στην τραπεζική προϋποθέτει μια απογραφή που δεν υπάρχει. Τα σχέδια έχουν γραφτεί, οι επιτροπές παρακολούθησης συνεδριάζουν, οι πίνακες βαθμολόγησης είναι πορτοκαλί. Κάτω από όλα αυτά βρίσκεται η παραδοχή ότι κάποιος, κάπου, μπορεί να παραγάγει έναν κατάλογο με κάθε σημείο όπου η τράπεζα εκτελεί κρυπτογραφική λειτουργία — ποιος αλγόριθμος, ποιο μήκος κλειδιού, ποια βιβλιοθήκη, ποιο πιστοποιητικό και πότε λήγει. Σχεδόν κανένα ίδρυμα δεν μπορεί. Το πρώτο ορόσημο του NCSC δεν είναι ορόσημο μετάβασης: είναι ορόσημο εντοπισμού και απογραφής, με προθεσμία το 2028, και είναι εκείνο που κανείς δεν κοστολόγησε.

Σύνοψη για στελέχη

  • Η ακολουθία είναι εντοπισμός, μετά ευελιξία, μετά μετάβαση. Η καθοδήγηση του NCSC ορίζει σαφές ορόσημο εντοπισμού και απογραφής το 2028, μετάβαση ύψιστης προτεραιότητας το 2031 και ολοκλήρωση έως το 2035. Ένα ίδρυμα που ξεκινά τη μετάβαση πριν απογράψει θα μεταφέρει τα συστήματα που τυχαίνει να γνωρίζει.
  • Το μητρώο που έχετε δεν απαντά στο ερώτημα που τώρα αντιμετωπίζετε. Το DORA Article 8 απαιτεί από τις χρηματοοικονομικές οντότητες να αναγνωρίζουν, να ταξινομούν και να τεκμηριώνουν τα περιουσιακά στοιχεία ΤΠΕ και να χαρτογραφούν τις αλληλεξαρτήσεις τους. Δεν απαιτεί ούτε μία κρυπτογραφική ιδιότητα, οπότε ένα μητρώο συμμορφωμένο με το Article 8 μπορεί να είναι πλήρες και ταυτόχρονα άχρηστο για σχεδιασμό κρυπτογραφικής ευελιξίας.
  • Το πρότυπο υπάρχει ήδη. Τα κρυπτογραφικά στοιχεία — αλγόριθμοι με μέγεθος κλειδιού, τρόπο λειτουργίας και καμπύλη· κλειδιά· πιστοποιητικά· πρωτόκολλα — αναπαρίστανται στο CycloneDX, που δημοσιεύεται ως ECMA-424. Πρόκειται για ζήτημα σχήματος δεδομένων, όχι για ζήτημα προμηθειών.
  • Το δυσκολότερο τέταρτο δεν το σαρώνετε εσείς. Τα hardware security modules, οι συσκευές πληρωμών, οι ενσωματωμένες από προμηθευτές βιβλιοθήκες και οι πάροχοι SaaS δεν απογράφονται στρέφοντας έναν σαρωτή επάνω τους. Εκείνο το μέρος της απογραφής χτίζεται από συμβατική βεβαίωση, και η ρήτρα πρέπει να υπάρχει πριν υπάρξει ο οδικός χάρτης.

Η προθεσμία που κανείς δεν κοστολόγησε

Διαβάστε προσεκτικά τα δημοσιευμένα χρονοδιαγράμματα μετάβασης και η αλληλουχία είναι σαφής. Ο οδικός χάρτης του National Cyber Security Centre τοποθετεί τον εντοπισμό και την απογραφή — πλήρη εικόνα του ποια συστήματα και ποιες υπηρεσίες εξαρτώνται από κρυπτογραφία — στο 2028, τις εργασίες μετάβασης ύψιστης προτεραιότητας στο 2031 και την ολοκλήρωση σε όλα τα συστήματα, τις υπηρεσίες και τα προϊόντα στο 2035. Η έκθεση μετάβασης του NIST, το IR 8547, κινείται σε συμβατή τροχιά: οι ευάλωτοι σε κβαντικές επιθέσεις αλγόριθμοι δημόσιου κλειδιού, μεταξύ αυτών RSA και ECC, καταργούνται σταδιακά μετά το 2030 και απαγορεύονται μετά το 2035.

