Криптографическая спецификация

Вы не можете перенести то, что не было инвентаризировано

Stella Ops анализирует криптографические активы, объявленные в CycloneDX CBOM — алгоритмы, ключи, сертификаты, конфигурации протоколов — и оценивает, насколько каждый из них готов к постквантовой миграции.

Анализ охватывает заявленные активы. О чем CBOM не заявляет, Stella не догадывается.

Что такое CBOM

CBOM — криптографический аналог ведомости состава ПО: структурированный перечень алгоритмов, размеров ключей, сертификатов и версий протоколов, используемых программным компонентом. CycloneDX записывает его в cryptoProperties компонентов SBOM. CycloneDXОткрытый стандартный формат для SBOM, используемый во всей отрасли SBOMSoftware Bill of Materials – полный перечень всех пакетов и зависимостей вашего ПО

Когда сканируемый SBOM содержит cryptoProperties, сканер запускает этап криптоанализа и прикрепляет отчёт к доказательствам сканирования. Результаты криптографического анализа попадают в ту же цепочку хранения, что и результаты анализа уязвимостей: они фиксируются, связываются и воспроизводятся.

Что охватывает анализ

Заявленные криптографические активы проходят пять проверок. Каждый из них выдает результаты сканирования, привязанные к конкретным активам, а не к одной оценке «прошел/не прошел».

Сила алгоритма

Слабые и устаревшие алгоритмы обнаруживаются в поддерживаемом каталоге: короткие ключи, устаревшие хеш-функции, устаревшие версии протоколов.

Оценка постквантовой готовности

Показывает, какие активы полагаются на квантово-уязвимые примитивы и где концентрируются усилия по миграции, поэтому план миграции начинается с фактических данных, а не оценок.

Только оценка. Stella Ops не выполняет постквантовое подписание.

Проверка соответствия

Проверяет заявленные активы на соответствие FIPS 140-2/3, PCI-DSS и NIST криптографическим политикам, а также проверяет региональные криптографические профили.

Валидация сообщает результаты, но не сертифицирует соответствие. Доказательства собираются в консервативном режиме «только доказательства», а оператор всегда остаётся регулируемым лицом, принимающим решения.

Криптографическая инвентаризация

Создает список криптографических активов, объявленных для сканируемого артефакта — базового документа, с которого начинается программа миграции. Незадекларированные активы отсутствуют в описи и не подразумеваются.

Сертификаты и протоколы

X.509 анализ сертификата и TLS анализ версии протокола: срок действия, слабые алгоритмы подписи и устаревшие версии протокола, сообщаемые для каждого актива.

Почему сейчас

Постквантовая миграция перешла от исследовательских работ к планам проектов. Факты без тревоги:

Стандарты являются окончательными

NIST опубликовала свои первые стандарты постквантовой криптографии в августе 2024 (FIPS 203, 204 и 205). Целевые алгоритмы больше не являются движущейся целью.

Планирование — это действующая статья бюджета.

Планирование миграции теперь отображается в дорожных картах безопасности и бюджетах 2026. Вопрос планирования заключается в масштабах: какие системы используют квантово-уязвимую криптографию и где.

Инвентаризация – это первый результат.

Каждая программа миграции начинается с ответа на один и тот же вопрос: какую криптографию мы используем сегодня? Инвентаризация CBOM отвечает на этот вопрос на основе результатов сканирования, а не опроса в электронной таблице.

Как это соответствует цепочке доказательств

Где прикрепляются доказательства

  1. Источник
  2. Сборка
  3. Сканирование
  4. Вердикт
  5. Решение
  6. Развертывание
  7. Watch

Доказательства CBOM прикрепляются на этапе сканирования вместе с доказательствами уязвимостей и SBOM. Далее они проходят тот же путь, что и любой другой результат: политика может учитывать результаты криптографического анализа при вынесении вердикта, а решение о поставке включает криптографические доказательства.

Та же цепочка, тот же повтор: результат криптосканирования может быть детерминированно повторно получен из записанных входных данных.

Связанное

Криптография в Stella Ops

Как сама платформа подписывает, проверяет и хранит доказательства — в отличие от анализа криптографии вашего программного обеспечения.

Криптография →

SBOM и VEX

Инвентаризация программного обеспечения, расширяемая CBOM: поколения CycloneDX и SPDX, операторы VEX и то, как оба выносят вердикты.

SBOM и VEX →

Пакеты соответствия

Результаты криптографического сканирования могут использоваться для сбора доказательств по нормативным системам в режиме «только доказательства».

Соответствие →