آنچه را نمیتوانید سیاهه کنید، نمیتوانید مهاجرت دهید: فهرست اقلام رمزنگاریای که بانکها هنوز ندارند
هر نقشهٔ راه پساکوانتومی در بانکداری، سیاههای را مفروض میگیرد که وجود ندارد. برنامهها نوشته شدهاند، کمیتههای راهبری جلسه میگذارند و کارتهای امتیازی نارنجیاند. زیر همهٔ اینها فرضی نشسته است: اینکه کسی، جایی، میتواند فهرستی از هر نقطهای بیرون بدهد که بانک در آن یک عملیات رمزنگاری اجرا میکند — کدام الگوریتم، کدام طول کلید، کدام کتابخانه، کدام گواهی، با چه تاریخ انقضایی. تقریباً هیچ مؤسسهای از پس آن برنمیآید. نخستین نقطهٔ عطف NCSC نقطهٔ عطف مهاجرت نیست: نقطهٔ عطف شناسایی و سیاههبرداری است، با موعد 2028، و همان است که هیچکس هزینهاش را برآورد نکرد.
خلاصهٔ مدیریتی
- ترتیب کار این است: شناسایی، سپس چابکی، سپس مهاجرت. راهنمای NCSC نقطهٔ عطف مشخصی برای شناسایی در 2028، مهاجرت با بالاترین اولویت در 2031 و تکمیل تا 2035 تعیین میکند. مؤسسهای که پیش از سیاههبرداری مهاجرت را آغاز کند، فقط سامانههایی را مهاجرت میدهد که اتفاقاً از آنها خبر دارد.
- دفتری که دارید به پرسشی که اکنون با آن روبهرویید پاسخ نمیدهد. Article 8 از DORA نهادهای مالی را ملزم میکند داراییهای ICT را شناسایی، طبقهبندی و مستند کنند و وابستگیهای متقابل آنها را ترسیم کنند. این ماده حتی یک ویژگی رمزنگاری را نمیخواهد؛ پس دفتری منطبق با Article 8 میتواند کامل باشد و همچنان برای برنامهریزی چابکی رمزنگاری بیفایده بماند.
- استاندارد از پیش موجود است. داراییهای رمزنگاری — الگوریتمها همراه با اندازهٔ کلید، حالت و منحنی؛ کلیدها؛ گواهیها؛ پروتکلها — در CycloneDX قابل بازنماییاند و این مشخصات با عنوان ECMA-424 منتشر شده است. این یک پرسش شِمایی است، نه یک پرسش تدارکاتی.
- دشوارترین یکچهارم را شما نمیتوانید پویش کنید. ماژولهای امنیت سختافزاری، دستگاههای پرداخت، کتابخانههای تعبیهشده در محصولات فروشندگان و ارائهدهندگان SaaS را نمیتوان با نشانهگرفتن یک پویشگر سیاهه کرد. آن بخش از سیاهه از گواهی قراردادی ساخته میشود، و بند قرارداد باید پیش از نقشهٔ راه وجود داشته باشد.
مهلتی که هیچکس هزینهاش را برآورد نکرد
جدولهای زمانی منتشرشدهٔ مهاجرت را با دقت بخوانید؛ ترتیب کار روشن است. نقشهٔ راه مرکز ملی امنیت سایبری بریتانیا شناسایی — تصویری کامل از اینکه کدام سامانهها و سرویسها به رمزنگاری وابستهاند — را در 2028، پراولویتترین کار مهاجرت را در 2031 و تکمیل آن در همهٔ سامانهها، سرویسها و محصولات را در 2035 قرار میدهد. گزارش گذار NIST، یعنی IR 8547، روی مسیری سازگار حرکت میکند: الگوریتمهای کلید عمومی آسیبپذیر در برابر کوانتوم، از جمله RSA و ECC، پس از 2030 منسوخ و پس از 2035 غیرمجاز میشوند.
بیشتر برنامههای بانکی 2035 را بهعنوان تاریخ مبنا درونی کردهاند. این نادرستترین سرِ جدول زمانی برای برنامهریزی است.