Τα περισσότερα τραπεζικά προγράμματα έχουν εσωτερικεύσει το 2035 ως την ημερομηνία. Είναι το λάθος άκρο του χρονοδιαγράμματος για να σχεδιάσεις.

Δύο ημερομηνίες μετρούν πολύ περισσότερο. Η πρώτη είναι το 2028, επειδή ο εντοπισμός είναι η είσοδος για όλα όσα ακολουθούν — δεν οριοθετείς, δεν κοστολογείς και δεν ιεραρχείς μια μετάβαση με άγνωστο παρονομαστή. Η δεύτερη είναι το 2030, επειδή το «καταργημένο σταδιακά» δεν είναι ήπια λέξη σε ένα εποπτευόμενο ίδρυμα: είναι το σημείο όπου η συνέχιση της εξάρτησης από έναν αλγόριθμο γίνεται απόφαση που κάποιος πρέπει να υπογράψει.

Από σήμερα έως το 2028 απομένουν λιγότεροι από τριάντα μήνες. Αυτό σημαίνει έναν, ίσως δύο, κύκλους προϋπολογισμού για να χτιστεί μια δυνατότητα που τα περισσότερα ιδρύματα δεν έχουν καν ξεκινήσει.

Το μητρώο σας κατά DORA καταγράφει τα πάντα εκτός από την κρυπτογραφία

Εδώ είναι το σημείο που εκπλήσσει. Οι περισσότερες μεγάλες ευρωπαϊκές τράπεζες τηρούν ήδη λεπτομερή, τακτικά επανεξεταζόμενη απογραφή περιουσιακών στοιχείων ΤΠΕ, επειδή τους το επιβάλλει ο DORA.

Το Article 8 του Regulation (EU) 2022/2554 απαιτεί από τις χρηματοοικονομικές οντότητες να αναγνωρίζουν, να ταξινομούν και να τεκμηριώνουν επαρκώς όλες τις επιχειρησιακές λειτουργίες που υποστηρίζονται από ΤΠΕ, τις πληροφορίες και τα περιουσιακά στοιχεία ΤΠΕ που τις υποστηρίζουν, καθώς και τους ρόλους και τις εξαρτήσεις τους σε σχέση με τον κίνδυνο ΤΠΕ — και να χαρτογραφούν τη διαμόρφωση αυτών των στοιχείων και τους δεσμούς μεταξύ τους, υπό διαρκή επανεξέταση.

Πρόκειται για σοβαρή απογραφή. Έχει όμως λάθος σχήμα για αυτό το πρόβλημα.

Πίνακας 1: Το μητρώο που έχετε και το μητρώο που απαιτεί το ορόσημο του 2028

Ερώτημα Μητρώο περιουσιακών στοιχείων ΤΠΕ (DORA Article 8) Κρυπτογραφική απογραφή (CBOM)
Τι είναι αυτό το περιουσιακό στοιχείο και ποιος το κατέχει; Ναι — αυτός είναι ο πυρήνας του μητρώου Δεν είναι ο σκοπός του
Πόσο κρίσιμο είναι και από τι εξαρτάται; Ναι — ταξινόμηση και χαρτογράφηση αλληλεξαρτήσεων Κληρονομείται από το μητρώο περιουσιακών στοιχείων
Ποιους αλγορίθμους χρησιμοποιεί και πού; Όχι Ναι — ανά συνιστώσα, με μέγεθος κλειδιού, τρόπο λειτουργίας και καμπύλη
Ποια βιβλιοθήκη τους υλοποιεί, σε ποια έκδοση; Εν μέρει, μέσω του SBOM αν υπάρχει Ναι, ως ρητή σχέση
Ποια πιστοποιητικά παρουσιάζει και πότε λήγουν; Σπάνια, και συνήθως σε ξεχωριστό εργαλείο PKI Ναι
Πού βρίσκονται τα κλειδιά και πώς προστατεύονται; Όχι Ναι — μαζί με το αν υπάρχει HSM στη διαδρομή
Είναι αυτό το στοιχείο ευάλωτο σε κβαντικές επιθέσεις; Δεν συνάγεται Απαντάται άμεσα

