- Was genau ist die neue Cyberbedrohung?
- Warum ist diese Bedrohung heute relevant und nicht erst in zehn Jahren?
- Wie weit sind Quantencomputer wirklich fortgeschritten?
- Welchen Post-Quanten-Algorithmus sollten Sie tatsächlich verwenden?
- Welche Kosten entstehen durch diese Algorithmen in Bezug auf Leistung und Interoperabilität?
- Wo wird dies bereits eingesetzt?
- Was ist für eine Migration tatsächlich erforderlich?
- Einschränkungen
- Was würde Encryption Consulting empfehlen?
- Fazit
- Häufig gestellte Fragen
Kurz gesagt: Der Beginn einer neuen Cyberbedrohung liegt in der Fähigkeit des Quantencomputings, RSA und ECC zu knacken – die asymmetrischen Verschlüsselungsverfahren, die den Großteil des heutigen Internetverkehrs, Zertifikate und Signaturen sichern. Angreifer sammeln bereits verschlüsselte Daten, um sie zu entschlüsseln, sobald ein leistungsfähiger Quantencomputer verfügbar ist. Das NIST hat im August 2024 die Ersatzalgorithmen ML-KEM, ML-DSA und SLH-DSA finalisiert. Die Migration muss jetzt beginnen, nicht erst am Q-Day.
Die zentralen Thesen:
- Quantencomputer bedrohen RSA und ECC, indem sie die Faktorisierungs- und diskreten Logarithmusprobleme lösen, auf denen diese Algorithmen beruhen, und nicht einfach nur, indem sie Schlüssel schneller erraten.
- Angriffe, bei denen Daten erst gesammelt und dann später entschlüsselt werden, stellen ein gegenwärtiges Risiko dar: Daten, die heute abgefangen und gespeichert werden, können nachträglich entschlüsselt werden, sobald ein kryptografisch geeigneter Quantencomputer existiert.
- Das NIST finalisierte am 13. August 2024 drei Post-Quanten-Standards: FIPS 203 (ML-KEM) für den Schlüsselaustausch, FIPS 204 (ML-DSA) für allgemeine Signaturen und FIPS 205 (SLH-DSA) als strukturell unabhängiges Backup-Signaturverfahren.
- NIST IR 8547 weist Bundesbehörden an, RSA, ECDSA und Diffie-Hellman nach 2030 als veraltet zu deklarieren und sie nach 2035 nicht mehr zuzulassen; die CNSA 2.0-Suite der NSA setzt frühere Fristen für nationale Sicherheitssysteme.
- Die Migration setzt voraus, dass man zunächst weiß, welche Algorithmen und Schlüssel man tatsächlich besitzt. Ein kryptografisches Inventar und ein krypto-agiles Schlüsselmanagement sind Grundvoraussetzungen und keine nachträglichen Überlegungen.
Veröffentlicht: Dezember 2023. Aktualisiert: August 2026. Geprüft vom PQC-Beratungsteam von Encryption Consulting.
Die Geschichte der Kryptographie begann mit der Verschlüsselung von Kriegsgeheimnissen. Daher ist es passend, dass das Verhältnis zwischen Verteidigern und Angreifern üblicherweise als Wettrüsten beschrieben wird. Fast fünf Jahrzehnte lang war dieses Wettrüsten bemerkenswert einseitig zugunsten der Verschlüsselung. RSA, entwickelt 1977, schützt noch heute den Datenverkehr, und die Standardverteidigung gegen einen schnelleren Angreifer war stets dieselbe: einen längeren Schlüssel verwenden. Diese Ära relativer Stabilität neigt sich dem Ende zu, und der Grund dafür ist nicht eine schnellere CPU. Es handelt sich um einen grundlegend anderen Computertyp.
Was genau ist die neue Cyberbedrohung?
