Sebastien Rousseau

CRYPTOGRAPHIC BILL OF MATERIALS

สิ่งที่นับไม่ได้ ย้ายไม่ได้: CBOM ที่ธนาคารยังไม่มี

บทวิเคราะห์เชิงวิศวกรรมสำหรับ CTO ธนาคารและหัวหน้าสถาปัตยกรรมความมั่นคงปลอดภัย เส้นตายหลังยุคควอนตัมด่านแรกไม่ใช่เส้นตายการย้ายระบบ แต่เป็นเส้นตายการค้นหาและจัดทำบัญชี ส่วนทะเบียนสินทรัพย์ ICT ที่ DORA บังคับให้ธนาคารจัดทำอยู่แล้วนั้น บันทึกทุกอย่างเกี่ยวกับสินทรัพย์ ยกเว้นการเข้ารหัสที่อยู่ภายในตัวมันเอง

11 นาทีในการอ่าน
Banner for: สิ่งที่นับไม่ได้ ย้ายไม่ได้: CBOM ที่ธนาคารยังไม่มี

สิ่งที่นับไม่ได้ ย้ายไม่ได้: บัญชีรายการวิทยาการเข้ารหัสที่ธนาคารยังไม่มี

แผนงานหลังยุคควอนตัมทุกฉบับในภาคธนาคารตั้งอยู่บนบัญชีรายการที่ไม่มีอยู่จริง แผนถูกเขียนไว้แล้ว คณะกรรมการกำกับประชุมตามวาระ สกอร์การ์ดขึ้นสีเหลือง ใต้ทั้งหมดนั้นคือข้อสมมติว่ามีใครสักคนที่ไหนสักแห่งสามารถจัดทำรายการทุกจุดที่ธนาคารประมวลผลการเข้ารหัสได้ — อัลกอริทึมใด ความยาวกุญแจเท่าใด ไลบรารีตัวไหน ใบรับรองใบใด และหมดอายุเมื่อไร แทบไม่มีสถาบันใดทำได้ หมุดหมายแรกของ NCSC ไม่ใช่หมุดหมายการย้ายระบบ แต่เป็นหมุดหมาย การค้นหาและจัดทำบัญชี ที่ครบกำหนดปี 2028 และเป็นหมุดหมายที่ไม่มีใครตั้งงบประมาณรองรับ

บทสรุปสำหรับผู้บริหาร

  • ลำดับคือ ค้นหาและจัดทำบัญชี แล้วจึงสร้างความคล่องตัว แล้วจึงย้ายระบบ แนวทางของ NCSC กำหนดหมุดหมายการค้นหาและจัดทำบัญชีไว้ชัดเจนในปี 2028 การย้ายระบบที่มีลำดับความสำคัญสูงสุดในปี 2031 และเสร็จสมบูรณ์ภายในปี 2035 สถาบันที่เริ่มย้ายระบบก่อนจะนับสิ่งที่ตนมีครบ ย่อมย้ายเฉพาะระบบที่บังเอิญรู้จักเท่านั้น
  • ทะเบียนที่คุณมีตอบคำถามที่คุณกำลังเผชิญไม่ได้ DORA Article 8 กำหนดให้สถาบันการเงินระบุ จำแนก และจัดทำเอกสารสินทรัพย์ ICT พร้อมทำแผนที่ความสัมพันธ์ระหว่างกัน แต่ไม่ได้กำหนดคุณสมบัติด้านการเข้ารหัสแม้แต่ข้อเดียว ทะเบียนที่สอดคล้องกับ Article 8 จึงสมบูรณ์ได้ทั้งที่ใช้วางแผนความคล่องตัวด้านการเข้ารหัสไม่ได้เลย
  • มาตรฐานมีอยู่แล้ว สินทรัพย์ด้านการเข้ารหัส — อัลกอริทึมพร้อมขนาดกุญแจ โหมด และเส้นโค้ง กุญแจ ใบรับรอง และโปรโตคอล — แสดงได้ใน CycloneDX ซึ่งเผยแพร่เป็น ECMA-424 นี่คือคำถามเรื่องสคีมา ไม่ใช่คำถามเรื่องการจัดซื้อ
  • หนึ่งในสี่ส่วนที่ยากที่สุดไม่ใช่สิ่งที่คุณสแกนเองได้ โมดูลความมั่นคงปลอดภัยฮาร์ดแวร์ อุปกรณ์ระบบชำระเงิน ไลบรารีที่ผู้ขายฝังมา และผู้ให้บริการ SaaS ไม่อาจนับได้ด้วยการเอาสแกนเนอร์ไปจ่อ ส่วนนั้นของบัญชีรายการสร้างขึ้นจากการรับรองตามสัญญา และข้อสัญญาต้องมีอยู่ก่อนที่แผนงานจะเกิดขึ้นได้