Η τελευταία γραμμή είναι όλο το επιχείρημα. Ένα ίδρυμα μπορεί να είναι πλήρως συμμορφωμένο με το Article 8, να περάσει τον έλεγχό του, και να παραμένει ανίκανο να απαντήσει «πόσα από τα συστήματά μας θα σπάσουν το 2030» χωρίς να αναθέσει από μηδενική βάση ένα έργο εντοπισμού.

Αυτό δεν αποτελεί κριτική στον DORA. Το Article 8 γράφτηκε για να απαντά σε ερωτήματα ανθεκτικότητας και συγκέντρωσης, και τα απαντά καλά. Απλώς δεν γράφτηκε για να απαντά σε ερώτημα κρυπτογραφικής ευελιξίας, και τα δύο μητρώα πρέπει να συνενωθούν αντί να τρέχουν ως ξεχωριστά λογιστικά φύλλα σε ξεχωριστές ομάδες.

Τι περιέχει πραγματικά ένα CBOM

Ένα Cryptography Bill of Materials είναι τυπική απογραφή των κρυπτογραφικών στοιχείων ενός συστήματος — των αλγορίθμων, των κλειδιών, των πιστοποιητικών και των πρωτοκόλλων, και των σχέσεών τους με τις συνιστώσες λογισμικού που τα χρησιμοποιούν.

Το κρίσιμο δομικό σημείο είναι ότι δεν πρόκειται για νέα μορφή αρχείου. Η υποστήριξη κρυπτογραφικών στοιχείων εισήχθη στο CycloneDX, την προδιαγραφή bill of materials που υποστηρίζει ο OWASP και δημοσιεύεται ως πρότυπο του Ecma International, το ECMA-424. Ένα CBOM είναι επομένως ένα έγγραφο CycloneDX με συμπληρωμένα τα πεδία κρυπτογραφίας. Επικυρώνεται με το ίδιο σχήμα, διακινείται από τις ίδιες αλυσίδες παραγωγής και καταλήγει στο ίδιο μητρώο τεχνουργημάτων με τα SBOM που ένα ίδρυμα ήδη παράγει για σκοπούς εφοδιαστικής αλυσίδας.

Αυτό μετράει περισσότερο απ' όσο ακούγεται. Η διαφορά ανάμεσα σε ένα πρότυπο που περνά στην παραγωγή και σε ένα που κολλάει είναι συνήθως το αν απαιτεί νέες υποδομές. Αυτό δεν απαιτεί.

Πίνακας 2: Κατηγορίες στοιχείων CBOM και το ερώτημα μετάβασης που απαντά η καθεμία

Κατηγορία στοιχείου Τι καταγράφεται Το ερώτημα που απαντά
Αλγόριθμος Πρωτογενής μηχανισμός, μέγεθος κλειδιού, τρόπος λειτουργίας, καμπύλη, padding και η λειτουργία που επιτελεί Ποιες από τις πράξεις μας είναι ευάλωτες σε κβαντικές επιθέσεις, και με ποια ισχύ παραμέτρων;
Κλειδί Τύπος, μέγεθος, μορφή, κατάσταση και πού βρίσκεται το υλικό του Ποια κλειδιά προστατεύονται από HSM και ποια βρίσκονται στη μνήμη της εφαρμογής;
Πιστοποιητικό Υποκείμενο, εκδότης, αλγόριθμος υπογραφής, παράθυρο ισχύος Τι λήγει πριν από το παράθυρο μετάβασης και τι έχει υπογραφεί με καταργημένο αλγόριθμο;
Πρωτόκολλο Πρωτόκολλο και έκδοση, με τις προσφερόμενες σουίτες κρυπτογράφησης Τι διαπραγματεύεται πραγματικά στο δίκτυο, σε αντιδιαστολή με όσα δηλώνει το αρχείο διαμόρφωσης;
Σχετική συνιστώσα Η βιβλιοθήκη, η έκδοση και το σημείο του κώδικα που υλοποιεί τα παραπάνω Αν αντικατασταθεί αυτή η βιβλιοθήκη, τι άλλο μετακινείται μαζί της;

