- Rolle von PQC in der Public Key Infrastructure (PKI)
- PKI-Modernisierung ist der erste Schritt in Richtung quantenresistenter Sicherheit
- PQC-fähige PKI
- Wichtige Empfehlungen zur Erreichung der PQC-Bereitschaft in PKI
- PKI-Migrationsstrategien
- Herausforderungen beim PKI-Übergang in die Post-Quanten-Ära
- Wie kann Encryption Consulting helfen?
- Fazit
Da das Quantenzeitalter rasch näher rückt, ist es keine ferne Möglichkeit mehr. In einer bedeutenden Entwicklung ist die Nationales Institut für Standards und Technologie (NIST) hat eine offizielle Frist für den Übergang von veralteten Verschlüsselungsalgorithmen angekündigt. Bis 2030 werden Algorithmen wie RSA, ECDSA, EdDSA, DH und ECDH werden veraltet sein und bis 2035 vollständig verboten sein.
Es ist zwingend erforderlich, quantenresistente Funktionen zu implementieren, um sensible Daten vor Quantenbedrohungen wie Harvest Now Decrypt Later zu schützen. Die Dringlichkeit dieser Botschaft wurde am 13. August 2024 deutlich, als die ersten drei Quantenresistente Algorithmen wurden veröffentlicht: FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) und FIPS 205 (SLH-DSA) in der bestehenden kryptografischen Infrastruktur.
Wie Dustin Moody, Leiter des PQC-Standardisierungsprojekts, erwähnte: „Wir empfehlen Systemadministratoren, sofort mit der Integration in ihre Systeme zu beginnen, da die vollständige Integration einige Zeit in Anspruch nehmen wird.“
Die Organisationen, denen dieser Übergang gelingt, werden nicht diejenigen sein, die sich am schnellsten anpassen, sondern diejenigen, die PQC mit Weitsicht, Zielstrebigkeit und Verständnis angehen.
Rolle von PQC in der Public Key Infrastructure (PKI)
Auch wenn das Quantencomputing neue Bedrohungen mit sich bringt, Public-Key-Infrastruktur (PKI) bleibt das Rückgrat der Sicherung digitaler Kommunikation. PKI stellt sicher, dass digitale Zertifikate vertrauenswürdig sind, und mit der Integration von PQC werden diese Zertifikate auch im Quantenzeitalter die Integrität und Authentizität der Kommunikation schützen.
Um eine sichere Kommunikation zu gewährleisten, überprüft der Browser das digitale Zertifikat einer Website auf seine Authentizität. Dieses Zertifikat enthält einen öffentlichen Schlüssel zur Verschlüsselung und wird von einer vertrauenswürdigen Organisation ausgestellt (Zertifizierungsstelle). Der Verifizierungsprozess basiert auf traditionellen kryptografischen Algorithmen wie RSA oder ECDSA, um sicherzustellen, dass die Website legitim und die Verbindung sicher ist.
Hier ist wo PQC kommt ins Spiel. Von Aktualisierung der PKI zur Verwendung quantenresistenter Algorithmenkönnen wir sicherstellen, dass diese digitalen Zertifikate auch im Quantenzeitalter vertrauenswürdig bleiben. Wenn wir diese sichere Website besuchen, überprüft der Browser das Zertifikat der Website mithilfe von Quantenresistente Algorithmen, wodurch sensible Daten sicher und geschützt bleiben.
PKI-Modernisierung ist der erste Schritt in Richtung quantenresistenter Sicherheit
Da Quantencomputing immer mehr an Bedeutung gewinnt, ist die Modernisierung der PKI ein entscheidender erster Schritt hin zu quantenresistenter Sicherheit. Im Folgenden werden die wichtigsten Merkmale einer PQC-fähigen PKI erläutert:
- Einführung neuer kryptografischer Standards durch Integration Quantenresistente Algorithmen in PKI-Systeme
- Moderne PKI-Systeme sind so konzipiert, dass sie PQC-Algorithmen integrieren, ohne dass eine vollständige Überarbeitung erforderlich ist. So können Unternehmen heute sicher bleiben und sich gleichzeitig auf die Zukunft vorbereiten.
