Sebastien Rousseau

క్రిప్టోగ్రాఫిక్ బిల్ ఆఫ్ మెటీరియల్స్

లెక్కించనిదాన్ని మార్చలేరు: బ్యాంకుల వద్ద లేని క్రిప్టోగ్రాఫిక్ CBOM

బ్యాంకు CTOలు మరియు భద్రతా ఆర్కిటెక్చర్ అధిపతుల కోసం ఒక ఇంజినీరింగ్ పఠనం: మొదటి పోస్ట్-క్వాంటం గడువు మైగ్రేషన్ గడువు కాదు, గుర్తింపు మరియు జాబితా తయారీ గడువు. DORA ఇప్పటికే మీచేత నిర్వహింపజేస్తున్న ICT ఆస్తుల నమోదు పట్టిక ఒక ఆస్తి గురించి అన్నీ నమోదు చేస్తుంది — దాని లోపల ఉన్న క్రిప్టోగ్రఫీ తప్ప.

11 నిమిషాల చదువు
Banner for: లెక్కించనిదాన్ని మార్చలేరు: బ్యాంకుల వద్ద లేని క్రిప్టోగ్రాఫిక్ CBOM

లెక్కించలేని దాన్ని మీరు మార్చలేరు: బ్యాంకుల వద్ద ఇంకా లేని క్రిప్టోగ్రాఫిక్ బిల్ ఆఫ్ మెటీరియల్స్

బ్యాంకింగ్‌లోని ప్రతి పోస్ట్-క్వాంటం రోడ్‌మ్యాప్ ఉనికిలో లేని ఒక జాబితాను ఊహించుకుంటుంది. ప్రణాళికలు రాశారు, స్టీరింగ్ కమిటీలు సమావేశమవుతున్నాయి, స్కోర్‌కార్డులు అంబర్ రంగులో ఉన్నాయి. వీటన్నిటి కింద ఒకే ఊహ ఉంది: ఎక్కడో ఎవరో బ్యాంకు క్రిప్టోగ్రాఫిక్ ఆపరేషన్ నిర్వహించే ప్రతి చోటిని జాబితా చేయగలరనేది — ఏ అల్గారిథం, ఏ కీ పొడవు, ఏ లైబ్రరీ, ఏ ధ్రువపత్రం, దాని గడువు ఎప్పుడు ముగుస్తుంది. దాదాపు ఏ సంస్థా దీన్ని చేయలేదు. NCSC నిర్దేశించిన మొదటి మైలురాయి మైగ్రేషన్ మైలురాయి కాదు: అది 2028 నాటికి పూర్తి కావలసిన గుర్తింపు మరియు జాబితా తయారీ మైలురాయి, దానికి ఎవరూ ఖర్చు అంచనా వేయలేదు.

కార్యనిర్వాహక సారాంశం

  • క్రమం ఇది: ముందు గుర్తింపు, తర్వాత చురుకుదనం, ఆపై మైగ్రేషన్. NCSC మార్గదర్శకం 2028లో నిర్దిష్ట గుర్తింపు మైలురాయిని, 2031లో అత్యధిక ప్రాధాన్యత గల మైగ్రేషన్‌ను, 2035 నాటికి పూర్తిని నిర్దేశిస్తుంది. లెక్కించకముందే మైగ్రేషన్ మొదలుపెట్టిన సంస్థ, తనకు యాదృచ్ఛికంగా తెలిసిన వ్యవస్థలనే మార్చుకుంటుంది.
  • మీ వద్ద ఉన్న పట్టిక ఇప్పుడు మీరు ఎదుర్కొంటున్న ప్రశ్నకు సమాధానం ఇవ్వదు. ICT ఆస్తులను గుర్తించి, వర్గీకరించి, నమోదు చేసి, వాటి పరస్పర ఆధారాలను మ్యాప్ చేయాలని DORA Article 8 ఆర్థిక సంస్థలను కోరుతుంది. అది ఒక్క క్రిప్టోగ్రాఫిక్ లక్షణాన్ని కూడా కోరదు, కాబట్టి Article 8కి పూర్తిగా అనుగుణమైన పట్టిక సంపూర్ణంగా ఉండి కూడా క్రిప్టో-చురుకుదనం ప్రణాళికకు నిరుపయోగంగా ఉండగలదు.
  • ప్రమాణం ఇప్పటికే ఉంది. క్రిప్టోగ్రాఫిక్ ఆస్తులు — కీ పరిమాణం, మోడ్ మరియు కర్వ్‌తో కూడిన అల్గారిథంలు; కీలు; ధ్రువపత్రాలు; ప్రోటోకాల్‌లు — ECMA-424గా ప్రచురితమైన CycloneDXలో ప్రాతినిధ్యం వహించగలవు. ఇది స్కీమా ప్రశ్న, సేకరణ ప్రశ్న కాదు.
  • అత్యంత కష్టమైన పావు వంతు మీరు స్కాన్ చేయగలిగేది కాదు. హార్డ్‌వేర్ సెక్యూరిటీ మాడ్యూళ్లు, చెల్లింపు ఉపకరణాలు, విక్రేతలో పొందుపరిచిన లైబ్రరీలు మరియు SaaS ప్రొవైడర్లను స్కానర్ గురిపెట్టి లెక్కించలేరు. జాబితాలోని ఆ భాగం ఒప్పంద ధ్రువీకరణ నుండి నిర్మించబడుతుంది, మరియు రోడ్‌మ్యాప్ కంటే ముందు ఆ నిబంధన ఉండి తీరాలి.