Η τελευταία γραμμή είναι εκείνη που μετατρέπει μια απογραφή σε σχέδιο. Ένας κατάλογος αλγορίθμων σας λέει το μέγεθος του προβλήματος. Ένας κατάλογος αλγορίθμων συνδεδεμένος με τις συνιστώσες που τους υλοποιούν σας λέει το σχήμα της δουλειάς — και από αυτό χτίζεται στην πράξη μια ακολουθία μετάβασης.

Ο εντοπισμός είναι τέσσερα προβλήματα, όχι ένα

Η αντιμετώπιση του εντοπισμού ως ενιαίας ροής εργασίας είναι ο συνηθέστερος τρόπος με τον οποίο αποτυγχάνουν αυτά τα προγράμματα. Πρόκειται για τέσσερα διακριτά προβλήματα με τέσσερα διαφορετικά εργαλεία, τέσσερις διαφορετικούς ιδιοκτήτες και πολύ διαφορετικά επίπεδα βεβαιότητας.

1. Πηγαίος κώδικας — τι ζητά ο κώδικας. Η στατική ανάλυση στα δικά σας αποθετήρια εντοπίζει κρυπτογραφικές κλήσεις, σταθερά κωδικοποιημένες παραμέτρους και τις βιβλιοθήκες που καλούνται. Υπάρχουν ανοικτά εργαλεία: το έργο CBOMkit και το πρόσθετό του για το SonarQube ανιχνεύουν κρυπτογραφικά στοιχεία στον πηγαίο κώδικα και παράγουν CycloneDX. Ύψιστη βεβαιότητα, στενότερη κάλυψη — βλέπει μόνο κώδικα που γράψατε και ακόμη χτίζετε.

2. Δυαδικά αρχεία και containers — τι πραγματικά διανέμεται. Η ανάλυση πηγαίου κώδικα χάνει ό,τι εισάγεται ως μεταγλωττισμένη εξάρτηση ή ψήνεται μέσα σε μια βασική εικόνα. Η σάρωση containers και συστημάτων αρχείων κλείνει μέρος αυτού του κενού. Περιμένετε οι δύο εικόνες να διαφωνούν· η διαφωνία είναι από μόνη της εύρημα.

3. Το δίκτυο — τι διαπραγματεύεται στ' αλήθεια. Η διαμόρφωση είναι πρόθεση, όχι παρατήρηση. Η παθητική παρατήρηση ζωντανής διαπραγμάτευσης TLS σε όλη την υποδομή είναι ο μόνος τρόπος να μάθετε ότι μια υπηρεσία που τεκμηριώνει TLS 1.3 εξακολουθεί να δέχεται κάτι παλαιότερο με έναν εσωτερικό αντισυμβαλλόμενο που ποτέ δεν αναβαθμίστηκε. Σε μια υποδομή πληρωμών, αυτός ο αντισυμβαλλόμενος είναι συχνά εκείνος που μετράει.

4. Η υποδομή προμηθευτών και υλικού — ό,τι δεν σαρώνεται καθόλου. Hardware security modules, τερματικά πληρωμών, συσκευές δικτύου, υποσυστήματα mainframe και κάθε πάροχος SaaS στην αλυσίδα. Κανένας σαρωτής δεν φτάνει εκεί. Αυτό το τέταρτο απογράφεται ρωτώντας, βάσει σύμβασης, και εκεί συγκεντρώνεται η πραγματική έκθεση της τραπεζικής χονδρικής, επειδή τα συστήματα που εκκαθαρίζουν και διακανονίζουν προέρχονται δυσανάλογα από προμηθευτές.

