Sebastien Rousseau

فهرست اقلام رمزنگاری

آنچه را نمی‌توانید سیاهه کنید مهاجرت نمی‌دهید: CBOM غایب بانک‌ها

خوانشی مهندسی برای مدیران ارشد فناوری بانک‌ها و رؤسای معماری امنیت: نخستین مهلت پساکوانتومی، مهلت مهاجرت نیست بلکه مهلت شناسایی و سیاهه‌برداری است، و دفتر دارایی‌های ICT که DORA همین حالا شما را به نگهداری آن ملزم کرده، همه‌چیز را دربارهٔ یک دارایی ثبت می‌کند جز رمزنگاری درون آن.

11 دقیقه مطالعه
Banner for: آنچه را نمی‌توانید سیاهه کنید مهاجرت نمی‌دهید: CBOM غایب بانک‌ها

آنچه را نمی‌توانید سیاهه کنید، نمی‌توانید مهاجرت دهید: فهرست اقلام رمزنگاری‌ای که بانک‌ها هنوز ندارند

هر نقشهٔ راه پساکوانتومی در بانکداری، سیاهه‌ای را مفروض می‌گیرد که وجود ندارد. برنامه‌ها نوشته شده‌اند، کمیته‌های راهبری جلسه می‌گذارند و کارت‌های امتیازی نارنجی‌اند. زیر همهٔ این‌ها فرضی نشسته است: اینکه کسی، جایی، می‌تواند فهرستی از هر نقطه‌ای بیرون بدهد که بانک در آن یک عملیات رمزنگاری اجرا می‌کند — کدام الگوریتم، کدام طول کلید، کدام کتابخانه، کدام گواهی، با چه تاریخ انقضایی. تقریباً هیچ مؤسسه‌ای از پس آن برنمی‌آید. نخستین نقطهٔ عطف NCSC نقطهٔ عطف مهاجرت نیست: نقطهٔ عطف شناسایی و سیاهه‌برداری است، با موعد 2028، و همان است که هیچ‌کس هزینه‌اش را برآورد نکرد.

خلاصهٔ مدیریتی

  • ترتیب کار این است: شناسایی، سپس چابکی، سپس مهاجرت. راهنمای NCSC نقطهٔ عطف مشخصی برای شناسایی در 2028، مهاجرت با بالاترین اولویت در 2031 و تکمیل تا 2035 تعیین می‌کند. مؤسسه‌ای که پیش از سیاهه‌برداری مهاجرت را آغاز کند، فقط سامانه‌هایی را مهاجرت می‌دهد که اتفاقاً از آن‌ها خبر دارد.
  • دفتری که دارید به پرسشی که اکنون با آن روبه‌رویید پاسخ نمی‌دهد. Article 8 از DORA نهادهای مالی را ملزم می‌کند دارایی‌های ICT را شناسایی، طبقه‌بندی و مستند کنند و وابستگی‌های متقابل آن‌ها را ترسیم کنند. این ماده حتی یک ویژگی رمزنگاری را نمی‌خواهد؛ پس دفتری منطبق با Article 8 می‌تواند کامل باشد و همچنان برای برنامه‌ریزی چابکی رمزنگاری بی‌فایده بماند.
  • استاندارد از پیش موجود است. دارایی‌های رمزنگاری — الگوریتم‌ها همراه با اندازهٔ کلید، حالت و منحنی؛ کلیدها؛ گواهی‌ها؛ پروتکل‌ها — در CycloneDX قابل بازنمایی‌اند و این مشخصات با عنوان ECMA-424 منتشر شده است. این یک پرسش شِمایی است، نه یک پرسش تدارکاتی.
  • دشوارترین یک‌چهارم را شما نمی‌توانید پویش کنید. ماژول‌های امنیت سخت‌افزاری، دستگاه‌های پرداخت، کتابخانه‌های تعبیه‌شده در محصولات فروشندگان و ارائه‌دهندگان SaaS را نمی‌توان با نشانه‌گرفتن یک پویشگر سیاهه کرد. آن بخش از سیاهه از گواهی قراردادی ساخته می‌شود، و بند قرارداد باید پیش از نقشهٔ راه وجود داشته باشد.