ఎవరూ ఖర్చు లెక్కించని గడువు

ప్రచురితమైన మైగ్రేషన్ కాలపట్టికలను జాగ్రత్తగా చదివితే క్రమం స్పష్టంగా కనిపిస్తుంది. నేషనల్ సైబర్ సెక్యూరిటీ సెంటర్ రోడ్‌మ్యాప్ గుర్తింపును — ఏ వ్యవస్థలు మరియు సేవలు క్రిప్టోగ్రఫీపై ఆధారపడతాయో పూర్తి చిత్రాన్ని — 2028కి, అత్యధిక ప్రాధాన్యత గల మైగ్రేషన్ పనిని 2031కి, అన్ని వ్యవస్థలు, సేవలు మరియు ఉత్పత్తుల పూర్తిని 2035కి నిర్దేశిస్తుంది. NIST పరివర్తన నివేదిక IR 8547 దీనికి అనుగుణమైన మార్గంలోనే నడుస్తుంది: RSA మరియు ECCతో సహా క్వాంటం దాడులకు గురయ్యే పబ్లిక్-కీ అల్గారిథంలు 2030 తర్వాత నిరాకరించబడతాయి, 2035 తర్వాత అనుమతించబడవు.

చాలా బ్యాంకింగ్ కార్యక్రమాలు 2035నే తేదీగా మనసులో నాటుకున్నాయి. ప్రణాళిక వేయడానికి అది కాలపట్టికలో తప్పు చివర.

రెండు తేదీలు దీనికంటే చాలా ఎక్కువ ప్రాముఖ్యం కలిగినవి. మొదటిది 2028, ఎందుకంటే దాని తర్వాతి ప్రతిదానికీ గుర్తింపే ఇన్‌పుట్ — తెలియని హారంతో మీరు మైగ్రేషన్‌ను పరిధి నిర్ణయించలేరు, ఖర్చు కట్టలేరు, క్రమంలో పెట్టలేరు. రెండోది 2030, ఎందుకంటే నియంత్రిత సంస్థలో "నిరాకరించబడింది" అనేది మెతక పదం కాదు: ఒక అల్గారిథంపై ఆధారపడటాన్ని కొనసాగించడం అనేది ఎవరో ఒకరు సంతకం చేయవలసిన నిర్ణయంగా మారే బిందువు అది.

ఇప్పటి నుండి 2028 వరకు ముప్పై నెలల కంటే తక్కువ ఉంది. చాలా సంస్థలు ఇంకా మొదలుపెట్టని ఒక సామర్థ్యాన్ని నిర్మించడానికి అది ఒకటి, బహుశా రెండు బడ్జెట్ చక్రాలు.

మీ DORA పట్టిక క్రిప్టోగ్రఫీ తప్ప అన్నీ నమోదు చేస్తుంది

జనాన్ని ఆశ్చర్యపరిచే భాగం ఇది. చాలా పెద్ద యూరోపియన్ బ్యాంకులు ఇప్పటికే ICT ఆస్తుల వివరమైన, క్రమం తప్పకుండా సమీక్షించబడే జాబితాను నిర్వహిస్తున్నాయి, ఎందుకంటే DORA వాటిని అలా చేయమని నిర్బంధిస్తుంది.

Regulation (EU) 2022/2554 లోని Article 8 ప్రకారం ఆర్థిక సంస్థలు ICT-మద్దతు గల అన్ని వ్యాపార విధులను, వాటికి మద్దతిచ్చే సమాచారం మరియు ICT ఆస్తులను, ICT రిస్క్‌కు సంబంధించి వాటి పాత్రలు మరియు ఆధారాలను గుర్తించి, వర్గీకరించి, తగినంతగా నమోదు చేయాలి — మరియు ఆ ఆస్తుల కాన్ఫిగరేషన్‌ను, వాటి మధ్య ఉన్న అనుసంధానాలను మ్యాప్ చేసి, నిరంతర సమీక్షలో ఉంచాలి.

అది గంభీరమైన జాబితా. అదే సమయంలో ఈ సమస్యకు అది తప్పు ఆకృతిలో ఉంది.

