Криптографічний перелік матеріалів
Ви не можете мігрувати те, що не зареєстрували
Stella Ops аналізує криптографічні активи, декларовані в CycloneDX CBOM — алгоритми, ключі, сертифікати, конфігурації протоколів — і оцінює, наскільки кожен із них готовий до постквантової міграції.
Аналіз охоплює декларовані активи. Те, що CBOM не оголошує, Stella Ops не здогадується.
Що це за CBOM
CBOM — це криптографічний аналог програмного переліку матеріалів: структурований перелік алгоритмів, розмірів ключів, сертифікатів і версій протоколів, які використовує програмне забезпечення. CycloneDX записує його у cryptoProperties на компонентах SBOM. CycloneDXВідкритий стандартний формат для SBOM, що використовується в усій галузі SBOMSoftware Bill of Materials – повний перелік усіх пакетів та залежностей вашого ПЗ
Коли сканований SBOM оголошує криптовластивості, сканер запускає етап криптоаналізу і додає звіт до сканованих доказів. Крипто-знахідки входять у той самий ланцюжок зберігання, що й виявлення вразливостей — записувані, посилані, репрогравальні.
Що охоплює аналіз
П'ять чеків перевіряють декларовані криптографічні активи. Кожен з них дає знахідки, пов'язані з конкретними активами, а не одну оцінку «зараховано/не зараховано».
Слабкі та застарілі алгоритми виявляються на основі підтримуваного каталогу: короткі ключі, виведені з експлуатації хеш-функції, застарілі версії протоколів.
Показує, які активи базуються на квантово-вразливих примітивах і де зосереджені зусилля з міграції, тому план міграції базується на доказах, а не з оцінок.
Лише оцінювання. Stella Ops не виконує постквантове підписування.
Перевіряє декларовані активи відповідно до FIPS 140-2/3, PCI-DSS та NIST криптографічних політик, а також регіональних перевірок криптопрофілю.
Перевірка повідомляє про знахідки; вона не сертифікує відповідність. Докази збираються в консервативному режимі лише доказів, а оператор завжди залишається суб’єктом прийняття рішень, на якого поширюється регулювання.
Генерує інвентаризацію криптографічних активів, заявлених для відсканованого артефакту — базового документа, з якого починається програма міграції. Недекларовані активи відсутні в інвентарі, не піддаються висновку.
X.509 аналіз сертифікатів і TLS версій протоколу: термін дії, слабкі алгоритми підпису та застарілі версії протоколів, звітуються за активом.
Чому саме зараз
Постквантова міграція перейшла від наукових статей до планів проєктів. Факти, без тривоги:
NIST опублікував свої перші стандарти постквантової криптографії у серпні 2024 року (FIPS 203, 204 та 205). Цільові алгоритми більше не є рухомою ціллю.
Планування міграції тепер з'являється у дорожніх картах безпеки та 2026 бюджетах. Питання планування — це обсяг: які системи використовують квантово-вразливу криптографію і де.
Кожна програма міграції починається з відповіді на одне й те саме питання: яку криптографію ми проводимо сьогодні? Інвентаризація CBOM відповідає на це за допомогою сканованих доказів, а не електронного таблицевого опитування.
Місце в магістралі збереження доказів
Де прикріплюються докази
- Джерело
- Будівництво
- Сканування
- Вердикт
- Рішення
- Розгортання
- Дивіться
CBOM докази прикріплюються на стадії сканування, разом із вразливістю та SBOM доказами. Далі все йде тим самим шляхом, що й усі інші знахідки: політика може залежати від знахідок щодо криптовалют на Verdict, а також рішення про те, що шипшип несе криптодокази з собою.
Той самий ланцюг, той самий відтворення: крипто-знахідка можна детерміновано вивести з записаних вхідних даних.
Пов'язане
Як сама платформа підписує, перевіряє та зберігає докази — відрізняється від аналізу криптографії вашого програмного забезпечення.
Програмне забезпечення перелічує CBOM розширює: генерацію CycloneDX та SPDX, VEX твердження та те, як обидва подають вердикти.
Криптографічні результати можуть надходити до збирання доказів для нормативних рамок у режимі лише доказів.
