สิ่งที่นับไม่ได้ ย้ายไม่ได้: บัญชีรายการวิทยาการเข้ารหัสที่ธนาคารยังไม่มี
แผนงานหลังยุคควอนตัมทุกฉบับในภาคธนาคารตั้งอยู่บนบัญชีรายการที่ไม่มีอยู่จริง แผนถูกเขียนไว้แล้ว คณะกรรมการกำกับประชุมตามวาระ สกอร์การ์ดขึ้นสีเหลือง ใต้ทั้งหมดนั้นคือข้อสมมติว่ามีใครสักคนที่ไหนสักแห่งสามารถจัดทำรายการทุกจุดที่ธนาคารประมวลผลการเข้ารหัสได้ — อัลกอริทึมใด ความยาวกุญแจเท่าใด ไลบรารีตัวไหน ใบรับรองใบใด และหมดอายุเมื่อไร แทบไม่มีสถาบันใดทำได้ หมุดหมายแรกของ NCSC ไม่ใช่หมุดหมายการย้ายระบบ แต่เป็นหมุดหมาย การค้นหาและจัดทำบัญชี ที่ครบกำหนดปี 2028 และเป็นหมุดหมายที่ไม่มีใครตั้งงบประมาณรองรับ
บทสรุปสำหรับผู้บริหาร
- ลำดับคือ ค้นหาและจัดทำบัญชี แล้วจึงสร้างความคล่องตัว แล้วจึงย้ายระบบ แนวทางของ NCSC กำหนดหมุดหมายการค้นหาและจัดทำบัญชีไว้ชัดเจนในปี 2028 การย้ายระบบที่มีลำดับความสำคัญสูงสุดในปี 2031 และเสร็จสมบูรณ์ภายในปี 2035 สถาบันที่เริ่มย้ายระบบก่อนจะนับสิ่งที่ตนมีครบ ย่อมย้ายเฉพาะระบบที่บังเอิญรู้จักเท่านั้น
- ทะเบียนที่คุณมีตอบคำถามที่คุณกำลังเผชิญไม่ได้ DORA Article 8 กำหนดให้สถาบันการเงินระบุ จำแนก และจัดทำเอกสารสินทรัพย์ ICT พร้อมทำแผนที่ความสัมพันธ์ระหว่างกัน แต่ไม่ได้กำหนดคุณสมบัติด้านการเข้ารหัสแม้แต่ข้อเดียว ทะเบียนที่สอดคล้องกับ Article 8 จึงสมบูรณ์ได้ทั้งที่ใช้วางแผนความคล่องตัวด้านการเข้ารหัสไม่ได้เลย
- มาตรฐานมีอยู่แล้ว สินทรัพย์ด้านการเข้ารหัส — อัลกอริทึมพร้อมขนาดกุญแจ โหมด และเส้นโค้ง กุญแจ ใบรับรอง และโปรโตคอล — แสดงได้ใน CycloneDX ซึ่งเผยแพร่เป็น ECMA-424 นี่คือคำถามเรื่องสคีมา ไม่ใช่คำถามเรื่องการจัดซื้อ
- หนึ่งในสี่ส่วนที่ยากที่สุดไม่ใช่สิ่งที่คุณสแกนเองได้ โมดูลความมั่นคงปลอดภัยฮาร์ดแวร์ อุปกรณ์ระบบชำระเงิน ไลบรารีที่ผู้ขายฝังมา และผู้ให้บริการ SaaS ไม่อาจนับได้ด้วยการเอาสแกนเนอร์ไปจ่อ ส่วนนั้นของบัญชีรายการสร้างขึ้นจากการรับรองตามสัญญา และข้อสัญญาต้องมีอยู่ก่อนที่แผนงานจะเกิดขึ้นได้
เส้นตายที่ไม่มีใครตั้งงบไว้
อ่านไทม์ไลน์การย้ายระบบที่เผยแพร่แล้วอย่างละเอียด แล้วลำดับขั้นจะชัดเจนโดยไม่มีข้อกำกวม แผนงานของ National Cyber Security Centre วาง การค้นหาและจัดทำบัญชี — ภาพครบถ้วนว่าระบบและบริการใดพึ่งพาการเข้ารหัส — ไว้ที่ปี 2028 งานย้ายระบบที่มีลำดับความสำคัญสูงสุดไว้ที่ 2031 และความสำเร็จครบทุกระบบ บริการ และผลิตภัณฑ์ไว้ที่ 2035 รายงานการเปลี่ยนผ่านของ NIST คือ IR 8547 เดินไปในทิศทางที่สอดรับกัน อัลกอริทึมกุญแจสาธารณะที่เสี่ยงต่อการโจมตีด้วยควอนตัม รวมถึง RSA และ ECC ถูกประกาศเลิกใช้หลังปี 2030 และห้ามใช้หลังปี 2035
โครงการธนาคารส่วนใหญ่จำฝังใจว่าปี 2035 คือวันกำหนด นั่นคือการวางแผนจากปลายตารางที่ผิดด้าน
