Sebastien Rousseau

BẢN KÊ KHAI MẬT MÃ

Không thể di trú thứ bạn chưa kiểm kê: bản kê khai mật mã ngân hàng vẫn chưa có

Một cách đọc kỹ thuật dành cho CTO ngân hàng và giám đốc kiến trúc an ninh: hạn hậu lượng tử đầu tiên không phải hạn di trú mà là hạn rà soát và kiểm kê, còn sổ đăng ký tài sản ICT mà DORA đã buộc bạn phải duy trì thì ghi nhận mọi thứ về một tài sản, trừ chính phần mật mã bên trong nó.

11 phút đọc
Banner for: Không thể di trú thứ bạn chưa kiểm kê: bản kê khai mật mã ngân hàng vẫn chưa có

Mọi lộ trình hậu lượng tử trong ngành ngân hàng đều giả định một bản kiểm kê không hề tồn tại. Kế hoạch đã viết xong, ban chỉ đạo vẫn họp đều, thẻ điểm ở mức vàng. Bên dưới tất cả những thứ đó là giả định rằng một ai đó, ở đâu đó, có thể lập được danh sách mọi điểm mà ngân hàng thực hiện một phép toán mật mã — thuật toán nào, độ dài khóa bao nhiêu, thư viện nào, chứng chỉ nào, hết hạn lúc nào. Gần như không tổ chức nào làm nổi. Mốc đầu tiên của NCSC không phải mốc di trú: đó là mốc rà soát và kiểm kê, đến hạn năm 2028, và là mốc chưa ai tính chi phí.

Tóm tắt cho lãnh đạo

  • Trình tự là rà soát, rồi linh hoạt, rồi di trú. Hướng dẫn của NCSC đặt một mốc rà soát và kiểm kê rõ ràng vào năm 2028, di trú ưu tiên cao nhất vào 2031 và hoàn tất trước 2035. Tổ chức nào bắt đầu di trú trước khi kiểm kê xong sẽ chỉ di trú những hệ thống mà mình tình cờ biết đến.
  • Sổ đăng ký bạn đang có không trả lời được câu hỏi bạn đang đối mặt. Article 8 của DORA yêu cầu các định chế tài chính định danh, phân loại và lập hồ sơ tài sản ICT cùng bản đồ phụ thuộc lẫn nhau. Nó không yêu cầu bất kỳ thuộc tính mật mã nào, nên một sổ đăng ký tuân thủ Article 8 có thể đầy đủ mà vẫn vô dụng cho việc hoạch định tính linh hoạt mật mã.
  • Chuẩn thì đã có sẵn. Tài sản mật mã — thuật toán kèm kích thước khóa, chế độ và đường cong; khóa; chứng chỉ; giao thức — đều biểu diễn được trong CycloneDX, tài liệu công bố dưới dạng ECMA-424. Đây là câu hỏi về lược đồ, không phải câu hỏi về mua sắm.
  • Phần khó nhất không nằm trong tầm quét của bạn. Module bảo mật phần cứng, thiết bị thanh toán chuyên dụng, thư viện nhúng của nhà cung cấp và các nhà cung cấp SaaS không thể kiểm kê bằng cách chĩa máy quét vào chúng. Phần đó của bản kiểm kê được dựng từ chứng thực hợp đồng, và điều khoản phải tồn tại trước khi lộ trình có thể tồn tại.

Hạn chót chưa ai tính chi phí

Đọc kỹ các lộ trình di trú đã công bố thì trình tự rất rõ ràng. Lộ trình của National Cyber Security Centre đặt việc rà soát và kiểm kê — một bức tranh đầy đủ về những hệ thống và dịch vụ nào phụ thuộc vào mật mã — ở mốc 2028, phần di trú ưu tiên cao nhất ở 2031, và hoàn tất trên toàn bộ hệ thống, dịch vụ và sản phẩm ở 2035. Báo cáo chuyển đổi của NIST, IR 8547, chạy trên một đường tương thích: các thuật toán khóa công khai dễ bị tấn công lượng tử, gồm RSA và ECC, bị khai tử sau 2030 và bị cấm sau 2035.

Phần lớn chương trình ngân hàng đã ghi nhớ 2035 như cái mốc. Đó là đầu sai của lịch trình để lập kế hoạch.

