Криптографски опис на материалите

Не можете да мигрирате това, което не сте инвентаризирали

Stella Ops анализира криптографските активи, декларирани в CycloneDX CBOM — алгоритми, ключове, сертификати и конфигурации на протоколи — и оценява готовността на всеки от тях за постквантова миграция.

Анализът обхваща декларираните активи. Stella не прави предположения за това, което CBOM не декларира.

Какво е CBOM

CBOM е криптографският аналог на софтуерния опис на материалите: структуриран инвентар на алгоритмите, размерите на ключовете, сертификатите и версиите на протоколите, използвани от даден софтуер. CycloneDX го записва в cryptoProperties на компонентите на SBOM. CycloneDXОтворен стандартен формат за SBOM, използван в цялата индустрия SBOMSoftware Bill of Materials – пълен списък на всички пакети и зависимости във вашия софтуер

Когато сканиран SBOM декларира cryptoProperties, скенерът изпълнява етап за криптографски анализ и прикачва доклада към доказателствата от сканирането. Криптографските находки влизат в същата верига за проследимост като находките за уязвимости — записани, свързваеми и възпроизводими.

Какво обхваща анализът

Върху декларираните криптографски активи се изпълняват пет проверки. Всяка създава находки, свързани с конкретни активи, а не единна двоична оценка.

Сила на алгоритмите

Слабите и изведени от употреба алгоритми се откриват спрямо поддържан каталог: къси ключове, оттеглени хеш функции и остарели версии на протоколи.

Оценка на постквантовата готовност

Показва кои активи разчитат на уязвими спрямо квантови атаки примитиви и къде е съсредоточено усилието за миграция, така че планът да започне от доказателства, а не от оценки.

Само оценка. Stella Ops не извършва постквантово подписване.

Проверка на съответствието

Валидира декларираните активи спрямо криптографските политики FIPS 140-2/3, PCI-DSS и NIST, както и спрямо регионални криптографски профили.

Валидацията докладва находки; тя не сертифицира съответствие. Доказателствата се събират в консервативен режим само за доказателства и операторът винаги остава регулираният субект, който взема решенията.

Криптографски инвентар

Създава инвентар на криптографските активи, декларирани за сканирания артефакт — изходния документ за програмата за миграция. Недекларираните активи липсват от инвентара, а не се извеждат по предположение.

Сертификати и протоколи

Анализ на X.509 сертификати и версии на TLS протоколи: изтичане, слаби алгоритми за подписване и остарели версии на протоколи, докладвани за всеки актив.

Защо сега

Постквантовата миграция премина от научни публикации към проектни планове. Фактите, без преувеличение:

Стандартите са окончателни

NIST публикува първите си стандарти за постквантова криптография през август 2024 г. (FIPS 203, 204 и 205). Целевите алгоритми вече не се променят.

Планирането вече е бюджетна позиция

Планирането на миграцията вече присъства в плановете за сигурност и бюджетите за 2026 г. Въпросът при планирането е обхватът: кои системи използват уязвима спрямо квантови атаки криптография и къде.

Инвентарът е първият резултат

Всяка програма за миграция започва с един и същ въпрос: каква криптография използваме днес? CBOM инвентарът отговаря чрез доказателствата от сканирането, а не чрез анкета в електронна таблица.

Как се вписва във веригата за проследимост

Къде се прикачват доказателствата

  1. Източник
  2. Компилиране
  3. Сканиране
  4. Оценка
  5. Решение
  6. Внедряване
  7. Наблюдение

CBOM доказателствата се прикачват на етап „Сканиране“ заедно с доказателствата за уязвимости и SBOM. Оттам следват същия път като всяка друга находка: политиката може да постави контролна точка върху криптографските находки при оценяването, а изпратеното решение носи криптографските доказателства със себе си.

Същата верига, същото възпроизвеждане: криптографската находка може да се изведе отново детерминирано от записаните входни данни.

Свързани теми

Криптографията в Stella Ops

Как самата платформа подписва, проверява и съхранява доказателства — отделно от анализа на криптографията във вашия софтуер.

Криптография →

SBOM и VEX

Софтуерният инвентар, който CBOM разширява: създаване на CycloneDX и SPDX, декларации VEX и как и двете захранват оценките.

SBOM и VEX →

Пакети за съответствие

Къде криптографските находки могат да захранват събирането на доказателства за регулаторни рамки в режим само за доказателства.

Съответствие →