Криптографски опис на материалите
Не можете да мигрирате това, което не сте инвентаризирали
Stella Ops анализира криптографските активи, декларирани в CycloneDX CBOM — алгоритми, ключове, сертификати и конфигурации на протоколи — и оценява готовността на всеки от тях за постквантова миграция.
Анализът обхваща декларираните активи. Stella не прави предположения за това, което CBOM не декларира.
Какво е CBOM
CBOM е криптографският аналог на софтуерния опис на материалите: структуриран инвентар на алгоритмите, размерите на ключовете, сертификатите и версиите на протоколите, използвани от даден софтуер. CycloneDX го записва в cryptoProperties на компонентите на SBOM. CycloneDXОтворен стандартен формат за SBOM, използван в цялата индустрия SBOMSoftware Bill of Materials – пълен списък на всички пакети и зависимости във вашия софтуер
Когато сканиран SBOM декларира cryptoProperties, скенерът изпълнява етап за криптографски анализ и прикачва доклада към доказателствата от сканирането. Криптографските находки влизат в същата верига за проследимост като находките за уязвимости — записани, свързваеми и възпроизводими.
Какво обхваща анализът
Върху декларираните криптографски активи се изпълняват пет проверки. Всяка създава находки, свързани с конкретни активи, а не единна двоична оценка.
Слабите и изведени от употреба алгоритми се откриват спрямо поддържан каталог: къси ключове, оттеглени хеш функции и остарели версии на протоколи.
Показва кои активи разчитат на уязвими спрямо квантови атаки примитиви и къде е съсредоточено усилието за миграция, така че планът да започне от доказателства, а не от оценки.
Само оценка. Stella Ops не извършва постквантово подписване.
Валидира декларираните активи спрямо криптографските политики FIPS 140-2/3, PCI-DSS и NIST, както и спрямо регионални криптографски профили.
Валидацията докладва находки; тя не сертифицира съответствие. Доказателствата се събират в консервативен режим само за доказателства и операторът винаги остава регулираният субект, който взема решенията.
Създава инвентар на криптографските активи, декларирани за сканирания артефакт — изходния документ за програмата за миграция. Недекларираните активи липсват от инвентара, а не се извеждат по предположение.
Анализ на X.509 сертификати и версии на TLS протоколи: изтичане, слаби алгоритми за подписване и остарели версии на протоколи, докладвани за всеки актив.
Защо сега
Постквантовата миграция премина от научни публикации към проектни планове. Фактите, без преувеличение:
NIST публикува първите си стандарти за постквантова криптография през август 2024 г. (FIPS 203, 204 и 205). Целевите алгоритми вече не се променят.
Планирането на миграцията вече присъства в плановете за сигурност и бюджетите за 2026 г. Въпросът при планирането е обхватът: кои системи използват уязвима спрямо квантови атаки криптография и къде.
Всяка програма за миграция започва с един и същ въпрос: каква криптография използваме днес? CBOM инвентарът отговаря чрез доказателствата от сканирането, а не чрез анкета в електронна таблица.
Как се вписва във веригата за проследимост
Къде се прикачват доказателствата
- Източник
- Компилиране
- Сканиране
- Оценка
- Решение
- Внедряване
- Наблюдение
CBOM доказателствата се прикачват на етап „Сканиране“ заедно с доказателствата за уязвимости и SBOM. Оттам следват същия път като всяка друга находка: политиката може да постави контролна точка върху криптографските находки при оценяването, а изпратеното решение носи криптографските доказателства със себе си.
Същата верига, същото възпроизвеждане: криптографската находка може да се изведе отново детерминирано от записаните входни данни.
Свързани теми
Как самата платформа подписва, проверява и съхранява доказателства — отделно от анализа на криптографията във вашия софтуер.
Софтуерният инвентар, който CBOM разширява: създаване на CycloneDX и SPDX, декларации VEX и как и двете захранват оценките.
Къде криптографските находки могат да захранват събирането на доказателства за регулаторни рамки в режим само за доказателства.
