许多组织将向后量子密码 (PQC) 的迁移视为影响整个组织更广泛的 IT 安全现代化的机会,尤其是与管理加密算法、库和协议的整个生命周期有关。本演讲介绍了加密物料清单 (CBOM) 的概念,它通常被认为是这项 IT 现代化工作的关键要素。我们将 CBOM 与更熟悉的软件物料清单 (SBOM) 进行比较和对比,特别关注加密生态系统与整个软件相比如何带来独特的挑战。例如,许多加密协议都包括通过网络进行的协商阶段,这使得确切了解在任何给定的协议握手中使用了哪种算法变得复杂。我们探讨了 CBOM 可以为组织提供和不能提供的加密保证类型。最后,我们描述了如何需要密钥管理、实时加密监控和执行历史查询的能力等补充工作来填补 CBOM 的运营空白。
最值得注意的是,RSA,DH,ECDH,DSA或ECDSA等公共密钥算法被认为不是量子。这些算法出现在各种组件中,并且可能在应用中进行了硬编码,但更常见,最好是通过专用加密库或服务使用。开发人员通常不会直接与诸如RSA或ECDH之类的加密算法进行交互,而是通过使用证书,密钥或其他令牌来通过TLS 1.3或IPSEC等协议使用它们。随着即将进行的加密敏捷性,将其使用的算法(或软件)放入将使用的算法变得不那么普遍。相反,它们是在部署过程中配置的或在每个网络协议会话中进行协商的。CBOM的设计考虑了这些考虑因素,并可以深入了解加密资产及其依赖性的经典和量子安全水平。
