Migrasi Mustahil Tanpa Enumerasi: Bil Bahan Kriptografi Yang Bank Masih Tiada
Setiap pelan hala tuju pasca-kuantum dalam perbankan mengandaikan satu inventori yang tidak wujud. Pelan sudah ditulis, jawatankuasa pemandu bersidang, kad skor berwarna ambar. Di sebalik semuanya terletak satu andaian bahawa seseorang, di suatu tempat, mampu mengeluarkan senarai setiap tempat bank melakukan operasi kriptografi — algoritma yang mana, panjang kunci yang mana, pustaka yang mana, sijil yang mana, tamat tempoh bila. Hampir tiada institusi mampu berbuat demikian. Tonggak pertama NCSC bukan tonggak migrasi: ia tonggak pengenalpastian dan inventori, bertarikh 2028, dan itulah satu-satunya yang tidak pernah dikira kosnya.
Ringkasan Eksekutif
- Urutannya ialah pengenalpastian, kemudian ketangkasan, kemudian migrasi. Panduan daripada NCSC menetapkan tonggak pengenalpastian yang jelas pada 2028, migrasi keutamaan tertinggi pada 2031 dan penyiapan menjelang 2035. Institusi yang mula bermigrasi sebelum ia selesai mengenumerasi akan bermigrasi hanya pada sistem yang kebetulan diketahuinya.
- Daftar yang anda ada tidak menjawab soalan yang anda hadapi kini. Artikel 8 DORA menghendaki entiti kewangan mengenal pasti, mengelas dan mendokumenkan aset ICT serta memetakan salingkebergantungannya. Ia tidak menuntut satu pun sifat kriptografi, jadi daftar yang mematuhi Artikel 8 boleh jadi lengkap namun tetap tidak berguna untuk perancangan ketangkasan kriptografi.
- Piawaian itu sudah wujud. Aset kriptografi — algoritma dengan saiz kunci, mod dan lengkung; kunci; sijil; protokol — boleh diwakili dalam CycloneDX, yang diterbitkan sebagai ECMA-424. Ini soal skema, bukan soal perolehan.
- Suku yang paling sukar bukan milik anda untuk diimbas. Modul keselamatan perkakasan, perkakas pembayaran, pustaka terbenam vendor dan penyedia SaaS tidak boleh dienumerasi dengan menghalakan pengimbas kepadanya. Bahagian inventori itu dibina daripada pengesahan kontraktual, dan fasal itu perlu wujud sebelum pelan hala tuju boleh wujud.
Tarikh Akhir Yang Tidak Dikira Kosnya
Baca garis masa migrasi yang telah diterbitkan dengan teliti dan urutannya jelas. Pelan hala tuju National Cyber Security Centre meletakkan pengenalpastian dan inventori — gambaran penuh tentang sistem dan perkhidmatan mana yang bergantung pada kriptografi — pada 2028, kerja migrasi keutamaan tertinggi pada 2031, dan penyiapan merentas semua sistem, perkhidmatan dan produk pada 2035. Laporan peralihan NIST, IR 8547, berjalan pada landasan yang serasi: algoritma kunci awam yang terdedah kepada serangan kuantum termasuk RSA dan ECC dinyahguna selepas 2030 dan dilarang selepas 2035.
Kebanyakan program perbankan telah menganggap 2035 sebagai tarikhnya. Itu hujung jadual yang salah untuk dijadikan asas perancangan.
Dua tarikh lain jauh lebih penting. Yang pertama ialah 2028, kerana pengenalpastian ialah input kepada segala-galanya di hilir — anda tidak boleh menskop, mengira kos atau menyusun urutan migrasi terhadap penyebut yang tidak diketahui. Yang kedua ialah 2030, kerana "dinyahguna" bukan perkataan lembut dalam institusi terkawal selia: itulah titik apabila terus bergantung pada sesuatu algoritma menjadi keputusan yang perlu ditandatangani oleh seseorang.
Antara sekarang dan 2028 tinggal kurang daripada tiga puluh bulan. Itu satu, mungkin dua, kitaran belanjawan untuk membina keupayaan yang belum dimulakan oleh kebanyakan institusi.
Daftar DORA Anda Merekod Segalanya Kecuali Kriptografi
Inilah bahagian yang mengejutkan ramai orang. Kebanyakan bank besar Eropah sudah menyelenggara inventori aset ICT yang terperinci dan disemak secara berkala, kerana DORA mewajibkannya.
