Sebastien Rousseau

क्रिप्टोग्राफिक बिल ऑफ मैटीरियल्स

जिसे गिन नहीं सकते उसे माइग्रेट नहीं कर सकते: बैंकों की गुम CBOM

बैंक CTO और सुरक्षा आर्किटेक्चर प्रमुखों के लिए एक इंजीनियरिंग पाठ: पहली पोस्ट-क्वांटम समयसीमा माइग्रेशन की नहीं, खोज एवं सूचीकरण की है — और जो ICT परिसंपत्ति रजिस्टर DORA आपसे पहले से रखवाता है, वह परिसंपत्ति के बारे में सब कुछ दर्ज करता है, सिवाय उसके भीतर की क्रिप्टोग्राफ़ी के।

11 मिनट का पठन
Banner for: जिसे गिन नहीं सकते उसे माइग्रेट नहीं कर सकते: बैंकों की गुम CBOM

बैंकिंग का हर पोस्ट-क्वांटम रोडमैप एक ऐसी सूची मान लेता है जो मौजूद ही नहीं है। योजनाएँ लिखी जा चुकी हैं, संचालन समितियाँ बैठती हैं, स्कोरकार्ड पीले हैं। इन सबके नीचे यह धारणा बैठी है कि कोई न कोई, कहीं न कहीं, हर उस जगह की सूची निकाल सकता है जहाँ बैंक कोई क्रिप्टोग्राफ़िक संक्रिया करता है — कौन-सा एल्गोरिदम, कौन-सी कुंजी लंबाई, कौन-सी लाइब्रेरी, कौन-सा प्रमाणपत्र, कब समाप्त होता हुआ। लगभग कोई संस्था यह नहीं कर सकती। NCSC का पहला पड़ाव माइग्रेशन का पड़ाव नहीं है: वह खोज एवं सूचीकरण का पड़ाव है, जिसकी तारीख 2028 है, और यही वह पड़ाव है जिसकी लागत किसी ने नहीं जोड़ी।

कार्यकारी सारांश

  • क्रम है: खोज एवं सूचीकरण, फिर चपलता, फिर माइग्रेशन। NCSC का मार्गदर्शन 2028 में एक निर्धारित खोज पड़ाव, 2031 में सर्वोच्च-प्राथमिकता माइग्रेशन और 2035 तक पूर्णता तय करता है। जो संस्था गिनती पूरी किए बिना माइग्रेट करना शुरू करती है, वह उन्हीं प्रणालियों को माइग्रेट करेगी जिनके बारे में उसे संयोगवश पता है।
  • जो रजिस्टर आपके पास है, वह आज के सवाल का जवाब नहीं देता। DORA Article 8 वित्तीय संस्थाओं से ICT परिसंपत्तियों की पहचान, वर्गीकरण और प्रलेखन तथा उनकी अंतर-निर्भरताओं का मानचित्रण माँगता है। वह एक भी क्रिप्टोग्राफ़िक गुण नहीं माँगता, इसलिए Article 8 के अनुरूप रजिस्टर पूर्ण होते हुए भी क्रिप्टो-चपलता की योजना के लिए बेकार रह सकता है।
  • मानक पहले से मौजूद है। क्रिप्टोग्राफ़िक परिसंपत्तियाँ — कुंजी आकार, मोड और कर्व सहित एल्गोरिदम; कुंजियाँ; प्रमाणपत्र; प्रोटोकॉल — CycloneDX में दर्शाई जा सकती हैं, जो ECMA-424 के रूप में प्रकाशित है। यह स्कीमा का प्रश्न है, खरीद का नहीं।
  • सबसे कठिन चौथाई हिस्सा आपके स्कैन के दायरे में नहीं है। हार्डवेयर सुरक्षा मॉड्यूल, भुगतान उपकरण, विक्रेता में अंतर्निहित लाइब्रेरियाँ और SaaS प्रदाता — इन पर स्कैनर तानकर गिनती नहीं हो सकती। सूची का वह हिस्सा अनुबंधीय अभिप्रमाणन से बनता है, और रोडमैप बनने से पहले वह अनुबंध खंड मौजूद होना चाहिए।

