Sebastien Rousseau

רשימת רכיבי הצפנה

אי אפשר להגר את מה שאי אפשר למנות: ה-CBOM שחסר לבנקים

קריאה הנדסית למנהלי טכנולוגיה בבנקים ולראשי ארכיטקטורת אבטחה: יעד הזמן הפוסט-קוונטי הראשון אינו יעד הגירה אלא יעד מיפוי ומצאי, ומרשם נכסי ה-ICT ש-DORA כבר מחייבת אתכם לנהל מתעד כל דבר על נכס — מלבד ההצפנה שבתוכו.

11 דקות קריאה
Banner for: אי אפשר להגר את מה שאי אפשר למנות: ה-CBOM שחסר לבנקים

אי אפשר להגר את מה שאי אפשר למנות: רשימת רכיבי ההצפנה שעדיין חסרה לבנקים

כל מפת דרכים פוסט-קוונטית בבנקאות מניחה מצאי שאינו קיים. התוכניות כתובות, ועדות ההיגוי מתכנסות, לוחות המדדים כתומים. מתחת לכל זה מונחת הנחה שמישהו, במקום כלשהו, יכול להפיק רשימה של כל מקום שבו הבנק מבצע פעולת הצפנה — איזה אלגוריתם, איזה אורך מפתח, איזו ספרייה, איזו תעודה ומתי היא פוקעת. כמעט אף מוסד אינו מסוגל לכך. אבן הדרך הראשונה של NCSC אינה אבן דרך של הגירה: היא אבן דרך של מיפוי ומצאי, ליעד 2028, והיא זו שאיש לא תמחר.

תקציר מנהלים

  • הסדר הוא מיפוי ומצאי, אחר כך גמישות, ורק אז הגירה. ההנחיה של NCSC קובעת אבן דרך מוגדרת למיפוי ומצאי ב-2028, הגירה בעדיפות עליונה ב-2031 והשלמה עד 2035. מוסד שמתחיל להגר לפני שמנה את הנכסים שלו יגר את המערכות שהוא במקרה מכיר.
  • המרשם שיש לכם אינו עונה על השאלה שעומדת בפניכם עכשיו. DORA Article 8 מחייב גופים פיננסיים לזהות, לסווג ולתעד נכסי ICT ולמפות את התלויות ההדדיות ביניהם. הוא אינו מחייב אף מאפיין הצפנתי אחד, ולכן מרשם שעומד ב-Article 8 יכול להיות שלם ועדיין חסר תועלת לתכנון גמישות הצפנה.
  • התקן כבר קיים. נכסי הצפנה — אלגוריתמים עם גודל מפתח, מצב ועקומה; מפתחות; תעודות; פרוטוקולים — ניתנים לייצוג ב-CycloneDX, המתפרסם כ-ECMA-424. זו שאלה של סכמה, לא שאלה של רכש.
  • הרבע הקשה ביותר אינו שלכם לסריקה. מודולי אבטחת חומרה, התקני תשלום ייעודיים, ספריות משובצות של ספקים וספקי SaaS אינם ניתנים למנייה על ידי הפניית סורק אליהם. החלק הזה של המצאי נבנה מאישור חוזי, והסעיף חייב להתקיים לפני שמפת הדרכים יכולה להתקיים.

יעד הזמן שאיש לא תמחר

קראו בעיון את לוחות הזמנים שפורסמו להגירה והסדר יהיה חד-משמעי. מפת הדרכים של ה-National Cyber Security Centre ממקמת את המיפוי והמצאי — תמונה מלאה של אילו מערכות ושירותים תלויים בהצפנה — ב-2028, את עבודת ההגירה בעדיפות העליונה ב-2031, ואת ההשלמה על פני כל המערכות, השירותים והמוצרים ב-2035. דוח המעבר של NIST, IR 8547, נע במסלול תואם: אלגוריתמים של מפתח ציבורי הפגיעים להתקפות קוונטיות, ובהם RSA ו-ECC, יוצאים משימוש אחרי 2030 ואסורים אחרי 2035.

רוב התוכניות הבנקאיות הפנימו את 2035 כתאריך. זהו הקצה הלא נכון של לוח הזמנים לתכנן ממנו.