มีสองปีที่สำคัญกว่ามาก ปีแรกคือ 2028 เพราะการค้นหาและจัดทำบัญชีคือข้อมูลนำเข้าของทุกสิ่งที่ตามมา คุณกำหนดขอบเขต ประเมินต้นทุน หรือจัดลำดับการย้ายระบบโดยไม่รู้ตัวหารไม่ได้ ปีที่สองคือ 2030 เพราะคำว่า "เลิกใช้" ไม่ใช่คำที่อ่อนโยนในสถาบันที่อยู่ใต้การกำกับดูแล มันคือจุดที่การใช้อัลกอริทึมนั้นต่อไปกลายเป็นการตัดสินใจที่ต้องมีคนลงนามรับผิดชอบ
จากวันนี้ถึงปี 2028 เหลือเวลาไม่ถึงสามสิบเดือน นั่นคือหนึ่ง หรืออย่างมากสอง รอบงบประมาณ สำหรับสร้างขีดความสามารถที่สถาบันส่วนใหญ่ยังไม่ได้เริ่ม
ทะเบียน DORA ของคุณบันทึกทุกอย่าง ยกเว้นการเข้ารหัส
นี่คือส่วนที่ทำให้คนแปลกใจ ธนาคารขนาดใหญ่ในยุโรปส่วนใหญ่มีบัญชีรายการสินทรัพย์ ICT ที่ละเอียดและทบทวนสม่ำเสมออยู่แล้ว เพราะ DORA บังคับไว้
Article 8 ของ Regulation (EU) 2022/2554 กำหนดให้สถาบันการเงินระบุ จำแนก และจัดทำเอกสารอย่างเพียงพอสำหรับทุกฟังก์ชันธุรกิจที่มี ICT รองรับ ทั้งข้อมูลและสินทรัพย์ ICT ที่รองรับฟังก์ชันเหล่านั้น รวมถึงบทบาทและการพึ่งพาที่เกี่ยวข้องกับความเสี่ยงด้าน ICT พร้อมทำแผนที่การกำหนดค่าของสินทรัพย์เหล่านั้นและความเชื่อมโยงระหว่างกัน โดยต้องทบทวนอย่างต่อเนื่อง
นั่นคือบัญชีรายการที่จริงจัง และก็เป็นบัญชีที่มีรูปทรงผิดสำหรับปัญหานี้
ตารางที่ 1: ทะเบียนที่คุณมี กับทะเบียนที่หมุดหมายปี 2028 ต้องการ
| คำถาม | ทะเบียนสินทรัพย์ ICT (DORA Article 8) | บัญชีรายการวิทยาการเข้ารหัส (CBOM) |
|---|---|---|
| สินทรัพย์นี้คืออะไร และใครเป็นเจ้าของ | ใช่ — นี่คือแกนกลางของทะเบียน | ไม่ใช่วัตถุประสงค์ของมัน |
| มันสำคัญเพียงใด และพึ่งพาอะไรบ้าง | ใช่ — การจำแนกและการทำแผนที่การพึ่งพาระหว่างกัน | รับมาจากทะเบียนสินทรัพย์ |
| มันใช้อัลกอริทึมใด และใช้ที่จุดไหน | ไม่ | ใช่ — แยกตามคอมโพเนนต์ พร้อมขนาดกุญแจ โหมด และเส้นโค้ง |
| ไลบรารีใดเป็นผู้นำไปใช้จริง และเวอร์ชันใด | บางส่วน ผ่าน SBOM หากมี | ใช่ ในฐานะความสัมพันธ์ที่ระบุไว้ชัดเจน |
| มันแสดงใบรับรองใด และหมดอายุเมื่อไร | นาน ๆ ครั้ง และมักอยู่ในเครื่องมือ PKI แยกต่างหาก | ใช่ |
| กุญแจอยู่ที่ใด และได้รับการปกป้องอย่างไร | ไม่ | ใช่ — รวมถึงว่ามี HSM อยู่ในเส้นทางหรือไม่ |
| สินทรัพย์นี้เสี่ยงต่อการโจมตีด้วยควอนตัมหรือไม่ | อนุมานไม่ได้ | ตอบได้โดยตรง |
แถวสุดท้ายคือข้อโต้แย้งทั้งหมด สถาบันหนึ่งอาจสอดคล้องกับ Article 8 อย่างครบถ้วน ผ่านการตรวจสอบ และยังคงตอบไม่ได้ว่า "ระบบของเราจะพังกี่ระบบในปี 2030" โดยไม่ต้องตั้งโครงการค้นหาและจัดทำบัญชีขึ้นใหม่ตั้งแต่ต้น
นี่ไม่ใช่การวิจารณ์ DORA Article 8 เขียนขึ้นเพื่อตอบคำถามเรื่องความยืดหยุ่นและการกระจุกตัว และมันตอบได้ดี เพียงแต่มันไม่ได้เขียนขึ้นเพื่อตอบคำถามเรื่องความคล่องตัวด้านการเข้ารหัส และทะเบียนทั้งสองต้องถูกเชื่อมเข้าด้วยกัน ไม่ใช่ปล่อยให้เป็นสเปรดชีตแยกกันคนละทีม
