KORTHEXkorthex.de

Strategie / Crypto Agility

Crypto-Agility-Tool

Geschrieben und gepflegt von Hendrik Schneider · Zuletzt geprüft · Wie wir das prüfen

Crypto Agility ist die Fähigkeit, kryptografische Algorithmen, Schlüssel und Protokolle schnell auszutauschen, ohne laufende Systeme zu gefährden, wenn sich Standards ändern oder ein Algorithmus fällt. Korthex liefert die vier technischen Bausteine dafür: ein aktuelles Inventar (CBOM), Risiko- und Quantenexpositions-Scoring, einen topologisch geordneten Migrationsplan mit Auswirkungssimulation sowie ein CI/CD-Gate, das das Inventar bei jedem Commit auf dem aktuellen Stand hält.

Was erfordert Crypto Agility tatsächlich?

NIST betreibt nicht ohne Grund ein eigenes Crypto-Agility-Projekt: Die Post-Quanten-Transition ist der erste branchenweite Test dafür, ob Organisationen überhaupt in der Lage sind, Algorithmen auszutauschen. Vier Fähigkeiten entscheiden darüber: zu wissen, was im Einsatz ist (Inventar), zu wissen, was wichtig ist (Scoring), zu wissen, was in welcher Reihenfolge zu ändern ist (Migrationsplanung), und sicherzustellen, dass es so bleibt (kontinuierliches Gating). Die meisten Organisationen stellen erst während der PQC-Transition fest, dass ihnen genau die erste Fähigkeit fehlt.

Zuerst das Inventar: das CBOM

Was Sie nicht sehen, können Sie nicht austauschen. Das Korthex-CBOM inventarisiert jedes kryptografische Asset über Quellcode in 18 Sprachen, Abhängigkeiten, Binärdateien, TLS- und PKI-Zertifikate, Datenbanken und die Git-Historie hinweg, mit Datei:Zeile-Nachweis und einem Taint-Verdikt pro Eintrag, exportiert als CycloneDX, SARIF, JSON oder PDF. Das ist das Fundament, das jedes Agility-Framework - von NIST bis zur PQC-Roadmap der EU - als ersten Schritt nennt.

Scoring und Simulation vor der Änderung

Jeder Fund trägt einen Schweregrad, ein Taint-basiertes Erreichbarkeits-Verdikt und eine PQC-Bereitschaftskategorie. Der Migrationsplan ordnet Änderungen topologisch, mit Ersatzalgorithmus, Aufwandsschätzung in Stunden und Abhängigkeitsreihenfolge pro Eintrag, und die Auswirkungssimulation zeigt, was eine Änderung berührt, bevor Sie sie vornehmen. Der Austausch eines Algorithmus hört auf, ein Sprung ins Ungewisse zu sein.

Agilität als Pipeline-Eigenschaft

Ein Inventar aus dem letzten Quartal ist Makulatur. Das CI/CD-Gate erzeugt das CBOM bei jedem Commit neu und lässt Builds fehlschlagen, die schwache oder neu als veraltet eingestufte Kryptografie wieder einführen - dadurch wird Agilität vom Projekt zur Eigenschaft der Pipeline. Das macht auch KI-gestütztes Refactoring sicher: Assistenten schreiben Kryptografie nicht-deterministisch um, und das deterministische Gate verifiziert das Ergebnis jedes Mal.

Was kann Tooling nicht leisten?

Crypto Agility hat auch eine organisatorische Seite: Verantwortlichkeiten, Key-Management-Prozesse und Lieferantenverträge. Korthex deckt die technische Seite vollständig ab (Sichtbarkeit, Scoring, Planung, Gating) und liefert die Nachweise, auf denen die organisatorische Seite aufbaut.

Häufig gestellte Fragen

Wie hängt Crypto Agility mit der Post-Quanten-Migration zusammen?

Die PQC-Migration ist die erste branchenweite Bewährungsprobe für Crypto Agility: RSA und ECC müssen nach den Zeitplänen der Regulatoren ML-KEM und ML-DSA weichen (NIST IR 8547: veraltet ab 2030, unzulässig ab 2035). Eine Organisation, die den Kreislauf aus Inventarisieren, Bewerten, Migrieren und Gaten für PQC aufbaut, behält ihn für jeden künftigen Algorithmuswechsel bei.

Ist ein kryptografisches Inventar vorgeschrieben?

Zunehmend ja. PCI DSS 4.0, Anforderung 12.3.3, schreibt ein dokumentiertes Cipher-Suite- und Protokoll-Inventar vor, und die Migrationsleitfäden von NIST, BSI und EU definieren das Inventar allesamt als ersten Schritt. Das CBOM ist die maschinenlesbare Standardform dafür.

Wie oft sollte das Inventar aktualisiert werden?

Bei jedem Commit. Ein Scan ist auf den meisten Repositories schnell genug für jeden Commit, sodass das CI/CD-Gate das CBOM fortlaufend statt jährlich neu erzeugt. Scan-Dauer je Repository und Maschine geschätzt unter korthex.de/scan-duration.

Schreibt Korthex den Code automatisch um?

Korthex erstellt den Migrationsplan mit Datei:Zeile, Ersatzalgorithmus, Aufwand und Abhängigkeitsreihenfolge pro Eintrag, plus Auswirkungssimulation. Automatisiertes Umschreiben steht auf der Roadmap (V2); heute steuert der Plan Ihre Entwickler oder Ihren KI-Assistenten, und das Gate verifiziert das Ergebnis deterministisch.