שני תאריכים חשובים הרבה יותר. הראשון הוא 2028, משום שהמיפוי והמצאי הם הקלט לכל מה שבא אחריהם — אי אפשר להגדיר היקף, לתמחר או לתזמן הגירה מול מכנה לא ידוע. השני הוא 2030, משום ש"הוצא משימוש" אינה מילה רכה במוסד מפוקח: זו הנקודה שבה המשך ההסתמכות על אלגוריתם הופך להחלטה שמישהו נדרש לחתום עליה.

מכאן ועד 2028 נותרו פחות משלושים חודשים. זהו מחזור תקציבי אחד, אולי שניים, לבניית יכולת שרוב המוסדות עוד לא התחילו לבנות.

מרשם ה-DORA שלכם מתעד הכול מלבד ההצפנה

כאן נמצא החלק שמפתיע אנשים. רוב הבנקים האירופיים הגדולים כבר מנהלים מצאי מפורט של נכסי ICT, הנבדק באופן סדיר, משום ש-DORA מחייבת אותם לכך.

Article 8 של Regulation (EU) 2022/2554 מחייב גופים פיננסיים לזהות, לסווג ולתעד כראוי את כל הפונקציות העסקיות הנתמכות ב-ICT, את המידע ונכסי ה-ICT התומכים בהן ואת תפקידיהם ותלויותיהם ביחס לסיכון ICT — וכן למפות את התצורה של אותם נכסים ואת הקשרים ביניהם, תוך בדיקה מתמשכת.

זהו מצאי רציני. הוא גם בנוי בצורה הלא נכונה לבעיה הזו.

טבלה 1: המרשם שיש לכם, והמרשם שאבן הדרך של 2028 דורשת

שאלה מרשם נכסי ICT (DORA Article 8) מצאי הצפנה (CBOM)
מהו הנכס הזה ומי הבעלים שלו? כן — זהו לב המרשם לא ייעודו
עד כמה הוא קריטי, ובמה הוא תלוי? כן — סיווג ומיפוי תלויות הדדיות נגזר ממרשם הנכסים
באילו אלגוריתמים הוא משתמש, והיכן? לא כן — לכל רכיב, עם גודל מפתח, מצב ועקומה
איזו ספרייה מממשת אותם, ובאיזו גרסה? חלקית, דרך ה-SBOM אם קיים כזה כן, כיחס מפורש
אילו תעודות הוא מציג, ומתי הן פוקעות? לעיתים רחוקות, ובדרך כלל בכלי PKI נפרד כן
היכן שוכנים המפתחות, וכיצד הם מוגנים? לא כן — לרבות האם HSM נמצא בנתיב
האם הנכס הזה פגיע להתקפות קוונטיות? לא ניתן לגזור ניתן לענות ישירות

השורה האחרונה היא כל הטיעון. מוסד יכול לעמוד במלואו ב-Article 8, לעבור את הביקורת, ועדיין לא להיות מסוגל לענות על "כמה מהמערכות שלנו יישברו ב-2030" בלי להזמין פרויקט מיפוי ומצאי מאפס.

זו אינה ביקורת על DORA. Article 8 נכתב כדי לענות על שאלות של חוסן וריכוזיות, והוא עונה עליהן היטב. הוא פשוט לא נכתב כדי לענות על שאלת גמישות ההצפנה, ושני המרשמים צריכים להיות מחוברים זה לזה במקום להתנהל כשני גיליונות נפרדים בבעלות צוותים נפרדים.

מה CBOM באמת מכיל

רשימת רכיבי הצפנה (Cryptography Bill of Materials) היא מצאי פורמלי של נכסי ההצפנה במערכת — האלגוריתמים, המפתחות, התעודות והפרוטוקולים, והיחסים שלהם אל רכיבי התוכנה המשתמשים בהם.

הנקודה המבנית החשובה היא שאין כאן פורמט קובץ חדש. התמיכה בנכסי הצפנה נתרמה אל תוך CycloneDX, מפרט רשימת החומרים הנתמך על ידי OWASP, המתפרסם כתקן של Ecma International, ECMA-424. CBOM הוא אפוא מסמך CycloneDX שבו שדות ההצפנה מאוכלסים. הוא עובר ולידציה מול אותה סכמה, נע דרך אותם צינורות, ונוחת באותו מאגר תוצרים שאליו מגיעים ה-SBOM שהמוסד כבר מייצר לצורכי שרשרת האספקה.