वह समयसीमा जिसकी लागत किसी ने नहीं जोड़ी

प्रकाशित माइग्रेशन समय-रेखाओं को ध्यान से पढ़िए और क्रम बिल्कुल स्पष्ट है। National Cyber Security Centre का रोडमैप खोज एवं सूचीकरण — यानी कौन-सी प्रणालियाँ और सेवाएँ क्रिप्टोग्राफ़ी पर निर्भर हैं, इसकी पूरी तस्वीर — 2028 पर रखता है, सर्वोच्च-प्राथमिकता माइग्रेशन कार्य 2031 पर, और सभी प्रणालियों, सेवाओं तथा उत्पादों में पूर्णता 2035 पर। NIST की संक्रमण रिपोर्ट, IR 8547, इसी के अनुरूप चलती है: RSA और ECC सहित क्वांटम-संवेदनशील सार्वजनिक-कुंजी एल्गोरिदम 2030 के बाद अपदस्थ और 2035 के बाद वर्जित हैं।

अधिकांश बैंकिंग कार्यक्रमों ने 2035 को तारीख मान लिया है। योजना बनाने के लिए यह कार्यक्रम का गलत सिरा है।

दो तारीखें कहीं अधिक मायने रखती हैं। पहली 2028, क्योंकि खोज एवं सूचीकरण आगे की हर चीज़ का इनपुट है — आप अज्ञात हर के विरुद्ध किसी माइग्रेशन का दायरा, लागत या क्रम तय नहीं कर सकते। दूसरी 2030, क्योंकि विनियमित संस्था में "अपदस्थ" कोई नरम शब्द नहीं है: वह वह बिंदु है जहाँ किसी एल्गोरिदम पर निर्भर बने रहना ऐसा निर्णय बन जाता है जिस पर किसी को हस्ताक्षर करने पड़ते हैं।

आज से 2028 तक तीस महीने से भी कम हैं। यह एक, शायद दो, बजट चक्र हैं — एक ऐसी क्षमता खड़ी करने के लिए जिसे अधिकांश संस्थाओं ने शुरू भी नहीं किया।

आपका DORA रजिस्टर क्रिप्टोग्राफ़ी छोड़कर सब कुछ दर्ज करता है

यहीं वह बात है जो लोगों को चौंकाती है। अधिकांश बड़े यूरोपीय बैंक पहले से ही ICT परिसंपत्तियों की विस्तृत, नियमित रूप से समीक्षित सूची रखते हैं, क्योंकि DORA उन्हें ऐसा करने के लिए बाध्य करता है।

Regulation (EU) 2022/2554 का Article 8 वित्तीय संस्थाओं से माँग करता है कि वे ICT-समर्थित सभी व्यावसायिक कार्यों, उन्हें सहारा देने वाली सूचना तथा ICT परिसंपत्तियों, और ICT जोखिम के संबंध में उनकी भूमिकाओं व निर्भरताओं की पहचान करें, उनका वर्गीकरण करें और पर्याप्त प्रलेखन रखें — तथा उन परिसंपत्तियों के विन्यास और उनके बीच की कड़ियों का मानचित्रण करें और उसे समीक्षाधीन रखें।

यह एक गंभीर सूची है। यह इस समस्या के लिए गलत आकार की भी है।

सारणी 1: जो रजिस्टर आपके पास है, और जो रजिस्टर 2028 के पड़ाव को चाहिए

प्रश्न ICT परिसंपत्ति रजिस्टर (DORA Article 8) क्रिप्टोग्राफ़िक सूची (CBOM)
यह परिसंपत्ति क्या है और इसका स्वामी कौन है? हाँ — यही रजिस्टर का केंद्र है इसका उद्देश्य नहीं
यह कितनी गंभीर है, और किस पर निर्भर है? हाँ — वर्गीकरण और अंतर-निर्भरता मानचित्रण परिसंपत्ति रजिस्टर से विरासत में मिला
यह कौन-से एल्गोरिदम उपयोग करती है, और कहाँ? नहीं हाँ — प्रति घटक, कुंजी आकार, मोड और कर्व सहित
उन्हें कौन-सी लाइब्रेरी लागू करती है, किस संस्करण पर? आंशिक रूप से, SBOM के ज़रिए यदि वह मौजूद हो हाँ, एक स्पष्ट संबंध के रूप में
यह कौन-से प्रमाणपत्र प्रस्तुत करती है, कब समाप्त होते हुए? विरले ही, और आमतौर पर अलग PKI उपकरण में हाँ
कुंजियाँ कहाँ रहती हैं, और कैसे सुरक्षित हैं? नहीं हाँ — यह भी कि पथ में HSM है या नहीं
क्या यह परिसंपत्ति क्वांटम-संवेदनशील है? निकाला नहीं जा सकता सीधे उत्तर देने योग्य