పట్టిక 1: మీ వద్ద ఉన్న నమోదు పట్టిక, మరియు 2028 మైలురాయికి కావలసిన నమోదు పట్టిక

ప్రశ్న ICT ఆస్తుల నమోదు పట్టిక (DORA Article 8) క్రిప్టోగ్రాఫిక్ జాబితా (CBOM)
ఈ ఆస్తి ఏమిటి, దీని యజమాని ఎవరు? అవును — పట్టికకు ఇదే కేంద్రం దీని ఉద్దేశ్యం అది కాదు
ఇది ఎంత కీలకమైనది, దేనిపై ఆధారపడుతుంది? అవును — వర్గీకరణ మరియు పరస్పర ఆధార మ్యాపింగ్ ఆస్తుల నమోదు పట్టిక నుండి సంక్రమిస్తుంది
ఇది ఏ అల్గారిథంలను వాడుతుంది, ఎక్కడ? లేదు అవును — ప్రతి కాంపొనెంట్‌కు, కీ పరిమాణం, మోడ్ మరియు కర్వ్‌తో సహా
వాటిని ఏ లైబ్రరీ, ఏ వెర్షన్‌లో అమలు చేస్తుంది? పాక్షికంగా, SBOM ఉంటే దాని ద్వారా అవును, ఒక స్పష్టమైన సంబంధంగా
ఇది ఏ ధ్రువపత్రాలను సమర్పిస్తుంది, వాటి గడువు ఎప్పుడు? అరుదుగా, సాధారణంగా వేరే PKI సాధనంలో అవును
కీలు ఎక్కడ ఉంటాయి, ఎలా రక్షించబడతాయి? లేదు అవును — మార్గంలో HSM ఉందా లేదా అనే దానితో సహా
ఈ ఆస్తి క్వాంటం దాడులకు గురయ్యేదా? ఉత్పాదించలేము నేరుగా సమాధానమిచ్చేది

చివరి వరుసలోనే వాదన మొత్తం ఉంది. ఒక సంస్థ Article 8కి పూర్తిగా అనుగుణంగా ఉండవచ్చు, తనిఖీలో నెగ్గవచ్చు, అయినా "2030లో మా వ్యవస్థల్లో ఎన్ని విఫలమవుతాయి" అనే ప్రశ్నకు మొదటి నుండి ఒక గుర్తింపు ప్రాజెక్టును ప్రారంభించకుండా సమాధానం చెప్పలేదు.

ఇది DORAపై విమర్శ కాదు. Article 8 స్థితిస్థాపకత మరియు కేంద్రీకరణ ప్రశ్నలకు సమాధానం ఇవ్వడానికి రాయబడింది, వాటికి బాగానే సమాధానం ఇస్తుంది. కేవలం క్రిప్టోగ్రాఫిక్-చురుకుదనం ప్రశ్నకు సమాధానం ఇవ్వడానికి అది రాయబడలేదు, అంతే. వేర్వేరు బృందాలు నిర్వహించే వేర్వేరు స్ప్రెడ్‌షీట్‌లుగా నడపడం కాకుండా ఆ రెండు పట్టికలను కలపాలి.

CBOMలో వాస్తవంగా ఏమి ఉంటుంది

Cryptography Bill of Materials అంటే ఒక వ్యవస్థలోని క్రిప్టోగ్రాఫిక్ ఆస్తుల అధికారిక జాబితా — అల్గారిథంలు, కీలు, ధ్రువపత్రాలు మరియు ప్రోటోకాల్‌లు, వాటిని వినియోగించే సాఫ్ట్‌వేర్ కాంపొనెంట్లతో వాటి సంబంధాలు.

ఇక్కడ ముఖ్యమైన నిర్మాణాత్మక అంశం ఏమిటంటే ఇది కొత్త ఫైల్ ఫార్మాట్ కాదు. క్రిప్టోగ్రాఫిక్ ఆస్తుల మద్దతు OWASP మద్దతున్న బిల్-ఆఫ్-మెటీరియల్స్ స్పెసిఫికేషన్ అయిన CycloneDXలోకి అందించబడింది, అది Ecma International ప్రమాణం ECMA-424గా ప్రచురితమైంది. కాబట్టి క్రిప్టోగ్రఫీ ఫీల్డ్‌లు నింపబడిన CycloneDX పత్రమే CBOM. అది అదే స్కీమాతో ధ్రువీకరించబడుతుంది, అవే పైప్‌లైన్‌ల ద్వారా కదులుతుంది, సరఫరా-గొలుసు అవసరాల కోసం సంస్థ ఇప్పటికే ఉత్పత్తి చేసే SBOMలు చేరే అదే ఆర్టిఫ్యాక్ట్ రిజిస్ట్రీలోనే చేరుతుంది.

ఇది వినిపించే దానికంటే ఎక్కువ ప్రాముఖ్యం కలిగినది. అమలులోకి వచ్చే ప్రమాణానికి, నిలిచిపోయే ప్రమాణానికి మధ్య తేడా సాధారణంగా దానికి కొత్త ప్లంబింగ్ అవసరమా అనేదే. దీనికి అవసరం లేదు.