Artikel 8 Regulation (EU) 2022/2554 menghendaki entiti kewangan mengenal pasti, mengelas dan mendokumenkan secara memadai semua fungsi perniagaan yang disokong ICT, maklumat dan aset ICT yang menyokongnya, serta peranan dan kebergantungannya berhubung risiko ICT — dan memetakan konfigurasi aset tersebut serta pautan antara satu sama lain, yang sentiasa disemak.
Itu inventori yang serius. Ia juga berbentuk salah untuk masalah ini.
Jadual 1: Daftar yang anda ada, dan daftar yang diperlukan oleh tonggak 2028
| Soalan | Daftar aset ICT (DORA Artikel 8) | Inventori kriptografi (CBOM) |
|---|---|---|
| Apakah aset ini dan siapa pemiliknya? | Ya — inilah teras daftar tersebut | Bukan tujuannya |
| Sejauh mana kritikalnya, dan ia bergantung pada apa? | Ya — pengelasan dan pemetaan salingkebergantungan | Diwarisi daripada daftar aset |
| Algoritma manakah yang digunakannya, dan di mana? | Tidak | Ya — setiap komponen, dengan saiz kunci, mod dan lengkung |
| Pustaka manakah yang melaksanakannya, pada versi yang mana? | Sebahagian, melalui SBOM jika ada | Ya, sebagai hubungan yang tersurat |
| Sijil manakah yang dikemukakannya, tamat tempoh bila? | Jarang, dan biasanya dalam alat PKI yang berasingan | Ya |
| Di manakah kunci disimpan, dan bagaimana ia dilindungi? | Tidak | Ya — termasuk sama ada HSM berada dalam laluan tersebut |
| Adakah aset ini terdedah kepada serangan kuantum? | Tidak dapat diterbitkan | Boleh dijawab terus |
Baris terakhir itulah keseluruhan hujahnya. Sesebuah institusi boleh mematuhi Artikel 8 sepenuhnya, lulus pemeriksaannya, namun masih tidak mampu menjawab "berapa banyak sistem kami akan rosak pada 2030" tanpa menugaskan projek pengenalpastian dari kosong.
Ini bukan kritikan terhadap DORA. Artikel 8 ditulis untuk menjawab soalan daya tahan dan penumpuan, dan ia menjawabnya dengan baik. Ia cuma tidak ditulis untuk menjawab soalan ketangkasan kriptografi, dan kedua-dua daftar itu perlu dicantumkan, bukan dijalankan sebagai hamparan berasingan yang dimiliki oleh pasukan berasingan.
Apa Yang Sebenarnya Terkandung dalam CBOM
Bil Bahan Kriptografi ialah inventori rasmi aset kriptografi dalam sesebuah sistem — algoritma, kunci, sijil dan protokol, serta hubungannya dengan komponen perisian yang menggunakannya.
Perkara struktur yang penting ialah ia bukan format fail baharu. Sokongan aset kriptografi disumbangkan ke dalam CycloneDX, spesifikasi bil bahan yang disokong OWASP, yang diterbitkan sebagai piawaian Ecma International, ECMA-424. Justeru CBOM ialah dokumen CycloneDX dengan medan kriptografi diisi. Ia disahkan dengan skema yang sama, bergerak melalui saluran yang sama, dan mendarat dalam pendaftaran artifak yang sama seperti SBOM yang sudah dihasilkan oleh sesebuah institusi bagi tujuan rantaian bekalan.
Itu lebih bermakna daripada yang kedengaran. Perbezaan antara piawaian yang berjaya dilaksanakan dan piawaian yang terbengkalai biasanya bergantung pada sama ada ia menuntut pemasangan infrastruktur baharu. Yang ini tidak.