अंतिम पंक्ति ही पूरा तर्क है। कोई संस्था Article 8 का पूरी तरह अनुपालन कर सकती है, अपनी जाँच पास कर सकती है, और फिर भी "2030 में हमारी कितनी प्रणालियाँ टूटेंगी" का उत्तर शून्य से एक खोज परियोजना शुरू किए बिना नहीं दे सकती।

यह DORA की आलोचना नहीं है। Article 8 लचीलेपन और संकेंद्रण के प्रश्नों का उत्तर देने के लिए लिखा गया था, और वह उनका उत्तर अच्छे से देता है। वह क्रिप्टोग्राफ़िक-चपलता के प्रश्न का उत्तर देने के लिए लिखा ही नहीं गया था, और दोनों रजिस्टरों को अलग-अलग टीमों की अलग-अलग स्प्रेडशीटों के रूप में चलाने के बजाय जोड़ना होगा।

CBOM में वास्तव में क्या होता है

Cryptography Bill of Materials किसी प्रणाली की क्रिप्टोग्राफ़िक परिसंपत्तियों की औपचारिक सूची है — एल्गोरिदम, कुंजियाँ, प्रमाणपत्र और प्रोटोकॉल, तथा उन सॉफ़्टवेयर घटकों से उनके संबंध जो उनका उपयोग करते हैं।

संरचना की अहम बात यह है कि यह कोई नया फ़ाइल प्रारूप नहीं है। क्रिप्टोग्राफ़िक परिसंपत्ति समर्थन CycloneDX में दिया गया — OWASP-समर्थित बिल-ऑफ़-मैटीरियल्स विशिष्टि, जो Ecma International मानक ECMA-424 के रूप में प्रकाशित है। इसलिए CBOM एक CycloneDX दस्तावेज़ है जिसमें क्रिप्टोग्राफ़ी क्षेत्र भरे हुए हैं। यह उसी स्कीमा से मान्य होता है, उन्हीं पाइपलाइनों से गुज़रता है, और उसी आर्टिफ़ैक्ट रजिस्ट्री में उतरता है जहाँ वे SBOM उतरते हैं जो संस्था आपूर्ति-शृंखला के लिए पहले से बनाती है।

यह जितना सुनाई देता है उससे ज़्यादा मायने रखता है। जो मानक चल पड़ता है और जो अटक जाता है, उनके बीच का अंतर आमतौर पर यही होता है कि उसे नई प्लंबिंग चाहिए या नहीं। इसे नहीं चाहिए।

सारणी 2: CBOM परिसंपत्ति श्रेणियाँ और हर श्रेणी जिस माइग्रेशन प्रश्न का उत्तर देती है

परिसंपत्ति श्रेणी क्या दर्ज होता है जिस प्रश्न का उत्तर देती है
एल्गोरिदम प्रिमिटिव, कुंजी आकार, मोड, कर्व, पैडिंग, और वह कार्य जो यह करता है हमारी कौन-सी संक्रियाएँ क्वांटम-संवेदनशील हैं, और किस पैरामीटर शक्ति पर?
कुंजी प्रकार, आकार, प्रारूप, अवस्था, और सामग्री कहाँ रहती है कौन-सी कुंजियाँ HSM से सुरक्षित हैं और कौन-सी ऐप्लिकेशन मेमोरी में पड़ी हैं?
प्रमाणपत्र विषय, निर्गमकर्ता, हस्ताक्षर एल्गोरिदम, वैधता अवधि माइग्रेशन खिड़की से पहले क्या समाप्त होता है, और क्या अपदस्थ एल्गोरिदम से हस्ताक्षरित है?
प्रोटोकॉल प्रोटोकॉल और संस्करण, प्रस्तावित सिफर सूट सहित तार पर वास्तव में क्या तय होता है, बनिस्बत इसके कि विन्यास फ़ाइल क्या दावा करती है?
संबंधित घटक उपरोक्त को लागू करने वाली लाइब्रेरी, संस्करण और कोड स्थान यदि यह लाइब्रेरी बदली जाए, तो उसके साथ और क्या-क्या हिलेगा?