Το τέταρτο είναι εκείνο που πρέπει να ξεκινήσει τώρα, επειδή έχει τον μεγαλύτερο χρόνο υλοποίησης και δεν είναι εργασία μηχανικής. Είναι εργασία προμηθειών: να μπει στη σύμβαση, και στο πρότυπο ανανέωσης, ρήτρα κρυπτογραφικής γνωστοποίησης και κρυπτογραφικής ευελιξίας, ώστε έως το 2028 η απάντηση να φτάνει ως υποχρέωση του προμηθευτή και όχι ως χάρη. Κάθε τρίμηνο που η ρήτρα λείπει από το πρότυπο είναι ένα τρίμηνο ανανεώσεων που θα πρέπει να ανοίξουν ξανά αργότερα.

Να γίνει έλεγχος, όχι έργο

Ο τρόπος αποτυχίας στον οποίο θα ποντάριζα δεν είναι ότι οι τράπεζες θα παραλείψουν την απογραφή. Είναι ότι θα την αναθέσουν ως εφάπαξ εργασία, θα παραδώσουν ένα υπερασπίσιμο στιγμιότυπο το 2028 και θα το αφήσουν να σαπίσει — επειδή χρηματοδοτήθηκε ως παραδοτέο μετακβαντικού έργου αντί να χτιστεί ως συντηρούμενος έλεγχος.

Μια κρυπτογραφική απογραφή σαπίζει ταχύτερα από ένα μητρώο περιουσιακών στοιχείων. Τα πιστοποιητικά εναλλάσσονται. Οι βιβλιοθήκες ανεβαίνουν εκδόσεις από την αυτοματοποίηση εξαρτήσεων. Μια βασική εικόνα αλλάζει και μια ολόκληρη υπηρεσία αποκτά σιωπηρά διαφορετική στοίβα TLS. Ένα στιγμιότυπο του 2028 θα είναι ουσιωδώς λανθασμένο έως το 2029, ακριβώς τη στιγμή που η ιεράρχηση του 2031 εξαρτάται από αυτό.

Τρεις δεσμεύσεις το αποτρέπουν.

Παραγάγετέ το στην αλυσίδα παραγωγής, όχι μέσω έρευνας. Ένα CBOM πρέπει να παράγεται από το build, μαζί με το SBOM, και να αποθηκεύεται ως εκδοτικά σημασμένο τεχνούργημα δίπλα στην έκδοση. Μια απογραφή που συγκεντρώνεται στέλνοντας ερωτηματολόγια στους ιδιοκτήτες εφαρμογών είναι ξεπερασμένη μόλις φτάσει και δεν συγκρίνεται με diff.

Κάντε diff και ειδοποιήστε στη διαφορά. Το πολύτιμο σήμα δεν είναι η απογραφή· είναι η μεταβολή της απογραφής. Μια υπηρεσία που απέκτησε νέα κρυπτογραφική εξάρτηση, ένα πιστοποιητικό που συντομεύτηκε, ένας αλγόριθμος που εμφανίστηκε εκεί που δεν υπήρχε πριν — αυτά είναι τα συμβάντα που αξίζουν έλεγχο. Είναι η ίδια συλλογιστική που κάνει το diff των SBOM χρησιμότερο από την αρχειοθέτησή τους.

Συνδέστε το με το μητρώο που ήδη τηρείτε. Το CBOM απαντά στο «ποια κρυπτογραφία»· το μητρώο του Article 8 απαντά στο «πόσο κρίσιμο, ποιανού, και τι εξαρτάται από αυτό». Κανένα από τα δύο δεν συνιστά ιεράρχηση από μόνο του. Συνδεδεμένα, παράγουν τη μόνη κατάταξη που μετράει: πράξεις ευάλωτες σε κβαντικές επιθέσεις ταξινομημένες κατά την κρισιμότητα της επιχειρησιακής λειτουργίας που στηρίζεται επάνω τους. Αυτή η σύνδεση είναι το πραγματικό παραδοτέο ενός προγράμματος εντοπισμού, και αξίζει να ονομαστεί έτσι μέσα στο σχέδιο.

