Cryptographic Bill of Materials: Panduan CBOM Perusahaan

Ditulis oleh :

rexy

Banyak organisasi tidak memiliki inventaris kriptografi yang jelas. Di seluruh aplikasi, API, database, hingga server, enkripsi berjalan tanpa pemetaan menyeluruh mengenai algoritma yang digunakan, sertifikat yang akan kadaluarsa, atau komponen yang sudah rentan.

Ketiadaan inventaris ini menjadi ancaman serius seiring pesatnya perkembangan komputasi kuantum. Tanpa peta aset kriptografi yang akurat, perusahaan tidak akan dapat melakukan migrasi ke algoritma tahan kuantum tepat waktu untuk melindungi data sensitif mereka.

Apa Itu Cryptographic Bill of Materials (CBOM)?

Kalau Anda familiar dengan SBOM (Software Bill of Materials), daftar semua komponen software dalam sebuah aplikasi, maka CBOM adalah padanannya untuk kriptografi.

CBOM adalah inventaris terstruktur dari setiap aset kriptografi di lingkungan organisasi: algoritma, kunci, sertifikat digital, protokol, library, dan random number generator, dipetakan ke aplikasi dan layanan yang menggunakannya.

Kalau SBOM adalah daftar bahan baku software, CBOM adalah daftar bahan baku enkripsi.

Elemen CBOM Contoh Kenapa Perlu Diinventarisasi
Algoritma enkripsi AES-256-GCM, RSA-2048, SHA-256 Mengetahui mana yang quantum-safe dan mana yang tidak
Sertifikat digital TLS/SSL certs, code signing certs Menghindari expired cert yang menyebabkan downtime
Kunci kriptografi Public/private key pairs Memastikan key rotation berjalan sesuai kebijakan
Protokol TLS 1.2, TLS 1.3, SSH, IPSec Mendeteksi protokol usang yang masih aktif
Library kriptografi OpenSSL, BouncyCastle, libsodium Memastikan tidak ada library dengan kerentanan kritis
Random Number Generator /dev/urandom, hardware RNG Memastikan entropi yang memadai

Yang membedakan CBOM dari sekadar “audit kriptografi tahunan” adalah sifatnya yang machine-readable dan terus diperbarui. Bukan snapshot sekali jadi menjelang audit, tapi inventaris hidup yang terintegrasi dengan pipeline pengembangan.

Perbedaan CBOM vs SBOM dalam Keamanan Siber

Aspek SBOM CBOM
Pertanyaan utama “Komponen software apa di aplikasi ini?” “Kriptografi apa yang berjalan, dan di mana?”
Fokus Vulnerability management, lisensi, supply chain Migrasi post-quantum, crypto agility, compliance
Standar format CycloneDX, SPDX CycloneDX 1.6 (sudah mendukung komponen kriptografi)
Regulasi pendorong EO 14028 (2021), NTIA, FDA EO 14412 (2026), NIST PQC, CNSA 2.0

Organisasi yang sudah mengelola SBOM sebagai living inventory, diperbarui setiap kali kode berubah, sebenarnya sudah setengah jalan menuju CBOM. Infrastrukturnya mirip, hanya layer yang ditambahkan berbeda.

Baca juga: Strategi Harvest Now, Decrypt Later yang Mengancam Rahasia Perusahaan Anda di Era Komputer Kuantum

Ancaman Komputasi Kuantum dan “Harvest Now, Decrypt Later”

Ada skenario yang sering dianggap terlalu futuristik tapi sebenarnya sudah terjadi sekarang: aktor negara dan kelompok APT mengumpulkan data terenkripsi hari ini, komunikasi diplomatik, rahasia dagang, data keuangan, dengan rencana mendekripsinya nanti ketika komputer kuantum cukup kuat memecahkan RSA dan ECC.

NIST sudah memfinalisasi standar kriptografi post-quantum pertama pada Agustus 2024: FIPS 203 (ML-KEM), FIPS 204 (ML-DSA), dan FIPS 205 (SLH-DSA). Roadmap transisi NIST (NIST IR 8547, masih berstatus draf) mengusulkan algoritma quantum-vulnerable berstatus deprecated setelah 2030 dan dilarang penuh setelah 2035.

EO 14412 bahkan lebih agresif: migrasi kriptografi post-quantum untuk key establishment harus selesai 31 Desember 2030, digital signature 31 Desember 2031.

Masalahnya sederhana: Anda tidak bisa memigrasikan apa yang tidak Anda ketahui. CBOM adalah langkah pertama sebelum migrasi post-quantum bisa dimulai.

Timeline Milestone
Agustus 2024 NIST memfinalisasi standar PQC pertama
Juni 2026 EO 14412, CBOM disebut sebagai artefak federal
Maret 2027 CISA/NIST menerbitkan elemen minimum CBOM
2030 Deprecation algoritma quantum-vulnerable
31 Des 2030 Deadline migrasi PQC key establishment (federal AS)
31 Des 2031 Deadline migrasi PQC digital signature (federal AS)
2035 Pelarangan penuh algoritma quantum-vulnerable

Baca juga: Atasi Kekacauan Data dengan Data Governance Framework  

Cara Membangun CBOM di Perusahaan

1. Identifikasi Aset Kriptografi (Discovery)

Scanning codebase dan infrastruktur menggunakan tools seperti CBOMkit atau scanner kriptografi komersial. Output-nya sering mengejutkan, banyak organisasi menemukan SHA-1 masih aktif di sistem legacy, sertifikat self-signed di produksi, atau koneksi TLS 1.0 yang belum dimatikan.