เส้นตายที่ไม่มีใครตั้งงบไว้

อ่านไทม์ไลน์การย้ายระบบที่เผยแพร่แล้วอย่างละเอียด แล้วลำดับขั้นจะชัดเจนโดยไม่มีข้อกำกวม แผนงานของ National Cyber Security Centre วาง การค้นหาและจัดทำบัญชี — ภาพครบถ้วนว่าระบบและบริการใดพึ่งพาการเข้ารหัส — ไว้ที่ปี 2028 งานย้ายระบบที่มีลำดับความสำคัญสูงสุดไว้ที่ 2031 และความสำเร็จครบทุกระบบ บริการ และผลิตภัณฑ์ไว้ที่ 2035 รายงานการเปลี่ยนผ่านของ NIST คือ IR 8547 เดินไปในทิศทางที่สอดรับกัน อัลกอริทึมกุญแจสาธารณะที่เสี่ยงต่อการโจมตีด้วยควอนตัม รวมถึง RSA และ ECC ถูกประกาศเลิกใช้หลังปี 2030 และห้ามใช้หลังปี 2035

โครงการธนาคารส่วนใหญ่จำฝังใจว่าปี 2035 คือวันกำหนด นั่นคือการวางแผนจากปลายตารางที่ผิดด้าน

มีสองปีที่สำคัญกว่ามาก ปีแรกคือ 2028 เพราะการค้นหาและจัดทำบัญชีคือข้อมูลนำเข้าของทุกสิ่งที่ตามมา คุณกำหนดขอบเขต ประเมินต้นทุน หรือจัดลำดับการย้ายระบบโดยไม่รู้ตัวหารไม่ได้ ปีที่สองคือ 2030 เพราะคำว่า "เลิกใช้" ไม่ใช่คำที่อ่อนโยนในสถาบันที่อยู่ใต้การกำกับดูแล มันคือจุดที่การใช้อัลกอริทึมนั้นต่อไปกลายเป็นการตัดสินใจที่ต้องมีคนลงนามรับผิดชอบ

จากวันนี้ถึงปี 2028 เหลือเวลาไม่ถึงสามสิบเดือน นั่นคือหนึ่ง หรืออย่างมากสอง รอบงบประมาณ สำหรับสร้างขีดความสามารถที่สถาบันส่วนใหญ่ยังไม่ได้เริ่ม

ทะเบียน DORA ของคุณบันทึกทุกอย่าง ยกเว้นการเข้ารหัส

นี่คือส่วนที่ทำให้คนแปลกใจ ธนาคารขนาดใหญ่ในยุโรปส่วนใหญ่มีบัญชีรายการสินทรัพย์ ICT ที่ละเอียดและทบทวนสม่ำเสมออยู่แล้ว เพราะ DORA บังคับไว้

Article 8 ของ Regulation (EU) 2022/2554 กำหนดให้สถาบันการเงินระบุ จำแนก และจัดทำเอกสารอย่างเพียงพอสำหรับทุกฟังก์ชันธุรกิจที่มี ICT รองรับ ทั้งข้อมูลและสินทรัพย์ ICT ที่รองรับฟังก์ชันเหล่านั้น รวมถึงบทบาทและการพึ่งพาที่เกี่ยวข้องกับความเสี่ยงด้าน ICT พร้อมทำแผนที่การกำหนดค่าของสินทรัพย์เหล่านั้นและความเชื่อมโยงระหว่างกัน โดยต้องทบทวนอย่างต่อเนื่อง

นั่นคือบัญชีรายการที่จริงจัง และก็เป็นบัญชีที่มีรูปทรงผิดสำหรับปัญหานี้

ตารางที่ 1: ทะเบียนที่คุณมี กับทะเบียนที่หมุดหมายปี 2028 ต้องการ

คำถาม ทะเบียนสินทรัพย์ ICT (DORA Article 8) บัญชีรายการวิทยาการเข้ารหัส (CBOM)
สินทรัพย์นี้คืออะไร และใครเป็นเจ้าของ ใช่ — นี่คือแกนกลางของทะเบียน ไม่ใช่วัตถุประสงค์ของมัน
มันสำคัญเพียงใด และพึ่งพาอะไรบ้าง ใช่ — การจำแนกและการทำแผนที่การพึ่งพาระหว่างกัน รับมาจากทะเบียนสินทรัพย์
มันใช้อัลกอริทึมใด และใช้ที่จุดไหน ไม่ ใช่ — แยกตามคอมโพเนนต์ พร้อมขนาดกุญแจ โหมด และเส้นโค้ง
ไลบรารีใดเป็นผู้นำไปใช้จริง และเวอร์ชันใด บางส่วน ผ่าน SBOM หากมี ใช่ ในฐานะความสัมพันธ์ที่ระบุไว้ชัดเจน
มันแสดงใบรับรองใด และหมดอายุเมื่อไร นาน ๆ ครั้ง และมักอยู่ในเครื่องมือ PKI แยกต่างหาก ใช่
กุญแจอยู่ที่ใด และได้รับการปกป้องอย่างไร ไม่ ใช่ — รวมถึงว่ามี HSM อยู่ในเส้นทางหรือไม่
สินทรัพย์นี้เสี่ยงต่อการโจมตีด้วยควอนตัมหรือไม่ อนุมานไม่ได้ ตอบได้โดยตรง