دو تاریخ دیگر بهمراتب مهمترند. نخست 2028، چون شناسایی ورودی همهٔ کارهای پس از آن است — نمیتوانید یک مهاجرت را در برابر مخرجی نامعلوم دامنهبندی، هزینهیابی یا زمانبندی کنید. دوم 2030، چون «منسوخ» در یک مؤسسهٔ تحت نظارت واژهای ملایم نیست: نقطهای است که ادامهٔ اتکا به یک الگوریتم به تصمیمی بدل میشود که کسی باید پای آن را امضا کند.
از امروز تا 2028 کمتر از سی ماه فاصله است. یعنی یک، شاید دو چرخهٔ بودجه برای ساختن توانمندیای که بیشتر مؤسسهها هنوز آغازش نکردهاند.
دفتر DORA شما همهچیز را ثبت میکند جز رمزنگاری
اینجا همان جایی است که مردم را غافلگیر میکند. بیشتر بانکهای بزرگ اروپایی همین حالا سیاههای دقیق و مرتباً بازبینیشده از داراییهای ICT نگه میدارند، چون DORA آنها را ملزم کرده است.
Article 8 از Regulation (EU) 2022/2554 نهادهای مالی را ملزم میکند همهٔ کارکردهای کسبوکاری متکی بر ICT، اطلاعات و داراییهای ICT پشتیبان آنها، و نقشها و وابستگیهایشان در نسبت با ریسک ICT را شناسایی، طبقهبندی و بهقدر کافی مستند کنند — و پیکربندی آن داراییها و پیوندهای میانشان را ترسیم و پیوسته بازبینی کنند.
این یک سیاههٔ جدی است. و شکل درستی هم برای این مسئله ندارد.
جدول 1: دفتری که دارید و دفتری که نقطهٔ عطف 2028 لازم دارد
| پرسش | دفتر داراییهای ICT (Article 8 از DORA) | سیاههٔ رمزنگاری (CBOM) |
|---|---|---|
| این دارایی چیست و مالکش کیست؟ | بله — این هستهٔ دفتر است | هدف آن نیست |
| چقدر حساس است و به چه چیزی وابسته است؟ | بله — طبقهبندی و ترسیم وابستگی متقابل | از دفتر داراییها به ارث میرسد |
| از کدام الگوریتمها و در کجا استفاده میکند؟ | خیر | بله — به تفکیک مؤلفه، با اندازهٔ کلید، حالت و منحنی |
| کدام کتابخانه آنها را پیادهسازی میکند و با کدام نسخه؟ | تا حدی، از راه SBOM اگر وجود داشته باشد | بله، بهصورت یک رابطهٔ صریح |
| چه گواهیهایی ارائه میکند و انقضایشان کِی است؟ | بهندرت، و معمولاً در ابزار PKI جداگانه | بله |
| کلیدها کجا نگهداری میشوند و چگونه محافظت میشوند؟ | خیر | بله — از جمله اینکه آیا HSM در مسیر هست یا نه |
| آیا این دارایی آسیبپذیر در برابر کوانتوم است؟ | قابل استنتاج نیست | مستقیماً پاسخپذیر |
سطر آخر، تمام استدلال است. یک مؤسسه میتواند کاملاً با Article 8 منطبق باشد، از بازرسی سربلند بیرون بیاید، و همچنان بدون سفارشدادن یک پروژهٔ شناسایی از صفر نتواند به این پرسش پاسخ دهد که «چند تا از سامانههای ما در 2030 از کار میافتند».
این نقدی بر DORA نیست. Article 8 برای پاسخ به پرسشهای تابآوری و تمرکز نوشته شد و به آنها خوب پاسخ میدهد. فقط برای پاسخ به پرسش چابکی رمزنگاری نوشته نشده بود، و این دو دفتر باید به هم پیوند بخورند، نه اینکه بهشکل دو صفحهگستردهٔ جدا در اختیار دو تیم جدا بچرخند.
یک CBOM واقعاً چه چیزی در خود دارد
فهرست اقلام رمزنگاری، سیاههای رسمی از داراییهای رمزنگاری یک سامانه است — الگوریتمها، کلیدها، گواهیها و پروتکلها، و رابطهٔ آنها با مؤلفههای نرمافزاریای که از آنها استفاده میکنند.
