Banyak organisasi tidak memiliki inventaris kriptografi yang jelas. Di seluruh aplikasi, API, database, hingga server, enkripsi berjalan tanpa pemetaan menyeluruh mengenai algoritma yang digunakan, sertifikat yang akan kadaluarsa, atau komponen yang sudah rentan.
Ketiadaan inventaris ini menjadi ancaman serius seiring pesatnya perkembangan komputasi kuantum. Tanpa peta aset kriptografi yang akurat, perusahaan tidak akan dapat melakukan migrasi ke algoritma tahan kuantum tepat waktu untuk melindungi data sensitif mereka.
Apa Itu Cryptographic Bill of Materials (CBOM)?
Kalau Anda familiar dengan SBOM (Software Bill of Materials), daftar semua komponen software dalam sebuah aplikasi, maka CBOM adalah padanannya untuk kriptografi.
CBOM adalah inventaris terstruktur dari setiap aset kriptografi di lingkungan organisasi: algoritma, kunci, sertifikat digital, protokol, library, dan random number generator, dipetakan ke aplikasi dan layanan yang menggunakannya.
Kalau SBOM adalah daftar bahan baku software, CBOM adalah daftar bahan baku enkripsi.
| Elemen CBOM | Contoh | Kenapa Perlu Diinventarisasi |
| Algoritma enkripsi | AES-256-GCM, RSA-2048, SHA-256 | Mengetahui mana yang quantum-safe dan mana yang tidak |
| Sertifikat digital | TLS/SSL certs, code signing certs | Menghindari expired cert yang menyebabkan downtime |
| Kunci kriptografi | Public/private key pairs | Memastikan key rotation berjalan sesuai kebijakan |
| Protokol | TLS 1.2, TLS 1.3, SSH, IPSec | Mendeteksi protokol usang yang masih aktif |
| Library kriptografi | OpenSSL, BouncyCastle, libsodium | Memastikan tidak ada library dengan kerentanan kritis |
| Random Number Generator | /dev/urandom, hardware RNG | Memastikan entropi yang memadai |
Yang membedakan CBOM dari sekadar “audit kriptografi tahunan” adalah sifatnya yang machine-readable dan terus diperbarui. Bukan snapshot sekali jadi menjelang audit, tapi inventaris hidup yang terintegrasi dengan pipeline pengembangan.
Perbedaan CBOM vs SBOM dalam Keamanan Siber
| Aspek | SBOM | CBOM |
| Pertanyaan utama | “Komponen software apa di aplikasi ini?” | “Kriptografi apa yang berjalan, dan di mana?” |
| Fokus | Vulnerability management, lisensi, supply chain | Migrasi post-quantum, crypto agility, compliance |
| Standar format | CycloneDX, SPDX | CycloneDX 1.6 (sudah mendukung komponen kriptografi) |
| Regulasi pendorong | EO 14028 (2021), NTIA, FDA | EO 14412 (2026), NIST PQC, CNSA 2.0 |
Organisasi yang sudah mengelola SBOM sebagai living inventory, diperbarui setiap kali kode berubah, sebenarnya sudah setengah jalan menuju CBOM. Infrastrukturnya mirip, hanya layer yang ditambahkan berbeda.
Baca juga: Strategi Harvest Now, Decrypt Later yang Mengancam Rahasia Perusahaan Anda di Era Komputer Kuantum
Ancaman Komputasi Kuantum dan “Harvest Now, Decrypt Later”
Ada skenario yang sering dianggap terlalu futuristik tapi sebenarnya sudah terjadi sekarang: aktor negara dan kelompok APT mengumpulkan data terenkripsi hari ini, komunikasi diplomatik, rahasia dagang, data keuangan, dengan rencana mendekripsinya nanti ketika komputer kuantum cukup kuat memecahkan RSA dan ECC.
NIST sudah memfinalisasi standar kriptografi post-quantum pertama pada Agustus 2024: FIPS 203 (ML-KEM), FIPS 204 (ML-DSA), dan FIPS 205 (SLH-DSA). Roadmap transisi NIST (NIST IR 8547, masih berstatus draf) mengusulkan algoritma quantum-vulnerable berstatus deprecated setelah 2030 dan dilarang penuh setelah 2035.
EO 14412 bahkan lebih agresif: migrasi kriptografi post-quantum untuk key establishment harus selesai 31 Desember 2030, digital signature 31 Desember 2031.