अंतिम पंक्ति वही है जो सूची को योजना में बदलती है। एल्गोरिदम की सूची आपको समस्या का आकार बताती है। उन घटकों से जुड़ी हुई एल्गोरिदम की सूची जो उन्हें लागू करते हैं, आपको काम की बनावट बताती है — और माइग्रेशन क्रम असल में इसी से बनता है।

खोज एवं सूचीकरण चार समस्याएँ हैं, एक नहीं

खोज एवं सूचीकरण को एक ही कार्यधारा मान लेना इन कार्यक्रमों के विफल होने का सबसे आम तरीका है। ये चार अलग समस्याएँ हैं, चार अलग उपकरणों, चार अलग स्वामियों और बहुत अलग विश्वास-स्तरों के साथ।

1. स्रोत कोड — कोड क्या माँगता है। अपनी रिपॉज़िटरियों पर स्थैतिक विश्लेषण क्रिप्टोग्राफ़िक कॉल, हार्ड-कोडेड पैरामीटर और आमंत्रित लाइब्रेरियाँ ढूँढ़ता है। खुली टूलिंग मौजूद है: CBOMkit परियोजना और उसका SonarQube प्लगइन स्रोत में क्रिप्टोग्राफ़िक परिसंपत्तियाँ पहचानते हैं और CycloneDX निकालते हैं। सबसे ऊँचा विश्वास, सबसे संकरा दायरा — यह केवल वही कोड देखता है जो आपने लिखा और अब भी बिल्ड करते हैं।

2. बाइनरी और कंटेनर — वास्तव में क्या भेजा जाता है। स्रोत विश्लेषण वह सब चूक जाता है जो संकलित निर्भरता के रूप में खींचा गया या बेस इमेज में पका दिया गया। कंटेनर और फ़ाइल-सिस्टम स्कैनिंग उस खाई का एक हिस्सा भरती है। उम्मीद रखिए कि दोनों दृश्य आपस में असहमत होंगे; वह असहमति स्वयं एक निष्कर्ष है।

3. नेटवर्क — असल में क्या तय होता है। विन्यास एक इरादा है, प्रेक्षण नहीं। पूरी संपदा में चालू TLS वार्ता का निष्क्रिय प्रेक्षण ही वह एकमात्र तरीका है जिससे पता चलता है कि जो सेवा TLS 1.3 का प्रलेखन करती है, वह किसी ऐसे आंतरिक प्रतिपक्ष के साथ अब भी कुछ पुराना स्वीकार करती है जिसने कभी अपग्रेड नहीं किया। भुगतान संपदा में अक्सर वही प्रतिपक्ष मायने रखता है।

4. विक्रेता और हार्डवेयर संपदा — जिसे आप स्कैन कर ही नहीं सकते। हार्डवेयर सुरक्षा मॉड्यूल, भुगतान टर्मिनल, नेटवर्क उपकरण, मेनफ़्रेम उप-प्रणालियाँ, और शृंखला का हर SaaS प्रदाता। कोई स्कैनर इन तक नहीं पहुँचता। यह चौथाई हिस्सा अनुबंध के तहत पूछकर गिना जाता है, और थोक बैंकिंग का असली जोखिम यहीं संकेंद्रित है, क्योंकि जो प्रणालियाँ क्लियर और सेटल करती हैं वे असंगत रूप से विक्रेता-प्रदत्त हैं।