نکتهٔ ساختاری مهم این است که CBOM قالب فایل تازهای نیست. پشتیبانی از داراییهای رمزنگاری به CycloneDX افزوده شد؛ همان مشخصات فهرست اقلام که OWASP از آن پشتیبانی میکند و بهصورت استاندارد Ecma International با عنوان ECMA-424 منتشر شده است. پس CBOM سندی CycloneDX است که فیلدهای رمزنگاری آن پر شده باشد. با همان شِما اعتبارسنجی میشود، از همان خطلولهها عبور میکند و در همان مخزن مصنوعات مینشیند که SBOMهای زنجیرهٔ تأمین یک مؤسسه در آن مینشینند.
این بیش از آنچه بهنظر میرسد اهمیت دارد. تفاوت میان استانداردی که به سرانجام میرسد و استانداردی که متوقف میماند، معمولاً در این است که آیا لولهکشی تازهای میطلبد یا نه. این یکی نمیطلبد.
جدول 2: طبقات دارایی CBOM و پرسش مهاجرتی که هر یک پاسخ میدهد
| طبقهٔ دارایی | آنچه ثبت میشود | پرسشی که پاسخ میدهد |
|---|---|---|
| الگوریتم | اولیهٔ رمزنگاری، اندازهٔ کلید، حالت، منحنی، لایهگذاری، و کارکردی که انجام میدهد | کدام عملیات ما آسیبپذیر در برابر کوانتوم است و با چه قدرت پارامتری؟ |
| کلید | نوع، اندازه، قالب، وضعیت، و محل نگهداری مادهٔ کلید | کدام کلیدها با HSM محافظت میشوند و کدامها در حافظهٔ برنامه مینشینند؟ |
| گواهی | موضوع، صادرکننده، الگوریتم امضا، بازهٔ اعتبار | چه چیزی پیش از پنجرهٔ مهاجرت منقضی میشود و چه چیزی با الگوریتمی منسوخ امضا شده است؟ |
| پروتکل | پروتکل و نسخه، همراه با مجموعههای رمز عرضهشده | روی سیم واقعاً چه چیزی مذاکره میشود، در برابر آنچه فایل پیکربندی ادعا میکند؟ |
| مؤلفهٔ مرتبط | کتابخانه، نسخه و محل کدی که موارد بالا را پیادهسازی میکند | اگر این کتابخانه جایگزین شود، چه چیز دیگری با آن جابهجا میشود؟ |
سطر آخر همان است که سیاهه را به برنامه بدل میکند. فهرستی از الگوریتمها اندازهٔ مسئله را به شما میگوید. فهرستی از الگوریتمها پیوندخورده به مؤلفههایی که آنها را پیادهسازی میکنند شکل کار را میگوید — و ترتیب مهاجرت در عمل از همین ساخته میشود.
شناسایی چهار مسئله است، نه یکی
برخورد با شناسایی بهعنوان یک جریان کاری واحد، رایجترین شیوهٔ شکست این برنامههاست. این چهار مسئلهٔ متمایز است با چهار ابزار متفاوت، چهار مالک متفاوت و سطوح اطمینان بسیار متفاوت.
1. کد منبع — آنچه کد میطلبد. تحلیل ایستا روی مخازن خودتان، فراخوانیهای رمزنگاری، پارامترهای درجشده در کد و کتابخانههای فراخوانیشده را پیدا میکند. ابزار متنباز موجود است: پروژهٔ CBOMkit و افزونهٔ SonarQube آن داراییهای رمزنگاری را در منبع تشخیص میدهند و CycloneDX تولید میکنند. بالاترین اطمینان، باریکترین پوشش — فقط کدی را میبیند که خودتان نوشتهاید و هنوز میسازید.
2. باینریها و کانتینرها — آنچه واقعاً منتشر میشود. تحلیل منبع هر چیزی را که بهشکل وابستگی کامپایلشده وارد شده یا در ایمیج پایه پخته شده از دست میدهد. پویش کانتینر و سامانهٔ فایل بخشی از این شکاف را میبندد. انتظار داشته باشید این دو نما با هم اختلاف داشته باشند؛ خودِ اختلاف یک یافته است.