Die Bedrohung geht von einem kryptografisch relevanten Quantencomputer (CRQC) aus, einer Maschine, die leistungsstark genug ist, um Shors Algorithmus auf die mathematischen Grundlagen von RSA und Elliptische-Kurven-Kryptographie (ECC) anzuwenden. Beide Algorithmen basieren auf sogenannten „Falltür“-Problemen, die in eine Richtung leicht zu lösen, für einen klassischen Computer aber extrem schwer umkehrbar sind. RSA nutzt die Schwierigkeit der Faktorisierung des Produkts zweier großer Primzahlen; ECC das Problem des diskreten Logarithmus über elliptischen Kurven. Ein Quantencomputer, der Shors Algorithmus ausführt, kann beide Probleme in Polynomialzeit lösen. Genau das unterscheidet diese Bedrohung von allen bisherigen kryptografischen Gefahren: Eine Erhöhung der Schlüssellänge behebt das Problem nicht, da der Angriff nicht exponentiell schwieriger wird, wie es bei Brute-Force-Angriffen der Fall ist.
Symmetrische Algorithmen wie AES sind anders betroffen. Grovers Algorithmus ermöglicht einem Quantencomputer eine quadratische Beschleunigung gegenüber symmetrischen Schlüsseln. Daher empfiehlt das NIST AES-256 (effektiv vergleichbar mit der Stärke von AES-128 gegenüber einem Quantenangreifer) anstelle einer grundlegenden Neuentwicklung symmetrischer Verschlüsselungsverfahren. Das dringende Problem liegt jedoch in der Public-Key-Kryptographie (RSA, ECDSA, ECDH und Diffie-Hellman), die Zertifikate ausstellt, Software signiert und jede TLS-Sitzung im Internet aushandelt.
Warum ist diese Bedrohung heute relevant und nicht erst in zehn Jahren?
Da der Angriff die Existenz eines Quantencomputers noch nicht voraussetzt, kann ein Angreifer bei einem „Harvest-Now, Decrypt-Later“ -Angriff (HNDL) verschlüsselten Datenverkehr, Backups oder archivierte Dateien abfangen und speichern, bis ein CRQC (Content Recovery Qualifying Code) verfügbar ist. Für einen Angreifer mit kostengünstigem Speicherplatz und Geduld sind verschlüsselte Daten unbegrenzt haltbar. Unsere detaillierte Analyse von „Harvest-Now, Decrypt-Later“ beleuchtet die gesamte Ökonomie des Angreifers; kurz gesagt: Alle Daten, die länger vertraulich bleiben müssen, als es dauert, bis ein CRQC verfügbar ist, sind bereits gefährdet, auch wenn sie noch nicht von einem Quantencomputer entschlüsselt wurden.
Dies rückt die Frage, die sich jeder Sicherheitsverantwortliche stellen muss, in ein neues Licht. Es geht nicht mehr darum, „wann Quantencomputer verfügbar sein werden“, sondern darum, „wie lange unsere Daten geheim bleiben müssen und hält dieser Schutz über unseren Migrationszeitraum hinaus?“ Gesundheitsdaten, Genomdaten, Regierungsinformationen, Quellcode-Signaturschlüssel und langlebige Infrastrukturzugangsdaten müssen routinemäßig 10, 20 oder mehr Jahre lang geschützt werden – länger als die meisten glaubwürdigen Schätzungen für den Q-Day, den Zeitpunkt, an dem ein CRQC existiert.
Wie weit sind Quantencomputer wirklich fortgeschritten?
Die Sicherheitsentwicklung ist weiter fortgeschritten, als die meisten Teams annehmen, und die entscheidende Kennzahl hat sich verändert. Früher dominierten reine Qubit-Zahlen die Diskussion; IBMs Osprey-Chip mit 433 Qubits sorgte 2022 für Schlagzeilen. Doch die Qubit-Anzahl allein war nie der richtige Indikator für kryptografisches Risiko, da verrauschte physikalische Qubits nicht direkt in nutzbare Berechnungen übersetzt werden können. Inzwischen hat sich der Fokus auf fehlerkorrigierte „logische“ Qubits verlagert, da diese Kennzahl tatsächlich vorhersagt, wann Shors Algorithmus in kryptografisch relevanter Größenordnung ausführbar wird.
