Nomenclature cryptographique

Vous ne pouvez pas migrer ce que vous n'avez pas inventorié

Stella Ops analyse les actifs cryptographiques déclarés dans un CBOM CycloneDX (algorithmes, clés, certificats, configurations de protocole) et évalue dans quelle mesure chacun est prêt pour la migration post-quantique.

L'analyse porte sur les actifs déclarés. Ce que le CBOM ne déclare pas, Stella ne le devine pas.

Qu'est-ce qu'un CBOM

Un CBOM est la contrepartie cryptographique d'une nomenclature logicielle : un inventaire structuré des algorithmes, des tailles de clé, des certificats et des versions de protocole qu'un logiciel utilise. CycloneDX l'enregistre dans cryptoProperties sur les composants d'un SBOM. CycloneDXUn format standard ouvert pour les SBOM utilisé dans toute l'industrie SBOMSoftware Bill of Materials – une liste complète de tous les packages et dépendances de votre logiciel

Lorsqu'un SBOM analysé déclare cryptoProperties, le scanner exécute une étape d'analyse cryptographique et joint le rapport aux preuves analysées. Les découvertes cryptographiques entrent dans la même chaîne de conservation que les découvertes de vulnérabilités : enregistrées, pouvant être liées, rejouables.

Ce que couvre l’analyse

Cinq contrôles portent sur les actifs cryptographiques déclarés. Chacun produit des résultats liés à des atouts spécifiques, et non une seule note de réussite/échec.

Force de l'algorithme

Les algorithmes faibles et obsolètes sont détectés par rapport à un catalogue maintenu : clés courtes, fonctions de hachage retirées, versions de protocole obsolètes.

Évaluation de l'état de préparation post-quantique

Indique quels actifs reposent sur des primitives quantiques vulnérables et où se concentre l'effort de migration, de sorte qu'un plan de migration part de preuves plutôt que d'estimations.

Évaluation uniquement. Stella Ops n'effectue pas de signature post-quantique.

Vérification de la conformité

Valide les actifs déclarés par rapport aux politiques cryptographiques FIPS 140-2/3, PCI-DSS et NIST, ainsi qu'aux vérifications des profils cryptographiques régionaux.

Résultats des rapports de validation; il ne certifie pas la conformité. Les preuves sont collectées de manière conservatrice et l'opérateur reste toujours le décideur réglementé.

Inventaire crypto

Génère un inventaire des actifs cryptographiques déclarés pour l'artefact numérisé (le document de base à partir duquel un programme de migration démarre). Les actifs non déclarés sont absents de l'inventaire et ne sont pas déduits.

Certificats et protocoles

Analyse des certificats X.509 et analyse des versions du protocole TLS : expiration, algorithmes de signature faibles et versions de protocole obsolètes, signalées par actif.

Pourquoi maintenant

La migration post-quantique est passée des documents de recherche aux plans de projet. Les faits, sans alarme :

Les normes sont définitives

Le NIST a publié ses premières normes de cryptographie post-quantique en août 2024 (FIPS 203, 204 et 205). Les algorithmes cibles ne sont plus une cible mouvante.

La planification est un poste budgétaire en direct

La planification de la migration apparaît désormais dans les feuilles de route de sécurité et les budgets 2026. La question de planification est celle de la portée : quels systèmes utilisent la cryptographie quantique vulnérable, et où.

L'inventaire est le premier livrable

Chaque programme de migration commence par répondre à la même question : quelle cryptographie utilisons-nous aujourd'hui ? Un inventaire CBOM y répond à partir de preuves numérisées plutôt que d’une enquête sur tableur.

Comment cela s'adapte à la colonne vertébrale de la garde

Où les preuves sont jointes

  1. Source
  2. Construire
  3. Balayage
  4. Verdict
  5. Décision
  6. Déployer
  7. Montre

Les preuves CBOM sont jointes au stade de l'analyse, aux côtés des preuves de vulnérabilité et SBOM. À partir de là, il suit le même chemin que toutes les autres découvertes : la politique peut accéder aux découvertes cryptographiques lors du verdict, et la décision qui est expédiée comporte avec elle les preuves cryptographiques.

Même chaîne, même rediffusion : un résultat cryptographique peut être dérivé de manière déterministe à partir des entrées enregistrées.

En rapport

Cryptographie dans Stella Ops

Comment la plateforme elle-même signe, vérifie et stocke les preuves, distincte de l'analyse de la cryptographie de votre logiciel.

Cryptographie →

SBOM et VEX

L'inventaire logiciel que CBOM étend : génération CycloneDX et SPDX, instructions VEX et comment les deux alimentent les verdicts.

SBOM & VEX →

Packs de conformité

Où les découvertes cryptographiques peuvent alimenter la collecte de preuves pour les cadres réglementaires, en mode preuve uniquement.

Conformité →