3. شبکه — آنچه بهراستی مذاکره میشود. پیکربندی یک نیت است، نه یک مشاهده. رصد غیرفعال مذاکرهٔ زندهٔ TLS در سراسر داراییها تنها راه فهمیدن این است که سرویسی که TLS 1.3 را مستند کرده، هنوز نسخهای قدیمیتر را با یک طرف داخلی که هرگز ارتقا نیافت میپذیرد. در یک محیط پرداخت، همان طرف اغلب همانی است که اهمیت دارد.
4. داراییهای فروشنده و سختافزار — آنچه اصلاً نمیتوانید پویش کنید. ماژولهای امنیت سختافزاری، پایانههای پرداخت، دستگاههای شبکه، زیرسامانههای میزبان بزرگ، و هر ارائهدهندهٔ SaaS در زنجیره. هیچ پویشگری به اینها نمیرسد. این یکچهارم با پرسیدن و در چارچوب قرارداد سیاهه میشود، و همانجاست که ریسک واقعی بانکداری عمده متمرکز میشود، چون سامانههایی که تسویه و پایاپای میکنند بهشکل نامتناسبی از سوی فروشندگان تأمین شدهاند.
مورد چهارم را باید همین حالا آغاز کرد، چون طولانیترین زمان انتظار را دارد و کاری مهندسی نیست. کاری تدارکاتی است: گنجاندن بند افشای رمزنگاری و چابکی رمزنگاری در قرارداد و در قالب تمدید، تا در 2028 پاسخ بهعنوان تعهد تأمینکننده برسد نه بهعنوان لطف. هر فصلی که این بند در قالب نباشد، فصلی از تمدیدهاست که بعداً باید دوباره باز شوند.
تبدیل آن به یک کنترل، نه یک پروژه
حالت شکستی که روی آن شرط میبندم این نیست که بانکها از سیاهه صرفنظر کنند. این است که آن را بهصورت یکبارمصرف سفارش دهند، در 2028 یک عکس فوری قابلدفاع تحویل بدهند و بگذارند بپوسد — چون بهعنوان قلم تحویلی یک پروژهٔ پساکوانتومی بودجه گرفته، نه بهعنوان کنترلی نگهداریشده ساخته شده است.
سیاههٔ رمزنگاری سریعتر از دفتر داراییها میپوسد. گواهیها چرخش میکنند. کتابخانهها را خودکارسازی وابستگیها ارتقا میدهد. یک ایمیج پایه تغییر میکند و یک سرویس کامل بیسروصدا پشتهٔ TLS دیگری به خود میگیرد. عکسی که در 2028 گرفته شود تا 2029 بهطور معنادار نادرست خواهد بود، و دقیقاً همانجاست که کار اولویتبندی 2031 به آن وابسته است.
سه تعهد جلوی این را میگیرد.
آن را در خطلوله تولید کنید، نه در یک نظرسنجی. CBOM باید در فرایند ساخت و در کنار SBOM تولید و بهصورت مصنوعی نسخهدار در برابر هر انتشار ذخیره شود. سیاههای که با ایمیلکردن پرسشنامه به مالکان برنامه جمع شود، همان لحظهٔ رسیدن منسوخ است و قابل تفاضلگیری نیست.
تفاضلش را بگیرید و روی تفاضل هشدار بدهید. سیگنال ارزشمند خودِ سیاهه نیست؛ تغییر سیاهه است. سرویسی که وابستگی رمزنگاری تازهای گرفته، گواهیای که کوتاهتر شده، الگوریتمی که جایی ظاهر شده که پیشتر نبود — اینها رویدادهاییاند که ارزش یک کنترل را دارند. همان استدلالی که تفاضلگیری SBOM را از بایگانیکردن SBOM مفیدتر میکند.
