లెక్కించలేని దాన్ని మీరు మార్చలేరు: బ్యాంకుల వద్ద ఇంకా లేని క్రిప్టోగ్రాఫిక్ బిల్ ఆఫ్ మెటీరియల్స్
బ్యాంకింగ్లోని ప్రతి పోస్ట్-క్వాంటం రోడ్మ్యాప్ ఉనికిలో లేని ఒక జాబితాను ఊహించుకుంటుంది. ప్రణాళికలు రాశారు, స్టీరింగ్ కమిటీలు సమావేశమవుతున్నాయి, స్కోర్కార్డులు అంబర్ రంగులో ఉన్నాయి. వీటన్నిటి కింద ఒకే ఊహ ఉంది: ఎక్కడో ఎవరో బ్యాంకు క్రిప్టోగ్రాఫిక్ ఆపరేషన్ నిర్వహించే ప్రతి చోటిని జాబితా చేయగలరనేది — ఏ అల్గారిథం, ఏ కీ పొడవు, ఏ లైబ్రరీ, ఏ ధ్రువపత్రం, దాని గడువు ఎప్పుడు ముగుస్తుంది. దాదాపు ఏ సంస్థా దీన్ని చేయలేదు. NCSC నిర్దేశించిన మొదటి మైలురాయి మైగ్రేషన్ మైలురాయి కాదు: అది 2028 నాటికి పూర్తి కావలసిన గుర్తింపు మరియు జాబితా తయారీ మైలురాయి, దానికి ఎవరూ ఖర్చు అంచనా వేయలేదు.
కార్యనిర్వాహక సారాంశం
- క్రమం ఇది: ముందు గుర్తింపు, తర్వాత చురుకుదనం, ఆపై మైగ్రేషన్. NCSC మార్గదర్శకం 2028లో నిర్దిష్ట గుర్తింపు మైలురాయిని, 2031లో అత్యధిక ప్రాధాన్యత గల మైగ్రేషన్ను, 2035 నాటికి పూర్తిని నిర్దేశిస్తుంది. లెక్కించకముందే మైగ్రేషన్ మొదలుపెట్టిన సంస్థ, తనకు యాదృచ్ఛికంగా తెలిసిన వ్యవస్థలనే మార్చుకుంటుంది.
- మీ వద్ద ఉన్న పట్టిక ఇప్పుడు మీరు ఎదుర్కొంటున్న ప్రశ్నకు సమాధానం ఇవ్వదు. ICT ఆస్తులను గుర్తించి, వర్గీకరించి, నమోదు చేసి, వాటి పరస్పర ఆధారాలను మ్యాప్ చేయాలని DORA Article 8 ఆర్థిక సంస్థలను కోరుతుంది. అది ఒక్క క్రిప్టోగ్రాఫిక్ లక్షణాన్ని కూడా కోరదు, కాబట్టి Article 8కి పూర్తిగా అనుగుణమైన పట్టిక సంపూర్ణంగా ఉండి కూడా క్రిప్టో-చురుకుదనం ప్రణాళికకు నిరుపయోగంగా ఉండగలదు.
- ప్రమాణం ఇప్పటికే ఉంది. క్రిప్టోగ్రాఫిక్ ఆస్తులు — కీ పరిమాణం, మోడ్ మరియు కర్వ్తో కూడిన అల్గారిథంలు; కీలు; ధ్రువపత్రాలు; ప్రోటోకాల్లు — ECMA-424గా ప్రచురితమైన CycloneDXలో ప్రాతినిధ్యం వహించగలవు. ఇది స్కీమా ప్రశ్న, సేకరణ ప్రశ్న కాదు.
- అత్యంత కష్టమైన పావు వంతు మీరు స్కాన్ చేయగలిగేది కాదు. హార్డ్వేర్ సెక్యూరిటీ మాడ్యూళ్లు, చెల్లింపు ఉపకరణాలు, విక్రేతలో పొందుపరిచిన లైబ్రరీలు మరియు SaaS ప్రొవైడర్లను స్కానర్ గురిపెట్టి లెక్కించలేరు. జాబితాలోని ఆ భాగం ఒప్పంద ధ్రువీకరణ నుండి నిర్మించబడుతుంది, మరియు రోడ్మ్యాప్ కంటే ముందు ఆ నిబంధన ఉండి తీరాలి.
ఎవరూ ఖర్చు లెక్కించని గడువు
ప్రచురితమైన మైగ్రేషన్ కాలపట్టికలను జాగ్రత్తగా చదివితే క్రమం స్పష్టంగా కనిపిస్తుంది. నేషనల్ సైబర్ సెక్యూరిటీ సెంటర్ రోడ్మ్యాప్ గుర్తింపును — ఏ వ్యవస్థలు మరియు సేవలు క్రిప్టోగ్రఫీపై ఆధారపడతాయో పూర్తి చిత్రాన్ని — 2028కి, అత్యధిక ప్రాధాన్యత గల మైగ్రేషన్ పనిని 2031కి, అన్ని వ్యవస్థలు, సేవలు మరియు ఉత్పత్తుల పూర్తిని 2035కి నిర్దేశిస్తుంది. NIST పరివర్తన నివేదిక IR 8547 దీనికి అనుగుణమైన మార్గంలోనే నడుస్తుంది: RSA మరియు ECCతో సహా క్వాంటం దాడులకు గురయ్యే పబ్లిక్-కీ అల్గారిథంలు 2030 తర్వాత నిరాకరించబడతాయి, 2035 తర్వాత అనుమతించబడవు.