चौथी वही है जिसे अभी शुरू करना चाहिए, क्योंकि उसका लीड टाइम सबसे लंबा है और वह इंजीनियरिंग का काम नहीं है। वह खरीद का काम है: अनुबंध में और नवीनीकरण टेम्पलेट में क्रिप्टोग्राफ़िक-प्रकटीकरण और क्रिप्टो-चपलता का खंड डालना, ताकि 2028 तक उत्तर आपूर्तिकर्ता के दायित्व के रूप में आए, एहसान के रूप में नहीं। हर तिमाही जब वह खंड टेम्पलेट में नहीं है, वह नवीनीकरणों की एक तिमाही है जिन्हें बाद में दोबारा खोलना पड़ेगा।

इसे परियोजना नहीं, नियंत्रण बनाना

जिस विफलता पर मैं दाँव लगाऊँगा वह यह नहीं कि बैंक सूची बनाना छोड़ देंगे। वह यह है कि वे इसे एक बार का काम मानकर करवाएँगे, 2028 में एक बचाव-योग्य स्नैपशॉट देंगे, और उसे सड़ने देंगे — क्योंकि उसका वित्तपोषण पोस्ट-क्वांटम परियोजना के डिलिवरेबल के रूप में हुआ था, न कि उसे बनाए रखे जाने वाले नियंत्रण के रूप में गढ़ा गया था।

क्रिप्टोग्राफ़िक सूची परिसंपत्ति रजिस्टर से तेज़ सड़ती है। प्रमाणपत्र घूमते हैं। निर्भरता स्वचालन लाइब्रेरियों के संस्करण बढ़ाता रहता है। बेस इमेज बदलती है और पूरी सेवा चुपचाप एक अलग TLS स्टैक अपना लेती है। 2028 में लिया गया स्नैपशॉट 2029 तक ठोस रूप से गलत हो चुका होगा — ठीक तभी जब 2031 का प्राथमिकता-निर्धारण उस पर निर्भर करता है।

तीन प्रतिबद्धताएँ इसे रोकती हैं।

इसे सर्वेक्षण में नहीं, पाइपलाइन में बनाइए। CBOM बिल्ड द्वारा, SBOM के साथ-साथ, निकाला जाना चाहिए और रिलीज़ के विरुद्ध संस्करणित आर्टिफ़ैक्ट के रूप में संग्रहीत होना चाहिए। ऐप्लिकेशन स्वामियों को प्रश्नावली ईमेल करके जुटाई गई सूची पहुँचते ही पुरानी पड़ चुकी होती है और उसका डिफ़ नहीं लिया जा सकता।

इसका डिफ़ लीजिए, और डिफ़ पर अलर्ट कीजिए। मूल्यवान संकेत सूची नहीं है; सूची में आया बदलाव है। जिस सेवा ने नई क्रिप्टोग्राफ़िक निर्भरता ली, जो प्रमाणपत्र छोटा हुआ, जो एल्गोरिदम वहाँ प्रकट हुआ जहाँ पहले नहीं था — यही वे घटनाएँ हैं जिन पर नियंत्रण लगाना सार्थक है। यही तर्क SBOM डिफ़िंग को SBOM संग्रहण से अधिक उपयोगी बनाता है।

इसे उस रजिस्टर से जोड़िए जो आप पहले से रखते हैं। CBOM बताता है "कौन-सी क्रिप्टोग्राफ़ी"; Article 8 रजिस्टर बताता है "कितनी गंभीर, किसकी, और किस पर क्या निर्भर है"। अकेले कोई भी प्राथमिकता-सूची नहीं है। जुड़ने पर वे वही एकमात्र क्रम देते हैं जो मायने रखता है: क्वांटम-संवेदनशील संक्रियाएँ, उन पर टिके व्यावसायिक कार्य की गंभीरता के अनुसार क्रमित। वही जुड़ाव किसी खोज कार्यक्रम का असली डिलिवरेबल है, और योजना में उसे इसी नाम से लिखना चाहिए।