آن را به دفتری که پیشتر نگه میدارید پیوند بزنید. CBOM به پرسش «کدام رمزنگاری» پاسخ میدهد؛ دفتر Article 8 به پرسش «چقدر حساس، مال چه کسی، و چه چیزی به آن وابسته است». هیچکدام بهتنهایی یک اولویتبندی نیست. پیوندخورده، تنها رتبهبندیای را میسازند که اهمیت دارد: عملیات آسیبپذیر در برابر کوانتوم، مرتبشده بر اساس حساسیت کارکرد کسبوکاری که رویشان سوار است. آن پیوند، قلم تحویلی واقعی یک برنامهٔ شناسایی است و ارزش دارد در برنامه به همین نام خوانده شود.
کتابچهٔ اجرایی
- نقطهٔ عطف 2028 را بهجای یک گزارش، یک توانمندی تعریف کنید. قلم تحویلی، سیاههای نگهداریشده و ماشینخوان است که خودش را بازتولید میکند، نه سندی که یکبار برای ناظر تهیه شود.
- از همین حالا CBOM را از فرایند ساخت تولید کنید، ابتدا روی سرویسهای تازه. کل داراییها را در یک گذر هدف نگیرید. آن را برای هر چیزی که امسال ساخته یا بهطور معنادار تغییر داده میشود به خطلوله سیمکشی کنید تا پوشش انباشته شود و نیازی به یک کارزار نباشد.
- بند قراردادی را همین فصل در قالب تمدید بگذارید. افشای رمزنگاری و تعهد به چابکی رمزنگاری. این طولانیترین زمان انتظار را در کل فهرست دارد و به هیچ تصمیم ابزاری وابسته نیست.
- رصد شبکه را نخست روی مسیرهای پرداخت و تسویه اجرا کنید. شکاف میان پیکربندی و واقعیت همانجا بیشترین آسیب را میزند و طرفهای قدیمی همانجا متمرکزند.
- CBOM را به دفتر Article 8 پیوند بزنید و بر مبنای این پیوند رتبهبندی کنید. فهرست رتبهبندیشده را منتشر کنید. همان مصنوعی است که سیاههٔ مهندسی را به گفتوگوی هیئتمدیره دربارهٔ ترتیب کار و پول بدل میکند.
- هر بازتولید را تفاضل بگیرید و روی وابستگیهای تازهٔ آسیبپذیر در برابر کوانتوم هشدار بدهید. سیاههای بدون تفاضل، یک بایگانی است.
مؤسسههایی که 2031 را با آسودگی پشت سر میگذارند، آنهایی نیستند که پیشرفتهترین درک را از ML-KEM دارند. آنهاییاند که هر صبحی، بدون سفارشدادن یک پروژه، میتوانند به این پرسش پاسخ دهند که رمزنگاریشان واقعاً کجاست.
پرسشهای پرتکرار
آیا CBOM چیزی متفاوت از SBOM است؟
همان نوع سند است با فیلدهای متفاوتِ پرشده. پشتیبانی از داراییهای رمزنگاری به CycloneDX منتقل شد که با عنوان ECMA-424 منتشر میشود؛ پس CBOM با همان شِما اعتبارسنجی میشود و از همان زنجیرهٔ ابزار SBOM عبور میکند. مؤسسههایی که پیشتر SBOM تولید میکنند، به این کار نزدیکترند از آنچه معمولاً گمان میبرند.
آیا DORA سیاههٔ رمزنگاری را الزامی میکند؟
نه با این عبارت. Article 8 از Regulation (EU) 2022/2554 شناسایی، طبقهبندی و مستندسازی داراییهای ICT و ترسیم پیکربندی و وابستگیهای متقابل آنها را الزامی میکند. ویژگیهای رمزنگاری میان صفاتی که ثبتشان را الزامی کرده نیستند، و به همین دلیل دفتری منطبق با Article 8 بدون توسعهیافتن نمیتواند به پرسش آسیبپذیری کوانتومی پاسخ دهد.
چرا شناسایی باید اینقدر جلوتر از مهاجرت تمام شود؟
چون ورودی اولویتبندی است. راهنمای NCSC شناسایی را در 2028 و مهاجرت با بالاترین اولویت را در 2031 قرار میدهد دقیقاً برای اینکه بازهٔ مشخصی برای رتبهبندی داراییها و زمانبندی کار وجود داشته باشد. فشردهکردن این دو یعنی مهاجرتدادن آنچه بهتر شناخته شده، بهجای آنچه بیشتر اهمیت دارد.