CBOM บรรจุอะไรไว้จริง ๆ
Cryptography Bill of Materials คือบัญชีรายการอย่างเป็นทางการของสินทรัพย์ด้านการเข้ารหัสในระบบหนึ่ง ทั้งอัลกอริทึม กุญแจ ใบรับรอง และโปรโตคอล พร้อมความสัมพันธ์กับคอมโพเนนต์ซอฟต์แวร์ที่เรียกใช้สิ่งเหล่านั้น
จุดสำคัญเชิงโครงสร้างคือมันไม่ใช่รูปแบบไฟล์ใหม่ การรองรับสินทรัพย์ด้านการเข้ารหัสถูกส่งเข้าไปใน CycloneDX ซึ่งเป็นข้อกำหนดบัญชีรายการวัสดุที่ OWASP สนับสนุน และเผยแพร่เป็นมาตรฐานของ Ecma International ในชื่อ ECMA-424 CBOM จึงเป็นเอกสาร CycloneDX ที่กรอกฟิลด์ด้านการเข้ารหัสไว้ครบ มันผ่านการตรวจสอบด้วยสคีมาเดียวกัน เคลื่อนผ่านไปป์ไลน์เดียวกัน และไปลงที่รีจิสทรีอาร์ทิแฟกต์เดียวกันกับ SBOM ที่สถาบันผลิตอยู่แล้วเพื่องานด้านห่วงโซ่อุปทาน
เรื่องนี้สำคัญกว่าที่ฟังดู ความต่างระหว่างมาตรฐานที่ใช้งานได้จริงกับมาตรฐานที่ค้างเติ่ง มักอยู่ที่ว่ามันต้องวางท่อใหม่หรือไม่ มาตรฐานนี้ไม่ต้อง
ตารางที่ 2: ประเภทสินทรัพย์ใน CBOM และคำถามการย้ายระบบที่แต่ละประเภทตอบได้
| ประเภทสินทรัพย์ | สิ่งที่ถูกบันทึก | คำถามที่มันตอบ |
|---|---|---|
| อัลกอริทึม | ไพรมิทีฟ ขนาดกุญแจ โหมด เส้นโค้ง แพดดิง และฟังก์ชันที่มันทำ | การประมวลผลใดของเราเสี่ยงต่อการโจมตีด้วยควอนตัม และที่ระดับความแข็งแรงของพารามิเตอร์เท่าใด |
| กุญแจ | ประเภท ขนาด รูปแบบ สถานะ และตำแหน่งที่วัสดุกุญแจอยู่ | กุญแจใดได้รับการปกป้องด้วย HSM และกุญแจใดอยู่ในหน่วยความจำของแอปพลิเคชัน |
| ใบรับรอง | ผู้ถือ ผู้ออก อัลกอริทึมลายเซ็น ช่วงเวลาที่ใช้ได้ | อะไรหมดอายุก่อนหน้าต่างการย้ายระบบ และอะไรถูกลงนามด้วยอัลกอริทึมที่เลิกใช้แล้ว |
| โปรโตคอล | โปรโตคอลและเวอร์ชัน พร้อมชุดรหัสลับที่เสนอ | อะไรถูกเจรจากันจริงบนสาย ต่างจากที่ไฟล์กำหนดค่าอ้างไว้อย่างไร |
| คอมโพเนนต์ที่เกี่ยวข้อง | ไลบรารี เวอร์ชัน และตำแหน่งโค้ดที่นำสิ่งข้างต้นไปใช้ | ถ้าเปลี่ยนไลบรารีตัวนี้ อะไรอีกบ้างที่ต้องขยับตาม |
แถวสุดท้ายคือแถวที่เปลี่ยนบัญชีรายการให้กลายเป็นแผนงาน รายการอัลกอริทึมบอกคุณว่าปัญหาใหญ่แค่ไหน แต่รายการอัลกอริทึม ที่เชื่อมกับคอมโพเนนต์ซึ่งนำมันไปใช้ บอกคุณว่างานมีรูปร่างอย่างไร และนั่นคือสิ่งที่ลำดับการย้ายระบบสร้างขึ้นจริง
การค้นหาและจัดทำบัญชีคือสี่ปัญหา ไม่ใช่ปัญหาเดียว
การมองงานนี้เป็นสายงานเดียวคือวิธีที่พบบ่อยที่สุดที่ทำให้โครงการเหล่านี้ล้มเหลว มันคือสี่ปัญหาที่แยกจากกัน ใช้เครื่องมือสี่ชุด มีเจ้าของสี่กลุ่ม และมีระดับความเชื่อมั่นต่างกันมาก