Im Dezember 2024 demonstrierte Googles Willow-Chip mit 105 Qubits eine Fehlerkorrektur, die sich mit zunehmender Anzahl physikalischer Qubits verbessert – ein lange angestrebter Schwellenwert für den Bau fehlertoleranter Systeme. Im Oktober 2025 folgte Google mit seinem Quantum-Echoes-Algorithmus, der laut Unternehmen die erste verifizierbare Demonstration des Quantenvorteils auf realer Hardware darstellt. IBM hingegen hat seine Roadmap von einem reinen Wettlauf um die größte Qubit-Anzahl abgewandt: Die Heron-Prozessoren der aktuellen Generation arbeiten mit 156 Qubits und bieten eine höhere Genauigkeit als frühere, größere Chips. IBM peilt für 2029 Quantum Starling an, ein fehlertolerantes System, das 100 Millionen Quantengatter über 200 logische Qubits ausführen kann. All dies bedeutet jedoch nicht, dass ein vollständig integrierter Quantencomputer (CRQC) bereits existiert. Das bedeutet, dass die Annahme, „eine Vergrößerung der Schlüsselgröße wird uns retten“, eindeutig beendet ist und die Schätzungen für den Q-Day (die branchenweit üblicherweise im Bereich von 2030 bis 2035 angegeben werden) nun auf echten technischen Erkenntnissen beruhen und nicht mehr nur auf Spekulationen.
Welchen Post-Quanten-Algorithmus sollten Sie tatsächlich verwenden?
Am 13. August 2024 finalisierte das NIST nach einem achtjährigen öffentlichen Evaluierungsprozess die ersten drei Post-Quanten-Kryptographiestandards, und für die meisten Organisationen geht es bei der Algorithmusauswahl nun darum, die NIST-Richtlinien mit der Aufgabe, die der Algorithmus erfüllen soll, in Einklang zu bringen, anstatt aus offenen Optionen auszuwählen.
| Standard | Algorithmus | Job | Wann soll ich es wählen? |
|---|---|---|---|
| FIPS203 | ML-KEM (basierend auf CRYSTALS-Kyber) | Schlüsselkapselung (ersetzt den RSA/ECDH-Schlüsselaustausch) | Standardwahl für TLS, VPN und alle Protokolle, die ein gemeinsames Geheimnis aushandeln. ML-KEM-768 ist der gemeinsame Basisstandard; ML-KEM-1024 für höhere Sicherheit oder CNSA 2.0-Konformität. |
| FIPS204 | ML-DSA (basierend auf CRYSTALS-Dilithium) | Allgemeine digitale Signaturen (ersetzt RSA/ECDSA-Signaturen) | Standardwahl für Codesignierung, Zertifikate und Dokumentensignierung, wenn es auf den Durchsatz bei Signierung und Verifizierung ankommt. |
| FIPS205 | SLH-DSA (basierend auf SPHINCS+) | Backup-Digitalsignaturen, die auf Hashfunktionen anstelle von Gittermathematik basieren. | Langlebige Signaturen mit geringem Volumen (Firmware, Root-CA-Zertifikate, Archivdatensätze), bei denen die mathematische Diversität Vorrang vor Geschwindigkeit oder Größe hat. |
ML-KEM und ML-DSA basieren beide auf Gitterstrukturen, was sie schnell und kompakt macht. Allerdings könnte ein einziger unerwarteter kryptanalytischer Fortschritt gegen Gittermathematik beide gleichzeitig schwächen. SLH-DSA basiert auf einer Hash-basierten Konstruktion mit anderen, konservativeren Annahmen. Daher behielt das NIST SLH-DSA als strukturell unabhängige Option bei, anstatt es nach der Fertigstellung von ML-DSA aufzugeben. FN-DSA (basierend auf FALCON, voraussichtlich FIPS 206) ist eine vierte Signaturoption, die sich noch in der Entwicklung befindet und für ressourcenbeschränkte Umgebungen gedacht ist, die kleinere Signaturen als ML-DSA benötigen, ohne die Größenbeschränkung von SLH-DSA in Kauf nehmen zu müssen. Für einen detaillierteren Vergleich von Post-Quanten-Algorithmen mit der Quantenschlüsselverteilung (QKD), einem separaten und deutlich weniger praktikablen Ansatz, den einige Anbieter propagieren, siehe „ Warum PQC und nicht QKD der praktikable Migrationspfad für Unternehmen ist“.
Welche Kosten entstehen durch diese Algorithmen in Bezug auf Leistung und Interoperabilität?