పట్టిక 2: CBOM ఆస్తి తరగతులు మరియు ప్రతి ఒక్కటీ సమాధానమిచ్చే మైగ్రేషన్ ప్రశ్న

ఆస్తి తరగతి ఏమి నమోదు అవుతుంది ఇది సమాధానమిచ్చే ప్రశ్న
అల్గారిథం ప్రిమిటివ్, కీ పరిమాణం, మోడ్, కర్వ్, ప్యాడింగ్, మరియు అది నిర్వహించే విధి మా ఆపరేషన్లలో ఏవి క్వాంటం దాడులకు గురయ్యేవి, ఏ పారామీటర్ బలంతో?
కీ రకం, పరిమాణం, ఫార్మాట్, స్థితి, మరియు మెటీరియల్ ఎక్కడ ఉంటుంది ఏ కీలు HSM ద్వారా రక్షించబడతాయి, ఏవి అప్లికేషన్ మెమరీలో ఉంటాయి?
ధ్రువపత్రం సబ్జెక్ట్, జారీచేసినవారు, సంతకం అల్గారిథం, చెల్లుబాటు వ్యవధి మైగ్రేషన్ వ్యవధికి ముందు దేని గడువు ముగుస్తుంది, నిరాకరించబడిన అల్గారిథంతో దేనికి సంతకం ఉంది?
ప్రోటోకాల్ ప్రోటోకాల్ మరియు వెర్షన్, అందించబడిన సైఫర్ సూట్‌లతో సహా కాన్ఫిగరేషన్ ఫైల్ చెప్పేదానికి బదులు, వైర్‌పై వాస్తవంగా ఏమి నెగోషియేట్ అవుతోంది?
సంబంధిత కాంపొనెంట్ పైవాటిని అమలు చేసే లైబ్రరీ, వెర్షన్ మరియు కోడ్ స్థానం ఈ లైబ్రరీని మార్చితే, దానితో పాటు ఇంకా ఏమి కదులుతుంది?

చివరి వరుసే జాబితాను ప్రణాళికగా మారుస్తుంది. అల్గారిథంల జాబితా సమస్య పరిమాణాన్ని చెబుతుంది. వాటిని అమలు చేసే కాంపొనెంట్లతో కలిపిన అల్గారిథంల జాబితా పని ఆకృతిని చెబుతుంది — మైగ్రేషన్ క్రమం వాస్తవంగా దాని నుండే నిర్మించబడుతుంది.

గుర్తింపు ఒక సమస్య కాదు, నాలుగు

గుర్తింపును ఒకే వర్క్‌స్ట్రీమ్‌గా చూడటమే ఈ కార్యక్రమాలు విఫలమయ్యే అత్యంత సాధారణ మార్గం. ఇవి నాలుగు వేర్వేరు సాధనాలు, నాలుగు వేర్వేరు యజమానులు, చాలా భిన్నమైన విశ్వాస స్థాయిలు గల నాలుగు విభిన్న సమస్యలు.

1. సోర్స్ కోడ్ — కోడ్ ఏమి కోరుతోంది. మీ స్వంత రిపోజిటరీలపై స్టాటిక్ విశ్లేషణ క్రిప్టోగ్రాఫిక్ కాల్‌లను, హార్డ్-కోడెడ్ పారామీటర్లను, వినియోగించిన లైబ్రరీలను కనుగొంటుంది. ఓపెన్ సాధనాలు ఉన్నాయి: CBOMkit ప్రాజెక్ట్ మరియు దాని SonarQube ప్లగిన్ సోర్స్‌లోని క్రిప్టోగ్రాఫిక్ ఆస్తులను గుర్తించి CycloneDXను ఉత్పత్తి చేస్తాయి. అత్యధిక విశ్వాసం, అత్యంత సంకుచిత పరిధి — మీరు రాసి ఇప్పటికీ బిల్డ్ చేస్తున్న కోడ్‌ను మాత్రమే అది చూస్తుంది.

2. బైనరీలు మరియు కంటైనర్లు — వాస్తవంగా ఏమి రవాణా అవుతుంది. కంపైల్ చేసిన ఆధారంగా లాగబడినది లేదా బేస్ ఇమేజ్‌లో కాల్చబడినది అంతా సోర్స్ విశ్లేషణ దృష్టి తప్పుతుంది. కంటైనర్ మరియు ఫైల్‌సిస్టమ్ స్కానింగ్ ఆ అంతరంలో కొంత భాగాన్ని పూడుస్తుంది. ఆ రెండు దృశ్యాలు విభేదిస్తాయని ఆశించండి; ఆ విభేదమే ఒక కీలక ఫలితం.

3. నెట్‌వర్క్ — నిజంగా ఏమి నెగోషియేట్ అవుతోంది. కాన్ఫిగరేషన్ ఒక ఉద్దేశ్యం, పరిశీలన కాదు. TLS 1.3ను పత్రాల్లో పేర్కొన్న ఒక సేవ, ఎన్నడూ అప్‌గ్రేడ్ కాని అంతర్గత ప్రతిపక్షంతో ఇంకా పాతదాన్ని అంగీకరిస్తోందని తెలుసుకోవడానికి ఏకైక మార్గం ఎస్టేట్ అంతటా ప్రత్యక్ష TLS నెగోషియేషన్‌ను నిష్క్రియంగా పరిశీలించడమే. చెల్లింపుల ఎస్టేట్‌లో, ఆ ప్రతిపక్షమే తరచుగా ప్రాముఖ్యం కలిగినది.