2. Gunakan Format Standar Seperti CycloneDX

CycloneDX 1.6 sudah mendukung komponen kriptografi. Setiap aset harus mencakup jenis, lokasi, status quantum-safety, dan dependensi.

Elemen kriptografi di CycloneDX diwakili empat tipe aset: algoritma, sertifikat, protokol, dan material kriptografi terkait seperti kunci. Tiap algoritma bisa diberi kelas keamanan klasik dan kelas keamanan quantum pada skala nol sampai enam, sehingga tooling menandai otomatis aset mana yang masuk backlog migrasi.

3. Klasifikasikan Tingkat Keamanan Kuantum

Klasifikasi Contoh Tindakan
Quantum-safe AES-256, SHA-256, ML-KEM, ML-DSA Monitor
Quantum-vulnerable RSA, ECC, DSA, DH Jadwalkan migrasi
Deprecated SHA-1, MD5, DES, RC4 Ganti segera
Unknown Custom implementation Investigasi, bisa jadi paling berbahaya

4. Integrasikan CBOM ke Pipeline CI/CD

CBOM yang dibuat sekali lalu disimpan di folder tidak ada nilainya. Integrasikan generasi CBOM ke CI/CD, setiap kali kode berubah, CBOM otomatis diperbarui.

5. Terapkan Tata Kelola (Governance) Lintas Tim

Siapa bertanggung jawab? Siapa memutuskan prioritas migrasi? CBOM butuh governance lintas fungsi, security engineering, DevOps, compliance, procurement.

Baca juga: ISO 27001:2022 Bank Indonesia: Celah Kriptografi & Vendor Pihak Ketiga

Pentingnya Penerapan CBOM bagi Perusahaan di Indonesia

Meski EO 14412 regulasi AS, dampaknya ke perusahaan Indonesia nyata dan datang dari dua arah. Pertama, rantai pasok: EO 14412 memberi kontraktor federal AS tenggat kepatuhan FIPS PQC sampai 31 Desember 2030, sehingga vendor Indonesia yang mengirim software dan perangkat ke pembeli Amerika akan diminta bukti inventaris kriptografi. Kedua, tekanan regulasi sektor: POJK tentang manajemen risiko teknologi informasi dan ISO/IEC 27001 kontrol A.8.24 sama-sama menuntut organisasi tahu di mana kriptografi dipakai. Perusahaan yang jadi vendor entitas AS akan diminta CBOM. BSSN sudah menyebut persiapan post-quantum cryptography dalam strategi keamanan siber nasional. Sektor keuangan yang diawasi OJK kemungkinan terdampak dalam 2–3 tahun.

Dan di luar regulasi: crypto agility. Organisasi yang tahu di mana kriptografinya bekerja bisa merespons cepat saat ada kerentanan baru, Heartbleed berikutnya, deprecation hash function, atau kebutuhan migrasi algoritma. Yang tidak punya inventaris akan panik setiap kali ada insiden kriptografi.

Temuan yang Sering Muncul Saat Discovery

Pemetaan CBOM di organisasi besar hampir selalu menemukan pola yang sama. SHA-1 dan MD5 masih dipakai di modul legacy. Sertifikat self-signed beredar di produksi tanpa pemantauan masa berlaku. Protokol TLS 1.0 dan TLS 1.1 belum dimatikan. Library kriptografi lama dipakai tanpa pembaruan berkala.

Yang paling sering terlewat adalah kriptografi di tempat yang tidak dicurigai: skema penandatanganan di pipeline CI/CD, enkripsi backup di cloud storage, konfigurasi IPsec antar data center, dan signing di firmware perangkat medis atau perangkat jaringan. Semua ini hanya muncul di inventaris kalau discovery menyasar kode, konfigurasi, dan artefak sekaligus.

Elemen minimum CBOM versi CISA dan NIST dijadwalkan terbit sekitar Maret 2027, 270 hari setelah EO 14412. Elemen itu akan membentuk artefak yang diminta regulator dan pembeli korporat, jadi organisasi yang sudah punya inventaris saat guidance terbit tinggal menyelaraskan format, bukan memulai dari nol.

Tooling yang Bisa Langsung Dipakai

Untuk mulai tanpa menunggu guidance, opsinya sudah ada. CBOMkit dari IBM bersifat open source: CBOMkit-hyperion memindai repository Java, Python, dan Go untuk menemukan pemakaian kriptografi, CBOMkit-theia menambah cakupan pemindaian, dan CBOMkit-coeus menyediakan viewer serta statistik. Suite ini dilengkapi pemeriksaan kepatuhan berbasis kebijakan dan REST API untuk integrasi.