Die Kompromisse sind real, aber für die meisten Anwendungen beherrschbar und unterscheiden sich je nach Algorithmenfamilie deutlich:
- Der Schlüsseltausch ist günstig. Ein ML-KEM-768-Schlüssel ist etwa 1,184 Byte groß, der zugehörige Chiffretext etwa 1,088 Byte, im Vergleich zu nur 32 Byte für einen klassischen X25519-Schlüssel. In der Praxis verursacht ein hybrider ML-KEM-768- und X25519-TLS-1.3-Handshake einen zusätzlichen Overhead von etwa 2 bis 3 KB, was angesichts der ohnehin übertragenen Zertifikate vernachlässigbar ist. Die Kernoperationen von ML-KEM laufen auf modernen CPUs genauso schnell oder sogar schneller als klassische elliptische Kurvenberechnungen.
- Unterschriften stellen den schwierigeren Kompromiss dar. Eine ML-DSA-65-Signatur ist etwa 3.3 KB groß, im Vergleich zu etwa 64 bis 256 Byte bei ECDSA oder RSA. SLH-DSA ist noch umfangreicher und belegt je nach Parametersatz zwischen etwa 8 KB und fast 50 KB. Protokolle mit strengen Paketgrößenbeschränkungen, insbesondere die anfängliche Paketgrößenbegrenzung von QUIC, schränken die Auswahl der Parametersätze ein, die ohne Fragmentierung funktionieren. Dies ist einer der Gründe, warum sich ML-KEM-768 anstelle von ML-KEM-1024 als gängiger Webstandard durchgesetzt hat.
- Interoperabilität wird zunächst im Hybridmodus realisiert. Nahezu jede produktive Post-Quanten-Implementierung kombiniert heute einen Post-Quanten-Algorithmus mit einem klassischen (z. B. X25519MLKEM768), anstatt klassische Algorithmen vollständig zu ersetzen. Dies schützt sowohl vor einem noch theoretischen Quanten-Break als auch vor etwaigen unentdeckten Schwächen der neueren Post-Quanten-Mathematik und gewährleistet die Funktionsfähigkeit der Verbindung zu Endpunkten, die den Post-Quanten-Schlüsselaustausch noch nicht unterstützen.
- Legacy-Systeme und Systeme mit Einschränkungen hinken am stärksten hinterher. Eingebettete Geräte, ältere HSM-Firmware und Hardware mit langen Aktualisierungszyklen können die größeren Schlüssel- und Signaturgrößen oft nicht ohne ein Firmware- oder Hardware-Update verarbeiten. Deshalb sind Bestandsaufnahme und schrittweise Einführung wichtiger als ein einmaliges Umschalten.
Wo wird dies bereits eingesetzt?
Dies ist keine hypothetische Migration; sie findet bereits in nennenswertem Umfang in der Produktion statt:
- Webverkehr. Cloudflare berichtete, dass ab Ende Oktober 2025 der Großteil des von Menschen initiierten HTTPS-Verkehrs in seinem Netzwerk einen Post-Quantum-Hybrid-Schlüsselaustausch aushandelt, hauptsächlich X25519MLKEM768, und dass neuere Versionen aller wichtigen Browser dies nun standardmäßig aktivieren.
- Enterprise-PKI. Microsoft hat die Unterstützung für ML-DSA-Signaturen für Active Directory Certificate Services auf Windows Server 2025 mit einem Update im Mai 2026 eingeführt, wodurch Unternehmen ML-DSA-Zertifizierungsstellen auf ihrer bereits bestehenden Infrastruktur einrichten können.
- Roadmaps von Cloud-Anbietern. Google Cloud hat einen gestaffelten Fahrplan veröffentlicht, der die Vertraulichkeit nach dem Quantenzeitalter bis 2027 und die vollständige Signatur- und Infrastrukturbereitschaft bis 2029 zum Ziel hat. Dabei wird die Verantwortung aufgeteilt zwischen dem, was der Anbieter migriert, und dem, was die Kunden weiterhin selbst übernehmen müssen.
- Regierung und Verteidigung. Die CNSA 2.0 Suite der NSA spezifiziert ML-KEM-1024 und ML-DSA-87 mit kategoriebezogenen Fristen von 2030 bis 2033 für nationale Sicherheitssysteme, weit vor dem allgemeinen Zeitplan des NIST für Bundesbehörden.