परिचालन कार्यपुस्तिका

  1. 2028 के पड़ाव को रिपोर्ट नहीं, क्षमता के रूप में दोबारा गढ़िए। डिलिवरेबल एक बनाए रखी गई, मशीन-पठनीय सूची है जो स्वयं को पुनर्जनित करती है, न कि पर्यवेक्षक के लिए एक बार बनाया गया दस्तावेज़।
  2. अभी से बिल्ड से CBOM निकालिए, पहले नई सेवाओं पर। पूरी संपदा को एक ही बार में मत साधिए। इस वर्ष जो कुछ भी बन रहा है या ठोस रूप से बदल रहा है, उसकी पाइपलाइन में इसे जोड़िए, ताकि कवरेज अभियान की माँग किए बिना अपने आप बढ़ता जाए।
  3. इसी तिमाही नवीनीकरण टेम्पलेट में अनुबंध खंड डालिए। क्रिप्टोग्राफ़िक प्रकटीकरण और क्रिप्टो-चपलता की प्रतिबद्धता। इस सूची में सबसे लंबा लीड टाइम इसी का है और यह किसी टूलिंग निर्णय पर निर्भर नहीं करता।
  4. नेटवर्क प्रेक्षण पहले भुगतान और निपटान पथों पर चलाइए। विन्यास-बनाम-वास्तविकता की खाई वहीं सबसे ज़्यादा नुकसान करती है और लीगेसी प्रतिपक्ष वहीं संकेंद्रित हैं।
  5. CBOM को Article 8 रजिस्टर से जोड़िए और जुड़ाव पर क्रम लगाइए। क्रमित सूची प्रकाशित कीजिए। यही वह कलाकृति है जो इंजीनियरिंग सूची को क्रम और पैसे पर बोर्ड की बातचीत में बदलती है।
  6. हर पुनर्जनन का डिफ़ लीजिए और नई क्वांटम-संवेदनशील निर्भरताओं पर अलर्ट कीजिए। डिफ़ के बिना सूची एक अभिलेखागार है।

जो संस्थाएँ 2031 आराम से पार करेंगी, वे वे नहीं हैं जिनके पास ML-KEM की सबसे उन्नत समझ है। वे वे हैं जो किसी भी सुबह, बिना कोई परियोजना शुरू किए, यह बता सकती हैं कि उनकी क्रिप्टोग्राफ़ी वास्तव में कहाँ है।

अक्सर पूछे जाने वाले प्रश्न

क्या CBOM, SBOM से अलग चीज़ है?
यह वही दस्तावेज़ प्रकार है, बस अलग क्षेत्र भरे हुए। क्रिप्टोग्राफ़िक परिसंपत्ति समर्थन CycloneDX में अपस्ट्रीम किया गया, जो ECMA-424 के रूप में प्रकाशित है, इसलिए CBOM उसी स्कीमा से मान्य होता है और उसी टूलिंग से गुज़रता है जिससे SBOM। जो संस्थाएँ पहले से SBOM बनाती हैं, वे इससे उतनी दूर नहीं हैं जितना वे आमतौर पर मान लेती हैं।

क्या DORA क्रिप्टोग्राफ़िक सूची अनिवार्य करता है?
इन शब्दों में नहीं। Regulation (EU) 2022/2554 का Article 8 ICT परिसंपत्तियों की पहचान, वर्गीकरण और प्रलेखन तथा उनके विन्यास और अंतर-निर्भरताओं का मानचित्रण माँगता है। क्रिप्टोग्राफ़िक गुण उन विशेषताओं में नहीं हैं जिन्हें दर्ज करना वह अनिवार्य करता है — यही कारण है कि Article 8 के अनुरूप रजिस्टर बिना विस्तार के क्वांटम-संवेदनशीलता के प्रश्न का उत्तर नहीं दे सकता।

खोज एवं सूचीकरण माइग्रेशन से इतना पहले क्यों पूरा होना चाहिए?
क्योंकि यह प्राथमिकता-निर्धारण का इनपुट है। NCSC मार्गदर्शन खोज को 2028 पर और सर्वोच्च-प्राथमिकता माइग्रेशन को 2031 पर ठीक इसीलिए रखता है ताकि संपदा को क्रम देने और काम को अनुक्रमित करने का एक निर्धारित अंतराल मिले। दोनों को दबाकर पास लाने का अर्थ है उसे माइग्रेट करना जो सबसे अच्छी तरह समझा गया है, न कि उसे जो सबसे अधिक मायने रखता है।