1. ซอร์สโค้ด — สิ่งที่โค้ดร้องขอ การวิเคราะห์แบบสถิตเหนือรีโพซิทอรีของคุณเองจะพบการเรียกใช้ฟังก์ชันเข้ารหัส พารามิเตอร์ที่ฮาร์ดโค้ดไว้ และไลบรารีที่ถูกเรียก เครื่องมือเปิดมีอยู่แล้ว โครงการ CBOMkit และปลั๊กอิน SonarQube ของมันตรวจจับสินทรัพย์ด้านการเข้ารหัสในซอร์สและปล่อยผลลัพธ์เป็น CycloneDX ความเชื่อมั่นสูงสุด แต่ครอบคลุมแคบที่สุด เพราะเห็นเฉพาะโค้ดที่คุณเขียนเองและยังคอมไพล์อยู่
2. ไบนารีและคอนเทนเนอร์ — สิ่งที่ส่งมอบจริง การวิเคราะห์ซอร์สพลาดทุกอย่างที่ถูกดึงเข้ามาในฐานะดีเพนเดนซีที่คอมไพล์แล้ว หรืออบมากับเบสอิมเมจ การสแกนคอนเทนเนอร์และระบบไฟล์ปิดช่องว่างนั้นได้บางส่วน คาดหมายไว้เลยว่าสองมุมมองนี้จะขัดกัน และความขัดแย้งนั้นคือข้อค้นพบในตัวมันเอง
3. เครือข่าย — สิ่งที่เจรจากันจริง การกำหนดค่าคือความตั้งใจ ไม่ใช่การสังเกตการณ์ การเฝ้าสังเกตแบบพาสซีฟบนการเจรจา TLS ที่เกิดขึ้นจริงทั่วทั้งกลุ่มระบบ คือทางเดียวที่จะรู้ว่าบริการซึ่งระบุเอกสารไว้ว่าใช้ TLS 1.3 ยังคงยอมรับเวอร์ชันเก่ากว่ากับคู่ค้าภายในที่ไม่เคยอัปเกรด และในกลุ่มระบบชำระเงิน คู่ค้ารายนั้นมักเป็นรายที่สำคัญที่สุด
4. กลุ่มระบบของผู้ขายและฮาร์ดแวร์ — สิ่งที่สแกนไม่ได้เลย โมดูลความมั่นคงปลอดภัยฮาร์ดแวร์ เครื่องรับชำระเงิน อุปกรณ์เครือข่าย ระบบย่อยบนเมนเฟรม และผู้ให้บริการ SaaS ทุกรายในห่วงโซ่ ไม่มีสแกนเนอร์ใดเข้าถึงสิ่งเหล่านี้ ส่วนนี้นับได้ด้วยการถาม ภายใต้สัญญา และเป็นจุดที่ความเสี่ยงจริงของธนาคารพาณิชย์ขนาดใหญ่กระจุกตัว เพราะระบบที่ทำหน้าที่หักบัญชีและชำระดุลมาจากผู้ขายในสัดส่วนที่สูงผิดปกติ
ข้อที่สี่คือข้อที่ต้องเริ่มตอนนี้ เพราะมันใช้เวลานำหน้ายาวที่สุดและไม่ใช่งานวิศวกรรม มันคืองานจัดซื้อ นั่นคือการใส่ข้อสัญญาว่าด้วยการเปิดเผยข้อมูลการเข้ารหัสและความคล่องตัวด้านการเข้ารหัสลงในสัญญา และลงในแม่แบบการต่อสัญญา เพื่อให้ภายในปี 2028 คำตอบมาถึงในฐานะพันธะของผู้ขาย ไม่ใช่ในฐานะความกรุณา ทุกไตรมาสที่ข้อสัญญานั้นยังไม่อยู่ในแม่แบบ คือหนึ่งไตรมาสของการต่อสัญญาที่ต้องกลับไปรื้อใหม่ในภายหลัง
ทำให้มันเป็นการควบคุม ไม่ใช่โครงการ
รูปแบบความล้มเหลวที่ผมยอมเดิมพันด้วยไม่ใช่การที่ธนาคารข้ามการจัดทำบัญชีรายการ แต่คือการที่ธนาคารสั่งทำมันครั้งเดียวจบ ส่งมอบภาพนิ่งที่ป้องกันตัวได้ในปี 2028 แล้วปล่อยให้มันเสื่อมสภาพ เพราะมันได้งบในฐานะสิ่งส่งมอบของโครงการหลังยุคควอนตัม ไม่ใช่ถูกสร้างขึ้นในฐานะการควบคุมที่ดูแลต่อเนื่อง
บัญชีรายการวิทยาการเข้ารหัสเสื่อมสภาพเร็วกว่าทะเบียนสินทรัพย์ ใบรับรองหมุนเวียน ไลบรารีถูกอัปเวอร์ชันโดยระบบอัตโนมัติจัดการดีเพนเดนซี เบสอิมเมจเปลี่ยนไปหนึ่งครั้ง แล้วทั้งบริการก็ได้สแตก TLS ตัวใหม่มาโดยเงียบ ๆ ภาพนิ่งที่ถ่ายไว้ในปี 2028 จะผิดอย่างมีนัยสำคัญภายในปี 2029 ซึ่งเป็นช่วงเวลาที่งานจัดลำดับความสำคัญของปี 2031 ต้องพึ่งพามันพอดี
พันธะสามข้อป้องกันเรื่องนี้ได้