แถวสุดท้ายคือข้อโต้แย้งทั้งหมด สถาบันหนึ่งอาจสอดคล้องกับ Article 8 อย่างครบถ้วน ผ่านการตรวจสอบ และยังคงตอบไม่ได้ว่า "ระบบของเราจะพังกี่ระบบในปี 2030" โดยไม่ต้องตั้งโครงการค้นหาและจัดทำบัญชีขึ้นใหม่ตั้งแต่ต้น

นี่ไม่ใช่การวิจารณ์ DORA Article 8 เขียนขึ้นเพื่อตอบคำถามเรื่องความยืดหยุ่นและการกระจุกตัว และมันตอบได้ดี เพียงแต่มันไม่ได้เขียนขึ้นเพื่อตอบคำถามเรื่องความคล่องตัวด้านการเข้ารหัส และทะเบียนทั้งสองต้องถูกเชื่อมเข้าด้วยกัน ไม่ใช่ปล่อยให้เป็นสเปรดชีตแยกกันคนละทีม

CBOM บรรจุอะไรไว้จริง ๆ

Cryptography Bill of Materials คือบัญชีรายการอย่างเป็นทางการของสินทรัพย์ด้านการเข้ารหัสในระบบหนึ่ง ทั้งอัลกอริทึม กุญแจ ใบรับรอง และโปรโตคอล พร้อมความสัมพันธ์กับคอมโพเนนต์ซอฟต์แวร์ที่เรียกใช้สิ่งเหล่านั้น

จุดสำคัญเชิงโครงสร้างคือมันไม่ใช่รูปแบบไฟล์ใหม่ การรองรับสินทรัพย์ด้านการเข้ารหัสถูกส่งเข้าไปใน CycloneDX ซึ่งเป็นข้อกำหนดบัญชีรายการวัสดุที่ OWASP สนับสนุน และเผยแพร่เป็นมาตรฐานของ Ecma International ในชื่อ ECMA-424 CBOM จึงเป็นเอกสาร CycloneDX ที่กรอกฟิลด์ด้านการเข้ารหัสไว้ครบ มันผ่านการตรวจสอบด้วยสคีมาเดียวกัน เคลื่อนผ่านไปป์ไลน์เดียวกัน และไปลงที่รีจิสทรีอาร์ทิแฟกต์เดียวกันกับ SBOM ที่สถาบันผลิตอยู่แล้วเพื่องานด้านห่วงโซ่อุปทาน

เรื่องนี้สำคัญกว่าที่ฟังดู ความต่างระหว่างมาตรฐานที่ใช้งานได้จริงกับมาตรฐานที่ค้างเติ่ง มักอยู่ที่ว่ามันต้องวางท่อใหม่หรือไม่ มาตรฐานนี้ไม่ต้อง

ตารางที่ 2: ประเภทสินทรัพย์ใน CBOM และคำถามการย้ายระบบที่แต่ละประเภทตอบได้

ประเภทสินทรัพย์ สิ่งที่ถูกบันทึก คำถามที่มันตอบ
อัลกอริทึม ไพรมิทีฟ ขนาดกุญแจ โหมด เส้นโค้ง แพดดิง และฟังก์ชันที่มันทำ การประมวลผลใดของเราเสี่ยงต่อการโจมตีด้วยควอนตัม และที่ระดับความแข็งแรงของพารามิเตอร์เท่าใด
กุญแจ ประเภท ขนาด รูปแบบ สถานะ และตำแหน่งที่วัสดุกุญแจอยู่ กุญแจใดได้รับการปกป้องด้วย HSM และกุญแจใดอยู่ในหน่วยความจำของแอปพลิเคชัน
ใบรับรอง ผู้ถือ ผู้ออก อัลกอริทึมลายเซ็น ช่วงเวลาที่ใช้ได้ อะไรหมดอายุก่อนหน้าต่างการย้ายระบบ และอะไรถูกลงนามด้วยอัลกอริทึมที่เลิกใช้แล้ว
โปรโตคอล โปรโตคอลและเวอร์ชัน พร้อมชุดรหัสลับที่เสนอ อะไรถูกเจรจากันจริงบนสาย ต่างจากที่ไฟล์กำหนดค่าอ้างไว้อย่างไร
คอมโพเนนต์ที่เกี่ยวข้อง ไลบรารี เวอร์ชัน และตำแหน่งโค้ดที่นำสิ่งข้างต้นไปใช้ ถ้าเปลี่ยนไลบรารีตัวนี้ อะไรอีกบ้างที่ต้องขยับตาม