Bemerkenswerterweise hat sich die zertifikatsbasierte Authentifizierung langsamer entwickelt als der Schlüsselaustausch. Ende 2025 stellte keine öffentliche Post-Quantum-Zertifizierungsstelle produktive TLS-Zertifikate aus, denen Browser vertrauten, obwohl der Großteil dieses Datenverkehrs bereits durch Post-Quantum-Schlüsselaustausch geschützt war. Vertraulichkeit und Authentifizierung entwickeln sich unterschiedlich schnell, und für beide ist ein Plan erforderlich.
Was ist für eine Migration tatsächlich erforderlich?
Die Auswahl des Algorithmus ist der einfache Teil. Entscheidend für den Erfolg einer Migration ist das Schlüsselmanagement: Kryptografisches Material, dessen Existenz man nicht kennt, kann man weder schützen, rotieren noch ersetzen. Ein praktischer Reaktionsprozess sieht folgendermaßen aus:
- Erstellen Sie ein kryptografisches Inventar (CBOM). Erfassen Sie jeden verwendeten Algorithmus, Schlüssel, jedes Zertifikat und jede Bibliothek, einschließlich eingebetteter und Drittanbieterabhängigkeiten, die bei den meisten Netzwerkscans völlig übersehen werden.
- Priorisierung nach Datenlebensdauer und HNDL-Exposition. Systeme werden danach eingestuft, wie lange ihre geschützten Daten vertraulich bleiben müssen, nicht danach, wie sichtbar das System ist. Langlebige Daten mit dem höchsten Gefährdungspotenzial werden zuerst berücksichtigt.
- Pilotprojekt zum hybriden Schlüsselaustausch im Transportbereich. Aktivieren Sie hybrides ML-KEM neben dem bestehenden klassischen Schlüsselaustausch auf TLS-Endpunkten; dies ist der risikoärmste, rein softwarebasierte Schritt und kann in der Regel ohne Wartezeit auf Hardware erfolgen.
- Planen Sie die Zertifikats- und Signaturmigration separat. Ermitteln Sie, welche Zertifizierungsstellen, HSMs und Code-Signatur-Pipelines ML-DSA- oder SLH-DSA-Unterstützung benötigen, und bestätigen Sie die Firmware- oder Hersteller-Zeitpläne, bevor Sie sich auf einen Umstellungstermin festlegen.
- Integrieren Sie Krypto-Agilität und verfolgen Sie die Fortschritte anhand realer Fristen. Entwerfen Sie Systeme so, dass der nächste Algorithmuswechsel kein weiteres mehrjähriges Projekt erfordert, und überprüfen Sie den Fortschritt anhand der Meilensteine 2030/2035 von NIST IR 8547 oder der für Sie geltenden Frist Ihrer CNSA 2.0-Kategorie.
Jeder dieser Schritte hängt von der Reife des Schlüsselmanagements ab. Organisationen, die Schlüssel manuell oder ohne hardwaregestützten Schlüsselschutz verwalten, können nicht so schnell auf eine neue Algorithmenfamilie umsteigen, wie es dieser Übergang erfordert. HSM-Anbieter führen die Unterstützung für ML-KEM und ML-DSA noch in unterschiedlichem Tempo ein. Daher ist die Überprüfung der HSM-Firmware-Kompatibilität ein früher, aber nicht der letzte Schritt in jedem Migrationsplan.
Einschränkungen
Einige wichtige Einschränkungen sind zu beachten. Erstens: Niemand kennt den genauen Zeitpunkt der Einführung von CRQC. Die Schätzungen in diesem Artikel spiegeln den aktuellen Expertenkonsens wider, nicht absolute Gewissheit, und sowohl schnellere als auch langsamere Entwicklungen sind möglich. Zweitens: Hybride Post-Quanten-Verfahren werden nicht flächendeckend unterstützt: Ältere TLS-Bibliotheken, Legacy-Hardware und einige eingebettete Geräte können diese ohne Update nicht aushandeln. Daher ist eine hybride Einführung selten nur eine einfache Änderung eines einzelnen Flags für alle Systeme. Drittens: Die in NIST IR 8547 genannten Daten 2030/2035 sind lediglich eine Richtlinie für Bundesbehörden und kein verbindliches Gesetz für alle Organisationen, obwohl CNSA 2.0 und branchenspezifische Regulierungsbehörden auf strengere Fristen hinarbeiten. Viertens: Die Quantenschlüsselverteilung wird mitunter als Alternative zu PQC vorgeschlagen. Sie erfordert jedoch dedizierte Glasfaser- oder Sichtverbindungshardware, kann nicht als Standard-Cloud-Dienst betrieben werden und löst das Authentifizierungsproblem nicht. Daher ist sie für die meisten Unternehmen kein realistischer Ersatz. Schließlich ist die Migration des Algorithmus zwar notwendig, aber nicht ausreichend. Implementierungsfehler, schwache Zufälligkeit und mangelhafte Schlüsselspeicherung können ML-KEM oder ML-DSA genauso beeinträchtigen, wie sie in der Vergangenheit RSA- und ECC-Implementierungen beeinträchtigt haben.