สร้างมันในไปป์ไลน์ ไม่ใช่จากแบบสอบถาม CBOM ควรถูกปล่อยออกมาจากกระบวนการบิลด์ ควบคู่กับ SBOM และเก็บเป็นอาร์ทิแฟกต์ที่มีเวอร์ชันผูกกับรีลีส บัญชีรายการที่ประกอบขึ้นด้วยการส่งอีเมลแบบสอบถามไปหาเจ้าของแอปพลิเคชันนั้นล้าสมัยตั้งแต่วันที่ส่งถึง และเปรียบเทียบความต่างไม่ได้
เปรียบเทียบความต่าง และแจ้งเตือนจากความต่างนั้น สัญญาณที่มีค่าไม่ใช่ตัวบัญชีรายการ แต่คือการเปลี่ยนแปลงของบัญชีรายการ บริการที่เพิ่งได้ดีเพนเดนซีด้านการเข้ารหัสตัวใหม่ ใบรับรองที่อายุสั้นลง อัลกอริทึมที่โผล่ขึ้นในจุดที่ไม่เคยมี เหตุการณ์เหล่านี้คือสิ่งที่คู่ควรกับการควบคุม นี่คือเหตุผลเดียวกับที่ทำให้การเปรียบเทียบความต่างของ SBOM มีประโยชน์กว่าการเก็บ SBOM ไว้เฉย ๆ
เชื่อมมันเข้ากับทะเบียนที่คุณมีอยู่แล้ว CBOM ตอบว่า "การเข้ารหัสแบบใด" ส่วนทะเบียนตาม Article 8 ตอบว่า "สำคัญแค่ไหน ของใคร และอะไรพึ่งพามัน" ทั้งสองอย่างลำพังไม่ใช่การจัดลำดับความสำคัญ เมื่อเชื่อมเข้าด้วยกัน มันให้การจัดอันดับเพียงอย่างเดียวที่มีความหมาย นั่นคือการประมวลผลที่เสี่ยงต่อการโจมตีด้วยควอนตัม เรียงตามระดับความสำคัญของฟังก์ชันธุรกิจที่วางอยู่บนมัน การเชื่อมนั้นคือสิ่งส่งมอบที่แท้จริงของโครงการค้นหาและจัดทำบัญชี และควรระบุชื่อไว้เช่นนั้นในแผน
คู่มือปฏิบัติการ
- นิยามหมุดหมายปี 2028 ใหม่ให้เป็นขีดความสามารถ ไม่ใช่รายงาน สิ่งส่งมอบคือบัญชีรายการที่อ่านได้ด้วยเครื่อง ดูแลต่อเนื่อง และสร้างตัวเองใหม่ได้ ไม่ใช่เอกสารที่ผลิตครั้งเดียวเพื่อยื่นให้ผู้กำกับดูแล
- เริ่มปล่อย CBOM จากกระบวนการบิลด์ตั้งแต่ตอนนี้ โดยเริ่มที่บริการใหม่ก่อน อย่าพยายามกวาดทั้งกลุ่มระบบในรอบเดียว ต่อมันเข้ากับไปป์ไลน์สำหรับทุกสิ่งที่กำลังสร้างหรือแก้ไขอย่างมีนัยสำคัญในปีนี้ ความครอบคลุมจะสะสมขึ้นเองโดยไม่ต้องเปิดแคมเปญ
- ใส่ข้อสัญญาลงในแม่แบบการต่อสัญญาภายในไตรมาสนี้ ทั้งการเปิดเผยข้อมูลการเข้ารหัสและพันธะด้านความคล่องตัวด้านการเข้ารหัส ข้อนี้ใช้เวลานำหน้ายาวที่สุดในรายการทั้งหมด และไม่ขึ้นกับการตัดสินใจเรื่องเครื่องมือใด ๆ
- เริ่มเฝ้าสังเกตเครือข่ายที่เส้นทางการชำระเงินและการชำระดุลก่อน นั่นคือจุดที่ช่องว่างระหว่างการกำหนดค่ากับความเป็นจริงสร้างความเสียหายมากที่สุด และเป็นจุดที่คู่ค้าระบบเดิมกระจุกตัว
- เชื่อม CBOM เข้ากับทะเบียนตาม Article 8 แล้วจัดอันดับจากผลการเชื่อม เผยแพร่รายการที่จัดอันดับแล้ว มันคืออาร์ทิแฟกต์ที่แปลงบัญชีรายการทางวิศวกรรมให้เป็นบทสนทนาระดับคณะกรรมการเรื่องลำดับงานและเงิน
- เปรียบเทียบความต่างทุกครั้งที่สร้างใหม่ และแจ้งเตือนเมื่อพบดีเพนเดนซีที่เสี่ยงต่อการโจมตีด้วยควอนตัมตัวใหม่ บัญชีรายการที่ไม่มีการเปรียบเทียบความต่างคือคลังเอกสาร