4. విక్రేత మరియు హార్డ్‌వేర్ ఎస్టేట్ — మీరు అసలు స్కాన్ చేయలేనిది. హార్డ్‌వేర్ సెక్యూరిటీ మాడ్యూళ్లు, చెల్లింపు టెర్మినళ్లు, నెట్‌వర్క్ ఉపకరణాలు, మెయిన్‌ఫ్రేమ్ ఉపవ్యవస్థలు, గొలుసులోని ప్రతి SaaS ప్రొవైడర్. వీటిని ఏ స్కానర్ చేరుకోదు. ఈ పావు వంతు ఒప్పందం కింద అడగడం ద్వారా లెక్కించబడుతుంది, హోల్‌సేల్ బ్యాంకింగ్ నిజమైన బహిర్గతత కేంద్రీకృతమయ్యేది ఇక్కడే — ఎందుకంటే క్లియర్ చేసి, సెటిల్ చేసే వ్యవస్థలు అసమానంగా విక్రేతల నుండి వచ్చినవి.

ఇప్పుడే మొదలుపెట్టవలసినది నాలుగోది, ఎందుకంటే దానికి అత్యధిక ముందస్తు సమయం అవసరం, అది ఇంజినీరింగ్ పని కాదు. అది సేకరణ పని: క్రిప్టోగ్రాఫిక్-బహిర్గతం మరియు క్రిప్టో-చురుకుదనం నిబంధనను ఒప్పందంలోకి, పునరుద్ధరణ టెంప్లేట్‌లోకి చేర్చడం — తద్వారా 2028 నాటికి సమాధానం ఒక ఉపకారంగా కాకుండా సరఫరాదారు బాధ్యతగా వస్తుంది. ఆ నిబంధన టెంప్లేట్‌లో లేని ప్రతి త్రైమాసికం, తర్వాత తిరిగి తెరవవలసిన పునరుద్ధరణల త్రైమాసికం.

దీన్ని ప్రాజెక్ట్‌గా కాకుండా నియంత్రణగా మార్చడం

బ్యాంకులు జాబితాను వదిలేస్తాయని నేను పందెం కట్టను. వాటిని నేను ఆశించే వైఫల్య రూపం ఇది: దాన్ని ఒకసారి చేసే పనిగా అప్పగించి, 2028లో సమర్థించదగిన స్నాప్‌షాట్‌ను ఇచ్చి, ఆ తర్వాత క్షీణించనివ్వడం — ఎందుకంటే అది నిర్వహించబడే నియంత్రణగా నిర్మించబడకుండా పోస్ట్-క్వాంటం ప్రాజెక్ట్ ఫలితంగా నిధులు పొందింది.

క్రిప్టోగ్రాఫిక్ జాబితా ఆస్తుల నమోదు పట్టిక కంటే వేగంగా క్షీణిస్తుంది. ధ్రువపత్రాలు తిరుగుతాయి. ఆధార ఆటోమేషన్ లైబ్రరీలను పైకి నెడుతుంది. ఒక బేస్ ఇమేజ్ మారుతుంది, ఒక సేవ మొత్తం నిశ్శబ్దంగా వేరే TLS స్టాక్‌ను పొందుతుంది. 2028లో తీసిన స్నాప్‌షాట్ 2029 నాటికి గణనీయంగా తప్పుగా ఉంటుంది — 2031 ప్రాధాన్యత నిర్ధారణ పని దానిపై ఆధారపడేది సరిగ్గా అప్పుడే.

మూడు నిబద్ధతలు దాన్ని అడ్డుకుంటాయి.

సర్వే ద్వారా కాదు, పైప్‌లైన్‌లో దాన్ని ఉత్పత్తి చేయండి. CBOMను బిల్డ్ SBOMతో పాటు ఉత్పత్తి చేయాలి, రిలీజ్‌కు వ్యతిరేకంగా వెర్షన్ చేయబడిన ఆర్టిఫ్యాక్ట్‌గా నిల్వ చేయాలి. అప్లికేషన్ యజమానులకు ప్రశ్నావళిని ఇమెయిల్ చేసి సమకూర్చిన జాబితా వచ్చిన క్షణానికే కాలం చెల్లినది, దాన్ని డిఫ్ చేయలేరు.

దాన్ని డిఫ్ చేయండి, డిఫ్‌పై హెచ్చరిక ఇవ్వండి. విలువైన సంకేతం జాబితా కాదు; జాబితాలో వచ్చిన మార్పు. కొత్త క్రిప్టోగ్రాఫిక్ ఆధారాన్ని పొందిన సేవ, వ్యవధి తగ్గిన ధ్రువపత్రం, ఇంతకు ముందు లేని చోట కనిపించిన అల్గారిథం — నియంత్రణకు అర్హమైన సంఘటనలు అవే. SBOM ఆర్కైవ్ చేయడం కంటే SBOM డిఫ్ చేయడం ఎక్కువ ఉపయోగకరం అనే తర్కమే ఇది.