చాలా బ్యాంకింగ్ కార్యక్రమాలు 2035నే తేదీగా మనసులో నాటుకున్నాయి. ప్రణాళిక వేయడానికి అది కాలపట్టికలో తప్పు చివర.
రెండు తేదీలు దీనికంటే చాలా ఎక్కువ ప్రాముఖ్యం కలిగినవి. మొదటిది 2028, ఎందుకంటే దాని తర్వాతి ప్రతిదానికీ గుర్తింపే ఇన్పుట్ — తెలియని హారంతో మీరు మైగ్రేషన్ను పరిధి నిర్ణయించలేరు, ఖర్చు కట్టలేరు, క్రమంలో పెట్టలేరు. రెండోది 2030, ఎందుకంటే నియంత్రిత సంస్థలో "నిరాకరించబడింది" అనేది మెతక పదం కాదు: ఒక అల్గారిథంపై ఆధారపడటాన్ని కొనసాగించడం అనేది ఎవరో ఒకరు సంతకం చేయవలసిన నిర్ణయంగా మారే బిందువు అది.
ఇప్పటి నుండి 2028 వరకు ముప్పై నెలల కంటే తక్కువ ఉంది. చాలా సంస్థలు ఇంకా మొదలుపెట్టని ఒక సామర్థ్యాన్ని నిర్మించడానికి అది ఒకటి, బహుశా రెండు బడ్జెట్ చక్రాలు.
మీ DORA పట్టిక క్రిప్టోగ్రఫీ తప్ప అన్నీ నమోదు చేస్తుంది
జనాన్ని ఆశ్చర్యపరిచే భాగం ఇది. చాలా పెద్ద యూరోపియన్ బ్యాంకులు ఇప్పటికే ICT ఆస్తుల వివరమైన, క్రమం తప్పకుండా సమీక్షించబడే జాబితాను నిర్వహిస్తున్నాయి, ఎందుకంటే DORA వాటిని అలా చేయమని నిర్బంధిస్తుంది.
Regulation (EU) 2022/2554 లోని Article 8 ప్రకారం ఆర్థిక సంస్థలు ICT-మద్దతు గల అన్ని వ్యాపార విధులను, వాటికి మద్దతిచ్చే సమాచారం మరియు ICT ఆస్తులను, ICT రిస్క్కు సంబంధించి వాటి పాత్రలు మరియు ఆధారాలను గుర్తించి, వర్గీకరించి, తగినంతగా నమోదు చేయాలి — మరియు ఆ ఆస్తుల కాన్ఫిగరేషన్ను, వాటి మధ్య ఉన్న అనుసంధానాలను మ్యాప్ చేసి, నిరంతర సమీక్షలో ఉంచాలి.
అది గంభీరమైన జాబితా. అదే సమయంలో ఈ సమస్యకు అది తప్పు ఆకృతిలో ఉంది.
పట్టిక 1: మీ వద్ద ఉన్న నమోదు పట్టిక, మరియు 2028 మైలురాయికి కావలసిన నమోదు పట్టిక
| ప్రశ్న | ICT ఆస్తుల నమోదు పట్టిక (DORA Article 8) | క్రిప్టోగ్రాఫిక్ జాబితా (CBOM) |
|---|---|---|
| ఈ ఆస్తి ఏమిటి, దీని యజమాని ఎవరు? | అవును — పట్టికకు ఇదే కేంద్రం | దీని ఉద్దేశ్యం అది కాదు |
| ఇది ఎంత కీలకమైనది, దేనిపై ఆధారపడుతుంది? | అవును — వర్గీకరణ మరియు పరస్పర ఆధార మ్యాపింగ్ | ఆస్తుల నమోదు పట్టిక నుండి సంక్రమిస్తుంది |
| ఇది ఏ అల్గారిథంలను వాడుతుంది, ఎక్కడ? | లేదు | అవును — ప్రతి కాంపొనెంట్కు, కీ పరిమాణం, మోడ్ మరియు కర్వ్తో సహా |
| వాటిని ఏ లైబ్రరీ, ఏ వెర్షన్లో అమలు చేస్తుంది? | పాక్షికంగా, SBOM ఉంటే దాని ద్వారా | అవును, ఒక స్పష్టమైన సంబంధంగా |
| ఇది ఏ ధ్రువపత్రాలను సమర్పిస్తుంది, వాటి గడువు ఎప్పుడు? | అరుదుగా, సాధారణంగా వేరే PKI సాధనంలో | అవును |
| కీలు ఎక్కడ ఉంటాయి, ఎలా రక్షించబడతాయి? | లేదు | అవును — మార్గంలో HSM ఉందా లేదా అనే దానితో సహా |
| ఈ ఆస్తి క్వాంటం దాడులకు గురయ్యేదా? | ఉత్పాదించలేము | నేరుగా సమాధానమిచ్చేది |
చివరి వరుసలోనే వాదన మొత్తం ఉంది. ఒక సంస్థ Article 8కి పూర్తిగా అనుగుణంగా ఉండవచ్చు, తనిఖీలో నెగ్గవచ్చు, అయినా "2030లో మా వ్యవస్థల్లో ఎన్ని విఫలమవుతాయి" అనే ప్రశ్నకు మొదటి నుండి ఒక గుర్తింపు ప్రాజెక్టును ప్రారంభించకుండా సమాధానం చెప్పలేదు.