مهلتی که هیچ‌کس هزینه‌اش را برآورد نکرد

جدول‌های زمانی منتشرشدهٔ مهاجرت را با دقت بخوانید؛ ترتیب کار روشن است. نقشهٔ راه مرکز ملی امنیت سایبری بریتانیا شناسایی — تصویری کامل از اینکه کدام سامانه‌ها و سرویس‌ها به رمزنگاری وابسته‌اند — را در 2028، پراولویت‌ترین کار مهاجرت را در 2031 و تکمیل آن در همهٔ سامانه‌ها، سرویس‌ها و محصولات را در 2035 قرار می‌دهد. گزارش گذار NIST، یعنی IR 8547، روی مسیری سازگار حرکت می‌کند: الگوریتم‌های کلید عمومی آسیب‌پذیر در برابر کوانتوم، از جمله RSA و ECC، پس از 2030 منسوخ و پس از 2035 غیرمجاز می‌شوند.

بیشتر برنامه‌های بانکی 2035 را به‌عنوان تاریخ مبنا درونی کرده‌اند. این نادرست‌ترین سرِ جدول زمانی برای برنامه‌ریزی است.

دو تاریخ دیگر به‌مراتب مهم‌ترند. نخست 2028، چون شناسایی ورودی همهٔ کارهای پس از آن است — نمی‌توانید یک مهاجرت را در برابر مخرجی نامعلوم دامنه‌بندی، هزینه‌یابی یا زمان‌بندی کنید. دوم 2030، چون «منسوخ» در یک مؤسسهٔ تحت نظارت واژه‌ای ملایم نیست: نقطه‌ای است که ادامهٔ اتکا به یک الگوریتم به تصمیمی بدل می‌شود که کسی باید پای آن را امضا کند.

از امروز تا 2028 کمتر از سی ماه فاصله است. یعنی یک، شاید دو چرخهٔ بودجه برای ساختن توانمندی‌ای که بیشتر مؤسسه‌ها هنوز آغازش نکرده‌اند.

دفتر DORA شما همه‌چیز را ثبت می‌کند جز رمزنگاری

اینجا همان جایی است که مردم را غافلگیر می‌کند. بیشتر بانک‌های بزرگ اروپایی همین حالا سیاهه‌ای دقیق و مرتباً بازبینی‌شده از دارایی‌های ICT نگه می‌دارند، چون DORA آن‌ها را ملزم کرده است.

Article 8 از Regulation (EU) 2022/2554 نهادهای مالی را ملزم می‌کند همهٔ کارکردهای کسب‌وکاری متکی بر ICT، اطلاعات و دارایی‌های ICT پشتیبان آن‌ها، و نقش‌ها و وابستگی‌هایشان در نسبت با ریسک ICT را شناسایی، طبقه‌بندی و به‌قدر کافی مستند کنند — و پیکربندی آن دارایی‌ها و پیوندهای میانشان را ترسیم و پیوسته بازبینی کنند.

این یک سیاههٔ جدی است. و شکل درستی هم برای این مسئله ندارد.

جدول 1: دفتری که دارید و دفتری که نقطهٔ عطف 2028 لازم دارد

پرسش دفتر دارایی‌های ICT (Article 8 از DORA) سیاههٔ رمزنگاری (CBOM)
این دارایی چیست و مالکش کیست؟ بله — این هستهٔ دفتر است هدف آن نیست
چقدر حساس است و به چه چیزی وابسته است؟ بله — طبقه‌بندی و ترسیم وابستگی متقابل از دفتر دارایی‌ها به ارث می‌رسد
از کدام الگوریتم‌ها و در کجا استفاده می‌کند؟ خیر بله — به تفکیک مؤلفه، با اندازهٔ کلید، حالت و منحنی
کدام کتابخانه آن‌ها را پیاده‌سازی می‌کند و با کدام نسخه؟ تا حدی، از راه SBOM اگر وجود داشته باشد بله، به‌صورت یک رابطهٔ صریح
چه گواهی‌هایی ارائه می‌کند و انقضایشان کِی است؟ به‌ندرت، و معمولاً در ابزار PKI جداگانه بله
کلیدها کجا نگهداری می‌شوند و چگونه محافظت می‌شوند؟ خیر بله — از جمله اینکه آیا HSM در مسیر هست یا نه
آیا این دارایی آسیب‌پذیر در برابر کوانتوم است؟ قابل استنتاج نیست مستقیماً پاسخ‌پذیر

سطر آخر، تمام استدلال است. یک مؤسسه می‌تواند کاملاً با Article 8 منطبق باشد، از بازرسی سربلند بیرون بیاید، و همچنان بدون سفارش‌دادن یک پروژهٔ شناسایی از صفر نتواند به این پرسش پاسخ دهد که «چند تا از سامانه‌های ما در 2030 از کار می‌افتند».