Jadual 2: Kelas aset CBOM dan soalan migrasi yang dijawab oleh setiap satu
| Kelas aset | Apa yang direkod | Soalan yang dijawabnya |
|---|---|---|
| Algoritma | Primitif, saiz kunci, mod, lengkung, pelapik, dan fungsi yang dilaksanakannya | Operasi kami yang mana terdedah kepada serangan kuantum, dan pada kekuatan parameter yang mana? |
| Kunci | Jenis, saiz, format, keadaan, dan di mana bahan kunci berada | Kunci mana yang dilindungi oleh HSM dan mana yang berada dalam memori aplikasi? |
| Sijil | Subjek, pengeluar, algoritma tandatangan, tempoh sah | Apa yang tamat tempoh sebelum tetingkap migrasi, dan apa yang ditandatangani dengan algoritma yang dinyahguna? |
| Protokol | Protokol dan versi, dengan suite sifer yang ditawarkan | Apa yang benar-benar dirundingkan di atas talian, berbanding apa yang didakwa oleh fail konfigurasi? |
| Komponen berkaitan | Pustaka, versi dan lokasi kod yang melaksanakan perkara di atas | Jika pustaka ini digantikan, apa lagi yang bergerak bersamanya? |
Baris terakhir itulah yang menukar inventori menjadi pelan. Senarai algoritma memberitahu anda saiz masalahnya. Senarai algoritma yang dicantumkan dengan komponen yang melaksanakannya memberitahu anda bentuk kerjanya — dan daripada itulah urutan migrasi sebenarnya dibina.
Pengenalpastian Ialah Empat Masalah, Bukan Satu
Menganggap pengenalpastian sebagai satu aliran kerja tunggal ialah cara paling lazim program sebegini gagal. Ia empat masalah berbeza dengan empat alat berbeza, empat pemilik berbeza, dan tahap keyakinan yang sangat berbeza.
1. Kod sumber — apa yang diminta oleh kod. Analisis statik ke atas repositori anda sendiri menemui panggilan kriptografi, parameter berkod tetap dan pustaka yang dipanggil. Perkakasan terbuka sudah ada: projek CBOMkit dan pemalam SonarQube-nya mengesan aset kriptografi dalam kod sumber dan mengeluarkan CycloneDX. Keyakinan tertinggi, liputan tersempit — ia hanya melihat kod yang anda tulis dan masih bina.
2. Binari dan bekas — apa yang benar-benar dihantar. Analisis sumber terlepas segala yang ditarik masuk sebagai kebergantungan terkompil atau dibakar ke dalam imej asas. Pengimbasan bekas dan sistem fail menutup sebahagian daripada jurang itu. Jangkakan kedua-dua pandangan itu bercanggah; percanggahan itu sendiri ialah satu penemuan.
3. Rangkaian — apa yang sungguh-sungguh dirundingkan. Konfigurasi ialah niat, bukan pemerhatian. Pemerhatian pasif terhadap rundingan TLS secara langsung merentas seluruh persekitaran ialah satu-satunya cara untuk mengetahui bahawa perkhidmatan yang mendokumenkan TLS 1.3 masih menerima sesuatu yang lebih lama dengan pihak lawan dalaman yang tidak pernah dinaik taraf. Dalam persekitaran pembayaran, pihak lawan itulah yang selalunya paling penting.
4. Persekitaran vendor dan perkakasan — apa yang langsung tidak boleh anda imbas. Modul keselamatan perkakasan, terminal pembayaran, perkakas rangkaian, subsistem kerangka utama, dan setiap penyedia SaaS dalam rantaian. Tiada pengimbas menjangkau semua ini. Suku ini dienumerasi dengan bertanya, di bawah kontrak, dan di situlah tertumpunya pendedahan sebenar perbankan borong, kerana sistem yang menjelas dan menyelesaikan urus niaga sebahagian besarnya dibekalkan oleh vendor.
Yang keempat itulah yang perlu dimulakan sekarang, kerana ia mempunyai masa pendahuluan paling panjang dan ia bukan tugas kejuruteraan. Ia tugas perolehan: memasukkan fasal pendedahan kriptografi dan ketangkasan kriptografi ke dalam kontrak, dan ke dalam templat pembaharuan, supaya menjelang 2028 jawapannya tiba sebagai kewajipan pembekal dan bukan sebagai budi bicara. Setiap suku tahun fasal itu tiada dalam templat ialah satu suku tahun pembaharuan kontrak yang terpaksa dibuka semula kemudian.
Menjadikannya Kawalan dan Bukan Projek
Mod kegagalan yang saya berani pertaruhkan bukanlah bank melangkau inventori itu. Sebaliknya mereka menugaskannya sebagai kerja sekali sahaja, menyerahkan gambaran keadaan yang boleh dipertahankan pada 2028, dan membiarkannya reput — kerana ia dibiayai sebagai penyampaian projek pasca-kuantum dan bukan dibina sebagai kawalan yang diselenggara.