- Moderne PKI-Systeme, das mit Blick auf die Krypto-Agilität entwickelt wurde, kann problemlos auf neue quantenresistente Methoden umgestellt werden, sobald diese verfügbar sind.
- Eine effektive Schlüsselverwaltung, einschließlich der Handhabung sowohl herkömmlicher als auch von PQC generierter Schlüssel, ist ein Muss.
PQC-fähige PKI
Erreichen eines Post-Quanten-Kryptographie (PQC)-Bereit Public-Key-Infrastruktur (PKI) Um sicherzustellen, dass Ihre kryptografischen Systeme den Bedrohungen durch Quantencomputing standhalten, sind mehrere wichtige Schritte erforderlich. Im Folgenden finden Sie die Schritte zur Implementierung einer PQC-fähigen PKI.
Ausstellende CA und Root-CA für PQC
Das Erstellen einer Stammzertifizierungsstelle und die Ausstellung einer Zertifizierungsstelle für PQC erfordert die Einführung quantenresistenter kryptografischer Algorithmen sowohl für die Schlüsselverwaltung als auch für die Zertifikatsignierung. Hier ist eine schrittweise Aufschlüsselung:
Stammzertifizierungsstelle
-
Generieren eines PQC-Schlüsselpaars
Beginnen Sie, indem Auswahl eines quantenresistenten kryptografischen Algorithmus das standardisiert wurde oder sich im Standardisierungsprozess befindet (z. B. ML-KEM, ML-DSA oder Hash-basierte Algorithmen wie XMSS). Der ausgewählte Algorithmus erzeugt eine Schlüsselpaar (öffentliche und private Schlüssel) für die StammzertifizierungsstelleDies wird die kryptografische Grundlage für die Vorgänge und Signaturfunktionen der Stammzertifizierungsstelle sein.
-
Selbstsignieren des Root-CA-Zertifikats
Das Root-CA-Zertifikat bildet den Ausgangspunkt für die Vertrauenskette. Verwenden Sie dazu das Privater PQC-Schlüssel zu Selbstsignatur das Root-CA-Zertifikat. Dies ist ein entscheidender Schritt, da die Root-CA für die Validierung und Vertrauenswürdigkeit aller von ihr signierten Zwischen- und ausstellenden CAs verantwortlich ist. Das Zertifikat enthält Informationen wie den öffentlichen Schlüssel, die Gültigkeitsdauer und andere identifizierende Informationen.
-
Speichern Sie den privaten Schlüssel der Stammzertifizierungsstelle sicher offline
Das Privater Schlüssel der Stammzertifizierungsstelle ist der Grundstein des Vertrauens innerhalb eines PKI-Systems. Daher sollten private Schlüssel in einem FIPS 140-3 Level 3-zertifizierten Hardware-Sicherheitsmodul (HSM) oder einer dedizierten Schlüsselverwaltungslösung gespeichert werden, um unbefugten Zugriff zu verhindern und sicherzustellen, dass sie nicht kompromittiert werden können.
Ausstellende Zertifizierungsstelle
-
Generieren Sie ein PQC-Schlüsselpaar für die ausstellende Zertifizierungsstelle
Ähnlich wie bei der Stammzertifizierungsstelle wird ein PQC-Schlüsselpaar für die ausstellende Zertifizierungsstelle generiert. Dieses Schlüsselpaar wird zum Signieren von Zertifikaten für Endteilnehmer (wie Server, Clients usw.) verwendet. Die ausstellende Zertifizierungsstelle muss je nach Sicherheitsanforderungen denselben quantenresistenten Algorithmus wie die Stammzertifizierungsstelle oder einen Algorithmus ähnlicher Stärke verwenden.
-
Fordern Sie ein Zertifikat von der Stammzertifizierungsstelle an
Die ausstellende Zertifizierungsstelle generiert eine Zertifikatsignieranforderung (CSR). Diese CSR enthält den öffentlichen Schlüssel und die Identifikationsdaten der ausstellenden Zertifizierungsstelle und wird verwendet, um ein Zertifikat von der Stammzertifizierungsstelle anzufordern. Die CSR wird mit dem privaten Schlüssel der ausstellenden Zertifizierungsstelle signiert, um ihre Identität nachzuweisen und ein signiertes Zertifikat von der Stammzertifizierungsstelle anzufordern.