این نقدی بر DORA نیست. Article 8 برای پاسخ به پرسش‌های تاب‌آوری و تمرکز نوشته شد و به آن‌ها خوب پاسخ می‌دهد. فقط برای پاسخ به پرسش چابکی رمزنگاری نوشته نشده بود، و این دو دفتر باید به هم پیوند بخورند، نه اینکه به‌شکل دو صفحه‌گستردهٔ جدا در اختیار دو تیم جدا بچرخند.

یک CBOM واقعاً چه چیزی در خود دارد

فهرست اقلام رمزنگاری، سیاهه‌ای رسمی از دارایی‌های رمزنگاری یک سامانه است — الگوریتم‌ها، کلیدها، گواهی‌ها و پروتکل‌ها، و رابطهٔ آن‌ها با مؤلفه‌های نرم‌افزاری‌ای که از آن‌ها استفاده می‌کنند.

نکتهٔ ساختاری مهم این است که CBOM قالب فایل تازه‌ای نیست. پشتیبانی از دارایی‌های رمزنگاری به CycloneDX افزوده شد؛ همان مشخصات فهرست اقلام که OWASP از آن پشتیبانی می‌کند و به‌صورت استاندارد Ecma International با عنوان ECMA-424 منتشر شده است. پس CBOM سندی CycloneDX است که فیلدهای رمزنگاری آن پر شده باشد. با همان شِما اعتبارسنجی می‌شود، از همان خط‌لوله‌ها عبور می‌کند و در همان مخزن مصنوعات می‌نشیند که SBOMهای زنجیرهٔ تأمین یک مؤسسه در آن می‌نشینند.

این بیش از آنچه به‌نظر می‌رسد اهمیت دارد. تفاوت میان استانداردی که به سرانجام می‌رسد و استانداردی که متوقف می‌ماند، معمولاً در این است که آیا لوله‌کشی تازه‌ای می‌طلبد یا نه. این یکی نمی‌طلبد.

جدول 2: طبقات دارایی CBOM و پرسش مهاجرتی که هر یک پاسخ می‌دهد

طبقهٔ دارایی آنچه ثبت می‌شود پرسشی که پاسخ می‌دهد
الگوریتم اولیهٔ رمزنگاری، اندازهٔ کلید، حالت، منحنی، لایه‌گذاری، و کارکردی که انجام می‌دهد کدام عملیات ما آسیب‌پذیر در برابر کوانتوم است و با چه قدرت پارامتری؟
کلید نوع، اندازه، قالب، وضعیت، و محل نگهداری مادهٔ کلید کدام کلیدها با HSM محافظت می‌شوند و کدام‌ها در حافظهٔ برنامه می‌نشینند؟
گواهی موضوع، صادرکننده، الگوریتم امضا، بازهٔ اعتبار چه چیزی پیش از پنجرهٔ مهاجرت منقضی می‌شود و چه چیزی با الگوریتمی منسوخ امضا شده است؟
پروتکل پروتکل و نسخه، همراه با مجموعه‌های رمز عرضه‌شده روی سیم واقعاً چه چیزی مذاکره می‌شود، در برابر آنچه فایل پیکربندی ادعا می‌کند؟
مؤلفهٔ مرتبط کتابخانه، نسخه و محل کدی که موارد بالا را پیاده‌سازی می‌کند اگر این کتابخانه جایگزین شود، چه چیز دیگری با آن جابه‌جا می‌شود؟

سطر آخر همان است که سیاهه را به برنامه بدل می‌کند. فهرستی از الگوریتم‌ها اندازهٔ مسئله را به شما می‌گوید. فهرستی از الگوریتم‌ها پیوندخورده به مؤلفه‌هایی که آن‌ها را پیاده‌سازی می‌کنند شکل کار را می‌گوید — و ترتیب مهاجرت در عمل از همین ساخته می‌شود.