మీరు ఇప్పటికే నిర్వహిస్తున్న పట్టికతో దాన్ని కలపండి. "ఏ క్రిప్టోగ్రఫీ" అనేదానికి CBOM సమాధానమిస్తుంది; "ఎంత కీలకం, ఎవరిది, దానిపై ఏమి ఆధారపడుతుంది" అనేదానికి Article 8 పట్టిక సమాధానమిస్తుంది. ఏ ఒక్కటీ స్వతంత్రంగా ప్రాధాన్యత నిర్ధారణ కాదు. కలిపితే, ప్రాముఖ్యం ఉన్న ఏకైక ర్యాంకింగ్‌ను అవి ఉత్పత్తి చేస్తాయి: వాటిపై నిలిచిన వ్యాపార విధి కీలకత్వం ప్రకారం క్రమబద్ధీకరించిన, క్వాంటం దాడులకు గురయ్యే ఆపరేషన్లు. ఆ కలయికే గుర్తింపు కార్యక్రమం అసలు ఫలితం, ప్రణాళికలో దాన్ని అలాగే పేర్కొనడం విలువైనది.

కార్యనిర్వహణ ప్లేబుక్

  1. 2028 మైలురాయిని నివేదికగా కాకుండా సామర్థ్యంగా పునర్నిర్వచించండి. పర్యవేక్షకుడి కోసం ఒకసారి తయారుచేసిన పత్రం కాదు, తనను తాను పునఃసృష్టించుకునే, నిర్వహించబడే, యంత్రం చదవగల జాబితాయే ఫలితం.
  2. ఇప్పటినుండే బిల్డ్ నుండి CBOMలను ఉత్పత్తి చేయండి, ముందుగా కొత్త సేవలపై. ఎస్టేట్ మొత్తాన్ని ఒకే పాస్‌లో ప్రయత్నించవద్దు. ఈ సంవత్సరం నిర్మిస్తున్న లేదా గణనీయంగా మారుస్తున్న దేనికైనా దాన్ని పైప్‌లైన్‌లోకి కలపండి, తద్వారా ఒక ప్రచారం అవసరం లేకుండా కవరేజ్ పోగుపడుతుంది.
  3. ఈ త్రైమాసికంలోనే పునరుద్ధరణ టెంప్లేట్‌లో ఒప్పంద నిబంధనను పెట్టండి. క్రిప్టోగ్రాఫిక్ బహిర్గతం మరియు క్రిప్టో-చురుకుదనం నిబద్ధత. జాబితాలోని దేనికంటే దీనికే అత్యధిక ముందస్తు సమయం అవసరం, ఇది ఏ సాధన నిర్ణయంపైనా ఆధారపడదు.
  4. ముందుగా చెల్లింపు మరియు సెటిల్‌మెంట్ మార్గాలపై నెట్‌వర్క్ పరిశీలనను నడపండి. కాన్ఫిగరేషన్-వర్సెస్-వాస్తవం అంతరం అత్యధిక నష్టం కలిగించేది, పాత ప్రతిపక్షాలు కేంద్రీకృతమయ్యేది అక్కడే.
  5. CBOMను Article 8 పట్టికతో కలిపి, ఆ కలయికపై ర్యాంక్ ఇవ్వండి. ర్యాంక్ చేసిన జాబితాను ప్రచురించండి. ఇంజినీరింగ్ జాబితాను క్రమం మరియు డబ్బు గురించిన బోర్డు సంభాషణగా మార్చే ఆర్టిఫ్యాక్ట్ అదే.
  6. ప్రతి పునఃసృష్టిని డిఫ్ చేసి, కొత్త క్వాంటం దాడులకు గురయ్యే ఆధారాలపై హెచ్చరిక ఇవ్వండి. డిఫ్ లేని జాబితా ఒక ఆర్కైవ్ మాత్రమే.

2031ను సునాయాసంగా అందుకునే సంస్థలు ML-KEM గురించి అత్యంత అభివృద్ధి చెందిన అవగాహన ఉన్నవి కావు. ఏ రోజు ఉదయమైనా, ప్రాజెక్టును ప్రారంభించకుండానే, తమ క్రిప్టోగ్రఫీ వాస్తవంగా ఎక్కడ ఉందో సమాధానం చెప్పగలిగినవే అవి.

తరచుగా అడిగే ప్రశ్నలు

CBOM అనేది SBOM కంటే వేరే వస్తువా?
అది వేరే ఫీల్డ్‌లు నింపబడిన అదే పత్ర రకం. క్రిప్టోగ్రాఫిక్ ఆస్తుల మద్దతు CycloneDXలోకి చేర్చబడింది, అది ECMA-424గా ప్రచురితమైంది, కాబట్టి CBOM అదే స్కీమాతో ధ్రువీకరించబడి SBOMలాగే అవే సాధనాల ద్వారా కదులుతుంది. ఇప్పటికే SBOMలను ఉత్పత్తి చేసే సంస్థలు తాము అనుకునేదానికంటే దీనికి దగ్గరగా ఉన్నాయి.

DORA క్రిప్టోగ్రాఫిక్ జాబితాను తప్పనిసరి చేస్తుందా?
ఆ మాటల్లో కాదు. Regulation (EU) 2022/2554 లోని Article 8 ICT ఆస్తుల గుర్తింపు, వర్గీకరణ మరియు నమోదును, వాటి కాన్ఫిగరేషన్ మరియు పరస్పర ఆధారాల మ్యాపింగ్‌ను కోరుతుంది. అది నమోదు చేయమని నిర్బంధించే లక్షణాల్లో క్రిప్టోగ్రాఫిక్ లక్షణాలు లేవు, అందుకే Article 8కి అనుగుణమైన పట్టిక విస్తరించకుండా క్వాంటం-బలహీనత ప్రశ్నకు సమాధానం ఇవ్వలేదు.