แถวสุดท้ายคือแถวที่เปลี่ยนบัญชีรายการให้กลายเป็นแผนงาน รายการอัลกอริทึมบอกคุณว่าปัญหาใหญ่แค่ไหน แต่รายการอัลกอริทึม ที่เชื่อมกับคอมโพเนนต์ซึ่งนำมันไปใช้ บอกคุณว่างานมีรูปร่างอย่างไร และนั่นคือสิ่งที่ลำดับการย้ายระบบสร้างขึ้นจริง

การค้นหาและจัดทำบัญชีคือสี่ปัญหา ไม่ใช่ปัญหาเดียว

การมองงานนี้เป็นสายงานเดียวคือวิธีที่พบบ่อยที่สุดที่ทำให้โครงการเหล่านี้ล้มเหลว มันคือสี่ปัญหาที่แยกจากกัน ใช้เครื่องมือสี่ชุด มีเจ้าของสี่กลุ่ม และมีระดับความเชื่อมั่นต่างกันมาก

1. ซอร์สโค้ด — สิ่งที่โค้ดร้องขอ การวิเคราะห์แบบสถิตเหนือรีโพซิทอรีของคุณเองจะพบการเรียกใช้ฟังก์ชันเข้ารหัส พารามิเตอร์ที่ฮาร์ดโค้ดไว้ และไลบรารีที่ถูกเรียก เครื่องมือเปิดมีอยู่แล้ว โครงการ CBOMkit และปลั๊กอิน SonarQube ของมันตรวจจับสินทรัพย์ด้านการเข้ารหัสในซอร์สและปล่อยผลลัพธ์เป็น CycloneDX ความเชื่อมั่นสูงสุด แต่ครอบคลุมแคบที่สุด เพราะเห็นเฉพาะโค้ดที่คุณเขียนเองและยังคอมไพล์อยู่

2. ไบนารีและคอนเทนเนอร์ — สิ่งที่ส่งมอบจริง การวิเคราะห์ซอร์สพลาดทุกอย่างที่ถูกดึงเข้ามาในฐานะดีเพนเดนซีที่คอมไพล์แล้ว หรืออบมากับเบสอิมเมจ การสแกนคอนเทนเนอร์และระบบไฟล์ปิดช่องว่างนั้นได้บางส่วน คาดหมายไว้เลยว่าสองมุมมองนี้จะขัดกัน และความขัดแย้งนั้นคือข้อค้นพบในตัวมันเอง

3. เครือข่าย — สิ่งที่เจรจากันจริง การกำหนดค่าคือความตั้งใจ ไม่ใช่การสังเกตการณ์ การเฝ้าสังเกตแบบพาสซีฟบนการเจรจา TLS ที่เกิดขึ้นจริงทั่วทั้งกลุ่มระบบ คือทางเดียวที่จะรู้ว่าบริการซึ่งระบุเอกสารไว้ว่าใช้ TLS 1.3 ยังคงยอมรับเวอร์ชันเก่ากว่ากับคู่ค้าภายในที่ไม่เคยอัปเกรด และในกลุ่มระบบชำระเงิน คู่ค้ารายนั้นมักเป็นรายที่สำคัญที่สุด

4. กลุ่มระบบของผู้ขายและฮาร์ดแวร์ — สิ่งที่สแกนไม่ได้เลย โมดูลความมั่นคงปลอดภัยฮาร์ดแวร์ เครื่องรับชำระเงิน อุปกรณ์เครือข่าย ระบบย่อยบนเมนเฟรม และผู้ให้บริการ SaaS ทุกรายในห่วงโซ่ ไม่มีสแกนเนอร์ใดเข้าถึงสิ่งเหล่านี้ ส่วนนี้นับได้ด้วยการถาม ภายใต้สัญญา และเป็นจุดที่ความเสี่ยงจริงของธนาคารพาณิชย์ขนาดใหญ่กระจุกตัว เพราะระบบที่ทำหน้าที่หักบัญชีและชำระดุลมาจากผู้ขายในสัดส่วนที่สูงผิดปกติ

