Quantum-Safe Crypto

KAPITEL 12 · SPEZIALTHEMEN

Quantum-Safe Kryptographie

Die Ära der Quantencomputer bedroht die heutige Verschlüsselung. Erfahren Sie alles über Post-Quantum-Kryptographie (PQC), die neuen NIST-Standards und wie Unternehmen sich auf "Q-Day" vorbereiten müssen.

PQC-Algorithmen NIST 2024 Crypto-Agility Q-Day Vorbereitung

Inhaltsverzeichnis

Schnellübersicht

Auf dieser Seite lernen Sie die Grundlagen der quantensicheren Kryptographie:

  • Die Bedrohung: Warum Quantencomputer RSA & ECC brechen
  • Harvest Now, Decrypt Later: Das aktuelle Risiko
  • NIST-Standardisierung: Die neuen PQC-Algorithmen (ML-KEM, ML-DSA, SLH-DSA)
  • Krypto-Agilität: Wie man Systeme zukunftssicher macht
  • Migrationspfad: Schritt-für-Schritt zur Quantum-Safety
  • FAQ: Häufige Fragen zu PQC

1. Was ist Quantum-Safe Kryptographie?

Definition

Quantum-Safe Kryptographie (auch Post-Quantum-Kryptographie, PQC) bezeichnet kryptographische Algorithmen, die auch von einem leistungsfähigen Quantencomputer nicht effizient gebrochen werden können. Im Gegensatz dazu basieren heutige Standards wie RSA und ECC auf mathematischen Problemen (Faktorisierung, diskreter Logarithmus), die Quantencomputer mit Shors Algorithmus lösen können.

Das Ziel von PQC ist es, Vertraulichkeit und Integrität auch im Zeitalter der Quantencomputing zu gewährleisten. Die neuen Algorithmen basieren auf anderen mathematischen Strukturen wie Gittern (Lattices), Codes oder multivariaten Polynomen, die als resistent gegen Quantenangriffe gelten.

Heute: RSA & ECC

Sicher gegen klassische Computer

Basiert auf der Schwierigkeit, große Zahlen zu faktorisieren (RSA) oder diskrete Logarithmen zu berechnen (ECC).

  • Standard für TLS, VPN, Digitale Signaturen
  • Sehr effizient und weit verbreitet
  • Brüchig durch Shors Algorithmus auf Quantencomputern

Morgen: PQC

Sicher gegen Quantencomputer

Basiert auf mathematischen Problemen, die auch für Quantencomputer schwer zu lösen sind (z.B. Gitterprobleme).

  • Resistent gegen Shors und Grovers Algorithmus
  • Neue NIST-Standards (ML-KEM, ML-DSA)
  • Größere Schlüssel und Signaturen als RSA/ECC

2. Die Quanten-Bedrohung

Heutige asymmetrische Verschlüsselung (RSA, ECC, Diffie-Hellman) basiert auf mathematischen Problemen, die für klassische Computer schwer zu lösen sind (Faktorisierung, Diskreter Logarithmus). Quantencomputer können diese Probleme mit dem Shor-Algorithmus effizient lösen.

Zeitlinie der Bedrohung

Kritische Daten mit langer Geheimhaltungsdauer sind bereits heute gefährdet ("Harvest Now, Decrypt Later"). Angreifer sammeln jetzt verschlüsselte Daten, um sie in 10-20 Jahren zu entschlüsseln.

Heute
Daten werden abgefangen & gespeichert
~2030-2035
Erste kryptografisch relevante Quantencomputer (CRQC)
Zukunft
RSA/ECC gebrochen. Gespeicherte Daten lesbar.

Was ist sicher?

Symmetrische Verschlüsselung (AES) ist weitgehend sicher. Der Grover-Algorithmus halbiert nur die effektive Schlüssellänge. AES-256 bleibt also sicher (effektiv 128 Bit gegen Quantenangriffe). Asymmetrische Verfahren (Public Key) sind das Hauptproblem.

3. Die neuen NIST-PQC-Standards

Im August 2024 hat das NIST (National Institute of Standards and Technology) die ersten vier standardisierten Post-Quantum-Algorithmen veröffentlicht. Diese bilden die Grundlage für die nächste Generation der IT-Sicherheit.