మైగ్రేషన్ కంటే ఇంత ముందుగా గుర్తింపు ఎందుకు పూర్తి కావాలి?
ఎందుకంటే ప్రాధాన్యత నిర్ధారణకు అదే ఇన్‌పుట్. ఎస్టేట్‌కు ర్యాంక్ ఇచ్చి పనిని క్రమంలో పెట్టడానికి ఒక నిర్దిష్ట వ్యవధి ఉండాలనే NCSC మార్గదర్శకం గుర్తింపును 2028కి, అత్యధిక ప్రాధాన్యత గల మైగ్రేషన్‌ను 2031కి నిర్దేశిస్తుంది. ఆ రెండింటినీ కుదించడమంటే అత్యంత ప్రాముఖ్యం ఉన్నదాన్ని కాకుండా అత్యంత బాగా అర్థమైనదాన్ని మార్చడమే.

విక్రేత హార్డ్‌వేర్ మరియు SaaS లోపలి క్రిప్టోగ్రఫీని మేము ఎలా జాబితా చేయాలి?
మీరు దాన్ని స్కాన్ చేయరు; బహిర్గతం చేయమని కోరతారు. హార్డ్‌వేర్ సెక్యూరిటీ మాడ్యూళ్లు, చెల్లింపు ఉపకరణాలు మరియు సేవా ప్రొవైడర్లు ఒప్పందపూర్వక క్రిప్టోగ్రాఫిక్-బహిర్గతం మరియు క్రిప్టో-చురుకుదనం బాధ్యత పరిధిలో ఉండాలి. ఇది ఇంజినీరింగ్ శ్రమ కంటే పునరుద్ధరణ చక్రాలపై ఆధారపడుతుంది కాబట్టి, కార్యక్రమం మొత్తంలో దీనికే అత్యధిక ముందస్తు సమయం అవసరం, దీన్నే ముందుగా మొదలుపెట్టాలి.

మొదలుపెట్టే ముందు సాధనాలు పరిణతి చెందే వరకు వేచి ఉండాలా?
వద్దు, సాధనాల వాదన సాధారణంగా బడ్జెట్ వాదనకు ముసుగు. ఓపెన్ అమలులు ఇప్పటికే సోర్స్ నుండి మరియు కంటైనర్ ఇమేజ్‌ల నుండి CycloneDX క్రిప్టోగ్రాఫిక్ జాబితాలను ఉత్పత్తి చేస్తున్నాయి, స్పెసిఫికేషన్ ఆమోదిత ప్రమాణం. 2028 మైలురాయిపై ఉన్న పరిమితి కవరేజ్ మరియు ఒప్పంద పరిధి, సాధనాల లభ్యత కాదు.

మూలాధారాలు

చివరిగా సమీక్షించబడింది .

ఈ వ్యాసాన్ని క్రాస్-పోస్ట్ చేయండి

Medium కోసం ఫార్మాట్ చేసి కాపీ చేయండి

# లెక్కించనిదాన్ని మార్చలేరు: బ్యాంకుల వద్ద లేని క్రిప్టోగ్రాఫిక్ CBOM — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/te/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/](https://sebastienrousseau.com/te/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/)

2028 NCSC గుర్తింపు గడువు ఏ మైగ్రేషన్ గడువు కంటే ముందే వస్తుంది. DORA ఆస్తుల నమోదు పట్టిక క్రిప్టోగ్రఫీని నమోదు చేయదు కాబట్టి బ్యాంకులు దీన్ని అందుకోలేవు.

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/te/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

Mastodon కోసం ఫార్మాట్ చేసి కాపీ చేయండి

లెక్కించనిదాన్ని మార్చలేరు: బ్యాంకుల వద్ద లేని క్రిప్టోగ్రాఫిక్ CBOM — Sebastien Rousseau

2028 NCSC గుర్తింపు గడువు ఏ మైగ్రేషన్ గడువు కంటే ముందే వస్తుంది. DORA ఆస్తుల నమోదు పట్టిక క్రిప్టోగ్రఫీని నమోదు చేయదు కాబట్టి బ్యాంకులు దీన్ని అందుకోలేవు.

https://sebastienrousseau.com/te/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

LinkedIn కోసం ఫార్మాట్ చేసి కాపీ చేయండి

లెక్కించనిదాన్ని మార్చలేరు: బ్యాంకుల వద్ద లేని క్రిప్టోగ్రాఫిక్ CBOM — Sebastien Rousseau

2028 NCSC గుర్తింపు గడువు ఏ మైగ్రేషన్ గడువు కంటే ముందే వస్తుంది. DORA ఆస్తుల నమోదు పట్టిక క్రిప్టోగ్రఫీని నమోదు చేయదు కాబట్టి బ్యాంకులు దీన్ని అందుకోలేవు.

