Compliance / CISA
CISA-Direktiven & Post-Quanten-Initiative
Geschrieben und gepflegt von Hendrik Schneider · Zuletzt geprüft · Wie wir das prüfen
Der CISA-Kanal umfasst 7 Regeln, kuratiert aus der Post-Quantum Cryptography Initiative der CISA (Strategic Plan FY2024-2026) und der Binding Operational Directive 18-01: die Entfernung schwacher Protokolle und Chiffren aus Bundesdiensten sowie der Migrationspfad hin zu quantenresistenter Kryptografie. Die Regeln sind gegen FIPS 140-3 und BOD 18-01 getaggt.
Was die Direktiven verlangen
- BOD 18-01: veraltete SSL/TLS-Versionen und schwache Chiffren wie RC4 und 3DES aus Diensten mit Bundeskontakt entfernt
- PQC-Initiative: Inventarisierung quantenverwundbarer Kryptografie als erster Migrationsschritt, ausgerichtet an den NIST-Standards FIPS 203 / 204 / 205
- Strategic Plan FY2024-2026: Behörden sollen wissen, wo verwundbare Kryptografie im Einsatz ist, bevor Ersatzbudgets bereitstehen
Der CISA-Kanal von Korthex
7 manuell kuratierte Regeln, im 24-Stunden-Zyklus erneut geprüft, als signierte Updates ausgeliefert und zusätzlich mit FIPS 140-3 getaggt, sodass ein CISA-bewerteter Befund auch in FIPS-relevante Nachweise einfließt. Das empfohlene Aktivierungsprofil für US-Bundesbehörden kombiniert den NIST-Kanal mit diesem: NIST liefert die Baseline zugelassener Algorithmen, CISA liefert die direktivenspezifischen Entfernungen und den PQC-Readiness-Status.
Das Inventar quantenverwundbarer Kryptografie, das die Initiative fordert, ist genau das, was das CBOM liefert: jede Verwendung von RSA, ECC und Diffie-Hellman mit Datei, Zeile, Erreichbarkeit und dem jeweiligen FIPS-203-/204-/205-Nachfolger.
Häufig gestellte Fragen
Wer sollte den CISA-Kanal aktivieren?
US-Bundesbehörden, FedRAMP-relevante Anbieter und alle, die sich an der PQC-Migrationsanleitung der CISA orientieren. Das empfohlene Profil kombiniert ihn mit dem NIST-Kanal.
Erstellt Korthex das von der CISA geforderte PQC-Inventar?
Ja. Das CBOM listet jedes quantenverwundbare Primitiv mit Fundstelle und Nachfolger-Zuordnung auf – genau der Inventarisierungsschritt, den sowohl CISA als auch NIST IR 8547 als Ausgangspunkt der Migration definieren.
Betrifft BOD 18-01 nur Webdienste?
Die Direktive richtet sich an Dienste mit Bundeskontakt, doch die zugrunde liegenden Regeln zu schwachen Protokollen (RC4, 3DES, veraltetes SSL/TLS) gelten für jede TLS-Konfiguration, die Korthex scannt – der Kanal meldet sie überall dort, wo sie auftreten.