זה חשוב יותר משזה נשמע. ההבדל בין תקן שנוחת לתקן שנתקע הוא בדרך כלל השאלה אם הוא דורש תשתית חדשה. זה אינו דורש.

טבלה 2: מחלקות הנכסים של CBOM ושאלת ההגירה שכל אחת עונה עליה

מחלקת נכס מה נרשם השאלה שהיא עונה עליה
אלגוריתם פרימיטיב, גודל מפתח, מצב, עקומה, ריפוד והפונקציה שהוא ממלא אילו מהפעולות שלנו פגיעות להתקפות קוונטיות, ובאיזו עוצמת פרמטרים?
מפתח סוג, גודל, פורמט, מצב, והיכן שוכן החומר עצמו אילו מפתחות מוגנים על ידי HSM ואילו יושבים בזיכרון היישום?
תעודה נושא, מנפיק, אלגוריתם חתימה, חלון תוקף מה פוקע לפני חלון ההגירה, ומה חתום באלגוריתם שהוצא משימוש?
פרוטוקול פרוטוקול וגרסה, עם חבילות הצפנים המוצעות מה באמת מתנהל עליו משא ומתן על הקו, להבדיל ממה שקובץ התצורה טוען?
רכיב קשור הספרייה, הגרסה ומיקום הקוד המממשים את כל האמור לעיל אם הספרייה הזו תוחלף, מה עוד זז יחד איתה?

השורה האחרונה היא זו שהופכת מצאי לתוכנית. רשימת אלגוריתמים אומרת לכם את גודל הבעיה. רשימת אלגוריתמים המחוברת לרכיבים שמממשים אותם אומרת לכם את צורת העבודה — וזה מה שרצף הגירה נבנה ממנו בפועל.

המיפוי והמצאי הם ארבע בעיות, לא אחת

התייחסות למיפוי ולמצאי כאל מסלול עבודה יחיד היא הדרך הנפוצה ביותר שבה תוכניות כאלה נכשלות. אלה ארבע בעיות נבדלות עם ארבעה כלים שונים, ארבעה בעלים שונים ורמות ודאות שונות מאוד.

1. קוד מקור — מה שהקוד מבקש. ניתוח סטטי על המאגרים שלכם מאתר קריאות הצפנה, פרמטרים מקודדים קשיח ואת הספריות הנקראות. קיימים כלים פתוחים: פרויקט CBOMkit ותוסף ה-SonarQube שלו מזהים נכסי הצפנה בקוד המקור ופולטים CycloneDX. הוודאות הגבוהה ביותר, הכיסוי הצר ביותר — הוא רואה רק קוד שכתבתם ושאתם עדיין בונים.

2. קבצים בינאריים וקונטיינרים — מה שבאמת נשלח. ניתוח מקור מפספס כל מה שנמשך פנימה כתלות מהודרת או נאפה לתוך תמונת בסיס. סריקת קונטיינרים ומערכות קבצים סוגרת חלק מהפער הזה. צפו לכך ששתי התמונות לא יסכימו זו עם זו; אי-ההסכמה עצמה היא ממצא.

3. הרשת — מה שבאמת מוסכם במשא ומתן. תצורה היא כוונה, לא תצפית. תצפית פסיבית על משא ומתן חי של TLS ברחבי המצבת היא הדרך היחידה לגלות ששירות המתועד כ-TLS 1.3 עדיין מקבל משהו ישן יותר מול צד נגדי פנימי שמעולם לא שודרג. במצבת תשלומים, אותו צד נגדי הוא לעיתים קרובות זה שחשוב.

4. מצבת הספקים והחומרה — מה שאי אפשר לסרוק כלל. מודולי אבטחת חומרה, מסופי תשלום, התקני רשת ייעודיים, תת-מערכות מיינפריים וכל ספק SaaS בשרשרת. שום סורק אינו מגיע לאלה. את הרבע הזה מונים על ידי שאלה, מכוח חוזה, וכאן מתרכזת החשיפה האמיתית של הבנקאות הסיטונאית, משום שהמערכות שמסלקות ומסדרות מסופקות באופן לא פרופורציונלי על ידי ספקים.