Inventori kriptografi reput lebih cepat daripada daftar aset. Sijil berputar. Pustaka dinaikkan versi oleh automasi kebergantungan. Imej asas berubah dan satu perkhidmatan penuh secara senyap memperoleh timbunan TLS yang berbeza. Gambaran keadaan yang diambil pada 2028 akan salah secara ketara menjelang 2029, iaitu tepat pada masa kerja pengutamaan 2031 bergantung padanya.
Tiga komitmen menghalang perkara itu.
Jana ia dalam saluran binaan, bukan dalam tinjauan. CBOM patut dikeluarkan oleh proses binaan, bersama-sama SBOM, dan disimpan sebagai artifak berversi terhadap keluaran tersebut. Inventori yang dihimpun dengan menghantar e-mel soal selidik kepada pemilik aplikasi sudah lapuk sebaik sampai dan tidak boleh dibandingkan bezanya.
Bandingkan bezanya, dan beri amaran pada perbezaan itu. Isyarat yang bernilai bukan inventori itu; ia perubahan pada inventori. Perkhidmatan yang memperoleh kebergantungan kriptografi baharu, sijil yang tempohnya dipendekkan, algoritma yang muncul di tempat ia tiada sebelum ini — itulah peristiwa yang berbaloi dijadikan kawalan. Ini penaakulan yang sama yang menjadikan pembandingan beza SBOM lebih berguna daripada pengarkiban SBOM.
Cantumkan ia dengan daftar yang sudah anda selenggara. CBOM menjawab "kriptografi yang mana"; daftar Artikel 8 menjawab "sejauh mana kritikal, milik siapa, dan apa yang bergantung padanya". Kedua-duanya bukan pengutamaan jika berdiri sendiri. Apabila dicantumkan, ia menghasilkan satu-satunya kedudukan yang penting: operasi yang terdedah kepada serangan kuantum, disusun mengikut tahap kritikal fungsi perniagaan yang duduk di atasnya. Cantuman itulah penyampaian sebenar sesebuah program pengenalpastian, dan ia berbaloi dinamakan sedemikian dalam pelan.
Buku Panduan Operasi
- Bingkai semula tonggak 2028 sebagai keupayaan, bukan laporan. Penyampaiannya ialah inventori boleh baca mesin yang diselenggara dan menjana semula dirinya, bukan dokumen yang dihasilkan sekali untuk penyelia.
- Keluarkan CBOM daripada proses binaan sekarang, bermula dengan perkhidmatan baharu. Jangan cuba meliputi seluruh persekitaran dalam satu pusingan. Sambungkannya ke dalam saluran binaan bagi apa-apa yang sedang dibina atau diubah secara ketara tahun ini, supaya liputan terkumpul sedikit demi sedikit dan bukan menuntut satu kempen.
- Masukkan fasal kontraktual ke dalam templat pembaharuan pada suku tahun ini. Pendedahan kriptografi dan komitmen ketangkasan kriptografi. Ini mempunyai masa pendahuluan paling panjang dalam senarai ini dan ia tidak bergantung pada sebarang keputusan perkakasan.
- Jalankan pemerhatian rangkaian terhadap laluan pembayaran dan penyelesaian dahulu. Di situlah jurang antara konfigurasi dan realiti paling banyak merosakkan dan di situlah pihak lawan warisan tertumpu.
- Cantumkan CBOM dengan daftar Artikel 8 dan susun kedudukan berdasarkan cantuman itu. Terbitkan senarai berperingkat itu. Ia artifak yang menukar inventori kejuruteraan menjadi perbualan lembaga pengarah tentang urutan kerja dan wang.
- Bandingkan beza setiap penjanaan semula dan beri amaran pada kebergantungan baharu yang terdedah kepada serangan kuantum. Inventori tanpa pembandingan beza hanyalah arkib.
Institusi yang akan mencapai 2031 dengan selesa bukanlah yang mempunyai pandangan paling maju tentang ML-KEM. Ia yang mampu menjawab, pada mana-mana pagi dan tanpa menugaskan sebarang projek, soalan tentang di mana sebenarnya kriptografi mereka berada.
Soalan Lazim
Adakah CBOM sesuatu yang berbeza daripada SBOM?
Ia jenis dokumen yang sama dengan medan berbeza yang diisi. Sokongan aset kriptografi disalurkan ke hulu ke dalam CycloneDX, yang diterbitkan sebagai ECMA-424, jadi CBOM disahkan terhadap skema yang sama dan bergerak melalui perkakasan yang sama seperti SBOM. Institusi yang sudah menjana SBOM lebih hampir kepada ini daripada yang biasa mereka sangkakan.