ఇది DORAపై విమర్శ కాదు. Article 8 స్థితిస్థాపకత మరియు కేంద్రీకరణ ప్రశ్నలకు సమాధానం ఇవ్వడానికి రాయబడింది, వాటికి బాగానే సమాధానం ఇస్తుంది. కేవలం క్రిప్టోగ్రాఫిక్-చురుకుదనం ప్రశ్నకు సమాధానం ఇవ్వడానికి అది రాయబడలేదు, అంతే. వేర్వేరు బృందాలు నిర్వహించే వేర్వేరు స్ప్రెడ్షీట్లుగా నడపడం కాకుండా ఆ రెండు పట్టికలను కలపాలి.
CBOMలో వాస్తవంగా ఏమి ఉంటుంది
Cryptography Bill of Materials అంటే ఒక వ్యవస్థలోని క్రిప్టోగ్రాఫిక్ ఆస్తుల అధికారిక జాబితా — అల్గారిథంలు, కీలు, ధ్రువపత్రాలు మరియు ప్రోటోకాల్లు, వాటిని వినియోగించే సాఫ్ట్వేర్ కాంపొనెంట్లతో వాటి సంబంధాలు.
ఇక్కడ ముఖ్యమైన నిర్మాణాత్మక అంశం ఏమిటంటే ఇది కొత్త ఫైల్ ఫార్మాట్ కాదు. క్రిప్టోగ్రాఫిక్ ఆస్తుల మద్దతు OWASP మద్దతున్న బిల్-ఆఫ్-మెటీరియల్స్ స్పెసిఫికేషన్ అయిన CycloneDXలోకి అందించబడింది, అది Ecma International ప్రమాణం ECMA-424గా ప్రచురితమైంది. కాబట్టి క్రిప్టోగ్రఫీ ఫీల్డ్లు నింపబడిన CycloneDX పత్రమే CBOM. అది అదే స్కీమాతో ధ్రువీకరించబడుతుంది, అవే పైప్లైన్ల ద్వారా కదులుతుంది, సరఫరా-గొలుసు అవసరాల కోసం సంస్థ ఇప్పటికే ఉత్పత్తి చేసే SBOMలు చేరే అదే ఆర్టిఫ్యాక్ట్ రిజిస్ట్రీలోనే చేరుతుంది.
ఇది వినిపించే దానికంటే ఎక్కువ ప్రాముఖ్యం కలిగినది. అమలులోకి వచ్చే ప్రమాణానికి, నిలిచిపోయే ప్రమాణానికి మధ్య తేడా సాధారణంగా దానికి కొత్త ప్లంబింగ్ అవసరమా అనేదే. దీనికి అవసరం లేదు.
పట్టిక 2: CBOM ఆస్తి తరగతులు మరియు ప్రతి ఒక్కటీ సమాధానమిచ్చే మైగ్రేషన్ ప్రశ్న
| ఆస్తి తరగతి | ఏమి నమోదు అవుతుంది | ఇది సమాధానమిచ్చే ప్రశ్న |
|---|---|---|
| అల్గారిథం | ప్రిమిటివ్, కీ పరిమాణం, మోడ్, కర్వ్, ప్యాడింగ్, మరియు అది నిర్వహించే విధి | మా ఆపరేషన్లలో ఏవి క్వాంటం దాడులకు గురయ్యేవి, ఏ పారామీటర్ బలంతో? |
| కీ | రకం, పరిమాణం, ఫార్మాట్, స్థితి, మరియు మెటీరియల్ ఎక్కడ ఉంటుంది | ఏ కీలు HSM ద్వారా రక్షించబడతాయి, ఏవి అప్లికేషన్ మెమరీలో ఉంటాయి? |
| ధ్రువపత్రం | సబ్జెక్ట్, జారీచేసినవారు, సంతకం అల్గారిథం, చెల్లుబాటు వ్యవధి | మైగ్రేషన్ వ్యవధికి ముందు దేని గడువు ముగుస్తుంది, నిరాకరించబడిన అల్గారిథంతో దేనికి సంతకం ఉంది? |
| ప్రోటోకాల్ | ప్రోటోకాల్ మరియు వెర్షన్, అందించబడిన సైఫర్ సూట్లతో సహా | కాన్ఫిగరేషన్ ఫైల్ చెప్పేదానికి బదులు, వైర్పై వాస్తవంగా ఏమి నెగోషియేట్ అవుతోంది? |
| సంబంధిత కాంపొనెంట్ | పైవాటిని అమలు చేసే లైబ్రరీ, వెర్షన్ మరియు కోడ్ స్థానం | ఈ లైబ్రరీని మార్చితే, దానితో పాటు ఇంకా ఏమి కదులుతుంది? |
చివరి వరుసే జాబితాను ప్రణాళికగా మారుస్తుంది. అల్గారిథంల జాబితా సమస్య పరిమాణాన్ని చెబుతుంది. వాటిని అమలు చేసే కాంపొనెంట్లతో కలిపిన అల్గారిథంల జాబితా పని ఆకృతిని చెబుతుంది — మైగ్రేషన్ క్రమం వాస్తవంగా దాని నుండే నిర్మించబడుతుంది.