הרביעית היא זו שיש להתחיל בה עכשיו, משום שזמן ההובלה שלה הוא הארוך ביותר והיא אינה משימה הנדסית. זו משימת רכש: להכניס סעיף של גילוי הצפנה וגמישות הצפנה לתוך החוזה ולתוך תבנית החידוש, כך שעד 2028 התשובה תגיע כחובה של הספק ולא כטובה. כל רבעון שבו הסעיף אינו בתבנית הוא רבעון של חידושים שיצטרכו להיפתח מחדש בהמשך.

להפוך את זה לבקרה במקום לפרויקט

אופן הכשל שהייתי מהמר עליו אינו שהבנקים ידלגו על המצאי. הוא שהם יזמינו אותו כמשימה חד-פעמית, יספקו תצלום מצב הגנתי ב-2028, ויניחו לו להתיישן — משום שהוא מומן כתוצר של פרויקט פוסט-קוונטי ולא נבנה כבקרה מתוחזקת.

מצאי הצפנה מתיישן מהר יותר ממרשם נכסים. תעודות מתחלפות. ספריות מקודמות בגרסה על ידי אוטומציה של תלויות. תמונת בסיס משתנה ושירות שלם רוכש בשקט מחסנית TLS אחרת. תצלום מצב שנלקח ב-2028 יהיה שגוי מהותית עד 2029 — בדיוק המועד שבו עבודת התיעדוף לקראת 2031 תלויה בו.

שלוש התחייבויות מונעות זאת.

הפיקו אותו בצינור, לא בסקר. CBOM צריך להיפלט מהבנייה, לצד ה-SBOM, ולהישמר כתוצר מנוהל גרסאות מול הגרסה שיצאה. מצאי שהורכב על ידי שליחת שאלון במייל לבעלי יישומים אינו מעודכן כבר בהגיעו ואי אפשר להשוות אותו לגרסה קודמת.

השוו גרסאות, והתריעו על ההפרש. האות בעל הערך אינו המצאי; הוא השינוי במצאי. שירות שרכש תלות הצפנה חדשה, תעודה שתקופתה התקצרה, אלגוריתם שהופיע היכן שלא היה קודם — אלה האירועים שראויים לבקרה. זה אותו היגיון שהופך השוואת גרסאות של SBOM לשימושית יותר מארכוב SBOM.

חברו אותו למרשם שאתם כבר מנהלים. ה-CBOM עונה על "איזו הצפנה"; מרשם Article 8 עונה על "עד כמה קריטי, של מי, ומה תלוי בו". אף אחד מהם אינו תיעדוף בפני עצמו. מחוברים, הם מייצרים את הדירוג היחיד שחשוב: פעולות הפגיעות להתקפות קוונטיות, ממוינות לפי הקריטיות של הפונקציה העסקית היושבת מעליהן. החיבור הזה הוא התוצר האמיתי של תוכנית מיפוי ומצאי, וכדאי לנקוב בו ככזה בתוכנית עצמה.

ספר ההפעלה

  1. נסחו מחדש את אבן הדרך של 2028 כיכולת, לא כדוח. התוצר הוא מצאי מתוחזק וקריא-מכונה שמפיק את עצמו מחדש, לא מסמך שהופק פעם אחת עבור מפקח.
  2. התחילו לפלוט CBOM מהבנייה כבר עכשיו, קודם כול בשירותים חדשים. אל תנסו לכסות את כל המצבת במעבר אחד. חברו את זה לצינור עבור כל דבר שנבנה או משתנה מהותית השנה, כך שהכיסוי ייצבר במקום לדרוש מבצע.
  3. הכניסו את הסעיף החוזי לתבנית החידוש כבר ברבעון הזה. גילוי הצפנה והתחייבות לגמישות הצפנה. זמן ההובלה כאן ארוך מכל דבר אחר ברשימה, והוא אינו תלוי בשום החלטת כלים.
  4. הפעילו תצפית רשת קודם כול על נתיבי התשלום והסליקה. שם הפער בין תצורה למציאות גורם את הנזק הגדול ביותר ושם מתרכזים צדדים נגדיים מדור קודם.
  5. חברו את ה-CBOM למרשם Article 8 ודרגו על בסיס החיבור. פרסמו את הרשימה המדורגת. זהו התוצר שממיר מצאי הנדסי לשיחה בדירקטוריון על סדר עדיפויות וכסף.
  6. השוו כל הפקה מחדש והתריעו על תלויות חדשות הפגיעות להתקפות קוונטיות. מצאי בלי השוואת גרסאות הוא ארכיון.