شناسایی چهار مسئله است، نه یکی

برخورد با شناسایی به‌عنوان یک جریان کاری واحد، رایج‌ترین شیوهٔ شکست این برنامه‌هاست. این چهار مسئلهٔ متمایز است با چهار ابزار متفاوت، چهار مالک متفاوت و سطوح اطمینان بسیار متفاوت.

1. کد منبع — آنچه کد می‌طلبد. تحلیل ایستا روی مخازن خودتان، فراخوانی‌های رمزنگاری، پارامترهای درج‌شده در کد و کتابخانه‌های فراخوانی‌شده را پیدا می‌کند. ابزار متن‌باز موجود است: پروژهٔ CBOMkit و افزونهٔ SonarQube آن دارایی‌های رمزنگاری را در منبع تشخیص می‌دهند و CycloneDX تولید می‌کنند. بالاترین اطمینان، باریک‌ترین پوشش — فقط کدی را می‌بیند که خودتان نوشته‌اید و هنوز می‌سازید.

2. باینری‌ها و کانتینرها — آنچه واقعاً منتشر می‌شود. تحلیل منبع هر چیزی را که به‌شکل وابستگی کامپایل‌شده وارد شده یا در ایمیج پایه پخته شده از دست می‌دهد. پویش کانتینر و سامانهٔ فایل بخشی از این شکاف را می‌بندد. انتظار داشته باشید این دو نما با هم اختلاف داشته باشند؛ خودِ اختلاف یک یافته است.

3. شبکه — آنچه به‌راستی مذاکره می‌شود. پیکربندی یک نیت است، نه یک مشاهده. رصد غیرفعال مذاکرهٔ زندهٔ TLS در سراسر دارایی‌ها تنها راه فهمیدن این است که سرویسی که TLS 1.3 را مستند کرده، هنوز نسخه‌ای قدیمی‌تر را با یک طرف داخلی که هرگز ارتقا نیافت می‌پذیرد. در یک محیط پرداخت، همان طرف اغلب همانی است که اهمیت دارد.

4. دارایی‌های فروشنده و سخت‌افزار — آنچه اصلاً نمی‌توانید پویش کنید. ماژول‌های امنیت سخت‌افزاری، پایانه‌های پرداخت، دستگاه‌های شبکه، زیرسامانه‌های میزبان بزرگ، و هر ارائه‌دهندهٔ SaaS در زنجیره. هیچ پویشگری به این‌ها نمی‌رسد. این یک‌چهارم با پرسیدن و در چارچوب قرارداد سیاهه می‌شود، و همان‌جاست که ریسک واقعی بانکداری عمده متمرکز می‌شود، چون سامانه‌هایی که تسویه و پایاپای می‌کنند به‌شکل نامتناسبی از سوی فروشندگان تأمین شده‌اند.

مورد چهارم را باید همین حالا آغاز کرد، چون طولانی‌ترین زمان انتظار را دارد و کاری مهندسی نیست. کاری تدارکاتی است: گنجاندن بند افشای رمزنگاری و چابکی رمزنگاری در قرارداد و در قالب تمدید، تا در 2028 پاسخ به‌عنوان تعهد تأمین‌کننده برسد نه به‌عنوان لطف. هر فصلی که این بند در قالب نباشد، فصلی از تمدیدهاست که بعداً باید دوباره باز شوند.

تبدیل آن به یک کنترل، نه یک پروژه

حالت شکستی که روی آن شرط می‌بندم این نیست که بانک‌ها از سیاهه صرف‌نظر کنند. این است که آن را به‌صورت یک‌بارمصرف سفارش دهند، در 2028 یک عکس فوری قابل‌دفاع تحویل بدهند و بگذارند بپوسد — چون به‌عنوان قلم تحویلی یک پروژهٔ پساکوانتومی بودجه گرفته، نه به‌عنوان کنترلی نگهداری‌شده ساخته شده است.

سیاههٔ رمزنگاری سریع‌تر از دفتر دارایی‌ها می‌پوسد. گواهی‌ها چرخش می‌کنند. کتابخانه‌ها را خودکارسازی وابستگی‌ها ارتقا می‌دهد. یک ایمیج پایه تغییر می‌کند و یک سرویس کامل بی‌سروصدا پشتهٔ TLS دیگری به خود می‌گیرد. عکسی که در 2028 گرفته شود تا 2029 به‌طور معنادار نادرست خواهد بود، و دقیقاً همان‌جاست که کار اولویت‌بندی 2031 به آن وابسته است.

