KORTHEXkorthex.de

Compliance / NIST

NIST-Kryptografie-Compliance

Geschrieben und gepflegt von Hendrik Schneider · Zuletzt geprüft · Wie wir das prüfen

Der NIST-Kanal ist die höchstpriorisierte Baseline-Quelle in Korthex: 24 Regeln, kuratiert aus SP 800-131A Rev. 2 (Algorithmus-Übergänge), FIPS 180-4 (Secure Hash Standard) und FIPS 197 (AES), getaggt gegen FIPS 140-3, mit den Post-Quanten-Nachfolgern FIPS 203 / 204 / 205 gemäß NIST IR 8547 zugeordnet.

Was der NIST-Übergangsplan vorschreibt

  • 3DES: seit 2023 nicht mehr zur Verschlüsselung zulässig (SP 800-131A Rev. 2)
  • SHA-1: nicht mehr zulässig zur Erzeugung digitaler Signaturen; Hash-Migration zu SHA-2 / SHA-3
  • RSA unter 2048 Bit und veraltete Finite-Field-Parametersätze: nicht zulässig
  • AES (FIPS 197) und die SHA-2-Familie (FIPS 180-4) als zugelassene symmetrische Baseline
  • Post-Quanten: ML-KEM (FIPS 203), ML-DSA (FIPS 204) und SLH-DSA (FIPS 205) seit August 2024 zugelassen; RSA und ECC laut NIST IR 8547 ab 2030 auslaufend und ab 2035 nicht mehr zulässig

Der NIST-Kanal von Korthex

Die 24 Regeln des Kanals werden manuell aus den Primärdokumenten kuratiert, über geprüfte Änderungen gepflegt, im 24-Stunden-Zyklus erneut geprüft und als signierte Updates ausgeliefert. NIST steht an erster Stelle der Behörden-Prioritätsreihenfolge – widersprechen sich Behörden, entscheidet die NIST-Position über das gemeldete Ergebnis. Jeder von einer NIST-Regel bewertete Befund trägt den FIPS-140-3-Framework-Tag in den Report und das CBOM.

Von Befunden zu Audit-Nachweisen

Für FIPS-relevante Audits listet das CBOM jeden nicht zugelassenen Algorithmus mit Datei, Zeile, Schweregrad und der auslösenden NIST-Regel auf. Die FIPS-140-3-Vertiefung behandelt das Auslaufen von 140-2 im September 2026 sowie, was Korthex bei der Modul-Zertifizierung leistet – und was nicht.

Häufig gestellte Fragen

Welche NIST-Dokumente speisen den Kanal?

SP 800-131A Rev. 2 für Algorithmus-Übergänge, FIPS 180-4 für Hashes, FIPS 197 für AES, dazu die Post-Quanten-Standards FIPS 203 / 204 / 205 sowie die Zeitpläne aus NIST IR 8547 für die Nachfolger-Zuordnung.

Deckt das auch Post-Quanten-Anforderungen ab?

Ja. Quantenverwundbare Befunde tragen ihren FIPS-203-/204-/205-Nachfolger und den Zeitplan aus IR 8547 (auslaufend ab 2030, nicht mehr zulässig ab 2035); der Migrationsplan priorisiert die Ersetzungen.

Warum ist NIST die höchstpriorisierte Behörde?

Die meisten Kunden orientieren sich an NIST, da FIPS 140-3 die breiteste Reichweite in der Beschaffung hat. Die Prioritätsreihenfolge ist dokumentiert, und die Positionen der anderen Behörden bleiben bei jedem Befund trotzdem sichtbar.