Hai cái mốc khác quan trọng hơn nhiều. Thứ nhất là 2028, vì rà soát và kiểm kê là đầu vào cho mọi việc phía sau — bạn không thể xác định phạm vi, tính chi phí hay sắp thứ tự một cuộc di trú trên một mẫu số chưa biết. Thứ hai là 2030, vì "khai tử" không phải một từ nhẹ nhàng trong một định chế bị quản lý: đó là thời điểm việc tiếp tục dựa vào một thuật toán trở thành quyết định có người phải ký.

Từ nay đến 2028 còn chưa đầy ba mươi tháng. Đó là một, may ra hai, chu kỳ ngân sách để dựng một năng lực mà phần lớn tổ chức còn chưa khởi động.

Sổ đăng ký DORA ghi nhận mọi thứ trừ phần mật mã

Đây là phần khiến nhiều người bất ngờ. Phần lớn ngân hàng lớn ở châu Âu đã duy trì một bản kiểm kê tài sản ICT chi tiết và được rà soát định kỳ, bởi DORA buộc họ làm vậy.

Article 8 của Regulation (EU) 2022/2554 yêu cầu các định chế tài chính định danh, phân loại và lập hồ sơ đầy đủ mọi chức năng nghiệp vụ có ICT hỗ trợ, thông tin và tài sản ICT chống đỡ chúng, cùng vai trò và phụ thuộc của chúng trong tương quan với rủi ro ICT — đồng thời lập bản đồ cấu hình của các tài sản đó và các liên kết giữa chúng, duy trì rà soát thường xuyên.

Đó là một bản kiểm kê nghiêm túc. Nó cũng sai hình dạng cho bài toán này.

Bảng 1: Sổ đăng ký bạn đang có và sổ đăng ký mà mốc 2028 đòi hỏi

Câu hỏi Sổ đăng ký tài sản ICT (DORA Article 8) Kiểm kê mật mã (CBOM)
Tài sản này là gì và ai sở hữu nó? Có — đây là phần lõi của sổ đăng ký Không phải mục đích của nó
Nó trọng yếu đến đâu và phụ thuộc vào cái gì? Có — phân loại và lập bản đồ phụ thuộc Kế thừa từ sổ đăng ký tài sản
Nó dùng những thuật toán nào và dùng ở đâu? Không Có — theo từng thành phần, kèm kích thước khóa, chế độ và đường cong
Thư viện nào hiện thực chúng, ở phiên bản nào? Một phần, qua SBOM nếu có Có, dưới dạng một quan hệ tường minh
Nó trình những chứng chỉ nào, hết hạn khi nào? Hiếm khi, và thường nằm ở một công cụ PKI riêng
Khóa nằm ở đâu và được bảo vệ ra sao? Không Có — gồm cả việc HSM có nằm trên đường đi hay không
Tài sản này có dễ bị tấn công lượng tử không? Không suy ra được Trả lời được trực tiếp

Dòng cuối cùng là toàn bộ lập luận. Một tổ chức có thể tuân thủ trọn vẹn Article 8, vượt qua kỳ thanh tra, và vẫn không trả lời nổi câu "bao nhiêu hệ thống của chúng ta sẽ hỏng vào năm 2030" nếu không đặt hàng một dự án rà soát từ đầu.

Đây không phải lời chê DORA. Article 8 được viết để trả lời các câu hỏi về khả năng chống chịu và mức độ tập trung, và nó trả lời tốt. Nó đơn giản là không được viết để trả lời câu hỏi về tính linh hoạt mật mã, và hai sổ đăng ký cần được ghép lại thay vì chạy song song thành hai bảng tính do hai đội khác nhau sở hữu.

Bên trong một CBOM thực sự có gì

Bản kê khai mật mã là bản kiểm kê chính thức các tài sản mật mã trong một hệ thống — thuật toán, khóa, chứng chỉ và giao thức, cùng quan hệ của chúng với các thành phần phần mềm sử dụng chúng.

Điểm cấu trúc quan trọng là nó không phải một định dạng tệp mới. Hỗ trợ tài sản mật mã đã được đóng góp vào CycloneDX, đặc tả bản kê khai vật tư do OWASP hậu thuẫn, công bố dưới dạng chuẩn của Ecma International, ECMA-424. Do đó một CBOM là tài liệu CycloneDX với các trường mật mã được điền. Nó kiểm định bằng cùng một lược đồ, chạy qua cùng các đường ống, và nằm trong cùng kho hiện vật với những SBOM mà tổ chức vốn đã tạo ra cho mục đích chuỗi cung ứng.