Adakah DORA mewajibkan inventori kriptografi?
Tidak dalam istilah itu. Artikel 8 Regulation (EU) 2022/2554 menghendaki pengenalpastian, pengelasan dan pendokumenan aset ICT serta pemetaan konfigurasi dan salingkebergantungannya. Sifat kriptografi bukan antara atribut yang diwajibkan untuk direkod, dan itulah sebabnya daftar yang mematuhi Artikel 8 tidak dapat menjawab soalan kerentanan kuantum tanpa diperluas.
Mengapa pengenalpastian perlu selesai jauh lebih awal daripada migrasi?
Kerana ia input kepada pengutamaan. Panduan NCSC menetapkan pengenalpastian pada 2028 dan migrasi keutamaan tertinggi pada 2031 justeru supaya ada selang masa yang jelas untuk menyusun kedudukan seluruh persekitaran dan mengatur urutan kerja. Memampatkan kedua-duanya bermakna bermigrasi pada apa yang paling difahami dan bukan pada apa yang paling penting.
Bagaimana kami menginventori kriptografi di dalam perkakasan vendor dan SaaS?
Anda tidak mengimbasnya; anda menuntut pendedahan. Modul keselamatan perkakasan, perkakas pembayaran dan penyedia perkhidmatan mesti diliputi oleh kewajipan kontraktual bagi pendedahan kriptografi dan ketangkasan kriptografi. Oleh sebab ini bergantung pada kitaran pembaharuan kontrak dan bukan usaha kejuruteraan, ia mempunyai masa pendahuluan paling panjang dalam keseluruhan program dan patut dimulakan dahulu.
Patutkah kami menunggu perkakasan matang sebelum bermula?
Tidak, dan hujah perkakasan biasanya menjadi ganti kepada hujah belanjawan. Pelaksanaan sumber terbuka sudah mengeluarkan inventori kriptografi CycloneDX daripada kod sumber dan daripada imej bekas, dan spesifikasinya ialah piawaian yang telah disahkan. Kekangan terhadap tonggak 2028 ialah liputan dan jangkauan kontraktual, bukan ketersediaan alat.
Rujukan
- European Parliament and Council of the European Union, 2022. Regulation (EU) 2022/2554 on digital operational resilience for the financial sector (DORA). Brussels: Official Journal of the European Union. Tersedia di: European Parliament and Council of the European Union, 2022..
- National Cyber Security Centre, 2025. Timelines for migration to post-quantum cryptography. London: NCSC. Tersedia di: National Cyber Security Centre, 2025..
- National Institute of Standards and Technology, 2024. NIST IR 8547 (Initial Public Draft), Transition to Post-Quantum Cryptography Standards. Gaithersburg: U.S. Department of Commerce. Tersedia di: National Institute of Standards and Technology, 2024..
- National Institute of Standards and Technology, 2024. FIPS 203, Module-Lattice-Based Key-Encapsulation Mechanism Standard. Gaithersburg: U.S. Department of Commerce. Tersedia di: National Institute of Standards and Technology, 2024..
- OWASP Foundation, 2026. CycloneDX Bill of Materials Specification (ECMA-424). Wakefield: OWASP Foundation. Tersedia di: OWASP Foundation, 2026..
- OWASP CycloneDX, 2026. Cryptography Bill of Materials (CBOM). Wakefield: OWASP Foundation. Tersedia di: OWASP CycloneDX, 2026..
- IBM Research, 2026. CBOM: Cryptography Bill of Materials. Armonk: IBM. Tersedia di: IBM Research, 2026..
Semakan terakhir .