Algorithmus Typ Basiert auf Status Einsatzgebiet
ML-KEM
(früher Kyber)
KEM / Verschlüsselung Gitter (Lattices) Finaler Standard TLS, VPN, Key Exchange
ML-DSA
(früher Dilithium)
Digitale Signatur Gitter (Lattices) Finaler Standard Code-Signing, Dokumentensignatur
SLH-DSA
(früher SPHINCS+)
Digitale Signatur Hash-Funktionen Finaler Standard Backup für Gitter-Algorithmen
FN-DSA
(früher FALCON)
Digitale Signatur Gitter (Lattices) Alternativ-Standard Anwendungen mit kleinen Signaturen
BIKE KEM / Verschlüsselung Codes Runde 4 Kandidat Alternative zu ML-KEM
HQC KEM / Verschlüsselung Codes Runde 4 Kandidat Alternative zu ML-KEM

Wichtigste Erkenntnisse

  • ML-KEM (Kyber) wird der primäre Standard für Key Exchange sein (ersetzt ECDH).
  • ML-DSA (Dilithium) wird der primäre Standard für Signaturen sein (ersetzt ECDSA/RSA).
  • Gitterbasierte Verfahren dominieren aufgrund ihrer Effizienz und Sicherheit.
  • Hybride Verfahren: In der Übergangsphase werden oft klassische und PQC-Algorithmen kombiniert (z.B. X25519 + Kyber), um sowohl gegen klassische als auch zukünftige Quantenangriffe geschützt zu sein.

4. Der Migrationspfad zur Quantum-Safety

Die Umstellung auf PQC ist kein einmaliges Update, sondern ein mehrjähriger Prozess. Experten empfehlen folgende Schritte:

Phase 1: Inventory

Krypto-Inventur erstellen

Identifizieren Sie alle Stellen im Unternehmen, wo Kryptographie eingesetzt wird: TLS-Zertifikate, Code-Signing, VPN, verschlüsselte Datenbanken, digitale Signaturen. Erstellen Sie eine zentrale Liste aller verwendeten Algorithmen und Schlüssellängen.

Phase 2: Priorisierung

Risiken bewerten

Priorisieren Sie Systeme nach dem "Harvest Now, Decrypt Later"-Risiko. Langfristig geheime Daten (Staatsgeheimnisse, Patientendaten, IP) haben höchste Priorität. Öffentliche Webserver mit kurzen Session-Times sind weniger kritisch.

Phase 3: Crypto-Agility

Flexibilität herstellen

Stellen Sie sicher, dass Ihre Systeme "crypto-agile" sind – d.h., kryptographische Algorithmen können leicht ausgetauscht werden, ohne die gesamte Anwendung neu schreiben zu müssen. Nutzen Sie Bibliotheken, die PQC unterstützen (z.B. OpenSSL 3.x+, Bouncy Castle).

Phase 4: Hybrid Mode

Hybride Verfahren testen

Implementieren Sie hybride Lösungen, die sowohl klassische (ECDH/RSA) als auch PQC-Algorithmen (Kyber) kombinieren. Dies bietet Schutz vor beiden Bedrohungen. Testen Sie dies in isolierten Umgebungen.

Phase 5: Rollout

Produktive Umstellung

Beginnen Sie mit der Umstellung kritischer Systeme auf reine PQC-Verfahren, sobald die Standards finalisiert und die Bibliotheken stabil sind. Aktualisieren Sie Zertifikate, VPN-Konfigurationen und Signaturprozesse.

5. FAQ – Häufige Fragen

Häufige Fragen zu Quantum-Safe Crypto

Wann wird der erste Quantencomputer RSA brechen?

Experten schätzen, dass ein fehlerkorrigierter Quantencomputer mit genügend Qubits (~4.000-20.000 logische Qubits) frühestens in 10-15 Jahren verfügbar sein könnte. Einige optimistische Schätzungen nennen auch 2030. Da die Entwicklung jedoch exponentiell verläuft, sollte man sich nicht auf späte Termine verlassen.

Was ist "Crypto-Agility"?

Crypto-Agility ist die Fähigkeit eines IT-Systems, kryptographische Algorithmen und Parameter schnell auszutauschen, ohne die Anwendungslogik ändern zu müssen. Ein crypto-agiles System verwendet abstrakte Schnittstellen für Verschlüsselung und Signaturen, sodass man z.B. von RSA auf ML-DSA wechseln kann, indem man nur die Konfiguration oder eine Bibliothek aktualisiert.