Điều đó quan trọng hơn vẻ ngoài của nó. Khác biệt giữa một chuẩn được triển khai và một chuẩn nằm im thường là ở chỗ nó có đòi hạ tầng mới hay không. Chuẩn này thì không.

Bảng 2: Các lớp tài sản CBOM và câu hỏi di trú mà mỗi lớp trả lời

Lớp tài sản Nội dung được ghi nhận Câu hỏi nó trả lời
Thuật toán Nguyên thủy, kích thước khóa, chế độ, đường cong, phần đệm, và chức năng nó đảm nhiệm Những phép toán nào của chúng ta dễ bị tấn công lượng tử, và ở mức tham số nào?
Khóa Loại, kích thước, định dạng, trạng thái, và nơi vật liệu khóa cư trú Khóa nào được HSM bảo vệ và khóa nào nằm trong bộ nhớ ứng dụng?
Chứng chỉ Chủ thể, tổ chức phát hành, thuật toán ký, khoảng hiệu lực Cái gì hết hạn trước cửa sổ di trú, và cái gì được ký bằng thuật toán đã khai tử?
Giao thức Giao thức và phiên bản, kèm các bộ mã hóa được chào Thứ gì thực sự được thương lượng trên đường truyền, khác với thứ tệp cấu hình tuyên bố?
Thành phần liên quan Thư viện, phiên bản và vị trí mã hiện thực những thứ trên Nếu thay thư viện này, còn thứ gì phải dịch chuyển theo?

Dòng cuối là dòng biến một bản kiểm kê thành một kế hoạch. Danh sách thuật toán cho bạn biết quy mô bài toán. Danh sách thuật toán ghép với các thành phần hiện thực chúng cho bạn biết hình dạng của khối lượng công việc — và đó mới là thứ dựng nên một trình tự di trú.

Rà soát là bốn bài toán, không phải một

Coi rà soát và kiểm kê là một luồng công việc duy nhất là cách phổ biến nhất khiến các chương trình này thất bại. Đó là bốn bài toán riêng biệt với bốn bộ công cụ, bốn người chịu trách nhiệm và mức độ tin cậy rất khác nhau.

1. Mã nguồn — thứ mã lệnh yêu cầu. Phân tích tĩnh trên kho mã của chính bạn tìm ra các lời gọi mật mã, tham số cứng và các thư viện được gọi. Công cụ mở đã có: dự án CBOMkit và plugin SonarQube của nó phát hiện tài sản mật mã trong mã nguồn và xuất ra CycloneDX. Độ tin cậy cao nhất, phạm vi hẹp nhất — nó chỉ thấy phần mã bạn viết và còn đang biên dịch.

2. Tệp nhị phân và container — thứ thực sự được phát hành. Phân tích mã nguồn bỏ sót mọi thứ kéo vào dưới dạng phụ thuộc đã biên dịch hoặc nướng sẵn trong ảnh nền. Quét container và hệ tệp bịt được một phần khoảng trống đó. Hãy chờ đợi hai góc nhìn này mâu thuẫn nhau; chính sự mâu thuẫn đó đã là một phát hiện.

3. Mạng — thứ thực sự được thương lượng. Cấu hình là ý định, không phải quan sát. Quan sát thụ động quá trình thương lượng TLS trực tiếp trên toàn bộ hạ tầng là cách duy nhất để biết rằng một dịch vụ ghi trong tài liệu là TLS 1.3 vẫn chấp nhận thứ gì đó cũ hơn với một đối tác nội bộ chưa bao giờ nâng cấp. Trong một hạ tầng thanh toán, đối tác đó thường là đối tác đáng kể nhất.

4. Hạ tầng nhà cung cấp và phần cứng — thứ bạn hoàn toàn không quét được. Module bảo mật phần cứng, thiết bị đầu cuối thanh toán, thiết bị mạng chuyên dụng, phân hệ mainframe, và mọi nhà cung cấp SaaS trong chuỗi. Không máy quét nào chạm tới. Phần này được kiểm kê bằng cách hỏi, theo hợp đồng, và đó là nơi rủi ro thực sự của ngân hàng bán buôn tập trung, bởi các hệ thống bù trừ và quyết toán phần lớn do nhà cung cấp đưa vào.