ข้อที่สี่คือข้อที่ต้องเริ่มตอนนี้ เพราะมันใช้เวลานำหน้ายาวที่สุดและไม่ใช่งานวิศวกรรม มันคืองานจัดซื้อ นั่นคือการใส่ข้อสัญญาว่าด้วยการเปิดเผยข้อมูลการเข้ารหัสและความคล่องตัวด้านการเข้ารหัสลงในสัญญา และลงในแม่แบบการต่อสัญญา เพื่อให้ภายในปี 2028 คำตอบมาถึงในฐานะพันธะของผู้ขาย ไม่ใช่ในฐานะความกรุณา ทุกไตรมาสที่ข้อสัญญานั้นยังไม่อยู่ในแม่แบบ คือหนึ่งไตรมาสของการต่อสัญญาที่ต้องกลับไปรื้อใหม่ในภายหลัง

ทำให้มันเป็นการควบคุม ไม่ใช่โครงการ

รูปแบบความล้มเหลวที่ผมยอมเดิมพันด้วยไม่ใช่การที่ธนาคารข้ามการจัดทำบัญชีรายการ แต่คือการที่ธนาคารสั่งทำมันครั้งเดียวจบ ส่งมอบภาพนิ่งที่ป้องกันตัวได้ในปี 2028 แล้วปล่อยให้มันเสื่อมสภาพ เพราะมันได้งบในฐานะสิ่งส่งมอบของโครงการหลังยุคควอนตัม ไม่ใช่ถูกสร้างขึ้นในฐานะการควบคุมที่ดูแลต่อเนื่อง

บัญชีรายการวิทยาการเข้ารหัสเสื่อมสภาพเร็วกว่าทะเบียนสินทรัพย์ ใบรับรองหมุนเวียน ไลบรารีถูกอัปเวอร์ชันโดยระบบอัตโนมัติจัดการดีเพนเดนซี เบสอิมเมจเปลี่ยนไปหนึ่งครั้ง แล้วทั้งบริการก็ได้สแตก TLS ตัวใหม่มาโดยเงียบ ๆ ภาพนิ่งที่ถ่ายไว้ในปี 2028 จะผิดอย่างมีนัยสำคัญภายในปี 2029 ซึ่งเป็นช่วงเวลาที่งานจัดลำดับความสำคัญของปี 2031 ต้องพึ่งพามันพอดี

พันธะสามข้อป้องกันเรื่องนี้ได้

สร้างมันในไปป์ไลน์ ไม่ใช่จากแบบสอบถาม CBOM ควรถูกปล่อยออกมาจากกระบวนการบิลด์ ควบคู่กับ SBOM และเก็บเป็นอาร์ทิแฟกต์ที่มีเวอร์ชันผูกกับรีลีส บัญชีรายการที่ประกอบขึ้นด้วยการส่งอีเมลแบบสอบถามไปหาเจ้าของแอปพลิเคชันนั้นล้าสมัยตั้งแต่วันที่ส่งถึง และเปรียบเทียบความต่างไม่ได้

เปรียบเทียบความต่าง และแจ้งเตือนจากความต่างนั้น สัญญาณที่มีค่าไม่ใช่ตัวบัญชีรายการ แต่คือการเปลี่ยนแปลงของบัญชีรายการ บริการที่เพิ่งได้ดีเพนเดนซีด้านการเข้ารหัสตัวใหม่ ใบรับรองที่อายุสั้นลง อัลกอริทึมที่โผล่ขึ้นในจุดที่ไม่เคยมี เหตุการณ์เหล่านี้คือสิ่งที่คู่ควรกับการควบคุม นี่คือเหตุผลเดียวกับที่ทำให้การเปรียบเทียบความต่างของ SBOM มีประโยชน์กว่าการเก็บ SBOM ไว้เฉย ๆ

เชื่อมมันเข้ากับทะเบียนที่คุณมีอยู่แล้ว CBOM ตอบว่า "การเข้ารหัสแบบใด" ส่วนทะเบียนตาม Article 8 ตอบว่า "สำคัญแค่ไหน ของใคร และอะไรพึ่งพามัน" ทั้งสองอย่างลำพังไม่ใช่การจัดลำดับความสำคัญ เมื่อเชื่อมเข้าด้วยกัน มันให้การจัดอันดับเพียงอย่างเดียวที่มีความหมาย นั่นคือการประมวลผลที่เสี่ยงต่อการโจมตีด้วยควอนตัม เรียงตามระดับความสำคัญของฟังก์ชันธุรกิจที่วางอยู่บนมัน การเชื่อมนั้นคือสิ่งส่งมอบที่แท้จริงของโครงการค้นหาและจัดทำบัญชี และควรระบุชื่อไว้เช่นนั้นในแผน