గుర్తింపు ఒక సమస్య కాదు, నాలుగు
గుర్తింపును ఒకే వర్క్స్ట్రీమ్గా చూడటమే ఈ కార్యక్రమాలు విఫలమయ్యే అత్యంత సాధారణ మార్గం. ఇవి నాలుగు వేర్వేరు సాధనాలు, నాలుగు వేర్వేరు యజమానులు, చాలా భిన్నమైన విశ్వాస స్థాయిలు గల నాలుగు విభిన్న సమస్యలు.
1. సోర్స్ కోడ్ — కోడ్ ఏమి కోరుతోంది. మీ స్వంత రిపోజిటరీలపై స్టాటిక్ విశ్లేషణ క్రిప్టోగ్రాఫిక్ కాల్లను, హార్డ్-కోడెడ్ పారామీటర్లను, వినియోగించిన లైబ్రరీలను కనుగొంటుంది. ఓపెన్ సాధనాలు ఉన్నాయి: CBOMkit ప్రాజెక్ట్ మరియు దాని SonarQube ప్లగిన్ సోర్స్లోని క్రిప్టోగ్రాఫిక్ ఆస్తులను గుర్తించి CycloneDXను ఉత్పత్తి చేస్తాయి. అత్యధిక విశ్వాసం, అత్యంత సంకుచిత పరిధి — మీరు రాసి ఇప్పటికీ బిల్డ్ చేస్తున్న కోడ్ను మాత్రమే అది చూస్తుంది.
2. బైనరీలు మరియు కంటైనర్లు — వాస్తవంగా ఏమి రవాణా అవుతుంది. కంపైల్ చేసిన ఆధారంగా లాగబడినది లేదా బేస్ ఇమేజ్లో కాల్చబడినది అంతా సోర్స్ విశ్లేషణ దృష్టి తప్పుతుంది. కంటైనర్ మరియు ఫైల్సిస్టమ్ స్కానింగ్ ఆ అంతరంలో కొంత భాగాన్ని పూడుస్తుంది. ఆ రెండు దృశ్యాలు విభేదిస్తాయని ఆశించండి; ఆ విభేదమే ఒక కీలక ఫలితం.
3. నెట్వర్క్ — నిజంగా ఏమి నెగోషియేట్ అవుతోంది. కాన్ఫిగరేషన్ ఒక ఉద్దేశ్యం, పరిశీలన కాదు. TLS 1.3ను పత్రాల్లో పేర్కొన్న ఒక సేవ, ఎన్నడూ అప్గ్రేడ్ కాని అంతర్గత ప్రతిపక్షంతో ఇంకా పాతదాన్ని అంగీకరిస్తోందని తెలుసుకోవడానికి ఏకైక మార్గం ఎస్టేట్ అంతటా ప్రత్యక్ష TLS నెగోషియేషన్ను నిష్క్రియంగా పరిశీలించడమే. చెల్లింపుల ఎస్టేట్లో, ఆ ప్రతిపక్షమే తరచుగా ప్రాముఖ్యం కలిగినది.
4. విక్రేత మరియు హార్డ్వేర్ ఎస్టేట్ — మీరు అసలు స్కాన్ చేయలేనిది. హార్డ్వేర్ సెక్యూరిటీ మాడ్యూళ్లు, చెల్లింపు టెర్మినళ్లు, నెట్వర్క్ ఉపకరణాలు, మెయిన్ఫ్రేమ్ ఉపవ్యవస్థలు, గొలుసులోని ప్రతి SaaS ప్రొవైడర్. వీటిని ఏ స్కానర్ చేరుకోదు. ఈ పావు వంతు ఒప్పందం కింద అడగడం ద్వారా లెక్కించబడుతుంది, హోల్సేల్ బ్యాంకింగ్ నిజమైన బహిర్గతత కేంద్రీకృతమయ్యేది ఇక్కడే — ఎందుకంటే క్లియర్ చేసి, సెటిల్ చేసే వ్యవస్థలు అసమానంగా విక్రేతల నుండి వచ్చినవి.
ఇప్పుడే మొదలుపెట్టవలసినది నాలుగోది, ఎందుకంటే దానికి అత్యధిక ముందస్తు సమయం అవసరం, అది ఇంజినీరింగ్ పని కాదు. అది సేకరణ పని: క్రిప్టోగ్రాఫిక్-బహిర్గతం మరియు క్రిప్టో-చురుకుదనం నిబంధనను ఒప్పందంలోకి, పునరుద్ధరణ టెంప్లేట్లోకి చేర్చడం — తద్వారా 2028 నాటికి సమాధానం ఒక ఉపకారంగా కాకుండా సరఫరాదారు బాధ్యతగా వస్తుంది. ఆ నిబంధన టెంప్లేట్లో లేని ప్రతి త్రైమాసికం, తర్వాత తిరిగి తెరవవలసిన పునరుద్ధరణల త్రైమాసికం.
దీన్ని ప్రాజెక్ట్గా కాకుండా నియంత్రణగా మార్చడం
బ్యాంకులు జాబితాను వదిలేస్తాయని నేను పందెం కట్టను. వాటిని నేను ఆశించే వైఫల్య రూపం ఇది: దాన్ని ఒకసారి చేసే పనిగా అప్పగించి, 2028లో సమర్థించదగిన స్నాప్షాట్ను ఇచ్చి, ఆ తర్వాత క్షీణించనివ్వడం — ఎందుకంటే అది నిర్వహించబడే నియంత్రణగా నిర్మించబడకుండా పోస్ట్-క్వాంటం ప్రాజెక్ట్ ఫలితంగా నిధులు పొందింది.