Phần thứ tư là phần phải bắt đầu ngay, vì nó có thời gian dẫn dài nhất và nó không phải một nhiệm vụ kỹ thuật. Đó là nhiệm vụ mua sắm: đưa điều khoản công bố mật mã và cam kết linh hoạt mật mã vào hợp đồng, và vào mẫu gia hạn, để đến 2028 câu trả lời đến như một nghĩa vụ của nhà cung cấp chứ không phải một ân huệ. Mỗi quý điều khoản đó chưa nằm trong mẫu là một quý hợp đồng gia hạn sẽ phải mở lại về sau.

Biến nó thành chốt kiểm soát thay vì một dự án

Kiểu thất bại tôi sẵn sàng đặt cược không phải là ngân hàng bỏ qua bản kiểm kê. Mà là họ đặt hàng nó một lần, giao được một ảnh chụp bảo vệ được vào 2028, rồi để nó mục ruỗng — vì nó được cấp vốn như một sản phẩm bàn giao của dự án hậu lượng tử thay vì được dựng như một chốt kiểm soát được duy trì.

Một bản kiểm kê mật mã mục ruỗng nhanh hơn một sổ đăng ký tài sản. Chứng chỉ xoay vòng. Thư viện bị tự động hóa phụ thuộc nâng phiên bản. Một ảnh nền thay đổi và cả một dịch vụ lặng lẽ mang lấy một ngăn xếp TLS khác. Ảnh chụp lấy vào 2028 sẽ sai đáng kể vào 2029, đúng lúc công việc xếp ưu tiên cho mốc 2031 phụ thuộc vào nó.

Ba cam kết ngăn được điều đó.

Sinh nó trong đường ống, không phải qua khảo sát. CBOM phải được bản dựng phát ra, cùng với SBOM, và lưu như một hiện vật có phiên bản gắn với bản phát hành. Bản kiểm kê ghép lại bằng cách gửi bảng hỏi qua email cho các chủ ứng dụng đã lỗi thời ngay khi vừa đến và không thể so sai biệt.

So sai biệt, và cảnh báo trên sai biệt đó. Tín hiệu có giá trị không phải bản kiểm kê; đó là thay đổi của bản kiểm kê. Một dịch vụ vừa nhận thêm một phụ thuộc mật mã mới, một chứng chỉ vừa rút ngắn hiệu lực, một thuật toán xuất hiện ở nơi trước đó không có — đó mới là những sự kiện xứng đáng có một chốt kiểm soát. Đây cũng chính là lý do khiến so sai biệt SBOM hữu ích hơn lưu trữ SBOM.

Ghép nó với sổ đăng ký bạn vốn đã duy trì. CBOM trả lời "mật mã nào"; sổ đăng ký theo Article 8 trả lời "trọng yếu đến đâu, của ai, và cái gì phụ thuộc vào nó". Tự thân không cái nào là một thứ tự ưu tiên. Ghép lại, chúng cho ra thứ hạng duy nhất đáng kể: các phép toán dễ bị tấn công lượng tử, sắp theo mức trọng yếu của chức năng nghiệp vụ nằm bên trên chúng. Phép ghép đó mới là sản phẩm bàn giao thực sự của một chương trình rà soát, và đáng được gọi đúng tên như vậy trong kế hoạch.

Sổ tay vận hành

  1. Định nghĩa lại mốc 2028 như một năng lực, không phải một báo cáo. Sản phẩm bàn giao là bản kiểm kê được duy trì, máy đọc được, tự tái sinh, chứ không phải một tài liệu làm một lần cho cơ quan giám sát.
  2. Phát CBOM từ bản dựng ngay từ bây giờ, bắt đầu với dịch vụ mới. Đừng cố ôm cả hạ tầng trong một lượt. Nối nó vào đường ống cho mọi thứ đang được xây dựng hoặc thay đổi đáng kể trong năm nay, để độ phủ tự bồi đắp thay vì đòi một chiến dịch.
  3. Đưa điều khoản hợp đồng vào mẫu gia hạn ngay quý này. Công bố mật mã và cam kết linh hoạt mật mã. Đây là hạng mục có thời gian dẫn dài nhất trong danh sách và nó không phụ thuộc vào bất kỳ quyết định công cụ nào.
  4. Chạy quan sát mạng trên các luồng thanh toán và quyết toán trước tiên. Đó là nơi khoảng cách giữa cấu hình và thực tế gây thiệt hại lớn nhất và là nơi các đối tác hệ thống cũ tập trung.
  5. Ghép CBOM với sổ đăng ký theo Article 8 và xếp hạng trên phép ghép đó. Công bố danh sách đã xếp hạng. Đó là hiện vật biến một bản kiểm kê kỹ thuật thành cuộc thảo luận cấp hội đồng quản trị về trình tự và tiền.
  6. So sai biệt mỗi lần tái sinh và cảnh báo về phụ thuộc dễ bị tấn công lượng tử mới. Một bản kiểm kê không có so sai biệt chỉ là một kho lưu trữ.