Masalahnya sederhana: Anda tidak bisa memigrasikan apa yang tidak Anda ketahui. CBOM adalah langkah pertama sebelum migrasi post-quantum bisa dimulai.
| Timeline | Milestone |
| Agustus 2024 | NIST memfinalisasi standar PQC pertama |
| Juni 2026 | EO 14412, CBOM disebut sebagai artefak federal |
| Maret 2027 | CISA/NIST menerbitkan elemen minimum CBOM |
| 2030 | Deprecation algoritma quantum-vulnerable |
| 31 Des 2030 | Deadline migrasi PQC key establishment (federal AS) |
| 31 Des 2031 | Deadline migrasi PQC digital signature (federal AS) |
| 2035 | Pelarangan penuh algoritma quantum-vulnerable |
Baca juga: Atasi Kekacauan Data dengan Data Governance Framework Â
Cara Membangun CBOM di Perusahaan
1. Identifikasi Aset Kriptografi (Discovery)
Scanning codebase dan infrastruktur menggunakan tools seperti CBOMkit atau scanner kriptografi komersial. Output-nya sering mengejutkan, banyak organisasi menemukan SHA-1 masih aktif di sistem legacy, sertifikat self-signed di produksi, atau koneksi TLS 1.0 yang belum dimatikan.
2. Gunakan Format Standar Seperti CycloneDX
CycloneDX 1.6 sudah mendukung komponen kriptografi. Setiap aset harus mencakup jenis, lokasi, status quantum-safety, dan dependensi.
Elemen kriptografi di CycloneDX diwakili empat tipe aset: algoritma, sertifikat, protokol, dan material kriptografi terkait seperti kunci. Tiap algoritma bisa diberi kelas keamanan klasik dan kelas keamanan quantum pada skala nol sampai enam, sehingga tooling menandai otomatis aset mana yang masuk backlog migrasi.
3. Klasifikasikan Tingkat Keamanan Kuantum
| Klasifikasi | Contoh | Tindakan |
| Quantum-safe | AES-256, SHA-256, ML-KEM, ML-DSA | Monitor |
| Quantum-vulnerable | RSA, ECC, DSA, DH | Jadwalkan migrasi |
| Deprecated | SHA-1, MD5, DES, RC4 | Ganti segera |
| Unknown | Custom implementation | Investigasi, bisa jadi paling berbahaya |
4. Integrasikan CBOM ke Pipeline CI/CD
CBOM yang dibuat sekali lalu disimpan di folder tidak ada nilainya. Integrasikan generasi CBOM ke CI/CD, setiap kali kode berubah, CBOM otomatis diperbarui.
5. Terapkan Tata Kelola (Governance) Lintas Tim
Siapa bertanggung jawab? Siapa memutuskan prioritas migrasi? CBOM butuh governance lintas fungsi, security engineering, DevOps, compliance, procurement.
Baca juga: ISO 27001:2022 Bank Indonesia: Celah Kriptografi & Vendor Pihak Ketiga
Pentingnya Penerapan CBOM bagi Perusahaan di Indonesia
Meski EO 14412 regulasi AS, dampaknya ke perusahaan Indonesia nyata dan datang dari dua arah. Pertama, rantai pasok: EO 14412 memberi kontraktor federal AS tenggat kepatuhan FIPS PQC sampai 31 Desember 2030, sehingga vendor Indonesia yang mengirim software dan perangkat ke pembeli Amerika akan diminta bukti inventaris kriptografi. Kedua, tekanan regulasi sektor: POJK tentang manajemen risiko teknologi informasi dan ISO/IEC 27001 kontrol A.8.24 sama-sama menuntut organisasi tahu di mana kriptografi dipakai. Perusahaan yang jadi vendor entitas AS akan diminta CBOM. BSSN sudah menyebut persiapan post-quantum cryptography dalam strategi keamanan siber nasional. Sektor keuangan yang diawasi OJK kemungkinan terdampak dalam 2–3 tahun.
Dan di luar regulasi: crypto agility. Organisasi yang tahu di mana kriptografinya bekerja bisa merespons cepat saat ada kerentanan baru, Heartbleed berikutnya, deprecation hash function, atau kebutuhan migrasi algoritma. Yang tidak punya inventaris akan panik setiap kali ada insiden kriptografi.
Temuan yang Sering Muncul Saat Discovery
Pemetaan CBOM di organisasi besar hampir selalu menemukan pola yang sama. SHA-1 dan MD5 masih dipakai di modul legacy. Sertifikat self-signed beredar di produksi tanpa pemantauan masa berlaku. Protokol TLS 1.0 dan TLS 1.1 belum dimatikan. Library kriptografi lama dipakai tanpa pembaruan berkala.