Το επιχειρησιακό εγχειρίδιο

  1. Επαναδιατυπώστε το ορόσημο του 2028 ως δυνατότητα, όχι ως αναφορά. Το παραδοτέο είναι μια συντηρούμενη, μηχανικά αναγνώσιμη απογραφή που αναπαράγεται μόνη της, όχι ένα έγγραφο που παράγεται μία φορά για τον επόπτη.
  2. Παραγάγετε CBOM από το build τώρα, ξεκινώντας από τις νέες υπηρεσίες. Μην επιχειρήσετε όλη την υποδομή με μία κίνηση. Συνδέστε το στην αλυσίδα παραγωγής για ό,τι χτίζεται ή αλλάζει ουσιωδώς φέτος, ώστε η κάλυψη να συσσωρεύεται αντί να απαιτεί εκστρατεία.
  3. Βάλτε τη συμβατική ρήτρα στο πρότυπο ανανέωσης αυτό το τρίμηνο. Κρυπτογραφική γνωστοποίηση και δέσμευση κρυπτογραφικής ευελιξίας. Έχει τον μεγαλύτερο χρόνο υλοποίησης από οτιδήποτε στη λίστα και δεν εξαρτάται από καμία απόφαση εργαλείων.
  4. Τρέξτε παρατήρηση δικτύου πρώτα στις διαδρομές πληρωμών και διακανονισμού. Εκεί το κενό ανάμεσα στη διαμόρφωση και την πραγματικότητα κάνει τη μεγαλύτερη ζημιά και εκεί συγκεντρώνονται οι παλαιοί αντισυμβαλλόμενοι.
  5. Συνδέστε το CBOM με το μητρώο του Article 8 και κατατάξτε επί της σύνδεσης. Δημοσιεύστε την κατάταξη. Είναι το τεχνούργημα που μετατρέπει μια μηχανική απογραφή σε συζήτηση διοικητικού συμβουλίου για αλληλουχία και χρήματα.
  6. Κάντε diff σε κάθε αναπαραγωγή και ειδοποιήστε για νέες εξαρτήσεις ευάλωτες σε κβαντικές επιθέσεις. Απογραφή χωρίς diff είναι αρχείο.

Τα ιδρύματα που θα φτάσουν άνετα στο 2031 δεν είναι εκείνα με την πιο προχωρημένη εικόνα για το ML-KEM. Είναι εκείνα που μπορούν να απαντήσουν, οποιοδήποτε πρωί και χωρίς να αναθέσουν έργο, στο ερώτημα του πού βρίσκεται πραγματικά η κρυπτογραφία τους.

Συχνές ερωτήσεις

Είναι το CBOM κάτι διαφορετικό από το SBOM;
Είναι ο ίδιος τύπος εγγράφου με διαφορετικά συμπληρωμένα πεδία. Η υποστήριξη κρυπτογραφικών στοιχείων ενσωματώθηκε στο CycloneDX, που δημοσιεύεται ως ECMA-424, οπότε ένα CBOM επικυρώνεται με το ίδιο σχήμα και διακινείται από τα ίδια εργαλεία με ένα SBOM. Τα ιδρύματα που ήδη παράγουν SBOM βρίσκονται πιο κοντά σε αυτό απ' όσο συνήθως υποθέτουν.