Những tổ chức sẽ vượt mốc 2031 một cách thong thả không phải là những tổ chức hiểu ML-KEM sâu nhất. Đó là những tổ chức có thể trả lời, vào bất kỳ buổi sáng nào và không cần đặt hàng một dự án, câu hỏi mật mã của họ thực sự nằm ở đâu.

Câu hỏi thường gặp

CBOM có phải thứ khác với SBOM không?
Nó là cùng một loại tài liệu với các trường khác được điền. Hỗ trợ tài sản mật mã đã được đưa thẳng vào CycloneDX, tài liệu công bố dưới dạng ECMA-424, nên một CBOM kiểm định bằng cùng lược đồ và chạy qua cùng bộ công cụ như SBOM. Các tổ chức đã sinh SBOM gần đích hơn họ thường tưởng.

DORA có bắt buộc kiểm kê mật mã không?
Không theo cách diễn đạt đó. Article 8 của Regulation (EU) 2022/2554 yêu cầu định danh, phân loại và lập hồ sơ tài sản ICT cùng bản đồ cấu hình và phụ thuộc lẫn nhau của chúng. Thuộc tính mật mã không nằm trong các thuộc tính mà nó buộc bạn ghi lại, và đó là lý do một sổ đăng ký tuân thủ Article 8 không trả lời được câu hỏi về mức dễ bị tấn công lượng tử nếu không được mở rộng.

Vì sao rà soát phải xong sớm hơn di trú nhiều đến vậy?
Vì nó là đầu vào cho việc xếp ưu tiên. Hướng dẫn của NCSC đặt rà soát ở 2028 và di trú ưu tiên cao nhất ở 2031 chính là để có một khoảng thời gian xác định nhằm xếp hạng hạ tầng và sắp trình tự công việc. Nén hai mốc lại đồng nghĩa với việc di trú thứ được hiểu rõ nhất thay vì thứ quan trọng nhất.

Làm sao kiểm kê mật mã bên trong phần cứng nhà cung cấp và SaaS?
Bạn không quét nó; bạn yêu cầu công bố. Module bảo mật phần cứng, thiết bị thanh toán chuyên dụng và các nhà cung cấp dịch vụ phải được phủ bởi một nghĩa vụ hợp đồng về công bố mật mã và tính linh hoạt mật mã. Vì việc này phụ thuộc vào chu kỳ gia hạn chứ không phải công sức kỹ thuật, nó có thời gian dẫn dài nhất trong cả chương trình và phải khởi động đầu tiên.

Có nên chờ công cụ chín muồi rồi mới bắt đầu không?
Không, và lập luận về công cụ thường chỉ là vỏ bọc cho lập luận về ngân sách. Các bản hiện thực mở đã xuất ra bản kiểm kê mật mã theo CycloneDX từ mã nguồn và từ ảnh container, còn đặc tả thì đã là một chuẩn được phê chuẩn. Ràng buộc của mốc 2028 là độ phủ và tầm với hợp đồng, không phải sự sẵn có của công cụ.

Tài liệu tham khảo

Cập nhật lần cuối .

Đăng lại bài viết này

Sao chép định dạng cho Medium

# Không thể di trú thứ bạn chưa kiểm kê: bản kê khai mật mã ngân hàng vẫn chưa có — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/vi/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/](https://sebastienrousseau.com/vi/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/)

Hạn rà soát mật mã 2028 của NCSC đến trước mọi hạn di trú. Ngân hàng không đáp ứng nổi, vì sổ đăng ký tài sản ICT theo DORA không hề ghi nhận mật mã.