چگونه رمزنگاری درون سختافزار فروشنده و SaaS را سیاهه کنیم؟
آن را پویش نمیکنید؛ افشا را الزامی میکنید. ماژولهای امنیت سختافزاری، دستگاههای پرداخت و ارائهدهندگان خدمات باید تحت پوشش تعهد قراردادی افشای رمزنگاری و چابکی رمزنگاری قرار بگیرند. چون این کار به چرخههای تمدید وابسته است نه به تلاش مهندسی، طولانیترین زمان انتظار را در کل برنامه دارد و باید نخست آغاز شود.
آیا باید تا بلوغ ابزارها صبر کنیم؟
نه، و استدلال ابزار معمولاً جانشین استدلال بودجه است. پیادهسازیهای متنباز همین حالا سیاهههای رمزنگاری CycloneDX را از منبع و از ایمیجهای کانتینر تولید میکنند، و مشخصات یک استاندارد تصویبشده است. قید نقطهٔ عطف 2028 پوشش و دامنهٔ قراردادی است، نه در دسترسبودن ابزار.
منابع
- European Parliament and Council of the European Union, 2022. Regulation (EU) 2022/2554 on digital operational resilience for the financial sector (DORA). Brussels: Official Journal of the European Union. در دسترس در: European Parliament and Council of the European Union, 2022..
- National Cyber Security Centre, 2025. Timelines for migration to post-quantum cryptography. London: NCSC. در دسترس در: National Cyber Security Centre, 2025..
- National Institute of Standards and Technology, 2024. NIST IR 8547 (Initial Public Draft), Transition to Post-Quantum Cryptography Standards. Gaithersburg: U.S. Department of Commerce. در دسترس در: National Institute of Standards and Technology, 2024..
- National Institute of Standards and Technology, 2024. FIPS 203, Module-Lattice-Based Key-Encapsulation Mechanism Standard. Gaithersburg: U.S. Department of Commerce. در دسترس در: National Institute of Standards and Technology, 2024..
- OWASP Foundation, 2026. CycloneDX Bill of Materials Specification (ECMA-424). Wakefield: OWASP Foundation. در دسترس در: OWASP Foundation, 2026..
- OWASP CycloneDX, 2026. Cryptography Bill of Materials (CBOM). Wakefield: OWASP Foundation. در دسترس در: OWASP CycloneDX, 2026..
- IBM Research, 2026. CBOM: Cryptography Bill of Materials. Armonk: IBM. در دسترس در: IBM Research, 2026..
آخرین بازبینی .
بازنشر متقابل این مقاله
کپی قالببندیشده برای Medium
# آنچه را نمیتوانید سیاهه کنید مهاجرت نمیدهید: CBOM غایب بانکها — Sebastien Rousseau > Originally published at [https://sebastienrousseau.com/fa/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/](https://sebastienrousseau.com/fa/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/) مهلت شناسایی 2028 مرکز NCSC پیش از هر مهلت مهاجرتی فرا میرسد. بانکها نمیتوانند آن را برآورده کنند، چون دفتر داراییهای DORA رمزنگاری را ثبت نمیکند. Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/fa/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/
کپی قالببندیشده برای Mastodon
آنچه را نمیتوانید سیاهه کنید مهاجرت نمیدهید: CBOM غایب بانکها — Sebastien Rousseau مهلت شناسایی 2028 مرکز NCSC پیش از هر مهلت مهاجرتی فرا میرسد. بانکها نمیتوانند آن را برآورده کنند، چون دفتر داراییهای DORA رمزنگاری را ثبت نمیکند. https://sebastienrousseau.com/fa/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/
کپی قالببندیشده برای LinkedIn