క్రిప్టోగ్రాఫిక్ జాబితా ఆస్తుల నమోదు పట్టిక కంటే వేగంగా క్షీణిస్తుంది. ధ్రువపత్రాలు తిరుగుతాయి. ఆధార ఆటోమేషన్ లైబ్రరీలను పైకి నెడుతుంది. ఒక బేస్ ఇమేజ్ మారుతుంది, ఒక సేవ మొత్తం నిశ్శబ్దంగా వేరే TLS స్టాక్ను పొందుతుంది. 2028లో తీసిన స్నాప్షాట్ 2029 నాటికి గణనీయంగా తప్పుగా ఉంటుంది — 2031 ప్రాధాన్యత నిర్ధారణ పని దానిపై ఆధారపడేది సరిగ్గా అప్పుడే.
మూడు నిబద్ధతలు దాన్ని అడ్డుకుంటాయి.
సర్వే ద్వారా కాదు, పైప్లైన్లో దాన్ని ఉత్పత్తి చేయండి. CBOMను బిల్డ్ SBOMతో పాటు ఉత్పత్తి చేయాలి, రిలీజ్కు వ్యతిరేకంగా వెర్షన్ చేయబడిన ఆర్టిఫ్యాక్ట్గా నిల్వ చేయాలి. అప్లికేషన్ యజమానులకు ప్రశ్నావళిని ఇమెయిల్ చేసి సమకూర్చిన జాబితా వచ్చిన క్షణానికే కాలం చెల్లినది, దాన్ని డిఫ్ చేయలేరు.
దాన్ని డిఫ్ చేయండి, డిఫ్పై హెచ్చరిక ఇవ్వండి. విలువైన సంకేతం జాబితా కాదు; జాబితాలో వచ్చిన మార్పు. కొత్త క్రిప్టోగ్రాఫిక్ ఆధారాన్ని పొందిన సేవ, వ్యవధి తగ్గిన ధ్రువపత్రం, ఇంతకు ముందు లేని చోట కనిపించిన అల్గారిథం — నియంత్రణకు అర్హమైన సంఘటనలు అవే. SBOM ఆర్కైవ్ చేయడం కంటే SBOM డిఫ్ చేయడం ఎక్కువ ఉపయోగకరం అనే తర్కమే ఇది.
మీరు ఇప్పటికే నిర్వహిస్తున్న పట్టికతో దాన్ని కలపండి. "ఏ క్రిప్టోగ్రఫీ" అనేదానికి CBOM సమాధానమిస్తుంది; "ఎంత కీలకం, ఎవరిది, దానిపై ఏమి ఆధారపడుతుంది" అనేదానికి Article 8 పట్టిక సమాధానమిస్తుంది. ఏ ఒక్కటీ స్వతంత్రంగా ప్రాధాన్యత నిర్ధారణ కాదు. కలిపితే, ప్రాముఖ్యం ఉన్న ఏకైక ర్యాంకింగ్ను అవి ఉత్పత్తి చేస్తాయి: వాటిపై నిలిచిన వ్యాపార విధి కీలకత్వం ప్రకారం క్రమబద్ధీకరించిన, క్వాంటం దాడులకు గురయ్యే ఆపరేషన్లు. ఆ కలయికే గుర్తింపు కార్యక్రమం అసలు ఫలితం, ప్రణాళికలో దాన్ని అలాగే పేర్కొనడం విలువైనది.
కార్యనిర్వహణ ప్లేబుక్
- 2028 మైలురాయిని నివేదికగా కాకుండా సామర్థ్యంగా పునర్నిర్వచించండి. పర్యవేక్షకుడి కోసం ఒకసారి తయారుచేసిన పత్రం కాదు, తనను తాను పునఃసృష్టించుకునే, నిర్వహించబడే, యంత్రం చదవగల జాబితాయే ఫలితం.
- ఇప్పటినుండే బిల్డ్ నుండి CBOMలను ఉత్పత్తి చేయండి, ముందుగా కొత్త సేవలపై. ఎస్టేట్ మొత్తాన్ని ఒకే పాస్లో ప్రయత్నించవద్దు. ఈ సంవత్సరం నిర్మిస్తున్న లేదా గణనీయంగా మారుస్తున్న దేనికైనా దాన్ని పైప్లైన్లోకి కలపండి, తద్వారా ఒక ప్రచారం అవసరం లేకుండా కవరేజ్ పోగుపడుతుంది.
- ఈ త్రైమాసికంలోనే పునరుద్ధరణ టెంప్లేట్లో ఒప్పంద నిబంధనను పెట్టండి. క్రిప్టోగ్రాఫిక్ బహిర్గతం మరియు క్రిప్టో-చురుకుదనం నిబద్ధత. జాబితాలోని దేనికంటే దీనికే అత్యధిక ముందస్తు సమయం అవసరం, ఇది ఏ సాధన నిర్ణయంపైనా ఆధారపడదు.
- ముందుగా చెల్లింపు మరియు సెటిల్మెంట్ మార్గాలపై నెట్వర్క్ పరిశీలనను నడపండి. కాన్ఫిగరేషన్-వర్సెస్-వాస్తవం అంతరం అత్యధిక నష్టం కలిగించేది, పాత ప్రతిపక్షాలు కేంద్రీకృతమయ్యేది అక్కడే.