Was würde Encryption Consulting empfehlen?
Beginnen Sie nicht mit einem Algorithmus, sondern mit einer Bestandsaufnahme. Organisationen, die bei der Migration nach der Quantenintegration am meisten Schwierigkeiten haben, sind diejenigen, die ML-KEM zunächst auf wenigen Servern testen, bevor sie den tatsächlichen Umfang ihrer Zertifikate, eingebetteten Schlüssel und Drittanbieterabhängigkeiten kennen. Die Funktion „Kryptografische Bestandsaufnahme“ von Encryption Consulting erkennt kryptografische Assets im gesamten Netzwerkverkehr, in Code-Repositories, Schlüsselspeichern und HSMs – also jene Ebenen, die ein reiner Netzwerkscan typischerweise nicht erfasst – und stellt diese Daten in einer priorisierten Risikoanalyse bereit.
Unsere PQC-Beratungsdienste bieten Ihnen einen 9-phasigen, sofort umsetzbaren Fahrplan, der Ihr Unternehmen von der Analyse und Risikobewertung über hybride Pilotprojekte und die schrittweise Implementierung bis hin zur laufenden Governance begleitet. Die einzelnen Schritte orientieren sich an Ihrer tatsächlichen Datensensibilität und den regulatorischen Fristen und nicht an einem allgemeinen Zeitplan. Für Teams, die eine Transformation benötigen, die nicht nur die aktuellen Algorithmusänderungen des nächsten Jahrzehnts berücksichtigt, integrieren wir Krypto-Agilität von Anfang an. So ist der nächste vorgeschriebene Wechsel lediglich eine Konfigurationsänderung und kein weiteres mehrjähriges Programm.
Wenn Sie sich nicht sicher sind, wo Sie anfangen sollen, ist unsere PQC Readiness -Bewertung der schnellste Weg, um herauszufinden, wie stark Ihr Unternehmen tatsächlich gefährdet ist, bevor Sie sich auf einen Migrationszeitplan festlegen.
Fazit
Das Wettrüsten zwischen Kryptographie und Datenverarbeitung tritt in eine Phase ein, die durch eine Erhöhung der Schlüssellänge nicht mehr gelöst werden kann. RSA und ECC werden nicht über Nacht versagen, doch die zugrunde liegende Mathematik birgt ein bekanntes, systematisches Versagenspotenzial. Jedes Jahr Verzögerung verlängert das Zeitfenster, in dem Daten bereits der Gefahr des sofortigen Sammelns und späteren Entschlüsselns ausgesetzt sind. Das NIST hat seinen Beitrag geleistet: FIPS 203, 204 und 205 bieten der Branche finalisierte und geprüfte Algorithmen für die Migration. Die verbleibende Aufgabe – die Kenntnis des vorhandenen Bestands, die Priorisierung nach tatsächlichem Gefährdungspotenzial und der Aufbau der nötigen Krypto-Agilität zur kontinuierlichen Anpassung – ist organisatorischer, nicht mathematischer Natur. Sie entscheidet darüber, ob Ihr Unternehmen vor dem Stichtag vorbereitet ist oder danach in Panik gerät.
Häufig gestellte Fragen
Kann Quantencomputing schon heute Verschlüsselungen knacken?