-
Signieren Sie das ausstellende CA-Zertifikat mit dem privaten Schlüssel der Stammzertifizierungsstelle
Die Stammzertifizierungsstelle überprüft die CSR und signiert, sofern gültig, mit ihrem (sicher gespeicherten) privaten Schlüssel das Zertifikat der ausstellenden Zertifizierungsstelle. Dieses signierte Zertifikat wird anschließend an die ausstellende Zertifizierungsstelle zurückgesendet, die es zum Nachweis ihrer Identität bei der Signierung von Endteilnehmerzertifikaten verwenden kann.
-
Ausstellen von CA-signierten End-Entity-Zertifikaten
Sobald die ausstellende CA ihr Zertifikat hat, kann sie ihr privater Schlüssel unterschreiben Endteilnehmerzertifikate (z. B. für Websites, Clients usw.), wodurch eine Vertrauenskette von der Stammzertifizierungsstelle zur Endentität erstellt wird.
PQC-Composite-Zertifikate ausstellen
PQC-Verbundzertifikate kombinieren traditionelle und Post-Quanten-Algorithmen und erleichtern so den Übergang zu quantensicheren Systemen. Durch die Verwaltung dieser Hybridzertifikate können Unternehmen Dilithium (ML-DSA) oder andere quantensichere Algorithmen neben RSA/ECDSA-Algorithmen integrieren.
| Zusammengesetzter Schlüsseltyp | Schlüsselgröße | Signierungsalgorithmus |
| MLDSA-44 + RSA2048 | MLDSA-44, RSA2048-Sha256 | MLDSA-65, sha512 + RSA |
| MLDSA-44 + ECDSA256 | MLDSA-44, ECDSA256 | MLDSA-44, sha256 + ECDSA |
| MLDSA-65 + RSA3072 | MLDSA-65, RSA3072-Sha512 | MLDSA-44, sha256 + RSA |
Wechseln Sie zu TLS 1.3
Es wird empfohlen, TLS 1.3 als Basis für die PQC-Implementierung zu verwenden. Konfigurieren Sie den Server für TLS 1.3 und wählen Sie geeignete Verschlüsselungssammlungen aus, die Post-Quantum-Schlüsselaustauschalgorithmen (wie ML-KEM) und digitale Signaturschemata (wie Dilithium) anstelle herkömmlicher, nicht quantenresistenter Algorithmen verwenden. Ersetzen Sie so die aktuellen Schlüsselaustausch- und Signaturmechanismen durch PQC-Gegenstücke im TLS 1.3-Handshake-Prozess.
Obwohl die Integration von PQC in TLS 1.3 dazu führen kann, leicht erhöhter Handshake-Overhead Aufgrund größerer Schlüsselgrößen wird derzeit eine Optimierung durchgeführt, um die Auswirkungen auf die Leistung zu minimieren.
Governance ist der Schlüssel
Ohne klare kryptografische Richtlinien und definierte Rollen kann ein komplexes Public-Key-Infrastruktur-System (PKI) chaotisch werden. Standardisierte Prozesse für die Verwaltung von Schlüsseln, Zertifikaten und kryptografischen Vorgängen sind wichtig, damit alles reibungslos funktioniert. Hier finden Sie einige Tipps zum Governance-Management in der PKI-Umgebung.
- Erstellen Sie einen detaillierten Fahrplan für die Migration von aktuellen kryptografischen Algorithmen zu PQC. Dieser Zeitplan sollte wichtige Meilensteine, Fristen für jede Phase und endgültige Implementierungsziele enthalten.
- Beginnen Sie mit der Bewertung und Migration kritischer Systeme, gefolgt von einer schrittweisen Einführung weniger kritischer Systeme.
