|7 Min. Lesezeit|Yvann Lièvre

Post-Quanten-Kryptographie: Wann migrieren?

ML-KEM, ML-DSA, Harvest-Now-Decrypt-Later-Bedrohung: Ein Migrationsleitfaden zur Post-Quanten-Kryptographie f\u00fcr Unternehmen.

CryptoQuantique

Ein Quantencomputer, der RSA-2048 knacken kann, existiert noch nicht. Doch die Bedrohung ist bereits real. Die "Harvest Now, Decrypt Later"-Strategie (HNDL) besteht darin, heute verschlüsselte Daten zu sammeln, um sie zu entschlüsseln, sobald ein Quantencomputer verfügbar ist. Wenn Ihre Daten eine Sensibilitätsdauer von 10 Jahren oder mehr haben, muss die Post-Quanten-Migration jetzt beginnen.

Die neuen NIST-Standards

Im August 2024 veröffentlichte das NIST die ersten drei Standards für Post-Quanten-Kryptographie (PQC). Dies sind die Algorithmen, auf denen Sie Ihre Migration aufbauen sollten:

ML-KEM (ehemals CRYSTALS-Kyber), FIPS 203

Module Lattice-based Key Encapsulation Mechanism. Dies ersetzt den RSA/ECDH-Schlüsselaustausch für die Verschlüsselung. Drei Sicherheitsstufen: ML-KEM-512 (128 Bit), ML-KEM-768 (192 Bit), ML-KEM-1024 (256 Bit). Die Schlüssel sind größer (etwa 1 KB für ML-KEM-768), aber die Leistung bleibt ausgezeichnet.

ML-DSA (ehemals CRYSTALS-Dilithium), FIPS 204

Module Lattice-based Digital Signature Algorithm. Dies ersetzt RSA/ECDSA für digitale Signaturen. Die Signaturen sind größer (~2,5 KB für ML-DSA-65), aber die Verifizierung ist schnell. Es ist der standardmäßig empfohlene Algorithmus für Signaturen.

SLH-DSA (ehemals SPHINCS+), FIPS 205

Ein Hash-basierter Signaturalgorithmus. Langsamer als ML-DSA, basiert jedoch auf anderen mathematischen Annahmen (Hash-basiert) und bietet eine wertvolle Diversifizierung.

Die "Harvest Now, Decrypt Later"-Bedrohung

Nachrichtendienste sammeln bereits verschlüsselte Daten während der Übertragung und warten auf die Verfügbarkeit von Quantenrechenleistung zur Entschlüsselung. Besonders betroffen sind:

  • Staats- und Diplomatiegeheimnisse: Sensibilität von 25-50 Jahren

  • Geistiges Eigentum: Patente, Formeln, Industriepläne

  • Gesundheitsdaten: Langfristig sensible Krankenakten

  • Finanzdaten: Transaktionen, Anlagestrategien

Migrations-Roadmap

Schritt 1: Kryptographie-Inventar

Identifizieren Sie alle Algorithmen, Schlüssel, Zertifikate und Protokolle in Ihrer IT-Umgebung. Dies ist das CBOM (Cryptographic Bill of Materials). ThreatClaw automatisiert diese Bestandsaufnahme.

Schritt 2: Risikobewertung

Klassifizieren Sie Ihre Daten nach Sensibilitätsdauer. Wenn Sensibilitätsdauer + Migrationszeit > Zeit bis zum Q-Day, ist die Migration dringend.

Schritt 3: Hybridmodus

Implementieren Sie hybride Schemata, die klassische und Post-Quanten-Algorithmen kombinieren. TLS 1.3 unterstützt bereits Hybridmodi mit ML-KEM. Chrome und Firefox implementieren diese seit 2024.

Schritt 4: Vollständige Migration

Ersetzen Sie schrittweise die klassischen Algorithmen durch PQC-Standards. Testen Sie die Leistung (Schlüsselgrößen, Latenz) in Ihrem spezifischen Kontext.

Sofortmaßnahmen

  • Erstellen Sie Ihr Kryptographie-Inventar mit unseren Experten

  • Aktivieren Sie PQC-Hybridmodi für Ihre TLS-Verbindungen

  • Testen Sie ML-KEM und ML-DSA in Ihrer Umgebung

  • Schulen Sie Ihre Teams zu den Herausforderungen der Post-Quanten-Ära

Entdecken Sie unseren Sicherheitsansatz und unsere PQC-Begleitangebote.

FAQ

Wann wird der Quantencomputer RSA knacken?

Die Schätzungen reichen von 2030 bis 2040. Das NIST empfiehlt, ab 2030 nicht mehr ausschließlich auf quantenanfällige Algorithmen zu setzen. Mit HNDL ist das Risiko bereits unmittelbar.

Ist ML-KEM nachweislich sicher?

ML-KEM basiert auf dem Gitterproblem (Lattices), das seit über 25 Jahren erforscht wird. Es hat den 6-jährigen Auswahlprozess des NIST überstanden. Keine praktischen Angriffe sind bekannt, doch die Vorsicht empfiehlt hybride Schemata.

Ist mein TLS bereits quantenanfällig?

Wenn Sie ECDHE für den Schlüsselaustausch verwenden, könnte der heute aufgezeichnete Datenverkehr später von einem Quantencomputer entschlüsselt werden. Das ist die HNDL-Bedrohung.

Welche Auswirkungen hat dies auf die Leistung?

ML-KEM-Schlüssel sind größer (~1 KB vs. ~32 Bytes für ECDH), aber die Operationen sind schnell. Der TLS-Latenz-Overhead beträgt etwa 1-2 ms und ist in der Regel vernachlässigbar.

Verwandte Artikel

2026-06-11
Einen IOC-Feed auswählen und betreiben: jenseits der Adressliste, die Ihre eigenen Kunden blockiert

Eine rohe Liste aus IPs, Domains und Hashes ist leicht zu finden und nahezu wertlos. Der Wert liegt in der Auswahl des richtigen Feeds und in seinem Betrieb: Lizenz, Korroboration, Alterung und die Regel, die verhindert, dass Sie Ihr eigenes CDN blockieren.

2026-06-09
Ein Nuclei-Template für eine CVE schreiben: vom Advisory zum Template, das auslöst (ohne Fehlalarme)

Eine CVE erscheint, das Security-Advisory ist öffentlich, aber es existiert noch kein Nuclei-Template. So schreiben Sie ein sauberes: von der Tatsache ausgehen, die Matcher bauen und vor allem beweisen, dass es auf einem verwundbaren Ziel auslöst, ohne bei einem gepatchten Alarm zu schlagen.

2026-06-05
Eine Sigma-Regel für eine CVE oder Technik schreiben: vom Verhalten zur Erkennung, die das SOC nicht ertränkt

Ein Bericht beschreibt eine Angriffstechnik oder die Ausnutzung einer CVE. Sie wollen sie in Ihren Logs erkennen. So schreiben Sie eine Sigma-Regel, die auf das echte Verhalten auslöst, ohne das SOC mit Fehlalarmen zu überfluten, und wie Sie es beweisen.

2026-06-04
Eine YARA-Regel für Malware schreiben: von der Probe zur zuverlässigen Signatur (ohne Fehlalarme)

Sie erhalten eine Malware-Probe (ein DFIR-Einsatz, eine Sandbox, ein Feed. Sie wollen die ganze Familie in Ihrem Bestand erkennen. So schreiben Sie eine YARA-Regel, die die Bedrohung fängt, ohne bei legitimer Software auszulösen) und wie Sie es beweisen.