คู่มือปฏิบัติการ

  1. นิยามหมุดหมายปี 2028 ใหม่ให้เป็นขีดความสามารถ ไม่ใช่รายงาน สิ่งส่งมอบคือบัญชีรายการที่อ่านได้ด้วยเครื่อง ดูแลต่อเนื่อง และสร้างตัวเองใหม่ได้ ไม่ใช่เอกสารที่ผลิตครั้งเดียวเพื่อยื่นให้ผู้กำกับดูแล
  2. เริ่มปล่อย CBOM จากกระบวนการบิลด์ตั้งแต่ตอนนี้ โดยเริ่มที่บริการใหม่ก่อน อย่าพยายามกวาดทั้งกลุ่มระบบในรอบเดียว ต่อมันเข้ากับไปป์ไลน์สำหรับทุกสิ่งที่กำลังสร้างหรือแก้ไขอย่างมีนัยสำคัญในปีนี้ ความครอบคลุมจะสะสมขึ้นเองโดยไม่ต้องเปิดแคมเปญ
  3. ใส่ข้อสัญญาลงในแม่แบบการต่อสัญญาภายในไตรมาสนี้ ทั้งการเปิดเผยข้อมูลการเข้ารหัสและพันธะด้านความคล่องตัวด้านการเข้ารหัส ข้อนี้ใช้เวลานำหน้ายาวที่สุดในรายการทั้งหมด และไม่ขึ้นกับการตัดสินใจเรื่องเครื่องมือใด ๆ
  4. เริ่มเฝ้าสังเกตเครือข่ายที่เส้นทางการชำระเงินและการชำระดุลก่อน นั่นคือจุดที่ช่องว่างระหว่างการกำหนดค่ากับความเป็นจริงสร้างความเสียหายมากที่สุด และเป็นจุดที่คู่ค้าระบบเดิมกระจุกตัว
  5. เชื่อม CBOM เข้ากับทะเบียนตาม Article 8 แล้วจัดอันดับจากผลการเชื่อม เผยแพร่รายการที่จัดอันดับแล้ว มันคืออาร์ทิแฟกต์ที่แปลงบัญชีรายการทางวิศวกรรมให้เป็นบทสนทนาระดับคณะกรรมการเรื่องลำดับงานและเงิน
  6. เปรียบเทียบความต่างทุกครั้งที่สร้างใหม่ และแจ้งเตือนเมื่อพบดีเพนเดนซีที่เสี่ยงต่อการโจมตีด้วยควอนตัมตัวใหม่ บัญชีรายการที่ไม่มีการเปรียบเทียบความต่างคือคลังเอกสาร

สถาบันที่จะผ่านปี 2031 ไปได้อย่างสบายไม่ใช่สถาบันที่เข้าใจ ML-KEM ล้ำหน้าที่สุด แต่คือสถาบันที่ตอบได้ในเช้าวันใดก็ตาม โดยไม่ต้องตั้งโครงการขึ้นมาก่อน ว่าการเข้ารหัสของตนอยู่ที่ไหนบ้าง

คำถามที่พบบ่อย

CBOM เป็นคนละสิ่งกับ SBOM หรือไม่
มันคือเอกสารประเภทเดียวกันที่กรอกฟิลด์ต่างชุดกัน การรองรับสินทรัพย์ด้านการเข้ารหัสถูกผนวกเข้าไปใน CycloneDX ซึ่งเผยแพร่เป็น ECMA-424 ดังนั้น CBOM จึงผ่านการตรวจสอบด้วยสคีมาเดียวกันและเคลื่อนผ่านเครื่องมือชุดเดียวกันกับ SBOM สถาบันที่สร้าง SBOM อยู่แล้วอยู่ใกล้เป้าหมายนี้กว่าที่ตนมักคิด

DORA บังคับให้ทำบัญชีรายการวิทยาการเข้ารหัสหรือไม่
ไม่ใช่ในถ้อยคำนั้น Article 8 ของ Regulation (EU) 2022/2554 กำหนดให้ระบุ จำแนก และจัดทำเอกสารสินทรัพย์ ICT พร้อมทำแผนที่การกำหนดค่าและการพึ่งพาระหว่างกัน คุณสมบัติด้านการเข้ารหัสไม่อยู่ในคุณลักษณะที่มันบังคับให้บันทึก นั่นคือเหตุผลที่ทะเบียนซึ่งสอดคล้องกับ Article 8 ตอบคำถามเรื่องความเสี่ยงจากควอนตัมไม่ได้ หากไม่ขยายขอบเขต