Sind PQC-Algorithmen langsamer als RSA/ECC?

Das hängt vom Algorithmus ab:

  • ML-KEM (Kyber): Ist sehr schnell, oft schneller als ECDH. Die Schlüssel sind etwas größer, aber die Performance ist exzellent.
  • ML-DSA (Dilithium): Ist schnell in der Verifikation, aber die Signaturen sind größer als bei ECDSA.
  • SLH-DSA (SPHINCS+): Ist deutlich langsamer und hat sehr große Signaturen, gilt aber als sehr konservativ sicher.

Für die meisten Anwendungen ist der Performance-Overhead vernachlässigbar, aber die größeren Schlüssel/Signaturen können Bandbreite und Speicher beeinflussen.

Muss ich meine heutigen TLS-Zertifikate sofort ersetzen?

Noch nicht. Die NIST-Standards sind frisch (2024), und die Unterstützung in Browsern und Servern (Apache, Nginx, IIS) läuft gerade erst an. Empfohlen wird:

  • Heute: Crypto-Agility vorbereiten und Inventur erstellen.
  • 2025-2026: Hybride Zertifikate (RSA/ECC + PQC) testen.
  • 2027+: Umstellung auf reine PQC-Zertifikate, wenn die Ökosysteme bereit sind.
Was ist mit symmetrischer Verschlüsselung (AES)?

Symmetrische Verfahren wie AES sind weniger stark betroffen. Grovers Algorithmus kann die Schlüsselsuche quadratisch beschleunigen, was bedeutet, dass man einfach die Schlüssellänge verdoppeln muss. AES-256 gilt als quantensicher, da ein Quantencomputer immer noch 2^128 Operationen bräuchte, was praktisch unmöglich ist. AES-128 sollte jedoch auf AES-256 upgraded werden.

Welche Tools unterstützen bereits PQC?

Die Unterstützung wächst schnell:

  • OpenSSL 3.x: Experimentelle Unterstützung für Kyber/Dilithium.
  • Cloudflare: Bietet experimentelle PQC-TLS-Verbindungen an.
  • Google Chrome: Testet hybrid PQC-TLS (CECPQ2).
  • Liboqs: Eine Open-Source-C-Bibliothek des NIST für PQC-Algorithmen.
  • Post-Quantum-VPN: Erste VPN-Lösungen integrieren Kyber.

Zusammenfassung

Die wichtigsten Punkte

  • Bedrohung: Quantencomputer können RSA und ECC brechen (Shors Algorithmus).
  • HNDL: "Harvest Now, Decrypt Later" ist ein aktuelles Risiko für langfristig geheime Daten.
  • NIST-Standards: ML-KEM (Kyber) und ML-DSA (Dilithium) sind die neuen Hauptstandards.
  • Crypto-Agility: Systeme müssen so gebaut sein, dass Algorithmen leicht austauschbar sind.
  • Migration: Beginnen Sie mit einer Inventur und priorisieren Sie kritische Daten.
  • Hybrid: In der Übergangsphase sollten klassische und PQC-Verfahren kombiniert werden.
  • AES-256: Symmetrische Verschlüsselung bleibt sicher, wenn die Schlüssellänge groß genug ist.

Nächste Schritte für Unternehmen

  1. Inventur: Wo wird Kryptographie eingesetzt?
  2. Risikoanalyse: Welche Daten sind langfristig sensibel?
  3. Testen: Experimentieren Sie mit Liboqs und OpenSSL 3.x.
  4. Planen: Erstellen Sie einen 3-5-Jahres-Migrationsplan.
  5. Schulen: Sensibilisieren Sie Ihr Security-Team für PQC.

Weiterführende Themen

Quantencomputing

Grundlagen der Quantenphysik, Qubits und wie Quantencomputer funktionieren.

Zu Quantencomputing
Kryptographie

Symmetrische und asymmetrische Verschlüsselung, Hash-Funktionen und PKI.

Zur Kryptographie
IT-Sicherheit

Netzwerksicherheit, Penetration Testing und Incident Response.

Zur IT-Sicherheit