Nein. Kein bekannter Quantencomputer kann Shors Algorithmus derzeit in einem Umfang ausführen, der RSA-2048 oder vergleichbare ECC-Schlüssel im Produktiveinsatz gefährdet. Die Dringlichkeit ergibt sich aus Angriffen, bei denen verschlüsselte Daten jetzt abgefangen und erst entschlüsselt werden, wenn ein leistungsfähiger Quantencomputer existiert – nicht aus einem aktiven Einbruch, der heute stattfindet.
Was bedeutet „jetzt ernten, später entschlüsseln“, und hat das Auswirkungen auf meine Organisation?
Es handelt sich um eine Angriffsstrategie, bei der Angreifer verschlüsselten Datenverkehr oder Dateien sammeln und speichern, um sie zu entschlüsseln, sobald Quantencomputer dazu fähig sind. Sie sind bereits jetzt betroffen, wenn Daten, die Sie heute schützen, länger vertraulich bleiben müssen als Ihr realistischer Migrationszeitraum. Weitere Informationen finden Sie in unserem vollständige HNDL-Erklärung für eine risikobasierte Methode zur Beurteilung der Exposition.
Welchen NIST-Post-Quanten-Algorithmus sollten wir zuerst anwenden?
Die meisten Organisationen beginnen mit FIPS 203 (ML-KEM) für den Schlüsselaustausch, da dies die risikoärmste, rein softwarebasierte Umstellung darstellt und bereits in gängigen Browsern und TLS-Bibliotheken standardmäßig implementiert ist. Die Migration der Signaturen (FIPS 204 ML-DSA oder FIPS 205 SLH-DSA für langlebige, hochsichere Signaturen) erfolgt in der Regel, sobald Zertifizierungsstellen und HSM-Firmware dies unterstützen.
Verlangsamt die Umstellung auf Post-Quanten-Algorithmen unsere Systeme?
Der Overhead beim Schlüsselaustausch ist gering, typischerweise nur wenige Kilobyte zusätzlich zum TLS-Handshake, bei vergleichbarer oder sogar höherer Rechengeschwindigkeit als bei klassischen elliptischen Kurvenverfahren. Die Signaturen stellen den größeren Kompromiss dar: ML-DSA-Signaturen sind um ein Vielfaches größer als ECDSA-Signaturen, und SLH-DSA-Signaturen sind noch größer, was insbesondere für bandbreitenbeschränkte oder Systeme mit hohem Signaturaufkommen relevant ist.
Was ist der Q-Day und wann findet er statt?
Der Q-Day ist der Zeitpunkt, an dem ein kryptografisch relevanter Quantencomputer existiert, der RSA und ECC in der Praxis knacken kann. Niemand kann ein genaues Datum nennen; Schätzungen aus Industrie und Regierung bewegen sich üblicherweise im Bereich von 2030 bis 2035, weshalb auch die von NIST und der NSA festgelegten Fristen für die Außerbetriebnahme von Quantencomputern in diesen Zeitraum fallen.
Referenzen
- NIST, „NIST veröffentlicht die ersten drei finalisierten Post-Quanten-Verschlüsselungsstandards“, 13. August 2024
- Bundesanzeiger, Bekanntmachung der Veröffentlichung von FIPS 203, 204 und 205
- NIST IR 8547 (Erster öffentlicher Entwurf), Übergang zu Post-Quanten-Kryptographiestandards
- Cloudflare, „Der Zustand des Post-Quanten-Internets im Jahr 2025“
- Google, „Wir stellen Willow vor, unseren hochmodernen Quantenchip“, Dezember 2024
- Google, „Unser Quantenecho-Algorithmus ist ein großer Schritt hin zu realen Anwendungen“, Oktober 2025
- IBM Quantum, Hardware und Roadmap
- Was genau ist die neue Cyberbedrohung?
- Warum ist diese Bedrohung heute relevant und nicht erst in zehn Jahren?
- Wie weit sind Quantencomputer wirklich fortgeschritten?
- Welchen Post-Quanten-Algorithmus sollten Sie tatsächlich verwenden?
- Welche Kosten entstehen durch diese Algorithmen in Bezug auf Leistung und Interoperabilität?
- Wo wird dies bereits eingesetzt?
- Was ist für eine Migration tatsächlich erforderlich?
- Einschränkungen
- Was würde Encryption Consulting empfehlen?
- Fazit
- Häufig gestellte Fragen