ทำไมการค้นหาและจัดทำบัญชีต้องเสร็จล่วงหน้าการย้ายระบบนานขนาดนั้น
เพราะมันคือข้อมูลนำเข้าของการจัดลำดับความสำคัญ แนวทางของ NCSC วางการค้นหาและจัดทำบัญชีไว้ที่ปี 2028 และการย้ายระบบที่มีลำดับความสำคัญสูงสุดไว้ที่ปี 2031 ก็เพื่อให้มีช่วงเวลาที่กำหนดไว้ชัดเจนสำหรับจัดอันดับกลุ่มระบบและเรียงลำดับงาน การบีบสองอย่างนี้เข้าหากันเท่ากับย้ายสิ่งที่เข้าใจดีที่สุด แทนที่จะย้ายสิ่งที่สำคัญที่สุด

เราจะจัดทำบัญชีการเข้ารหัสภายในฮาร์ดแวร์ของผู้ขายและบริการ SaaS ได้อย่างไร
คุณไม่สแกนมัน แต่คุณกำหนดให้เปิดเผย โมดูลความมั่นคงปลอดภัยฮาร์ดแวร์ อุปกรณ์ระบบชำระเงิน และผู้ให้บริการ ต้องอยู่ภายใต้พันธะตามสัญญาว่าด้วยการเปิดเผยข้อมูลการเข้ารหัสและความคล่องตัวด้านการเข้ารหัส เพราะเรื่องนี้ขึ้นกับรอบการต่อสัญญามากกว่าความพยายามทางวิศวกรรม มันจึงใช้เวลานำหน้ายาวที่สุดในโครงการทั้งหมด และควรเริ่มก่อนใคร

เราควรรอให้เครื่องมือสุกงอมก่อนเริ่มหรือไม่
ไม่ควร และข้อโต้แย้งเรื่องเครื่องมือมักเป็นตัวแทนของข้อโต้แย้งเรื่องงบประมาณ การนำไปใช้แบบเปิดในปัจจุบันสร้างบัญชีรายการวิทยาการเข้ารหัสรูปแบบ CycloneDX ได้แล้วทั้งจากซอร์สโค้ดและจากคอนเทนเนอร์อิมเมจ และข้อกำหนดก็เป็นมาตรฐานที่ได้รับการรับรองแล้ว ข้อจำกัดของหมุดหมายปี 2028 คือความครอบคลุมและการเข้าถึงเชิงสัญญา ไม่ใช่ความพร้อมของเครื่องมือ

เอกสารอ้างอิง

ทบทวนล่าสุด .

เผยแพร่บทความนี้ซ้ำ

คัดลอกรูปแบบสำหรับ Medium

# สิ่งที่นับไม่ได้ ย้ายไม่ได้: CBOM ที่ธนาคารยังไม่มี — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/th/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/](https://sebastienrousseau.com/th/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/)

เส้นตายการค้นหาและจัดทำบัญชีของ NCSC ปี 2028 มาถึงก่อนเส้นตายการย้ายระบบใด ๆ ธนาคารทำไม่ทัน เพราะทะเบียนสินทรัพย์ตาม DORA ไม่ได้บันทึกข้อมูลการเข้ารหัส

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/th/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

คัดลอกรูปแบบสำหรับ Mastodon

สิ่งที่นับไม่ได้ ย้ายไม่ได้: CBOM ที่ธนาคารยังไม่มี — Sebastien Rousseau

เส้นตายการค้นหาและจัดทำบัญชีของ NCSC ปี 2028 มาถึงก่อนเส้นตายการย้ายระบบใด ๆ ธนาคารทำไม่ทัน เพราะทะเบียนสินทรัพย์ตาม DORA ไม่ได้บันทึกข้อมูลการเข้ารหัส

https://sebastienrousseau.com/th/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

คัดลอกที่จัดรูปแบบสำหรับ LinkedIn

สิ่งที่นับไม่ได้ ย้ายไม่ได้: CBOM ที่ธนาคารยังไม่มี — Sebastien Rousseau

เส้นตายการค้นหาและจัดทำบัญชีของ NCSC ปี 2028 มาถึงก่อนเส้นตายการย้ายระบบใด ๆ ธนาคารทำไม่ทัน เพราะทะเบียนสินทรัพย์ตาม DORA ไม่ได้บันทึกข้อมูลการเข้ารหัส.