- CBOMను Article 8 పట్టికతో కలిపి, ఆ కలయికపై ర్యాంక్ ఇవ్వండి. ర్యాంక్ చేసిన జాబితాను ప్రచురించండి. ఇంజినీరింగ్ జాబితాను క్రమం మరియు డబ్బు గురించిన బోర్డు సంభాషణగా మార్చే ఆర్టిఫ్యాక్ట్ అదే.
- ప్రతి పునఃసృష్టిని డిఫ్ చేసి, కొత్త క్వాంటం దాడులకు గురయ్యే ఆధారాలపై హెచ్చరిక ఇవ్వండి. డిఫ్ లేని జాబితా ఒక ఆర్కైవ్ మాత్రమే.
2031ను సునాయాసంగా అందుకునే సంస్థలు ML-KEM గురించి అత్యంత అభివృద్ధి చెందిన అవగాహన ఉన్నవి కావు. ఏ రోజు ఉదయమైనా, ప్రాజెక్టును ప్రారంభించకుండానే, తమ క్రిప్టోగ్రఫీ వాస్తవంగా ఎక్కడ ఉందో సమాధానం చెప్పగలిగినవే అవి.
తరచుగా అడిగే ప్రశ్నలు
CBOM అనేది SBOM కంటే వేరే వస్తువా?
అది వేరే ఫీల్డ్లు నింపబడిన అదే పత్ర రకం. క్రిప్టోగ్రాఫిక్ ఆస్తుల మద్దతు CycloneDXలోకి చేర్చబడింది, అది ECMA-424గా ప్రచురితమైంది, కాబట్టి CBOM అదే స్కీమాతో ధ్రువీకరించబడి SBOMలాగే అవే సాధనాల ద్వారా కదులుతుంది. ఇప్పటికే SBOMలను ఉత్పత్తి చేసే సంస్థలు తాము అనుకునేదానికంటే దీనికి దగ్గరగా ఉన్నాయి.
DORA క్రిప్టోగ్రాఫిక్ జాబితాను తప్పనిసరి చేస్తుందా?
ఆ మాటల్లో కాదు. Regulation (EU) 2022/2554 లోని Article 8 ICT ఆస్తుల గుర్తింపు, వర్గీకరణ మరియు నమోదును, వాటి కాన్ఫిగరేషన్ మరియు పరస్పర ఆధారాల మ్యాపింగ్ను కోరుతుంది. అది నమోదు చేయమని నిర్బంధించే లక్షణాల్లో క్రిప్టోగ్రాఫిక్ లక్షణాలు లేవు, అందుకే Article 8కి అనుగుణమైన పట్టిక విస్తరించకుండా క్వాంటం-బలహీనత ప్రశ్నకు సమాధానం ఇవ్వలేదు.
మైగ్రేషన్ కంటే ఇంత ముందుగా గుర్తింపు ఎందుకు పూర్తి కావాలి?
ఎందుకంటే ప్రాధాన్యత నిర్ధారణకు అదే ఇన్పుట్. ఎస్టేట్కు ర్యాంక్ ఇచ్చి పనిని క్రమంలో పెట్టడానికి ఒక నిర్దిష్ట వ్యవధి ఉండాలనే NCSC మార్గదర్శకం గుర్తింపును 2028కి, అత్యధిక ప్రాధాన్యత గల మైగ్రేషన్ను 2031కి నిర్దేశిస్తుంది. ఆ రెండింటినీ కుదించడమంటే అత్యంత ప్రాముఖ్యం ఉన్నదాన్ని కాకుండా అత్యంత బాగా అర్థమైనదాన్ని మార్చడమే.
విక్రేత హార్డ్వేర్ మరియు SaaS లోపలి క్రిప్టోగ్రఫీని మేము ఎలా జాబితా చేయాలి?
మీరు దాన్ని స్కాన్ చేయరు; బహిర్గతం చేయమని కోరతారు. హార్డ్వేర్ సెక్యూరిటీ మాడ్యూళ్లు, చెల్లింపు ఉపకరణాలు మరియు సేవా ప్రొవైడర్లు ఒప్పందపూర్వక క్రిప్టోగ్రాఫిక్-బహిర్గతం మరియు క్రిప్టో-చురుకుదనం బాధ్యత పరిధిలో ఉండాలి. ఇది ఇంజినీరింగ్ శ్రమ కంటే పునరుద్ధరణ చక్రాలపై ఆధారపడుతుంది కాబట్టి, కార్యక్రమం మొత్తంలో దీనికే అత్యధిక ముందస్తు సమయం అవసరం, దీన్నే ముందుగా మొదలుపెట్టాలి.
మొదలుపెట్టే ముందు సాధనాలు పరిణతి చెందే వరకు వేచి ఉండాలా?
వద్దు, సాధనాల వాదన సాధారణంగా బడ్జెట్ వాదనకు ముసుగు. ఓపెన్ అమలులు ఇప్పటికే సోర్స్ నుండి మరియు కంటైనర్ ఇమేజ్ల నుండి CycloneDX క్రిప్టోగ్రాఫిక్ జాబితాలను ఉత్పత్తి చేస్తున్నాయి, స్పెసిఫికేషన్ ఆమోదిత ప్రమాణం. 2028 మైలురాయిపై ఉన్న పరిమితి కవరేజ్ మరియు ఒప్పంద పరిధి, సాధనాల లభ్యత కాదు.