- Bewerten Sie, wie gut aktuelle Systeme und Infrastrukturen mit PQC-Algorithmen kompatibel sind. Identifizieren Sie alle Altsysteme, die aktualisiert oder ersetzt werden müssen.
- Erwägen Sie für Systeme im Übergang die Verwendung hybrider Modelle (z. B. die Kombination von Legacy-Algorithmen und quantensicheren Algorithmen), um eine reibungslose Integration und Interoperabilität sicherzustellen.
Modernisierung ist gleich Automatisierung
Automatisierung spielt eine entscheidende Rolle bei PKI-Modernisierung. Von Zertifikatsausstellung zu Widerruf und VerlängerungDurch die Automatisierung dieser Prozesse werden Abläufe optimiert, manuelle Fehler reduziert und die Effizienz Ihrer PKI-Infrastruktur gesteigert. Es ist immer eine gute Idee, das Certificate Lifecycle Management für die Krypto-Agilität mit Funktionen wie CA-Shifts mit einem Klick auf dem neuesten Stand zu halten.
Die Uhr tickt. Die Umstellung von SHA-1 auf SHA-2 übernahm 12 Jahre branchenübergreifend. Da Quantenbedrohungen schneller als erwartet auftreten, können wir es uns nicht leisten, noch ein weiteres Jahrzehnt auf diesen Übergang zu warten.
Wichtige Empfehlungen zur Erreichung der PQC-Bereitschaft in PKI
Die folgenden Empfehlungen sollen Unternehmen dabei helfen, ihre PKI-Infrastruktur so anzupassen, dass sie quantenresistent und zukunftssicher ist.
-
Evaluieren Sie PQC-Algorithmen
Im Rahmen des NIST PQC-Standardisierungsprozesses werden mehrere quantenresistente Algorithmen evaluiert. Wählen Sie diejenigen aus, die den Sicherheitsanforderungen Ihres Unternehmens entsprechen, und berücksichtigen Sie dabei Faktoren wie Schlüsselgröße, Sicherheitsstufe und Leistung. Stellen Sie sicher, dass die ausgewählten Algorithmen für die Integration in Ihre bestehende PKI-Infrastruktur geeignet sind und langfristigen Schutz vor potenziellen Quantenangriffen bieten.
-
Piloten test
Führen Sie Proof-of-Concept-Tests durch innerhalb Ihrer PKI, um die Kompatibilität und Leistung der ausgewählten PQC-Algorithmen zu bewerten. Diese Pilotphase ist wichtig, um potenzielle Probleme zu identifizieren, wie z. B. Integrationsherausforderungen, Leistungsengpässe, or Kompatibilität mit vorhandenen Anwendungen.
Durch Tests in einer kontrollierten Umgebung können Sie die Auswirkungen der Einführung von PQC auf vorhandene Systeme und Prozesse verstehen, ohne Sicherheitsrisiken für Ihre Betriebsumgebung einzuführen.
-
PKI aktualisieren
Stellen Sie sicher, dass Ihre PKI-Anbieter unterstützt die neuesten PQC-Standards und stellt die notwendigen Updates bereit. Da sich PQC-Standards weiterentwickeln, ist es wichtig, mit Anbietern zusammenzuarbeiten, die diese Funktionen aktiv in ihre Software integrieren, um sicherzustellen, dass Ihre PKI-Infrastruktur mit neuen quantensicheren Algorithmen kompatibel bleibt.
Es kann neue kryptografische Bibliotheken enthalten, aktualisiert Zertifikatsverwaltung Protokolle und verbesserte Schlüsselverwaltungsverfahren, um die zunehmende Komplexität von PQC zu bewältigen.
-
Entwickeln Sie einen Übergangsplan
Entwickeln Sie eine detaillierte Strategie für schrittweise Migration von der traditionellen Kryptographie zu PQC. Dieser Übergang sollte sorgfältig geplant werden, um Serviceunterbrechungen im Geschäftsbetrieb zu minimieren und sicherzustellen, dass die Systeme während der Migration sicher bleiben.
