Post-Quantum Cipher Analysis

von Josef Weiss

Post-Quantum Cipher Analysis

Asymmetrische Kryptographie ist das unsichtbare Vertrauensnetz, das Web-Browsing, VPN-Verbindungen, Cloud-Authentifizierung, Software-Updates und Identitätsprüfungen absichert. Seit Jahrzehnten stützen sich die Weltwirtschaft, die nationalen Sicherheitsbehörden und kritische Infrastrukturen auf asymmetrische Kryptografie – insbesondere RSA und die Kryptografie auf elliptischen Kurven (ECC) –, um diese Daten zu schützen. Ihre Sicherheit beruht auf der mathematischen Schwierigkeit, große ganze Zahlen zu faktorisieren oder Probleme des diskreten Logarithmus innerhalb eines realistischen Zeitrahmens zu lösen.  Quantencomputer stellen diese Annahme auf den Kopf. Quantencomputer nutzen Qubits, was in Kombination mit quantenmechanischer Verschränkung eine massive Parallelität bei Berechnungen ermöglicht. Das Forschungsteam von Tenable hat eine Reihe von Plugins entwickelt, mit deren Hilfe sich der Fortschritt eines Unternehmens bei der Risikominderung gegenüber dieser zukünftigen Bedrohung ermitteln lässt.  

Auch wenn Quantensysteme, die heutigen Verschlüsselungsstandards knacken können, erst in einigen Jahren verfügbar sein mögen, besteht bereits heute eine erhebliche Bedrohung durch die strategische Doktrin „Harvest Now, Decrypt Later“ (HNDL).  Angreifer können verschlüsselte Daten bereits jetzt identifizieren, erfassen und speichern, um deren spätere Entschlüsselung abzuwarten, sobald Quantenentschlüsselung verfügbar ist und die Daten rückwirkend entschlüsselt werden können. Für Sicherheitsverantwortliche schafft dies ein bekanntes strategisches Problem.  Die Public-Key-Kryptografie ist überall eingebettet: Zertifizierungsstellen, TLS-Stacks, VPN-Gateways, sichere E-Mail, Identitätsanbieter, Firmware-Signierung, Code-Pipelines und Schlüsselverwaltung in der Cloud. Die Auswirkungen auf heutige Standards sind katastrophal:

  • RSA-2048 und RSA-4096: Bruch des Verfahrens / Nicht mehr sicher.
  • ECDH und ECDSA (elliptische Kurve): Bruch des Verfahrens / Nicht mehr sicher.
  • Diffie-Hellman: Bruch des Verfahrens / Nicht mehr sicher.

Tenable verfügt über eine Reihe von Plugins, die Unternehmen unterstützen, darunter: 

  • 277650 – Remote-Dienste, die keine Post-Quanten Algorithmen verwenden.
  • 277652 – Bestandsliste der Zielchiffren.
  • 277653 – Remote-Dienste unter Verwendung von Post-Quanten-Verschlüsselungsverfahren. 

Um die Auswirkungen der Umstellung auf Post-Quantum-Verschlüsselungsalgorithmen zu verstehen, benötigen Sicherheitsteams umsetzbare Erkenntnisse darüber, wo in ihrer Infrastruktur anfällige kryptografische Algorithmen bereitgestellt werden. Um diese Transparenz zu gewährleisten, stellt Tenable das „Post Quantum Ciphers Dashboard“ zur Verfügung.  Dieses Dashboard von Tenable Vulnerability Management soll Unternehmen dabei helfen, Systeme zu identifizieren, die auf kryptografischen Algorithmen basieren, die in einer Post-Quantum-Welt anfällig sein werden. Zu den wichtigsten Funktionen gehört die Ermittlung, wo RSA und ECC derzeit in Ihrer Infrastruktur bereitgestellt werden, was die Priorisierung von Modernisierungsmaßnahmen unterstützt. Die Informationen im Dashboard unterstützen Unternehmen dabei, Remote-Dienste zu identifizieren, die Post-Quanten-Verschlüsselungen nutzen oder nicht nutzen – einschließlich der Identifizierung von Ciphers in Web-Application-Scanning-Umgebungen (WAS) – und erfassen potenziell anfällige Verschlüsselungsverfahren, Zertifikate sowie Assets.

Unternehmen benötigen eine schlüssige operative Strategie, um die Migration erfolgreich zu bewältigen. Auf der Grundlage von NIST SP 1800-38 und den Leitlinien der CISA wird das folgende stufenweise Vorgehen empfohlen.

Phase 1: Automatisierte Erkennung -> Phase 2: Priorisierung und Risikobewertung -> Phase 3: Behebung und Krypto-Agilität -> Phase 4: Kontinuierliche Überprüfung

Dieser Ansatz beginnt mit der Erstellung der Ausgangsbasis. Das Tenable-Plugin 277652 (Target Cipher Inventory) erweitert die Erkennungsfunktionen, sodass kryptografische Verschlüsselungsverfahren und Algorithmen, die während des Scans entdeckt werden, als maschinenlesbarer JSON-Dateianhang erfasst werden. Die Tenable-Plugins 277653 (Remote-Dienste, die postquantum-sichere Verschlüsselungsalgorithmen verwenden) und 277650 (Remote-Dienste, die keine postquantum-sicheren Verschlüsselungsalgorithmen verwenden) helfen dabei, das Signal vom Rauschen zu trennen. Ermitteln Sie die Systeme mit dem höchsten Risiko und den kritischsten Daten, damit Unternehmen zügig in die Behebungsphase übergehen können. Ein Rückfall wird auf natürliche Weise verhindert, da Tenable durch die Einbindung dieser Überprüfung in regelmäßige Scan-Intervalle eine kontinuierliche Überprüfung gewährleistet.