سه تعهد جلوی این را می‌گیرد.

آن را در خط‌لوله تولید کنید، نه در یک نظرسنجی. CBOM باید در فرایند ساخت و در کنار SBOM تولید و به‌صورت مصنوعی نسخه‌دار در برابر هر انتشار ذخیره شود. سیاهه‌ای که با ایمیل‌کردن پرسش‌نامه به مالکان برنامه جمع شود، همان لحظهٔ رسیدن منسوخ است و قابل تفاضل‌گیری نیست.

تفاضلش را بگیرید و روی تفاضل هشدار بدهید. سیگنال ارزشمند خودِ سیاهه نیست؛ تغییر سیاهه است. سرویسی که وابستگی رمزنگاری تازه‌ای گرفته، گواهی‌ای که کوتاه‌تر شده، الگوریتمی که جایی ظاهر شده که پیش‌تر نبود — این‌ها رویدادهایی‌اند که ارزش یک کنترل را دارند. همان استدلالی که تفاضل‌گیری SBOM را از بایگانی‌کردن SBOM مفیدتر می‌کند.

آن را به دفتری که پیش‌تر نگه می‌دارید پیوند بزنید. CBOM به پرسش «کدام رمزنگاری» پاسخ می‌دهد؛ دفتر Article 8 به پرسش «چقدر حساس، مال چه کسی، و چه چیزی به آن وابسته است». هیچ‌کدام به‌تنهایی یک اولویت‌بندی نیست. پیوندخورده، تنها رتبه‌بندی‌ای را می‌سازند که اهمیت دارد: عملیات آسیب‌پذیر در برابر کوانتوم، مرتب‌شده بر اساس حساسیت کارکرد کسب‌وکاری که رویشان سوار است. آن پیوند، قلم تحویلی واقعی یک برنامهٔ شناسایی است و ارزش دارد در برنامه به همین نام خوانده شود.

کتابچهٔ اجرایی

  1. نقطهٔ عطف 2028 را به‌جای یک گزارش، یک توانمندی تعریف کنید. قلم تحویلی، سیاهه‌ای نگهداری‌شده و ماشین‌خوان است که خودش را بازتولید می‌کند، نه سندی که یک‌بار برای ناظر تهیه شود.
  2. از همین حالا CBOM را از فرایند ساخت تولید کنید، ابتدا روی سرویس‌های تازه. کل دارایی‌ها را در یک گذر هدف نگیرید. آن را برای هر چیزی که امسال ساخته یا به‌طور معنادار تغییر داده می‌شود به خط‌لوله سیم‌کشی کنید تا پوشش انباشته شود و نیازی به یک کارزار نباشد.
  3. بند قراردادی را همین فصل در قالب تمدید بگذارید. افشای رمزنگاری و تعهد به چابکی رمزنگاری. این طولانی‌ترین زمان انتظار را در کل فهرست دارد و به هیچ تصمیم ابزاری وابسته نیست.
  4. رصد شبکه را نخست روی مسیرهای پرداخت و تسویه اجرا کنید. شکاف میان پیکربندی و واقعیت همان‌جا بیشترین آسیب را می‌زند و طرف‌های قدیمی همان‌جا متمرکزند.
  5. CBOM را به دفتر Article 8 پیوند بزنید و بر مبنای این پیوند رتبه‌بندی کنید. فهرست رتبه‌بندی‌شده را منتشر کنید. همان مصنوعی است که سیاههٔ مهندسی را به گفت‌وگوی هیئت‌مدیره دربارهٔ ترتیب کار و پول بدل می‌کند.
  6. هر بازتولید را تفاضل بگیرید و روی وابستگی‌های تازهٔ آسیب‌پذیر در برابر کوانتوم هشدار بدهید. سیاهه‌ای بدون تفاضل، یک بایگانی است.

مؤسسه‌هایی که 2031 را با آسودگی پشت سر می‌گذارند، آن‌هایی نیستند که پیشرفته‌ترین درک را از ML-KEM دارند. آن‌هایی‌اند که هر صبحی، بدون سفارش‌دادن یک پروژه، می‌توانند به این پرسش پاسخ دهند که رمزنگاری‌شان واقعاً کجاست.