Der Plan sollte Folgendes beinhalten: Schlüsselverwaltungsverfahren die der Notwendigkeit Rechnung tragen, während der Übergangsphase sowohl klassische als auch quantenresistente Algorithmen parallel zu behandeln. Dies hybrider Ansatz stellt sicher, dass Altsysteme weiterhin sicher funktionieren, während quantenresistente Lösungen integriert werden.
-
Zeitleiste des Quantencomputings
Obwohl Quantencomputer, die die aktuelle Verschlüsselung knacken können, noch nicht überall verfügbar sind, ist es wichtig, jetzt mit der Planung des Übergangs zu PQC zu beginnen, um potenzielle Sicherheitslücken Wenn Sie zu lange mit der Einführung von PQC warten, kann Ihr Unternehmen gefährdet sein, sobald Quantencomputer in der Lage sind, bestehende kryptografische Systeme zu knacken.
PKI-Migrationsstrategien
Diese Strategien beschreiben, wie ein Unternehmen von herkömmlichen PKI-Systemen auf quantensichere PKI-Systeme umsteigen kann. Hier ist eine Aufschlüsselung der einzelnen Strategien:
| Vollständige Migration | Dieser Ansatz beinhaltet den direkten Übergang von einem alten PKI-System zu einer quantensicheren PKI. Es handelt sich um eine vollständige Umstellung, bei der die alte Infrastruktur vollständig durch eine quantensichere Lösung ersetzt wird. Dabei wird sichergestellt, dass alles von Zertifikaten bis hin zu Verschlüsselungsalgorithmen aktualisiert wird, um Bedrohungen durch Quantencomputer zu widerstehen. | ML-KEM, ML-DSA, SLH-DSA SIKE und andere PQC-Algorithmen |
| Übergangsmigration | Bei diesem Ansatz laufen während der Migrationsphase sowohl die alte als auch die quantensichere PKI parallel. Dies gibt den Unternehmen Zeit, schrittweise auf das quantensichere System umzusteigen und gleichzeitig die alte Infrastruktur beizubehalten. Dieser schrittweise Übergang trägt dazu bei, Stabilität und Sicherheit während des Prozesses zu gewährleisten. | RSA, ECDSA (klassisch) kombiniert mit Kyber, Dilithium oder anderen PQC-Algorithmen |
| Hybrid abwärtskompatibel | Bei dieser Strategie wird die alte PKI auf ein abwärtskompatibles System umgestellt, d. h., sie unterstützt weiterhin ältere Algorithmen und integriert gleichzeitig Hybridzertifikate. Diese Hybridzertifikate kombinieren traditionelle kryptografische Algorithmen (wie RSA) mit Post-Quanten-Algorithmen und bieten so eine Brücke zur Quantensicherheit, ohne die alte PKI vollständig aufzugeben. | RSA (klassisch) + Kyber (PQC) oder ECDSA (klassisch) + NTRU (PQC). |
Herausforderungen beim PKI-Übergang in die Post-Quanten-Ära
Obwohl die Umstellung auf PQC unerlässlich ist, gibt es mehrere Herausforderungen, wie zum Beispiel:
- Auswahl der richtigen PQC-Algorithmen: Die Integration von PQC in Legacy-Systeme kann umfangreiche Aktualisierungen der kryptografischen Bibliotheken, Protokolle und Hardware erfordern.
- Kompatibilität mit älteren Systemen: Systeme, die klassische kryptografische Bibliotheken verwenden, haben möglicherweise Schwierigkeiten, PQC-Algorithmen ohne Kompatibilitätsprobleme zu integrieren.
- Öffentliches Vertrauen: Es wird Zeit und effektive Kommunikation erfordern, das Vertrauen der Öffentlichkeit in neue quantensichere Technologien zu gewinnen.
- Integrationsherausforderungen: Die Umstellung auf PQC ist ein komplexer, schrittweiser Prozess, der Kompatibilitätstests und eine gründliche Validierung erfordert.
- Bedarf an hybriden Ansätzen: Die meisten Organisationen müssen während der Übergangsphase sowohl traditionelle als auch quantensichere Algorithmen unterstützen.
Wie kann Encryption Consulting helfen?