Απαιτεί ο DORA κρυπτογραφική απογραφή;
Όχι με αυτούς τους όρους. Το Article 8 του Regulation (EU) 2022/2554 απαιτεί αναγνώριση, ταξινόμηση και τεκμηρίωση των περιουσιακών στοιχείων ΤΠΕ και χαρτογράφηση της διαμόρφωσης και των αλληλεξαρτήσεών τους. Οι κρυπτογραφικές ιδιότητες δεν συγκαταλέγονται στα χαρακτηριστικά που σας υποχρεώνει να καταγράψετε, γι' αυτό και ένα μητρώο συμμορφωμένο με το Article 8 δεν απαντά σε ερώτημα κβαντικής ευπάθειας χωρίς να επεκταθεί.

Γιατί πρέπει ο εντοπισμός να ολοκληρωθεί τόσο νωρίτερα από τη μετάβαση;
Επειδή είναι η είσοδος της ιεράρχησης. Η καθοδήγηση του NCSC θέτει τον εντοπισμό στο 2028 και τη μετάβαση ύψιστης προτεραιότητας στο 2031 ακριβώς για να υπάρχει καθορισμένο διάστημα κατάταξης της υποδομής και ιεράρχησης της δουλειάς. Η συμπίεση των δύο σημαίνει μετάβαση ό,τι είναι καλύτερα κατανοητό αντί ό,τι μετράει περισσότερο.

Πώς απογράφουμε την κρυπτογραφία μέσα σε υλικό προμηθευτών και σε SaaS;
Δεν το σαρώνετε· απαιτείτε γνωστοποίηση. Τα hardware security modules, οι συσκευές πληρωμών και οι πάροχοι υπηρεσιών πρέπει να καλύπτονται από συμβατική υποχρέωση κρυπτογραφικής γνωστοποίησης και κρυπτογραφικής ευελιξίας. Επειδή αυτό εξαρτάται από κύκλους ανανέωσης και όχι από μηχανική προσπάθεια, έχει τον μεγαλύτερο χρόνο υλοποίησης σε όλο το πρόγραμμα και πρέπει να ξεκινήσει πρώτο.

Να περιμένουμε να ωριμάσουν τα εργαλεία πριν ξεκινήσουμε;
Όχι, και το επιχείρημα των εργαλείων συνήθως υποκαθιστά το επιχείρημα του προϋπολογισμού. Ανοικτές υλοποιήσεις παράγουν ήδη κρυπτογραφικές απογραφές CycloneDX από πηγαίο κώδικα και από εικόνες containers, και η προδιαγραφή είναι επικυρωμένο πρότυπο. Ο περιορισμός για το ορόσημο του 2028 είναι η κάλυψη και η συμβατική εμβέλεια, όχι η διαθεσιμότητα εργαλείων.

Παραπομπές

Τελευταία αναθεώρηση .

Αναδημοσίευση αυτού του άρθρου σε άλλες πλατφόρμες

Αντιγραφή διαμορφωμένου για Medium

# Δεν μεταφέρεις ό,τι δεν απογράφεις: το CBOM που λείπει — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/el/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/](https://sebastienrousseau.com/el/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/)

Η προθεσμία εντοπισμού του NCSC για το 2028 προηγείται κάθε προθεσμίας μετάβασης. Οι τράπεζες δεν την καλύπτουν: το μητρώο DORA δεν καταγράφει κρυπτογραφία.

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/el/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

Αντιγραφή διαμορφωμένου για Mastodon

Δεν μεταφέρεις ό,τι δεν απογράφεις: το CBOM που λείπει — Sebastien Rousseau

Η προθεσμία εντοπισμού του NCSC για το 2028 προηγείται κάθε προθεσμίας μετάβασης. Οι τράπεζες δεν την καλύπτουν: το μητρώο DORA δεν καταγράφει κρυπτογραφία.

https://sebastienrousseau.com/el/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

Αντιγραφή διαμορφωμένου για LinkedIn

Δεν μεταφέρεις ό,τι δεν απογράφεις: το CBOM που λείπει — Sebastien Rousseau

Η προθεσμία εντοπισμού του NCSC για το 2028 προηγείται κάθε προθεσμίας μετάβασης. Οι τράπεζες δεν την καλύπτουν: το μητρώο DORA δεν καταγράφει κρυπτογραφία.