המוסדות שיגיעו ל-2031 בנוחות אינם אלה בעלי התמונה המתקדמת ביותר של ML-KEM. הם אלה שיכולים לענות, בכל בוקר נתון ובלי להזמין פרויקט, על השאלה היכן ההצפנה שלהם נמצאת בפועל.

שאלות נפוצות

האם CBOM הוא דבר שונה מ-SBOM?
זהו אותו סוג מסמך עם שדות אחרים מאוכלסים. התמיכה בנכסי הצפנה שולבה במעלה הזרם אל תוך CycloneDX, המתפרסם כ-ECMA-424, ולכן CBOM עובר ולידציה מול אותה סכמה ונע דרך אותם כלים כמו SBOM. מוסדות שכבר מייצרים SBOM קרובים לכך יותר משהם מניחים בדרך כלל.

האם DORA מחייבת מצאי הצפנה?
לא במונחים האלה. Article 8 של Regulation (EU) 2022/2554 מחייב זיהוי, סיווג ותיעוד של נכסי ICT ומיפוי של התצורה והתלויות ההדדיות שלהם. מאפייני הצפנה אינם נמנים עם התכונות שהוא מחייב אתכם לתעד, ולכן מרשם שעומד ב-Article 8 אינו יכול לענות על שאלת פגיעות קוונטית בלי שיורחב.

מדוע המיפוי והמצאי צריכים להסתיים כה הרבה לפני ההגירה?
משום שהם הקלט לתיעדוף. הנחיית NCSC קובעת מיפוי ומצאי ב-2028 והגירה בעדיפות עליונה ב-2031 בדיוק כדי שיהיה מרווח מוגדר שבו אפשר לדרג את המצבת ולתזמן את העבודה. דחיסת השניים פירושה הגירה של מה שמובן הכי טוב במקום של מה שחשוב הכי הרבה.

כיצד ממפים הצפנה בתוך חומרה של ספקים וב-SaaS?
לא סורקים אותה; דורשים גילוי. מודולי אבטחת חומרה, התקני תשלום ייעודיים וספקי שירות חייבים להיות מכוסים בחובה חוזית של גילוי הצפנה וגמישות הצפנה. מכיוון שזה תלוי במחזורי חידוש ולא במאמץ הנדסי, זמן ההובלה כאן הוא הארוך ביותר בכל התוכנית ויש להתחיל בו ראשון.

האם כדאי לחכות שהכלים יבשילו לפני שמתחילים?
לא, וטיעון הכלים הוא בדרך כלל תחליף לטיעון התקציב. מימושים פתוחים כבר פולטים מצאי הצפנה בפורמט CycloneDX מקוד מקור ומתמונות קונטיינר, והמפרט הוא תקן מאושרר. האילוץ על אבן הדרך של 2028 הוא כיסוי והישג יד חוזי, לא זמינות כלים.

הפניות

נסקר לאחרונה .

פרסם מחדש מאמר זה

העתק בפורמט Medium

# אי אפשר להגר את מה שאי אפשר למנות: ה-CBOM שחסר לבנקים — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/he/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/](https://sebastienrousseau.com/he/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/)

יעד המיפוי והמצאי של NCSC לשנת 2028 מקדים כל יעד הגירה. הבנקים אינם יכולים לעמוד בו, משום שמרשם הנכסים של DORA אינו מתעד אלגוריתמים או אורכי מפתח.