Unter dem Strich ermöglichen diese Vorgehensweisen die Ermittlung kryptografischer Abhängigkeiten in der gesamten Umgebung, sodass Sicherheitsteams die erforderliche Operational Intelligence erhalten, um noch heute mit einer strukturierten Migrationsplanung zu beginnen. Unternehmen, die bereits jetzt damit beginnen, ihre Sicherheitsrisiken zu bewerten, Migrationspläne zu erstellen und die Vorbereitung auf die Post-Quantum-Ära in ihre Sicherheitsstrategie zu integrieren, werden diesen Übergang zielgerichtet und sicher bewältigen.

Dieses Dashboard enthält die folgenden Widgets:

  • Zusammenfassung zu Post-Quanten-Verschlüsselungen (Erkunden) – Dieses Widget zeigt eine zusammenfassende Statistik der Suchanfragen zum Thema Post-Quanten-Verschlüsselung an. Jeder Indikator steht für eine andere Abfrage. Von links nach rechts sind dies: Remote-Dienste, die keine Algorithmen mit Post-Quanten-Schutz verwenden (Plugin-ID 277650), Remote-Dienste, die Algorithmen mit Post-Quanten-Schutz verwenden (Plugin-ID 277653), Verschlüsselungsalgorithmen-Bestandsaufnahme (277652), Nessus – Verschlüsselungsalgorithmen (Regex-Übereinstimmung mit dem Plugin-Namen), Nessus – Zertifikate (Regex-Übereinstimmung mit dem Plugin-Namen), Scannen von Webanwendungen – Verschlüsselungsalgorithmen (Übereinstimmung mit dem Plugin-Namen), Nessus SSH-Algorithmen (Regex-Übereinstimmung mit dem Plugin-Namen).  
  • Von WAS erkannte Verschlüsselungsalgorithmen (Explore) – Die folgende Tabelle zeigt alle SSL/TLS-Plugins an, die von WAS erkannt wurden. Das Widget zeigt diese Informationen an, indem es mithilfe des Plugin-Namensfilters nach Plugin-Namen sucht, die „SSL/TLS“ enthalten.
  • Remote-Dienste ohne Post-Quanten-Verschlüsselung (Explore) – Dieses Balkendiagramm nutzt das Plugin „Remote-Dienste ohne Post-Quanten-Verschlüsselung“, das Netzwerkdienste auflistet, die keine Post-Quanten-Verschlüsselungsalgorithmen anbieten. Tenable unternimmt keinen Versuch, festzustellen, ob der Remote-Dienst für einen Post-Quanten-Angriff anfällig wäre.
  • Target Cipher Inventory (Explore) – Diese Tabelle nutzt das Plugin „Target Cipher Inventory“, das die während des Scans ermittelten kryptografischen Verschlüsselungsverfahren und Algorithmen als maschinenlesbaren JSON-Dateianhang erfasst. Dieses Widget gruppiert die Einträge nach Asset-Name und bietet ein Asset Inventory mit Informationen zu den Verschlüsselungsverfahren und Algorithmen pro Asset.
  • Remote-Dienste mit Post-Quanten-Verschlüsselungsverfahren (Erkunden) – Dieses Balkendiagramm nutzt das Plugin „Remote-Dienste mit Post-Quanten-Verschlüsselungsverfahren“, das Netzwerkdienste auflistet, die Post-Quanten-Verschlüsselungsverfahren anbieten, und die von ihnen angebotenen Post-Quanten-Verschlüsselungsverfahren aufzeigt. Tenable unternimmt keinen Versuch, festzustellen, ob der Remote-Dienst tatsächlich gegen einen Post-Quanten-Angriff abgesichert ist.
  • Von Nessus erkannte Zertifikatsinformationen (Explore) – Das Widget „Von Nessus erkannte Zertifikatsinformationen“ zeigt alle von Nessus erkannten SSL-Zertifikat-Plugins an. Das Widget nutzt den Filter „Plugin Name“, um nach Plugin-Namen zu suchen, die den Begriff „SSL Certificate“ enthalten.
  • Von Nessus erkannte Verschlüsselungsalgorithmen (Explore) – Das Widget „Von Nessus erkannte Verschlüsselungsalgorithmen“ zeigt alle von Nessus erkannten Verschlüsselungs-Plugins an. Das Widget nutzt den Filter „Plugin Name“ mit einem Regex, der auf „(Cipher Suites)|(SSL Ciphers)|(Weak Kerberos)“ abgeglichen wird. Dadurch wird sichergestellt, dass die angezeigten Plugin-Namen die erkannten Verschlüsselungssuiten enthalten.
  • Von Nessus erkannte SSH-Algorithmen (Explore) – Das Widget „Von Nessus erkannte SSH-Algorithmen“ zeigt alle von Nessus erkannten SSH-Algorithmus-Plugins an. Das Widget nutzt den Filter „Plugin Name“ mit einem Regex, der nach „SSH.*Algorithm“ sucht. Dadurch wird sichergestellt, dass die angezeigten Plugin-Namen die erkannten SSH-Algorithmen enthalten.
Kategorie