Yang paling sering terlewat adalah kriptografi di tempat yang tidak dicurigai: skema penandatanganan di pipeline CI/CD, enkripsi backup di cloud storage, konfigurasi IPsec antar data center, dan signing di firmware perangkat medis atau perangkat jaringan. Semua ini hanya muncul di inventaris kalau discovery menyasar kode, konfigurasi, dan artefak sekaligus.
Elemen minimum CBOM versi CISA dan NIST dijadwalkan terbit sekitar Maret 2027, 270 hari setelah EO 14412. Elemen itu akan membentuk artefak yang diminta regulator dan pembeli korporat, jadi organisasi yang sudah punya inventaris saat guidance terbit tinggal menyelaraskan format, bukan memulai dari nol.
Tooling yang Bisa Langsung Dipakai
Untuk mulai tanpa menunggu guidance, opsinya sudah ada. CBOMkit dari IBM bersifat open source: CBOMkit-hyperion memindai repository Java, Python, dan Go untuk menemukan pemakaian kriptografi, CBOMkit-theia menambah cakupan pemindaian, dan CBOMkit-coeus menyediakan viewer serta statistik. Suite ini dilengkapi pemeriksaan kepatuhan berbasis kebijakan dan REST API untuk integrasi.
Scanner komersial biasanya menawarkan cakupan lebih luas, termasuk pemindaian jaringan dan sertifikat. Prinsip pemilihannya sama: hasil pemindaian harus bisa diekspor ke format CycloneDX supaya organisasi tidak terkunci pada satu vendor.
Langkah 90 Hari Pertama
Tiga bulan pertama cukup untuk fondasi. Bulan pertama, pilih satu aplikasi kritis dan satu layanan infrastruktur sebagai pilot, lalu jalankan discovery. Bulan kedua, evaluasi kualitas hasil, lengkapi atribut aset, dan susun klasifikasi quantum-safety. Bulan ketiga, integrasikan ke pipeline pilot, tetapkan pemilik data di tiap tim, dan bawa hasilnya ke forum manajemen risiko.
Ukuran keberhasilannya sederhana: berapa persen aset kriptografi yang sudah terdaftar, berapa yang berstatus unknown, dan berapa lama waktu dari perubahan kode sampai CBOM terbarui. Angka ini yang dibawa ke direksi, sekaligus jadi baseline saat EO 14412 dan regulasi sektor menuntut bukti.
Kesimpulan
CBOM bukan konsep masa depan. Standar PQC dari NIST sudah final. EO 14412 sudah ditandatangani. Ancaman harvest-now-decrypt-later sudah terjadi. Inventarisasi kriptografi bukan lagi nice-to-have, tapi kebutuhan operasional.
Mulai dari discovery. Bangun inventaris. Klasifikasikan. Integrasikan ke pipeline. Tetapkan governance. Semakin cepat dimulai, semakin besar margin keselamatan ketika quantum computing benar-benar tiba.
Petakan Kriptografi Anda Bersama Proxsis IT
Proxsis IT membantu organisasi membangun fondasi keamanan informasi yang kuat, termasuk area yang sering terabaikan seperti kriptografi. Melalui Cyber Security Maturity Assessment dan konsultasi keamanan informasi, kami membantu memetakan postur kriptografi, mengidentifikasi celah, dan menyusun roadmap menuju kesiapan post-quantum.
Konsultasikan Keamanan Kriptografi Perusahaan Anda →
Pertanyaan Umum (FAQ) Seputar CBOM
Apakah CBOM hanya untuk perusahaan teknologi?
Tidak. Setiap organisasi yang menggunakan enkripsi membutuhkan visibilitas terhadap aset kriptografinya, perbankan, kesehatan, pemerintahan, manufaktur, semuanya.
Apakah CBOM menggantikan SBOM?
Tidak. Keduanya saling melengkapi dan bisa menggunakan format yang sama (CycloneDX 1.6).
Apa hubungannya dengan ISO 27001?
ISO 27001 mensyaratkan kontrol penggunaan kriptografi (A.8.24). CBOM memberikan visibilitas yang dibutuhkan untuk memenuhi kontrol ini secara efektif.
Sumber utama
Referensi utama untuk angka dan tenggat dalam artikel ini.
NIST: Persetujuan FIPS 203, 204, dan 205 Post-Quantum Cryptography
NIST IR 8547 (draf): Transition to Post-Quantum Cryptography Standards
CycloneDX: dukungan CBOM (Cryptography Bill of Materials)
IBM CBOMkit: toolset CBOM open source