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/he/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

העתק בפורמט Mastodon

אי אפשר להגר את מה שאי אפשר למנות: ה-CBOM שחסר לבנקים — Sebastien Rousseau

יעד המיפוי והמצאי של NCSC לשנת 2028 מקדים כל יעד הגירה. הבנקים אינם יכולים לעמוד בו, משום שמרשם הנכסים של DORA אינו מתעד אלגוריתמים או אורכי מפתח.

https://sebastienrousseau.com/he/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

העתק מעוצב עבור LinkedIn

אי אפשר להגר את מה שאי אפשר למנות: ה-CBOM שחסר לבנקים — Sebastien Rousseau

יעד המיפוי והמצאי של NCSC לשנת 2028 מקדים כל יעד הגירה. הבנקים אינם יכולים לעמוד בו, משום שמרשם הנכסים של DORA אינו מתעד אלגוריתמים או אורכי מפתח.

להלן עיקרי הנקודות האסטרטגיות:

- יעד הזמן שאיש לא תמחר. קראו בעיון את לוחות הזמנים שפורסמו להגירה והסדר יהיה חד-משמעי.
- מרשם ה-DORA שלכם מתעד הכול מלבד ההצפנה. כאן נמצא החלק שמפתיע אנשים.
- מה CBOM באמת מכיל. רשימת רכיבי הצפנה (Cryptography Bill of Materials) היא מצאי פורמלי של נכסי ההצפנה במערכת — האלגוריתמים, המפתחות, התעודות והפרוטוקולים, והיחסים שלהם אל רכיבי התוכנה המשתמשים בהם.
- המיפוי והמצאי הם ארבע בעיות, לא אחת. התייחסות למיפוי ולמצאי כאל מסלול עבודה יחיד היא הדרך הנפוצה ביותר שבה תוכניות כאלה נכשלות.

כיצד מתמודד הארגון שלכם עם האתגרים המתוארים במאמר זה?

→ https://sebastienrousseau.com/he/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

#רשימתרכיביהצפנה #Cbom #Cyclonedx #Ecma424 #מצאיהצפנה

Sebastien Rousseau | CC-BY-4.0
ציטוט הכתבה

אי אפשר להגר את מה שאי אפשר למנות: ה-CBOM שחסר לבנקים — Sebastien Rousseau

יעד המיפוי והמצאי של NCSC לשנת 2028 מקדים כל יעד הגירה. הבנקים אינם יכולים לעמוד בו, משום שמרשם הנכסים של DORA אינו מתעד אלגוריתמים או אורכי מפתח.

BibTeX

@online{rousseau2026אי,
  author  = {Rousseau, Sebastien},
  title   = {{אי אפשר להגר את מה שאי אפשר למנות: ה-CBOM שחסר לבנקים — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/he/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - אי אפשר להגר את מה שאי אפשר למנות: ה-CBOM שחסר לבנקים — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/he/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/
ER  -

Vancouver

Rousseau S. אי אפשר להגר את מה שאי אפשר למנות: ה-CBOM שחסר לבנקים — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 28. Available from: https://sebastienrousseau.com/he/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

Chicago

Rousseau, Sebastien. "אי אפשר להגר את מה שאי אפשר למנות: ה-CBOM שחסר לבנקים — Sebastien Rousseau." sebastienrousseau.com. July 28, 2026. https://sebastienrousseau.com/he/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/.

APA

Rousseau, S. (2026, July 28). אי אפשר להגר את מה שאי אפשר למנות: ה-CBOM שחסר לבנקים — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/he/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

פרסום מחדש של הכתבה

אי אפשר להגר את מה שאי אפשר למנות: ה-CBOM שחסר לבנקים — Sebastien Rousseau

יעד המיפוי והמצאי של NCSC לשנת 2028 מקדים כל יעד הגירה. הבנקים אינם יכולים לעמוד בו, משום שמרשם הנכסים של DORA אינו מתעד אלגוריתמים או אורכי מפתח.

כתבה זו מפורסמת ברישיון Creative Commons Attribution 4.0 International. פרסום מחדש מחייב ייחוס לכתובת ה-URL הקאנונית.

אי אפשר להגר את מה שאי אפשר למנות: ה-CBOM שחסר לבנקים — Sebastien Rousseau

יעד המיפוי והמצאי של NCSC לשנת 2028 מקדים כל יעד הגירה. הבנקים אינם יכולים לעמוד בו, משום שמרשם הנכסים של DORA אינו מתעד אלגוריתמים או אורכי מפתח.

Originally published at https://sebastienrousseau.com/he/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.