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/vi/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

Sao chép định dạng cho Mastodon

Không thể di trú thứ bạn chưa kiểm kê: bản kê khai mật mã ngân hàng vẫn chưa có — Sebastien Rousseau

Hạn rà soát mật mã 2028 của NCSC đến trước mọi hạn di trú. Ngân hàng không đáp ứng nổi, vì sổ đăng ký tài sản ICT theo DORA không hề ghi nhận mật mã.

https://sebastienrousseau.com/vi/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

Sao chép định dạng cho LinkedIn

Không thể di trú thứ bạn chưa kiểm kê: bản kê khai mật mã ngân hàng vẫn chưa có — Sebastien Rousseau

Hạn rà soát mật mã 2028 của NCSC đến trước mọi hạn di trú. Ngân hàng không đáp ứng nổi, vì sổ đăng ký tài sản ICT theo DORA không hề ghi nhận mật mã.

Đây là những điểm chiến lược quan trọng:

- Hạn chót chưa ai tính chi phí. Đọc kỹ các lộ trình di trú đã công bố thì trình tự rất rõ ràng.
- Sổ đăng ký DORA ghi nhận mọi thứ trừ phần mật mã. Đây là phần khiến nhiều người bất ngờ.
- Bên trong một CBOM thực sự có gì. Bản kê khai mật mã là bản kiểm kê chính thức các tài sản mật mã trong một hệ thống — thuật toán, khóa, chứng chỉ và giao thức, cùng quan hệ của chúng với các thành phần phần mềm sử dụng chúng.
- Rà soát là bốn bài toán, không phải một. Coi rà soát và kiểm kê là một luồng công việc duy nhất là cách phổ biến nhất khiến các chương trình này thất bại.

Tổ chức của bạn tiếp cận như thế nào với những thách thức được nêu trong bài viết này?

→ https://sebastienrousseau.com/vi/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

#BảnKêKhaiMậtMã #Cbom #Cyclonedx #Ecma424 #KiểmKêMậtMã

Sebastien Rousseau | CC-BY-4.0
Trích dẫn bài này

Không thể di trú thứ bạn chưa kiểm kê: bản kê khai mật mã ngân hàng vẫn chưa có — Sebastien Rousseau

Hạn rà soát mật mã 2028 của NCSC đến trước mọi hạn di trú. Ngân hàng không đáp ứng nổi, vì sổ đăng ký tài sản ICT theo DORA không hề ghi nhận mật mã.

BibTeX

@online{rousseau2026không,
  author  = {Rousseau, Sebastien},
  title   = {{Không thể di trú thứ bạn chưa kiểm kê: bản kê khai mật mã ngân hàng vẫn chưa có — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/vi/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - Không thể di trú thứ bạn chưa kiểm kê: bản kê khai mật mã ngân hàng vẫn chưa có — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/vi/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/
ER  -

Vancouver

Rousseau S. Không thể di trú thứ bạn chưa kiểm kê: bản kê khai mật mã ngân hàng vẫn chưa có — Sebastien Rousseau. sebastienrousseau.com. 2026 Jul 28. Available from: https://sebastienrousseau.com/vi/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

Chicago

Rousseau, Sebastien. "Không thể di trú thứ bạn chưa kiểm kê: bản kê khai mật mã ngân hàng vẫn chưa có — Sebastien Rousseau." sebastienrousseau.com. July 28, 2026. https://sebastienrousseau.com/vi/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/.

APA

Rousseau, S. (2026, July 28). Không thể di trú thứ bạn chưa kiểm kê: bản kê khai mật mã ngân hàng vẫn chưa có — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/vi/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/

Đăng lại bài này

Không thể di trú thứ bạn chưa kiểm kê: bản kê khai mật mã ngân hàng vẫn chưa có — Sebastien Rousseau

Hạn rà soát mật mã 2028 của NCSC đến trước mọi hạn di trú. Ngân hàng không đáp ứng nổi, vì sổ đăng ký tài sản ICT theo DORA không hề ghi nhận mật mã.

Bài viết này được cấp phép theo Creative Commons Attribution 4.0 International. Đăng lại yêu cầu ghi nguồn đến URL chính tắc.

Không thể di trú thứ bạn chưa kiểm kê: bản kê khai mật mã ngân hàng vẫn chưa có — Sebastien Rousseau

Hạn rà soát mật mã 2028 của NCSC đến trước mọi hạn di trú. Ngân hàng không đáp ứng nổi, vì sổ đăng ký tài sản ICT theo DORA không hề ghi nhận mật mã.

Originally published at https://sebastienrousseau.com/vi/2026-07-28-cryptographic-bill-of-materials-cbom-discovery-banks-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.