สถาบันที่จะผ่านปี 2031 ไปได้อย่างสบายไม่ใช่สถาบันที่เข้าใจ ML-KEM ล้ำหน้าที่สุด แต่คือสถาบันที่ตอบได้ในเช้าวันใดก็ตาม โดยไม่ต้องตั้งโครงการขึ้นมาก่อน ว่าการเข้ารหัสของตนอยู่ที่ไหนบ้าง
คำถามที่พบบ่อย
CBOM เป็นคนละสิ่งกับ SBOM หรือไม่
มันคือเอกสารประเภทเดียวกันที่กรอกฟิลด์ต่างชุดกัน การรองรับสินทรัพย์ด้านการเข้ารหัสถูกผนวกเข้าไปใน CycloneDX ซึ่งเผยแพร่เป็น ECMA-424 ดังนั้น CBOM จึงผ่านการตรวจสอบด้วยสคีมาเดียวกันและเคลื่อนผ่านเครื่องมือชุดเดียวกันกับ SBOM สถาบันที่สร้าง SBOM อยู่แล้วอยู่ใกล้เป้าหมายนี้กว่าที่ตนมักคิด
DORA บังคับให้ทำบัญชีรายการวิทยาการเข้ารหัสหรือไม่
ไม่ใช่ในถ้อยคำนั้น Article 8 ของ Regulation (EU) 2022/2554 กำหนดให้ระบุ จำแนก และจัดทำเอกสารสินทรัพย์ ICT พร้อมทำแผนที่การกำหนดค่าและการพึ่งพาระหว่างกัน คุณสมบัติด้านการเข้ารหัสไม่อยู่ในคุณลักษณะที่มันบังคับให้บันทึก นั่นคือเหตุผลที่ทะเบียนซึ่งสอดคล้องกับ Article 8 ตอบคำถามเรื่องความเสี่ยงจากควอนตัมไม่ได้ หากไม่ขยายขอบเขต
ทำไมการค้นหาและจัดทำบัญชีต้องเสร็จล่วงหน้าการย้ายระบบนานขนาดนั้น
เพราะมันคือข้อมูลนำเข้าของการจัดลำดับความสำคัญ แนวทางของ NCSC วางการค้นหาและจัดทำบัญชีไว้ที่ปี 2028 และการย้ายระบบที่มีลำดับความสำคัญสูงสุดไว้ที่ปี 2031 ก็เพื่อให้มีช่วงเวลาที่กำหนดไว้ชัดเจนสำหรับจัดอันดับกลุ่มระบบและเรียงลำดับงาน การบีบสองอย่างนี้เข้าหากันเท่ากับย้ายสิ่งที่เข้าใจดีที่สุด แทนที่จะย้ายสิ่งที่สำคัญที่สุด
เราจะจัดทำบัญชีการเข้ารหัสภายในฮาร์ดแวร์ของผู้ขายและบริการ SaaS ได้อย่างไร
คุณไม่สแกนมัน แต่คุณกำหนดให้เปิดเผย โมดูลความมั่นคงปลอดภัยฮาร์ดแวร์ อุปกรณ์ระบบชำระเงิน และผู้ให้บริการ ต้องอยู่ภายใต้พันธะตามสัญญาว่าด้วยการเปิดเผยข้อมูลการเข้ารหัสและความคล่องตัวด้านการเข้ารหัส เพราะเรื่องนี้ขึ้นกับรอบการต่อสัญญามากกว่าความพยายามทางวิศวกรรม มันจึงใช้เวลานำหน้ายาวที่สุดในโครงการทั้งหมด และควรเริ่มก่อนใคร
เราควรรอให้เครื่องมือสุกงอมก่อนเริ่มหรือไม่
ไม่ควร และข้อโต้แย้งเรื่องเครื่องมือมักเป็นตัวแทนของข้อโต้แย้งเรื่องงบประมาณ การนำไปใช้แบบเปิดในปัจจุบันสร้างบัญชีรายการวิทยาการเข้ารหัสรูปแบบ CycloneDX ได้แล้วทั้งจากซอร์สโค้ดและจากคอนเทนเนอร์อิมเมจ และข้อกำหนดก็เป็นมาตรฐานที่ได้รับการรับรองแล้ว ข้อจำกัดของหมุดหมายปี 2028 คือความครอบคลุมและการเข้าถึงเชิงสัญญา ไม่ใช่ความพร้อมของเครื่องมือ
เอกสารอ้างอิง
- European Parliament and Council of the European Union, 2022. Regulation (EU) 2022/2554 on digital operational resilience for the financial sector (DORA). บรัสเซลส์: Official Journal of the European Union. เข้าถึงได้ที่: European Parliament and Council of the European Union, 2022..