विक्रेता हार्डवेयर और SaaS के भीतर की क्रिप्टोग्राफ़ी की सूची कैसे बनाएँ?
आप उसे स्कैन नहीं करते; आप प्रकटीकरण की माँग करते हैं। हार्डवेयर सुरक्षा मॉड्यूल, भुगतान उपकरण और सेवा प्रदाता अनुबंधीय क्रिप्टोग्राफ़िक-प्रकटीकरण तथा क्रिप्टो-चपलता के दायित्व के दायरे में आने चाहिए। चूँकि यह इंजीनियरिंग प्रयास के बजाय नवीनीकरण चक्रों पर निर्भर है, पूरे कार्यक्रम में इसका लीड टाइम सबसे लंबा है और इसे सबसे पहले शुरू करना चाहिए।

क्या शुरू करने से पहले टूलिंग के परिपक्व होने का इंतज़ार करें?
नहीं, और टूलिंग का तर्क आमतौर पर बजट के तर्क का मुखौटा होता है। खुले कार्यान्वयन पहले से ही स्रोत और कंटेनर इमेज से CycloneDX क्रिप्टोग्राफ़िक सूचियाँ निकालते हैं, और विशिष्टि एक अनुमोदित मानक है। 2028 के पड़ाव पर अड़चन कवरेज और अनुबंधीय पहुँच है, उपकरणों की उपलब्धता नहीं।

संदर्भ

अंतिम समीक्षा .

इस लेख को क्रॉस-पोस्ट करें

Medium के लिए प्रारूप कॉपी करें

# जिसे गिन नहीं सकते उसे माइग्रेट नहीं कर सकते: बैंकों की गुम CBOM — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/hi/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/](https://sebastienrousseau.com/hi/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/)

2028 की NCSC खोज समयसीमा हर माइग्रेशन समयसीमा से पहले आती है। बैंक इसे पूरा नहीं कर सकते, क्योंकि DORA परिसंपत्ति रजिस्टर क्रिप्टोग्राफ़ी दर्ज ही नहीं करता।

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/hi/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

Mastodon के लिए प्रारूप कॉपी करें

जिसे गिन नहीं सकते उसे माइग्रेट नहीं कर सकते: बैंकों की गुम CBOM — Sebastien Rousseau

2028 की NCSC खोज समयसीमा हर माइग्रेशन समयसीमा से पहले आती है। बैंक इसे पूरा नहीं कर सकते, क्योंकि DORA परिसंपत्ति रजिस्टर क्रिप्टोग्राफ़ी दर्ज ही नहीं करता।

https://sebastienrousseau.com/hi/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

LinkedIn के लिए फ़ॉर्मेट की गई कॉपी

जिसे गिन नहीं सकते उसे माइग्रेट नहीं कर सकते: बैंकों की गुम CBOM — Sebastien Rousseau

2028 की NCSC खोज समयसीमा हर माइग्रेशन समयसीमा से पहले आती है। बैंक इसे पूरा नहीं कर सकते, क्योंकि DORA परिसंपत्ति रजिस्टर क्रिप्टोग्राफ़ी दर्ज ही नहीं करता।.

यहाँ मुख्य रणनीतिक निष्कर्ष हैं:

- वह समयसीमा जिसकी लागत किसी ने नहीं जोड़ी. प्रकाशित माइग्रेशन समय-रेखाओं को ध्यान से पढ़िए और क्रम बिल्कुल स्पष्ट है। National Cyber Security Centre का रोडमैप खोज एवं सूचीकरण — यानी कौन-सी प्रणालियाँ और सेवाएँ क्रिप्टोग्राफ़ी पर निर्भर हैं, इसकी पूरी तस्वीर —…
- आपका DORA रजिस्टर क्रिप्टोग्राफ़ी छोड़कर सब कुछ दर्ज करता है. यहीं वह बात है जो लोगों को चौंकाती है। अधिकांश बड़े यूरोपीय बैंक पहले से ही ICT परिसंपत्तियों की विस्तृत, नियमित रूप से समीक्षित सूची रखते हैं, क्योंकि DORA उन्हें ऐसा करने के लिए बाध्य करता है।.
- CBOM में वास्तव में क्या होता है. Cryptography Bill of Materials किसी प्रणाली की क्रिप्टोग्राफ़िक परिसंपत्तियों की औपचारिक सूची है — एल्गोरिदम, कुंजियाँ, प्रमाणपत्र और प्रोटोकॉल, तथा उन सॉफ़्टवेयर घटकों से उनके संबंध जो उनका उपयोग करते हैं।.
- खोज एवं सूचीकरण चार समस्याएँ हैं, एक नहीं. खोज एवं सूचीकरण को एक ही कार्यधारा मान लेना इन कार्यक्रमों के विफल होने का सबसे आम तरीका है। ये चार अलग समस्याएँ हैं, चार अलग उपकरणों, चार अलग स्वामियों और बहुत अलग विश्वास-स्तरों के साथ।.

इस लेख में उल्लिखित चुनौतियों के प्रति आपके संगठन का दृष्टिकोण क्या है?

→ https://sebastienrousseau.com/hi/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

#क्रिप्टोग्राफिकबिलऑफमैटीरियल्स #Cbom #Cyclonedx #Ecma424 #क्रिप्टोग्राफ़िकसूची

Sebastien Rousseau | CC-BY-4.0
इस लेख को उद्धृत करें

जिसे गिन नहीं सकते उसे माइग्रेट नहीं कर सकते: बैंकों की गुम CBOM — Sebastien Rousseau

2028 की NCSC खोज समयसीमा हर माइग्रेशन समयसीमा से पहले आती है। बैंक इसे पूरा नहीं कर सकते, क्योंकि DORA परिसंपत्ति रजिस्टर क्रिप्टोग्राफ़ी दर्ज ही नहीं करता।

BibTeX

@online{rousseau2026ज,
  author  = {Rousseau, Sebastien},
  title   = {{जिसे गिन नहीं सकते उसे माइग्रेट नहीं कर सकते: बैंकों की गुम CBOM — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/hi/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - जिसे गिन नहीं सकते उसे माइग्रेट नहीं कर सकते: बैंकों की गुम CBOM — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/hi/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/
ER  -

Vancouver

Rousseau S. जिसे गिन नहीं सकते उसे माइग्रेट नहीं कर सकते: बैंकों की गुम CBOM — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 28. Available from: https://sebastienrousseau.com/hi/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

Chicago

Rousseau, Sebastien. "जिसे गिन नहीं सकते उसे माइग्रेट नहीं कर सकते: बैंकों की गुम CBOM — Sebastien Rousseau." sebastienrousseau.com. July 28, 2026. https://sebastienrousseau.com/hi/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/.

APA

Rousseau, S. (2026, July 28). जिसे गिन नहीं सकते उसे माइग्रेट नहीं कर सकते: बैंकों की गुम CBOM — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/hi/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

इस लेख को पुनः प्रकाशित करें

जिसे गिन नहीं सकते उसे माइग्रेट नहीं कर सकते: बैंकों की गुम CBOM — Sebastien Rousseau

2028 की NCSC खोज समयसीमा हर माइग्रेशन समयसीमा से पहले आती है। बैंक इसे पूरा नहीं कर सकते, क्योंकि DORA परिसंपत्ति रजिस्टर क्रिप्टोग्राफ़ी दर्ज ही नहीं करता।

यह लेख लाइसेंस के अंतर्गत है Creative Commons Attribution 4.0 International. पुनः प्रकाशन के लिए कैनोनिकल URL का श्रेय आवश्यक है।

जिसे गिन नहीं सकते उसे माइग्रेट नहीं कर सकते: बैंकों की गुम CBOM — Sebastien Rousseau

2028 की NCSC खोज समयसीमा हर माइग्रेशन समयसीमा से पहले आती है। बैंक इसे पूरा नहीं कर सकते, क्योंकि DORA परिसंपत्ति रजिस्टर क्रिप्टोग्राफ़ी दर्ज ही नहीं करता।

Originally published at https://sebastienrousseau.com/hi/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.