మూలాధారాలు
- యూరోపియన్ పార్లమెంట్ మరియు యూరోపియన్ యూనియన్ కౌన్సిల్, 2022. Regulation (EU) 2022/2554 — ఆర్థిక రంగానికి డిజిటల్ కార్యనిర్వహణ స్థితిస్థాపకతపై (DORA). బ్రస్సెల్స్: యూరోపియన్ యూనియన్ అధికారిక పత్రిక. ఇక్కడ లభ్యం: యూరోపియన్ పార్లమెంట్ మరియు యూరోపియన్ యూనియన్ కౌన్సిల్, 2022..
- నేషనల్ సైబర్ సెక్యూరిటీ సెంటర్, 2025. పోస్ట్-క్వాంటం క్రిప్టోగ్రఫీకి మైగ్రేషన్ కాలపట్టికలు. లండన్: NCSC. ఇక్కడ లభ్యం: నేషనల్ సైబర్ సెక్యూరిటీ సెంటర్, 2025..
- నేషనల్ ఇన్స్టిట్యూట్ ఆఫ్ స్టాండర్డ్స్ అండ్ టెక్నాలజీ, 2024. NIST IR 8547 (ప్రాథమిక బహిరంగ ముసాయిదా), పోస్ట్-క్వాంటం క్రిప్టోగ్రఫీ ప్రమాణాలకు పరివర్తన. గైథర్స్బర్గ్: యు.ఎస్. వాణిజ్య శాఖ. ఇక్కడ లభ్యం: నేషనల్ ఇన్స్టిట్యూట్ ఆఫ్ స్టాండర్డ్స్ అండ్ టెక్నాలజీ, 2024..
- నేషనల్ ఇన్స్టిట్యూట్ ఆఫ్ స్టాండర్డ్స్ అండ్ టెక్నాలజీ, 2024. FIPS 203, మాడ్యూల్-లాటిస్-ఆధారిత కీ-ఎన్క్యాప్సులేషన్ మెకానిజం ప్రమాణం. గైథర్స్బర్గ్: యు.ఎస్. వాణిజ్య శాఖ. ఇక్కడ లభ్యం: నేషనల్ ఇన్స్టిట్యూట్ ఆఫ్ స్టాండర్డ్స్ అండ్ టెక్నాలజీ, 2024..
- OWASP ఫౌండేషన్, 2026. CycloneDX బిల్ ఆఫ్ మెటీరియల్స్ స్పెసిఫికేషన్ (ECMA-424). వేక్ఫీల్డ్: OWASP ఫౌండేషన్. ఇక్కడ లభ్యం: OWASP ఫౌండేషన్, 2026..
- OWASP CycloneDX, 2026. Cryptography Bill of Materials (CBOM). వేక్ఫీల్డ్: OWASP ఫౌండేషన్. ఇక్కడ లభ్యం: OWASP CycloneDX, 2026..
- IBM రీసెర్చ్, 2026. CBOM: Cryptography Bill of Materials. ఆర్మాంక్: IBM. ఇక్కడ లభ్యం: IBM రీసెర్చ్, 2026..
చివరిగా సమీక్షించబడింది .
ఈ వ్యాసాన్ని క్రాస్-పోస్ట్ చేయండి
Medium కోసం ఫార్మాట్ చేసి కాపీ చేయండి
# లెక్కించనిదాన్ని మార్చలేరు: బ్యాంకుల వద్ద లేని క్రిప్టోగ్రాఫిక్ CBOM — Sebastien Rousseau > Originally published at [https://sebastienrousseau.com/te/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/](https://sebastienrousseau.com/te/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/) 2028 NCSC గుర్తింపు గడువు ఏ మైగ్రేషన్ గడువు కంటే ముందే వస్తుంది. DORA ఆస్తుల నమోదు పట్టిక క్రిప్టోగ్రఫీని నమోదు చేయదు కాబట్టి బ్యాంకులు దీన్ని అందుకోలేవు. Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/te/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/
Mastodon కోసం ఫార్మాట్ చేసి కాపీ చేయండి
లెక్కించనిదాన్ని మార్చలేరు: బ్యాంకుల వద్ద లేని క్రిప్టోగ్రాఫిక్ CBOM — Sebastien Rousseau 2028 NCSC గుర్తింపు గడువు ఏ మైగ్రేషన్ గడువు కంటే ముందే వస్తుంది. DORA ఆస్తుల నమోదు పట్టిక క్రిప్టోగ్రఫీని నమోదు చేయదు కాబట్టి బ్యాంకులు దీన్ని అందుకోలేవు. https://sebastienrousseau.com/te/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/
LinkedIn కోసం ఫార్మాట్ చేసి కాపీ చేయండి
లెక్కించనిదాన్ని మార్చలేరు: బ్యాంకుల వద్ద లేని క్రిప్టోగ్రాఫిక్ CBOM — Sebastien Rousseau 2028 NCSC గుర్తింపు గడువు ఏ మైగ్రేషన్ గడువు కంటే ముందే వస్తుంది. DORA ఆస్తుల నమోదు పట్టిక క్రిప్టోగ్రఫీని నమోదు చేయదు కాబట్టి బ్యాంకులు దీన్ని అందుకోలేవు. ముఖ్యమైన వ్యూహాత్మక అంశాలు ఇవి: - ఎవరూ ఖర్చు లెక్కించని గడువు. ప్రచురితమైన మైగ్రేషన్ కాలపట్టికలను జాగ్రత్తగా చదివితే క్రమం స్పష్టంగా కనిపిస్తుంది. - మీ DORA పట్టిక క్రిప్టోగ్రఫీ తప్ప అన్నీ నమోదు చేస్తుంది. జనాన్ని ఆశ్చర్యపరిచే భాగం ఇది. - CBOMలో వాస్తవంగా ఏమి