Compliance / BSI IT-Grundschutz + TR-02102
BSI IT-Grundschutz Krypto-Scanner
Geschrieben und gepflegt von Hendrik Schneider · Zuletzt geprüft · Wie wir das prüfen
Korthex prüft Quellcode, TLS, Datenbanken und Git-Historie gegen die deutsche BSI-Baseline: den IT-Grundschutz-Baustein CON.1 (Kryptokonzept) sowie die Algorithmen- und Schlüssellängen-Empfehlungen der TR-02102. Jeder Fund trägt die betroffene Anforderung, File und Line sowie einen konkreten Ersatzvorschlag. Entwickelt in Deutschland, 100 % On-Premise, air-gap-fähig.
Was erwartet das BSI?
Das IT-Grundschutz-Kompendium verlangt ein dokumentiertes Kryptokonzept (Baustein CON.1): welche Algorithmen, Schlüssellängen und Protokolle wo eingesetzt werden und wie Schlüssel verwaltet werden. Die BSI TR-02102-1 liefert dazu die konkreten Werte: RSA- und diskrete-Logarithmus-Verfahren mit mindestens 3000 Bit, elliptische Kurven mit mindestens 250 Bit, SHA-256 oder stärker, authentisierte Verschlüsselungsmodi sowie – für neue Systeme empfohlen – quantensichere Hybrid-Schlüsselaustauschverfahren. Die TR-02102-2 überträgt dieselbe Logik auf TLS.
Was Korthex gegen die TR-02102 prüft
- RSA unter 3000 Bit (Empfehlung der TR-02102; unter 2048 Bit gilt in jedem Framework als kritisch)
- Elliptische-Kurven-Kryptografie unter 250 Bit
- MD5 und SHA-1 überall dort, wo sie sicherheitsrelevant eingesetzt werden: Signaturen, Integritätsschutz, Passwort-Pfade
- Nicht-AEAD-Modi: AES-ECB, CBC ohne Integritätsschutz, fehlende IVs, Schlüsselwiederverwendung
- Veraltete TLS-Protokollversionen und Cipher Suites gemäß TR-02102-2
- Quantenverwundbares RSA, ECC und Diffie-Hellman, mit dem ML-KEM-/ML-DSA-Migrationspfad, der der BSI-Hybrid-Empfehlung entspricht
Kryptokonzept-Nachweise, automatisch generiert
Die CBOM ist die lebende Anlage zu Ihrem Kryptokonzept: das Inventar dessen, was tatsächlich im Einsatz ist, neu generiert pro Scan oder Commit, mit File- und Line-Nachweis, Schweregrad, Taint-Urteil und Compliance-Status. Export als PDF für Grundschutz-Assessments und Audits oder als CycloneDX und JSON für Tooling.
Gebaut für deutsche und europäische Umgebungen
Korthex läuft zu 100 % On-Premise und air-gap-fähig – das Betriebsmodell, das deutsche Bundes-, Landes- und KRITIS-Umgebungen typischerweise voraussetzen: Der Quellcode verlässt die Infrastruktur nie. Entwickelt in Deutschland von Flowence, ordnet derselbe Scan die Funde zugleich NIST FIPS 140-3, FIPS 203/204/205, PCI-DSS und ISO 27001 zu, sodass internationale Teams BSI und ihre weiteren Frameworks in einem Durchlauf erfüllen. Die koordinierte PQC-Roadmap der EU erwartet erste Migrationsschritte bis Ende 2026; der Quanten-Exposition-Bucket in der CBOM ist genau dieser erste Schritt.
Häufig gestellte Fragen
Was ist CON.1 im IT-Grundschutz?
CON.1 ist der Kryptokonzept-Baustein des IT-Grundschutz-Kompendiums. Er verlangt, dass Organisationen Regeln für kryptografische Verfahren dokumentieren und umsetzen: welche Algorithmen, Schlüssellängen und Protokolle wo eingesetzt werden und wie Schlüssel verwaltet werden.
Welche Schlüssellängen empfiehlt die BSI TR-02102?
Die TR-02102-1 empfiehlt mindestens 3000 Bit für RSA- und diskrete-Logarithmus-Verfahren, mindestens 250 Bit für elliptische Kurven, SHA-256 oder stärkere Hashes sowie authentisierte Verschlüsselungsmodi. Für neue Systeme empfiehlt sie quantensichere Hybrid-Schlüsselaustauschverfahren.
Funktioniert Korthex in air-gapped Umgebungen?
Ja. Korthex läuft vollständig On-Premise einschließlich Air-Gapped-Betrieb, als CLI oder innerhalb von CI/CD. Der Quellcode verlässt Ihre Infrastruktur nie.
Ersetzt Korthex das Kryptokonzept-Dokument?
Nein. Das Kryptokonzept bleibt Ihr Policy-Dokument. Korthex liefert dessen Inventar- und Nachweisseite: was tatsächlich im Einsatz ist, wo es abweicht, und den priorisierten Migrationsplan zur Behebung der Abweichungen.
Ist der Report auf Deutsch verfügbar?
Die Reports sind auf Englisch. Die Funde werden unabhängig von der Berichtssprache den deutschen Standards (IT-Grundschutz, TR-02102) zugeordnet, mit dem jeweiligen Anforderungsverweis pro Fund.