- National Cyber Security Centre, 2025. Timelines for migration to post-quantum cryptography. ลอนดอน: NCSC. เข้าถึงได้ที่: National Cyber Security Centre, 2025..
- National Institute of Standards and Technology, 2024. NIST IR 8547 (Initial Public Draft), Transition to Post-Quantum Cryptography Standards. เกเธอร์สเบิร์ก: U.S. Department of Commerce. เข้าถึงได้ที่: National Institute of Standards and Technology, 2024..
- National Institute of Standards and Technology, 2024. FIPS 203, Module-Lattice-Based Key-Encapsulation Mechanism Standard. เกเธอร์สเบิร์ก: U.S. Department of Commerce. เข้าถึงได้ที่: National Institute of Standards and Technology, 2024..
- OWASP Foundation, 2026. CycloneDX Bill of Materials Specification (ECMA-424). เวกฟีลด์: OWASP Foundation. เข้าถึงได้ที่: OWASP Foundation, 2026..
- OWASP CycloneDX, 2026. Cryptography Bill of Materials (CBOM). เวกฟีลด์: OWASP Foundation. เข้าถึงได้ที่: OWASP CycloneDX, 2026..
- IBM Research, 2026. CBOM: Cryptography Bill of Materials. อาร์มองก์: IBM. เข้าถึงได้ที่: IBM Research, 2026..
ทบทวนล่าสุด .
เผยแพร่บทความนี้ซ้ำ
คัดลอกรูปแบบสำหรับ Medium
# สิ่งที่นับไม่ได้ ย้ายไม่ได้: CBOM ที่ธนาคารยังไม่มี — Sebastien Rousseau > Originally published at [https://sebastienrousseau.com/th/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/](https://sebastienrousseau.com/th/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/) เส้นตายการค้นหาและจัดทำบัญชีของ NCSC ปี 2028 มาถึงก่อนเส้นตายการย้ายระบบใด ๆ ธนาคารทำไม่ทัน เพราะทะเบียนสินทรัพย์ตาม DORA ไม่ได้บันทึกข้อมูลการเข้ารหัส Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/th/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/
คัดลอกรูปแบบสำหรับ Mastodon
สิ่งที่นับไม่ได้ ย้ายไม่ได้: CBOM ที่ธนาคารยังไม่มี — Sebastien Rousseau เส้นตายการค้นหาและจัดทำบัญชีของ NCSC ปี 2028 มาถึงก่อนเส้นตายการย้ายระบบใด ๆ ธนาคารทำไม่ทัน เพราะทะเบียนสินทรัพย์ตาม DORA ไม่ได้บันทึกข้อมูลการเข้ารหัส https://sebastienrousseau.com/th/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/
คัดลอกที่จัดรูปแบบสำหรับ LinkedIn
สิ่งที่นับไม่ได้ ย้ายไม่ได้: CBOM ที่ธนาคารยังไม่มี — Sebastien Rousseau เส้นตายการค้นหาและจัดทำบัญชีของ NCSC ปี 2028 มาถึงก่อนเส้นตายการย้ายระบบใด ๆ ธนาคารทำไม่ทัน เพราะทะเบียนสินทรัพย์ตาม DORA ไม่ได้บันทึกข้อมูลการเข้ารหัส. นี่คือประเด็นเชิงกลยุทธ์ที่สำคัญ: - เส้นตายที่ไม่มีใครตั้งงบไว้. อ่านไทม์ไลน์การย้ายระบบที่เผยแพร่แล้วอย่างละเอียด แล้วลำดับขั้นจะชัดเจนโดยไม่มีข้อกำกวม แผนงานของ National Cyber Security Centre วาง การค้นหาและจัดทำบัญชี — ภาพครบถ้วนว่าระบบและบริการใดพึ่งพาการเข้ารหัส — ไว้ที่ปี… - ทะเบียน DORA ของคุณบันทึกทุกอย่าง ยกเว้นการเข้ารหัส. นี่คือส่วนที่ทำให้คนแปลกใจ ธนาคารขนาดใหญ่ในยุโรปส่วนใหญ่มีบัญชีรายการสินทรัพย์ ICT ที่ละเอียดและทบทวนสม่ำเสมออยู่แล้ว เพราะ DORA บังคับไว้. - CBOM บรรจุอะไรไว้จริง ๆ. Cryptography Bill of Materials