Ακολουθούν τα βασικά στρατηγικά συμπεράσματα:

- Η προθεσμία που κανείς δεν κοστολόγησε. Διαβάστε προσεκτικά τα δημοσιευμένα χρονοδιαγράμματα μετάβασης και η αλληλουχία είναι σαφής.
- Το μητρώο σας κατά DORA καταγράφει τα πάντα εκτός από την κρυπτογραφία. Εδώ είναι το σημείο που εκπλήσσει.
- Τι περιέχει πραγματικά ένα CBOM. Ένα Cryptography Bill of Materials είναι τυπική απογραφή των κρυπτογραφικών στοιχείων ενός συστήματος — των αλγορίθμων, των κλειδιών, των πιστοποιητικών και των πρωτοκόλλων, και των σχέσεών τους με τις συνιστώσες…
- Ο εντοπισμός είναι τέσσερα προβλήματα, όχι ένα. Η αντιμετώπιση του εντοπισμού ως ενιαίας ροής εργασίας είναι ο συνηθέστερος τρόπος με τον οποίο αποτυγχάνουν αυτά τα προγράμματα.

Ποια είναι η προσέγγιση του οργανισμού σας στις προκλήσεις που περιγράφονται σε αυτό το άρθρο;

→ https://sebastienrousseau.com/el/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

#CryptographicBillOfMaterials #Cbom #Cyclonedx #Ecma424 #ΚρυπτογραφικήΑπογραφή

Sebastien Rousseau | CC-BY-4.0
Παραπομπή σε αυτό το άρθρο

Δεν μεταφέρεις ό,τι δεν απογράφεις: το CBOM που λείπει — Sebastien Rousseau

Η προθεσμία εντοπισμού του NCSC για το 2028 προηγείται κάθε προθεσμίας μετάβασης. Οι τράπεζες δεν την καλύπτουν: το μητρώο DORA δεν καταγράφει κρυπτογραφία.

BibTeX

@online{rousseau2026δεν,
  author  = {Rousseau, Sebastien},
  title   = {{Δεν μεταφέρεις ό,τι δεν απογράφεις: το CBOM που λείπει — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/el/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - Δεν μεταφέρεις ό,τι δεν απογράφεις: το CBOM που λείπει — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/el/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/
ER  -

Vancouver

Rousseau S. Δεν μεταφέρεις ό,τι δεν απογράφεις: το CBOM που λείπει — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 28. Available from: https://sebastienrousseau.com/el/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

Chicago

Rousseau, Sebastien. "Δεν μεταφέρεις ό,τι δεν απογράφεις: το CBOM που λείπει — Sebastien Rousseau." sebastienrousseau.com. July 28, 2026. https://sebastienrousseau.com/el/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/.

APA

Rousseau, S. (2026, July 28). Δεν μεταφέρεις ό,τι δεν απογράφεις: το CBOM που λείπει — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/el/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

Αναδημοσίευση αυτού του άρθρου

Δεν μεταφέρεις ό,τι δεν απογράφεις: το CBOM που λείπει — Sebastien Rousseau

Η προθεσμία εντοπισμού του NCSC για το 2028 προηγείται κάθε προθεσμίας μετάβασης. Οι τράπεζες δεν την καλύπτουν: το μητρώο DORA δεν καταγράφει κρυπτογραφία.

Αυτό το άρθρο διατίθεται με άδεια Creative Commons Attribution 4.0 International. Η αναδημοσίευση απαιτεί αναφορά στην κανονική διεύθυνση URL.

Δεν μεταφέρεις ό,τι δεν απογράφεις: το CBOM που λείπει — Sebastien Rousseau

Η προθεσμία εντοπισμού του NCSC για το 2028 προηγείται κάθε προθεσμίας μετάβασης. Οι τράπεζες δεν την καλύπτουν: το μητρώο DORA δεν καταγράφει κρυπτογραφία.

Originally published at https://sebastienrousseau.com/el/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.