ఉంటుంది. Cryptography Bill of Materials అంటే ఒక వ్యవస్థలోని క్రిప్టోగ్రాఫిక్ ఆస్తుల అధికారిక జాబితా — అల్గారిథంలు, కీలు, ధ్రువపత్రాలు మరియు ప్రోటోకాల్లు, వాటిని వినియోగించే సాఫ్ట్వేర్ కాంపొనెంట్లతో వాటి సంబంధాలు. - గుర్తింపు ఒక సమస్య కాదు, నాలుగు. గుర్తింపును ఒకే వర్క్స్ట్రీమ్గా చూడటమే ఈ కార్యక్రమాలు విఫలమయ్యే అత్యంత సాధారణ మార్గం. ఈ వ్యాసంలో వివరించిన సవాళ్లకు మీ సంస్థ దృక్పథం ఏమిటి? → https://sebastienrousseau.com/te/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/ #క్రిప్టోగ్రాఫిక్బిల్ఆఫ్మెటీరియల్స్ #Cbom #Cyclonedx #Ecma424 #క్రిప్టోగ్రాఫిక్జాబితా Sebastien Rousseau | CC-BY-4.0
ఈ వ్యాసాన్ని ఉదహరించండి
లెక్కించనిదాన్ని మార్చలేరు: బ్యాంకుల వద్ద లేని క్రిప్టోగ్రాఫిక్ CBOM — Sebastien Rousseau
2028 NCSC గుర్తింపు గడువు ఏ మైగ్రేషన్ గడువు కంటే ముందే వస్తుంది. DORA ఆస్తుల నమోదు పట్టిక క్రిప్టోగ్రఫీని నమోదు చేయదు కాబట్టి బ్యాంకులు దీన్ని అందుకోలేవు.
BibTeX
@online{rousseau2026ల,
author = {Rousseau, Sebastien},
title = {{లెక్కించనిదాన్ని మార్చలేరు: బ్యాంకుల వద్ద లేని క్రిప్టోగ్రాఫిక్ CBOM — Sebastien Rousseau}},
year = {2026},
url = {https://sebastienrousseau.com/te/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/},
urldate = {2026}
}RIS
TY - GEN AU - Rousseau, Sebastien TI - లెక్కించనిదాన్ని మార్చలేరు: బ్యాంకుల వద్ద లేని క్రిప్టోగ్రాఫిక్ CBOM — Sebastien Rousseau PY - 2026 UR - https://sebastienrousseau.com/te/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/ ER -
Vancouver
Rousseau S. లెక్కించనిదాన్ని మార్చలేరు: బ్యాంకుల వద్ద లేని క్రిప్టోగ్రాఫిక్ CBOM — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 28. Available from: https://sebastienrousseau.com/te/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/
Chicago
Rousseau, Sebastien. "లెక్కించనిదాన్ని మార్చలేరు: బ్యాంకుల వద్ద లేని క్రిప్టోగ్రాఫిక్ CBOM — Sebastien Rousseau." sebastienrousseau.com. July 28, 2026. https://sebastienrousseau.com/te/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/.
APA
Rousseau, S. (2026, July 28). లెక్కించనిదాన్ని మార్చలేరు: బ్యాంకుల వద్ద లేని క్రిప్టోగ్రాఫిక్ CBOM — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/te/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/
ఈ వ్యాసాన్ని పునఃప్రచురించండి
లెక్కించనిదాన్ని మార్చలేరు: బ్యాంకుల వద్ద లేని క్రిప్టోగ్రాఫిక్ CBOM — Sebastien Rousseau
2028 NCSC గుర్తింపు గడువు ఏ మైగ్రేషన్ గడువు కంటే ముందే వస్తుంది. DORA ఆస్తుల నమోదు పట్టిక క్రిప్టోగ్రఫీని నమోదు చేయదు కాబట్టి బ్యాంకులు దీన్ని అందుకోలేవు.
ఈ వ్యాసం కింది లైసెన్స్ కింద ఉంది Creative Commons Attribution 4.0 International. పునఃప్రచురణకు కానానికల్ URLకు ఆపాదన అవసరం.
లెక్కించనిదాన్ని మార్చలేరు: బ్యాంకుల వద్ద లేని క్రిప్టోగ్రాఫిక్ CBOM — Sebastien Rousseau 2028 NCSC గుర్తింపు గడువు ఏ మైగ్రేషన్ గడువు కంటే ముందే వస్తుంది. DORA ఆస్తుల నమోదు పట్టిక క్రిప్టోగ్రఫీని నమోదు చేయదు కాబట్టి బ్యాంకులు దీన్ని అందుకోలేవు. Originally published at https://sebastienrousseau.com/te/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/ by Sebastien Rousseau. Licensed under CC-BY-4.0.