پرسش‌های پرتکرار

آیا CBOM چیزی متفاوت از SBOM است؟
همان نوع سند است با فیلدهای متفاوتِ پرشده. پشتیبانی از دارایی‌های رمزنگاری به CycloneDX منتقل شد که با عنوان ECMA-424 منتشر می‌شود؛ پس CBOM با همان شِما اعتبارسنجی می‌شود و از همان زنجیرهٔ ابزار SBOM عبور می‌کند. مؤسسه‌هایی که پیش‌تر SBOM تولید می‌کنند، به این کار نزدیک‌ترند از آنچه معمولاً گمان می‌برند.

آیا DORA سیاههٔ رمزنگاری را الزامی می‌کند؟
نه با این عبارت. Article 8 از Regulation (EU) 2022/2554 شناسایی، طبقه‌بندی و مستندسازی دارایی‌های ICT و ترسیم پیکربندی و وابستگی‌های متقابل آن‌ها را الزامی می‌کند. ویژگی‌های رمزنگاری میان صفاتی که ثبتشان را الزامی کرده نیستند، و به همین دلیل دفتری منطبق با Article 8 بدون توسعه‌یافتن نمی‌تواند به پرسش آسیب‌پذیری کوانتومی پاسخ دهد.

چرا شناسایی باید این‌قدر جلوتر از مهاجرت تمام شود؟
چون ورودی اولویت‌بندی است. راهنمای NCSC شناسایی را در 2028 و مهاجرت با بالاترین اولویت را در 2031 قرار می‌دهد دقیقاً برای اینکه بازهٔ مشخصی برای رتبه‌بندی دارایی‌ها و زمان‌بندی کار وجود داشته باشد. فشرده‌کردن این دو یعنی مهاجرت‌دادن آنچه بهتر شناخته شده، به‌جای آنچه بیشتر اهمیت دارد.

چگونه رمزنگاری درون سخت‌افزار فروشنده و SaaS را سیاهه کنیم؟
آن را پویش نمی‌کنید؛ افشا را الزامی می‌کنید. ماژول‌های امنیت سخت‌افزاری، دستگاه‌های پرداخت و ارائه‌دهندگان خدمات باید تحت پوشش تعهد قراردادی افشای رمزنگاری و چابکی رمزنگاری قرار بگیرند. چون این کار به چرخه‌های تمدید وابسته است نه به تلاش مهندسی، طولانی‌ترین زمان انتظار را در کل برنامه دارد و باید نخست آغاز شود.

آیا باید تا بلوغ ابزارها صبر کنیم؟
نه، و استدلال ابزار معمولاً جانشین استدلال بودجه است. پیاده‌سازی‌های متن‌باز همین حالا سیاهه‌های رمزنگاری CycloneDX را از منبع و از ایمیج‌های کانتینر تولید می‌کنند، و مشخصات یک استاندارد تصویب‌شده است. قید نقطهٔ عطف 2028 پوشش و دامنهٔ قراردادی است، نه در دسترس‌بودن ابزار.

منابع

آخرین بازبینی .

بازنشر متقابل این مقاله

کپی قالب‌بندی‌شده برای Medium

# آنچه را نمی‌توانید سیاهه کنید مهاجرت نمی‌دهید: CBOM غایب بانک‌ها — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/fa/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/](https://sebastienrousseau.com/fa/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/)

مهلت شناسایی 2028 مرکز NCSC پیش از هر مهلت مهاجرتی فرا می‌رسد. بانک‌ها نمی‌توانند آن را برآورده کنند، چون دفتر دارایی‌های DORA رمزنگاری را ثبت نمی‌کند.

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/fa/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

کپی قالب‌بندی‌شده برای Mastodon

آنچه را نمی‌توانید سیاهه کنید مهاجرت نمی‌دهید: CBOM غایب بانک‌ها — Sebastien Rousseau

مهلت شناسایی 2028 مرکز NCSC پیش از هر مهلت مهاجرتی فرا می‌رسد. بانک‌ها نمی‌توانند آن را برآورده کنند، چون دفتر دارایی‌های DORA رمزنگاری را ثبت نمی‌کند.

https://sebastienrousseau.com/fa/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

کپی قالب‌بندی‌شده برای LinkedIn

آنچه را نمی‌توانید سیاهه کنید مهاجرت نمی‌دهید: CBOM غایب بانک‌ها — Sebastien Rousseau

مهلت شناسایی 2028 مرکز NCSC پیش از هر مهلت مهاجرتی فرا می‌رسد. بانک‌ها نمی‌توانند آن را برآورده کنند، چون دفتر دارایی‌های DORA رمزنگاری را ثبت نمی‌کند.