ముఖ్యమైన వ్యూహాత్మక అంశాలు ఇవి:

- ఎవరూ ఖర్చు లెక్కించని గడువు. ప్రచురితమైన మైగ్రేషన్ కాలపట్టికలను జాగ్రత్తగా చదివితే క్రమం స్పష్టంగా కనిపిస్తుంది.
- మీ DORA పట్టిక క్రిప్టోగ్రఫీ తప్ప అన్నీ నమోదు చేస్తుంది. జనాన్ని ఆశ్చర్యపరిచే భాగం ఇది.
- CBOMలో వాస్తవంగా ఏమి ఉంటుంది. Cryptography Bill of Materials అంటే ఒక వ్యవస్థలోని క్రిప్టోగ్రాఫిక్ ఆస్తుల అధికారిక జాబితా — అల్గారిథంలు, కీలు, ధ్రువపత్రాలు మరియు ప్రోటోకాల్‌లు, వాటిని వినియోగించే సాఫ్ట్‌వేర్ కాంపొనెంట్లతో వాటి సంబంధాలు.
- గుర్తింపు ఒక సమస్య కాదు, నాలుగు. గుర్తింపును ఒకే వర్క్‌స్ట్రీమ్‌గా చూడటమే ఈ కార్యక్రమాలు విఫలమయ్యే అత్యంత సాధారణ మార్గం.

ఈ వ్యాసంలో వివరించిన సవాళ్లకు మీ సంస్థ దృక్పథం ఏమిటి?

→ https://sebastienrousseau.com/te/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

#క్రిప్టోగ్రాఫిక్బిల్ఆఫ్మెటీరియల్స్ #Cbom #Cyclonedx #Ecma424 #క్రిప్టోగ్రాఫిక్జాబితా

Sebastien Rousseau | CC-BY-4.0
ఈ వ్యాసాన్ని ఉదహరించండి

లెక్కించనిదాన్ని మార్చలేరు: బ్యాంకుల వద్ద లేని క్రిప్టోగ్రాఫిక్ CBOM — Sebastien Rousseau

2028 NCSC గుర్తింపు గడువు ఏ మైగ్రేషన్ గడువు కంటే ముందే వస్తుంది. DORA ఆస్తుల నమోదు పట్టిక క్రిప్టోగ్రఫీని నమోదు చేయదు కాబట్టి బ్యాంకులు దీన్ని అందుకోలేవు.

BibTeX

@online{rousseau2026ల,
  author  = {Rousseau, Sebastien},
  title   = {{లెక్కించనిదాన్ని మార్చలేరు: బ్యాంకుల వద్ద లేని క్రిప్టోగ్రాఫిక్ CBOM — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/te/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - లెక్కించనిదాన్ని మార్చలేరు: బ్యాంకుల వద్ద లేని క్రిప్టోగ్రాఫిక్ CBOM — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/te/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/
ER  -

Vancouver

Rousseau S. లెక్కించనిదాన్ని మార్చలేరు: బ్యాంకుల వద్ద లేని క్రిప్టోగ్రాఫిక్ CBOM — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 28. Available from: https://sebastienrousseau.com/te/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

Chicago

Rousseau, Sebastien. "లెక్కించనిదాన్ని మార్చలేరు: బ్యాంకుల వద్ద లేని క్రిప్టోగ్రాఫిక్ CBOM — Sebastien Rousseau." sebastienrousseau.com. July 28, 2026. https://sebastienrousseau.com/te/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/.

APA

Rousseau, S. (2026, July 28). లెక్కించనిదాన్ని మార్చలేరు: బ్యాంకుల వద్ద లేని క్రిప్టోగ్రాఫిక్ CBOM — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/te/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

ఈ వ్యాసాన్ని పునఃప్రచురించండి

లెక్కించనిదాన్ని మార్చలేరు: బ్యాంకుల వద్ద లేని క్రిప్టోగ్రాఫిక్ CBOM — Sebastien Rousseau

2028 NCSC గుర్తింపు గడువు ఏ మైగ్రేషన్ గడువు కంటే ముందే వస్తుంది. DORA ఆస్తుల నమోదు పట్టిక క్రిప్టోగ్రఫీని నమోదు చేయదు కాబట్టి బ్యాంకులు దీన్ని అందుకోలేవు.

ఈ వ్యాసం కింది లైసెన్స్ కింద ఉంది Creative Commons Attribution 4.0 International. పునఃప్రచురణకు కానానికల్ URLకు ఆపాదన అవసరం.

లెక్కించనిదాన్ని మార్చలేరు: బ్యాంకుల వద్ద లేని క్రిప్టోగ్రాఫిక్ CBOM — Sebastien Rousseau

2028 NCSC గుర్తింపు గడువు ఏ మైగ్రేషన్ గడువు కంటే ముందే వస్తుంది. DORA ఆస్తుల నమోదు పట్టిక క్రిప్టోగ్రఫీని నమోదు చేయదు కాబట్టి బ్యాంకులు దీన్ని అందుకోలేవు.

Originally published at https://sebastienrousseau.com/te/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.