-
Bewertung der Quantenbedrohung
Unsere detailliert Dienst zur Bewertung von Quantenbedrohungen nutzt erweiterte kryptografische Erkennung, um Ihre kryptografische Infrastruktur zu analysieren und zu sichern.
- Bewerten Sie den aktuellen Zustand der kryptografischen Umgebung, identifizieren Sie etwaige Lücken in den aktuellen Standards und Kontrollen für die Kryptografie (wie z. B. Schlüssellebenszyklusverwaltung und Verschlüsselung Methoden) und führen Sie eine gründliche Analyse aller möglichen Bedrohungen für das kryptografische Ökosystem durch.
- Wir bewerten die Wirksamkeit bestehender Governance-Protokolle und -Frameworks und geben Empfehlungen zur Optimierung betrieblicher Prozesse im Zusammenhang mit kryptografischen Praktiken.
- Identifizieren und priorisieren Sie die Krypto-Assets und -Daten basierend auf ihrer Sensibilität und Kritikalität für die PQC-Migration.
-
Strategie und Roadmap zur Quantenbereitschaft
- Identifizieren Sie PQC-Anwendungsfälle, die im Netzwerk der Organisation implementiert werden können, um vertrauliche Informationen zu schützen.
- Definieren und Entwicklung einer Strategie und eines Umsetzungsplans für PQC-Prozess- und Technologieherausforderungen.
-
Krypto-Agilität aufbauen
- Wir helfen Ihnen dabei, die kryptografischen Herausforderungen, Kompromisse und Bedrohungen für Ihr Unternehmen zu ermitteln.
- Wir unterstützen die nahtlose Migration zu neuen CAs, Zertifikaten und PQC-Algorithmen.
- Wir unterstützen die Automatisierung von Zertifikaten und die Verwaltung des Schlüssellebenszyklus für mehr Sicherheit und kontinuierliche Compliance.
-
Compliance-Verbesserung
- Sorgen Sie für eine verbesserte Konformität mit Industriestandards.
- Wir helfen Ihnen, über die neuen PQC-Algorithmen und deren Verwendung und Nutzung für Ihr Unternehmen auf dem Laufenden zu bleiben.
-
Herausforderungen verstehen und Übergangsunterstützung bieten
- Helfen Sie dabei, Herausforderungen während der Umstellung auf Post-Quanten-Kryptografiealgorithmen zu erkennen und zu überwinden und sorgen Sie so für eine reibungslose und sichere Migration.
-
Anbieterbewertung und POC (Proof of Concept)
- Geben Sie einen Überblick über die Lösungsfunktionen und die Zuordnung von Anbietern/Produkten zu den identifizierten Anwendungsfällen.
- Dokumentieren Sie die Test-/Evaluierungsszenarien.
Fazit
Zusammenfassend lässt sich sagen, dass die Umstellung auf Post-Quantum Cryptography (PQC) ein wesentlicher Schritt zur Sicherung der digitalen Kommunikation im Quantenzeitalter ist. Durch den Übergang Public-Key-Infrastruktur (PKI) Durch die Anpassung von Systemen an quantenresistente Algorithmen können Unternehmen sicherstellen, dass ihre kryptografischen Systeme auch gegen neue Quantenbedrohungen widerstandsfähig bleiben. Der Übergang bringt zwar Herausforderungen mit sich, darunter die Auswahl von Algorithmen und die Integration bestehender Systeme, aber proaktive Planung, Pilottests und eine klare Governance erleichtern den Prozess. Unternehmen, die sich heute auf PQC vorbereiten, sichern nicht nur ihre Daten, sondern positionieren sich auch als Vorreiter bei der Vorbereitung auf eine sichere, quantenresistente Zukunft.
- Rolle von PQC in der Public Key Infrastructure (PKI)
- PKI-Modernisierung ist der erste Schritt in Richtung quantenresistenter Sicherheit
- PQC-fähige PKI
- Wichtige Empfehlungen zur Erreichung der PQC-Bereitschaft in PKI
- PKI-Migrationsstrategien
- Herausforderungen beim PKI-Übergang in die Post-Quanten-Ära
- Wie kann Encryption Consulting helfen?
- Fazit