Terbit silang artikel ini
Salin format untuk Medium
# Migrasi Mustahil Tanpa Enumerasi: CBOM Yang Bank Masih Tiada — Sebastien Rousseau > Originally published at [https://sebastienrousseau.com/ms/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/](https://sebastienrousseau.com/ms/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/) Tarikh akhir pengenalpastian NCSC 2028 tiba sebelum sebarang tarikh migrasi. Bank tidak mampu memenuhinya kerana daftar aset DORA tidak merekod kriptografi. Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/ms/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/
Salin format untuk Mastodon
Migrasi Mustahil Tanpa Enumerasi: CBOM Yang Bank Masih Tiada — Sebastien Rousseau Tarikh akhir pengenalpastian NCSC 2028 tiba sebelum sebarang tarikh migrasi. Bank tidak mampu memenuhinya kerana daftar aset DORA tidak merekod kriptografi. https://sebastienrousseau.com/ms/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/
Salin format untuk LinkedIn
Migrasi Mustahil Tanpa Enumerasi: CBOM Yang Bank Masih Tiada — Sebastien Rousseau Tarikh akhir pengenalpastian NCSC 2028 tiba sebelum sebarang tarikh migrasi. Bank tidak mampu memenuhinya kerana daftar aset DORA tidak merekod kriptografi. Berikut ialah intipati strategik utama: - Tarikh Akhir Yang Tidak Dikira Kosnya. Baca garis masa migrasi yang telah diterbitkan dengan teliti dan urutannya jelas. - Daftar DORA Anda Merekod Segalanya Kecuali Kriptografi. Inilah bahagian yang mengejutkan ramai orang. - Apa Yang Sebenarnya Terkandung dalam CBOM. Bil Bahan Kriptografi ialah inventori rasmi aset kriptografi dalam sesebuah sistem — algoritma, kunci, sijil dan protokol, serta hubungannya dengan komponen perisian yang menggunakannya. - Pengenalpastian Ialah Empat Masalah, Bukan Satu. Menganggap pengenalpastian sebagai satu aliran kerja tunggal ialah cara paling lazim program sebegini gagal. Apakah pendekatan organisasi anda terhadap cabaran yang dihuraikan dalam artikel ini? → https://sebastienrousseau.com/ms/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/ #BilBahanKriptografi #Cbom #Cyclonedx #Ecma424 #InventoriKriptografi Sebastien Rousseau | CC-BY-4.0
Petik artikel ini
Migrasi Mustahil Tanpa Enumerasi: CBOM Yang Bank Masih Tiada — Sebastien Rousseau
Tarikh akhir pengenalpastian NCSC 2028 tiba sebelum sebarang tarikh migrasi. Bank tidak mampu memenuhinya kerana daftar aset DORA tidak merekod kriptografi.
BibTeX
@online{rousseau2026migrasi,
author = {Rousseau, Sebastien},
title = {{Migrasi Mustahil Tanpa Enumerasi: CBOM Yang Bank Masih Tiada — Sebastien Rousseau}},
year = {2026},
url = {https://sebastienrousseau.com/ms/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/},
urldate = {2026}
}RIS
TY - GEN AU - Rousseau, Sebastien TI - Migrasi Mustahil Tanpa Enumerasi: CBOM Yang Bank Masih Tiada — Sebastien Rousseau PY - 2026 UR - https://sebastienrousseau.com/ms/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/ ER -
Vancouver
Rousseau S. Migrasi Mustahil Tanpa Enumerasi: CBOM Yang Bank Masih Tiada — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 28. Available from: https://sebastienrousseau.com/ms/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/
Chicago
Rousseau, Sebastien. "Migrasi Mustahil Tanpa Enumerasi: CBOM Yang Bank Masih Tiada — Sebastien Rousseau." sebastienrousseau.com. July 28, 2026. https://sebastienrousseau.com/ms/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/.
APA
Rousseau, S. (2026, July 28). Migrasi Mustahil Tanpa Enumerasi: CBOM Yang Bank Masih Tiada — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/ms/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/
Terbit semula artikel ini
Migrasi Mustahil Tanpa Enumerasi: CBOM Yang Bank Masih Tiada — Sebastien Rousseau
Tarikh akhir pengenalpastian NCSC 2028 tiba sebelum sebarang tarikh migrasi. Bank tidak mampu memenuhinya kerana daftar aset DORA tidak merekod kriptografi.
Artikel ini dilesenkan di bawah Creative Commons Attribution 4.0 International. Penerbitan semula memerlukan atribusi kepada URL kanonik.
Migrasi Mustahil Tanpa Enumerasi: CBOM Yang Bank Masih Tiada — Sebastien Rousseau Tarikh akhir pengenalpastian NCSC 2028 tiba sebelum sebarang tarikh migrasi. Bank tidak mampu memenuhinya kerana daftar aset DORA tidak merekod kriptografi. Originally published at https://sebastienrousseau.com/ms/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/ by Sebastien Rousseau. Licensed under CC-BY-4.0.