Scanner komersial biasanya menawarkan cakupan lebih luas, termasuk pemindaian jaringan dan sertifikat. Prinsip pemilihannya sama: hasil pemindaian harus bisa diekspor ke format CycloneDX supaya organisasi tidak terkunci pada satu vendor.

Langkah 90 Hari Pertama

Tiga bulan pertama cukup untuk fondasi. Bulan pertama, pilih satu aplikasi kritis dan satu layanan infrastruktur sebagai pilot, lalu jalankan discovery. Bulan kedua, evaluasi kualitas hasil, lengkapi atribut aset, dan susun klasifikasi quantum-safety. Bulan ketiga, integrasikan ke pipeline pilot, tetapkan pemilik data di tiap tim, dan bawa hasilnya ke forum manajemen risiko.

Ukuran keberhasilannya sederhana: berapa persen aset kriptografi yang sudah terdaftar, berapa yang berstatus unknown, dan berapa lama waktu dari perubahan kode sampai CBOM terbarui. Angka ini yang dibawa ke direksi, sekaligus jadi baseline saat EO 14412 dan regulasi sektor menuntut bukti.

Kesimpulan

CBOM bukan konsep masa depan. Standar PQC dari NIST sudah final. EO 14412 sudah ditandatangani. Ancaman harvest-now-decrypt-later sudah terjadi. Inventarisasi kriptografi bukan lagi nice-to-have, tapi kebutuhan operasional.

Mulai dari discovery. Bangun inventaris. Klasifikasikan. Integrasikan ke pipeline. Tetapkan governance. Semakin cepat dimulai, semakin besar margin keselamatan ketika quantum computing benar-benar tiba.

Petakan Kriptografi Anda Bersama Proxsis IT

Proxsis IT membantu organisasi membangun fondasi keamanan informasi yang kuat, termasuk area yang sering terabaikan seperti kriptografi. Melalui Cyber Security Maturity Assessment dan konsultasi keamanan informasi, kami membantu memetakan postur kriptografi, mengidentifikasi celah, dan menyusun roadmap menuju kesiapan post-quantum.

Konsultasikan Keamanan Kriptografi Perusahaan Anda →

Konsultasi Gratis Proxsis IT

Pertanyaan Umum (FAQ) Seputar CBOM

Apakah CBOM hanya untuk perusahaan teknologi?

Tidak. Setiap organisasi yang menggunakan enkripsi membutuhkan visibilitas terhadap aset kriptografinya, perbankan, kesehatan, pemerintahan, manufaktur, semuanya.

Apakah CBOM menggantikan SBOM?

Tidak. Keduanya saling melengkapi dan bisa menggunakan format yang sama (CycloneDX 1.6).

Apa hubungannya dengan ISO 27001?

ISO 27001 mensyaratkan kontrol penggunaan kriptografi (A.8.24). CBOM memberikan visibilitas yang dibutuhkan untuk memenuhi kontrol ini secara efektif.

Sumber utama

Referensi utama untuk angka dan tenggat dalam artikel ini.

Executive Order 14412: Securing the Nation Against Advanced Cryptographic Attacks (Federal Register/GPO)

NIST: Persetujuan FIPS 203, 204, dan 205 Post-Quantum Cryptography

NIST IR 8547 (draf): Transition to Post-Quantum Cryptography Standards

CycloneDX: dukungan CBOM (Cryptography Bill of Materials)

IBM CBOMkit: toolset CBOM open source

ISO/IEC 27001:2022

Rate this post

Leave a Reply

Your email address will not be published. Required fields are marked *

This site uses Akismet to reduce spam. Learn how your comment data is processed.

Artikel Lainnya

Cryptographic Bill of Materials: Panduan CBOM Perusahaan

Ilustrasi audit keamanan API SatuSehat untuk fasilitas kesehatan

Ekspansi SatuSehat Kemenkes di 2026: Mengapa Fasilitas Kesehatan Wajib Melakukan Audit API Sebelum Kena Penalti UU PDP?

Ilustrasi keamanan dan audit algoritma pada Agentic AI

Agentic AI & Ancaman Otonom: Panduan Lengkap Keamanan & Audit Algoritma 2026

Ilustrasi standar keamanan siber dan sertifikasi IT vendor Ibu Kota Nusantara

Bermitra di Ibu Kota Nusantara: Ini Standar Keamanan Siber dan Sertifikasi IT yang Wajib Dipenuhi Vendor IKN di 2026

Ilustrasi ketahanan siber bank daerah menghadapi serangan siber

Pelajaran Penting Insiden Siber Bank Daerah: Mengapa Rentan Diserang & Cara Mencegahnya

Ilustrasi pengawasan manusia terhadap sistem kecerdasan artifisial (Human in the Loop)

Apa Itu Human in the Loop (HITL)? Panduan Tata Kelola AI

Hubungi Kami

Contact Us

Roni Sulistyo Sutrisno

Andrianto Moeljono

Ajeng Diana Dewi Mursyidi

Dicky Tori Dwi Darmawan

Riska Oktaviani

Membership

    Pendaftaran Komunitas

    Contact Us