آنچه را نمیتوانید سیاهه کنید مهاجرت نمیدهید: CBOM غایب بانکها — Sebastien Rousseau مهلت شناسایی 2028 مرکز NCSC پیش از هر مهلت مهاجرتی فرا میرسد. بانکها نمیتوانند آن را برآورده کنند، چون دفتر داراییهای DORA رمزنگاری را ثبت نمیکند. مهمترین نکات راهبردی به این شرح است: - مهلتی که هیچکس هزینهاش را برآورد نکرد. جدولهای زمانی منتشرشدهٔ مهاجرت را با دقت بخوانید؛ ترتیب کار روشن است. - دفتر DORA شما همهچیز را ثبت میکند جز رمزنگاری. اینجا همان جایی است که مردم را غافلگیر میکند. - یک CBOM واقعاً چه چیزی در خود دارد. فهرست اقلام رمزنگاری، سیاههای رسمی از داراییهای رمزنگاری یک سامانه است — الگوریتمها، کلیدها، گواهیها و پروتکلها، و رابطهٔ آنها با مؤلفههای نرمافزاریای که از آنها استفاده میکنند. - شناسایی چهار مسئله است، نه یکی. برخورد با شناسایی بهعنوان یک جریان کاری واحد، رایجترین شیوهٔ شکست این برنامههاست. رویکرد سازمان شما به چالشهای مطرحشده در این نوشته چیست؟ → https://sebastienrousseau.com/fa/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/ #فهرستاقلامرمزنگاری #Cbom #Cyclonedx #Ecma424 #سیاههٔرمزنگاری Sebastien Rousseau | CC-BY-4.0
استناد به این مقاله
آنچه را نمیتوانید سیاهه کنید مهاجرت نمیدهید: CBOM غایب بانکها — Sebastien Rousseau
مهلت شناسایی 2028 مرکز NCSC پیش از هر مهلت مهاجرتی فرا میرسد. بانکها نمیتوانند آن را برآورده کنند، چون دفتر داراییهای DORA رمزنگاری را ثبت نمیکند.
BibTeX
@online{rousseau2026آنچه,
author = {Rousseau, Sebastien},
title = {{آنچه را نمیتوانید سیاهه کنید مهاجرت نمیدهید: CBOM غایب بانکها — Sebastien Rousseau}},
year = {2026},
url = {https://sebastienrousseau.com/fa/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/},
urldate = {2026}
}RIS
TY - GEN AU - Rousseau, Sebastien TI - آنچه را نمیتوانید سیاهه کنید مهاجرت نمیدهید: CBOM غایب بانکها — Sebastien Rousseau PY - 2026 UR - https://sebastienrousseau.com/fa/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/ ER -
Vancouver
Rousseau S. آنچه را نمیتوانید سیاهه کنید مهاجرت نمیدهید: CBOM غایب بانکها — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 28. Available from: https://sebastienrousseau.com/fa/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/
Chicago
Rousseau, Sebastien. "آنچه را نمیتوانید سیاهه کنید مهاجرت نمیدهید: CBOM غایب بانکها — Sebastien Rousseau." sebastienrousseau.com. July 28, 2026. https://sebastienrousseau.com/fa/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/.
APA
Rousseau, S. (2026, July 28). آنچه را نمیتوانید سیاهه کنید مهاجرت نمیدهید: CBOM غایب بانکها — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/fa/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/
بازنشر این مقاله
آنچه را نمیتوانید سیاهه کنید مهاجرت نمیدهید: CBOM غایب بانکها — Sebastien Rousseau
مهلت شناسایی 2028 مرکز NCSC پیش از هر مهلت مهاجرتی فرا میرسد. بانکها نمیتوانند آن را برآورده کنند، چون دفتر داراییهای DORA رمزنگاری را ثبت نمیکند.
این مقاله تحت مجوز زیر منتشر شده است Creative Commons Attribution 4.0 International. بازنشر مستلزم ذکر منبع با ارجاع به نشانی اصلی (canonical) است.
آنچه را نمیتوانید سیاهه کنید مهاجرت نمیدهید: CBOM غایب بانکها — Sebastien Rousseau مهلت شناسایی 2028 مرکز NCSC پیش از هر مهلت مهاجرتی فرا میرسد. بانکها نمیتوانند آن را برآورده کنند، چون دفتر داراییهای DORA رمزنگاری را ثبت نمیکند. Originally published at https://sebastienrousseau.com/fa/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/ by Sebastien Rousseau. Licensed under CC-BY-4.0.