مهم‌ترین نکات راهبردی به این شرح است:

- مهلتی که هیچ‌کس هزینه‌اش را برآورد نکرد. جدول‌های زمانی منتشرشدهٔ مهاجرت را با دقت بخوانید؛ ترتیب کار روشن است.
- دفتر DORA شما همه‌چیز را ثبت می‌کند جز رمزنگاری. اینجا همان جایی است که مردم را غافلگیر می‌کند.
- یک CBOM واقعاً چه چیزی در خود دارد. فهرست اقلام رمزنگاری، سیاهه‌ای رسمی از دارایی‌های رمزنگاری یک سامانه است — الگوریتم‌ها، کلیدها، گواهی‌ها و پروتکل‌ها، و رابطهٔ آن‌ها با مؤلفه‌های نرم‌افزاری‌ای که از آن‌ها استفاده می‌کنند.
- شناسایی چهار مسئله است، نه یکی. برخورد با شناسایی به‌عنوان یک جریان کاری واحد، رایج‌ترین شیوهٔ شکست این برنامه‌هاست.

رویکرد سازمان شما به چالش‌های مطرح‌شده در این نوشته چیست؟

→ https://sebastienrousseau.com/fa/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

#فهرستاقلامرمزنگاری #Cbom #Cyclonedx #Ecma424 #سیاههٔرمزنگاری

Sebastien Rousseau | CC-BY-4.0
استناد به این مقاله

آنچه را نمی‌توانید سیاهه کنید مهاجرت نمی‌دهید: CBOM غایب بانک‌ها — Sebastien Rousseau

مهلت شناسایی 2028 مرکز NCSC پیش از هر مهلت مهاجرتی فرا می‌رسد. بانک‌ها نمی‌توانند آن را برآورده کنند، چون دفتر دارایی‌های DORA رمزنگاری را ثبت نمی‌کند.

BibTeX

@online{rousseau2026آنچه,
  author  = {Rousseau, Sebastien},
  title   = {{آنچه را نمی‌توانید سیاهه کنید مهاجرت نمی‌دهید: CBOM غایب بانک‌ها — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/fa/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - آنچه را نمی‌توانید سیاهه کنید مهاجرت نمی‌دهید: CBOM غایب بانک‌ها — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/fa/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/
ER  -

Vancouver

Rousseau S. آنچه را نمی‌توانید سیاهه کنید مهاجرت نمی‌دهید: CBOM غایب بانک‌ها — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 28. Available from: https://sebastienrousseau.com/fa/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

Chicago

Rousseau, Sebastien. "آنچه را نمی‌توانید سیاهه کنید مهاجرت نمی‌دهید: CBOM غایب بانک‌ها — Sebastien Rousseau." sebastienrousseau.com. July 28, 2026. https://sebastienrousseau.com/fa/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/.

APA

Rousseau, S. (2026, July 28). آنچه را نمی‌توانید سیاهه کنید مهاجرت نمی‌دهید: CBOM غایب بانک‌ها — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/fa/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

بازنشر این مقاله

آنچه را نمی‌توانید سیاهه کنید مهاجرت نمی‌دهید: CBOM غایب بانک‌ها — Sebastien Rousseau

مهلت شناسایی 2028 مرکز NCSC پیش از هر مهلت مهاجرتی فرا می‌رسد. بانک‌ها نمی‌توانند آن را برآورده کنند، چون دفتر دارایی‌های DORA رمزنگاری را ثبت نمی‌کند.

این مقاله تحت مجوز زیر منتشر شده است Creative Commons Attribution 4.0 International. بازنشر مستلزم ذکر منبع با ارجاع به نشانی اصلی (canonical) است.

آنچه را نمی‌توانید سیاهه کنید مهاجرت نمی‌دهید: CBOM غایب بانک‌ها — Sebastien Rousseau

مهلت شناسایی 2028 مرکز NCSC پیش از هر مهلت مهاجرتی فرا می‌رسد. بانک‌ها نمی‌توانند آن را برآورده کنند، چون دفتر دارایی‌های DORA رمزنگاری را ثبت نمی‌کند.

Originally published at https://sebastienrousseau.com/fa/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.