นี่คือประเด็นเชิงกลยุทธ์ที่สำคัญ:

- เส้นตายที่ไม่มีใครตั้งงบไว้. อ่านไทม์ไลน์การย้ายระบบที่เผยแพร่แล้วอย่างละเอียด แล้วลำดับขั้นจะชัดเจนโดยไม่มีข้อกำกวม แผนงานของ National Cyber Security Centre วาง การค้นหาและจัดทำบัญชี — ภาพครบถ้วนว่าระบบและบริการใดพึ่งพาการเข้ารหัส — ไว้ที่ปี…
- ทะเบียน DORA ของคุณบันทึกทุกอย่าง ยกเว้นการเข้ารหัส. นี่คือส่วนที่ทำให้คนแปลกใจ ธนาคารขนาดใหญ่ในยุโรปส่วนใหญ่มีบัญชีรายการสินทรัพย์ ICT ที่ละเอียดและทบทวนสม่ำเสมออยู่แล้ว เพราะ DORA บังคับไว้.
- CBOM บรรจุอะไรไว้จริง ๆ. Cryptography Bill of Materials คือบัญชีรายการอย่างเป็นทางการของสินทรัพย์ด้านการเข้ารหัสในระบบหนึ่ง ทั้งอัลกอริทึม กุญแจ ใบรับรอง และโปรโตคอล พร้อมความสัมพันธ์กับคอมโพเนนต์ซอฟต์แวร์ที่เรียกใช้สิ่งเหล่านั้น.
- การค้นหาและจัดทำบัญชีคือสี่ปัญหา ไม่ใช่ปัญหาเดียว. การมองงานนี้เป็นสายงานเดียวคือวิธีที่พบบ่อยที่สุดที่ทำให้โครงการเหล่านี้ล้มเหลว มันคือสี่ปัญหาที่แยกจากกัน ใช้เครื่องมือสี่ชุด มีเจ้าของสี่กลุ่ม และมีระดับความเชื่อมั่นต่างกันมาก.

แนวทางขององค์กรของคุณในการรับมือกับความท้าทายที่ระบุไว้ในบทความนี้คืออะไร?

→ https://sebastienrousseau.com/th/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

#CryptographicBillOfMaterials #Cbom #Cyclonedx #Ecma424 #บัญชีรายการวิทยาการเข้ารหัส

Sebastien Rousseau | CC-BY-4.0
อ้างอิงบทความนี้

สิ่งที่นับไม่ได้ ย้ายไม่ได้: CBOM ที่ธนาคารยังไม่มี — Sebastien Rousseau

เส้นตายการค้นหาและจัดทำบัญชีของ NCSC ปี 2028 มาถึงก่อนเส้นตายการย้ายระบบใด ๆ ธนาคารทำไม่ทัน เพราะทะเบียนสินทรัพย์ตาม DORA ไม่ได้บันทึกข้อมูลการเข้ารหัส

BibTeX

@online{rousseau2026ส,
  author  = {Rousseau, Sebastien},
  title   = {{สิ่งที่นับไม่ได้ ย้ายไม่ได้: CBOM ที่ธนาคารยังไม่มี — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/th/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - สิ่งที่นับไม่ได้ ย้ายไม่ได้: CBOM ที่ธนาคารยังไม่มี — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/th/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/
ER  -

Vancouver

Rousseau S. สิ่งที่นับไม่ได้ ย้ายไม่ได้: CBOM ที่ธนาคารยังไม่มี — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 28. Available from: https://sebastienrousseau.com/th/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

Chicago

Rousseau, Sebastien. "สิ่งที่นับไม่ได้ ย้ายไม่ได้: CBOM ที่ธนาคารยังไม่มี — Sebastien Rousseau." sebastienrousseau.com. July 28, 2026. https://sebastienrousseau.com/th/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/.

APA

Rousseau, S. (2026, July 28). สิ่งที่นับไม่ได้ ย้ายไม่ได้: CBOM ที่ธนาคารยังไม่มี — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/th/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

เผยแพร่บทความนี้ซ้ำ

สิ่งที่นับไม่ได้ ย้ายไม่ได้: CBOM ที่ธนาคารยังไม่มี — Sebastien Rousseau

เส้นตายการค้นหาและจัดทำบัญชีของ NCSC ปี 2028 มาถึงก่อนเส้นตายการย้ายระบบใด ๆ ธนาคารทำไม่ทัน เพราะทะเบียนสินทรัพย์ตาม DORA ไม่ได้บันทึกข้อมูลการเข้ารหัส

บทความนี้เผยแพร่ภายใต้สัญญาอนุญาต Creative Commons Attribution 4.0 International. การเผยแพร่ซ้ำต้องระบุที่มาเป็น URL ต้นฉบับ

สิ่งที่นับไม่ได้ ย้ายไม่ได้: CBOM ที่ธนาคารยังไม่มี — Sebastien Rousseau

เส้นตายการค้นหาและจัดทำบัญชีของ NCSC ปี 2028 มาถึงก่อนเส้นตายการย้ายระบบใด ๆ ธนาคารทำไม่ทัน เพราะทะเบียนสินทรัพย์ตาม DORA ไม่ได้บันทึกข้อมูลการเข้ารหัส

Originally published at https://sebastienrousseau.com/th/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.