คือบัญชีรายการอย่างเป็นทางการของสินทรัพย์ด้านการเข้ารหัสในระบบหนึ่ง ทั้งอัลกอริทึม กุญแจ ใบรับรอง และโปรโตคอล พร้อมความสัมพันธ์กับคอมโพเนนต์ซอฟต์แวร์ที่เรียกใช้สิ่งเหล่านั้น. - การค้นหาและจัดทำบัญชีคือสี่ปัญหา ไม่ใช่ปัญหาเดียว. การมองงานนี้เป็นสายงานเดียวคือวิธีที่พบบ่อยที่สุดที่ทำให้โครงการเหล่านี้ล้มเหลว มันคือสี่ปัญหาที่แยกจากกัน ใช้เครื่องมือสี่ชุด มีเจ้าของสี่กลุ่ม และมีระดับความเชื่อมั่นต่างกันมาก. แนวทางขององค์กรของคุณในการรับมือกับความท้าทายที่ระบุไว้ในบทความนี้คืออะไร? → https://sebastienrousseau.com/th/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/ #CryptographicBillOfMaterials #Cbom #Cyclonedx #Ecma424 #บัญชีรายการวิทยาการเข้ารหัส Sebastien Rousseau | CC-BY-4.0
อ้างอิงบทความนี้
สิ่งที่นับไม่ได้ ย้ายไม่ได้: CBOM ที่ธนาคารยังไม่มี — Sebastien Rousseau
เส้นตายการค้นหาและจัดทำบัญชีของ NCSC ปี 2028 มาถึงก่อนเส้นตายการย้ายระบบใด ๆ ธนาคารทำไม่ทัน เพราะทะเบียนสินทรัพย์ตาม DORA ไม่ได้บันทึกข้อมูลการเข้ารหัส
BibTeX
@online{rousseau2026ส,
author = {Rousseau, Sebastien},
title = {{สิ่งที่นับไม่ได้ ย้ายไม่ได้: CBOM ที่ธนาคารยังไม่มี — Sebastien Rousseau}},
year = {2026},
url = {https://sebastienrousseau.com/th/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/},
urldate = {2026}
}RIS
TY - GEN AU - Rousseau, Sebastien TI - สิ่งที่นับไม่ได้ ย้ายไม่ได้: CBOM ที่ธนาคารยังไม่มี — Sebastien Rousseau PY - 2026 UR - https://sebastienrousseau.com/th/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/ ER -
Vancouver
Rousseau S. สิ่งที่นับไม่ได้ ย้ายไม่ได้: CBOM ที่ธนาคารยังไม่มี — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 28. Available from: https://sebastienrousseau.com/th/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/
Chicago
Rousseau, Sebastien. "สิ่งที่นับไม่ได้ ย้ายไม่ได้: CBOM ที่ธนาคารยังไม่มี — Sebastien Rousseau." sebastienrousseau.com. July 28, 2026. https://sebastienrousseau.com/th/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/.
APA
Rousseau, S. (2026, July 28). สิ่งที่นับไม่ได้ ย้ายไม่ได้: CBOM ที่ธนาคารยังไม่มี — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/th/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/
เผยแพร่บทความนี้ซ้ำ
สิ่งที่นับไม่ได้ ย้ายไม่ได้: CBOM ที่ธนาคารยังไม่มี — Sebastien Rousseau
เส้นตายการค้นหาและจัดทำบัญชีของ NCSC ปี 2028 มาถึงก่อนเส้นตายการย้ายระบบใด ๆ ธนาคารทำไม่ทัน เพราะทะเบียนสินทรัพย์ตาม DORA ไม่ได้บันทึกข้อมูลการเข้ารหัส
บทความนี้เผยแพร่ภายใต้สัญญาอนุญาต Creative Commons Attribution 4.0 International. การเผยแพร่ซ้ำต้องระบุที่มาเป็น URL ต้นฉบับ
สิ่งที่นับไม่ได้ ย้ายไม่ได้: CBOM ที่ธนาคารยังไม่มี — Sebastien Rousseau เส้นตายการค้นหาและจัดทำบัญชีของ NCSC ปี 2028 มาถึงก่อนเส้นตายการย้ายระบบใด ๆ ธนาคารทำไม่ทัน เพราะทะเบียนสินทรัพย์ตาม DORA ไม่ได้บันทึกข้อมูลการเข้ารหัส Originally published at https://sebastienrousseau.com/th/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/ by Sebastien Rousseau. Licensed under CC-BY-4.0.
