Zum Hauptinhalt springen

QRS-Bewertung & Risikobeurteilung

Gilt für:
Quantum Readiness Score (QRS)Assetbezogenes RisikoSchweregrad & PrioritätMigrationsplanung

Zwei ergänzende Bewertungen​

Der Scanner erzeugt zwei unterschiedliche Bewertungen. Verwechseln Sie sie nicht:

BewertungGeltungsbereichBereichVerwendet für
Quantum Readiness Score (QRS)Ein gesamter Scan / eine Organisation / eine Domäne0–100Sicherheitslage für die Geschäftsleitung, Benchmarking, den PDF-Bericht
Assetbezogenes RisikoEin einzelner Fund (Zertifikat, Schlüssel, Endpunkt)0–10Rangfolge und Priorisierung einzelner Assets

Der QRS ist die zentrale Kennzahl auf dem Dashboard und im PDF-Bericht. Das assetbezogene Risiko bestimmt die Reihenfolge der Fundtabelle.

Quantum Readiness Dashboard in DuoKey Cockpit


Der Quantum Readiness Score (QRS)​

Der QRS ist ein zusammengesetzter Wert von 0–100, der aus vier gewichteten Signalen aggregiert wird:

QRS = Algorithm Resilience · 40%
+ Crypto Agility · 30%
+ Harvest Exposure · 20%
+ Migration Posture · 10%

Jedes Signal wird auf seinen Gewichtungsbereich normalisiert, sodass die im Bericht angezeigten Werte pro Signal (z. B. „18 / 40") in Summe die Gesamtzahl ergeben.

Readiness-Bänder​

Die Gesamtzahl wird einem Band zugeordnet. Die internen Bandnamen sind mit den Readiness-Labels gepaart, die den Lesern angezeigt werden (der Bericht verwendet Readiness-Terminologie anstelle von Risikourteilen):

BewertungBandBericht-LabelHNDL-Exposition
90–100Quantum-Safe ReadyADVANCED READINESS—
70–89Hybrid MigrationDEVELOPING READINESS—
40–69Quantum-VulnerableEARLY READINESSModerate HNDL-Exposition
0–39Critical RiskLOW READINESSHohe HNDL-Exposition
Hinweis
HNDL = Harvest Now, Decrypt Later – Datenverkehr, den ein Angreifer heute aufzeichnen und entschlüsseln kann, sobald ein kryptografisch relevanter Quantencomputer existiert.

Bewertungsprofil (jurisdiktionsabhängig)​

Das AEAD-Teilsignal wird gegen eines von zwei Bewertungsprofilen bewertet, das anhand der Zieljurisdiktion des Berichts ausgewählt wird:

ProfilGilt fürAEAD-Regel
Zivil (Standard)NIST SP 800-131A, ENISA, ANSSI, BSI TR-02102, CRYPTREC, UAE CSC, KSA NCA…AES-256-GCM, AES-128-GCM und ChaCha20-Poly1305 zählen alle als stark
NSS / CNSA 2.0Nur US-föderale National Security Systems (Jurisdiktion us_nss)Nur AES-256 – AES-128-GCM und ChaCha20-Poly1305 werden nicht akzeptiert
Vorsicht
CNSA 2.0 wird nur angewendet, wenn der Betreiber ausdrücklich die Jurisdiktion us_nss auswählt. Es wird niemals allein aus us abgeleitet – das zivile US-Profil ist NIST/FIPS-ausgerichtet und akzeptiert AES-128-GCM.

Signalaufschlüsselung​

Die Seite „Score & signal breakdown" des Berichts zeigt genau, wie jedes Signal erreicht wurde, bis hinunter zum Teilsignal:

QRS score and signal breakdown report page

01 · Algorithm Resilience — 40 Punkte​

TeilsignalMax.Wie Punkte erreicht werden
Asymmetrische Primitive20100 % PQC (ML-KEM + ML-DSA) = 20 · hybride Mehrheit (≥50 % Endpunkte) = 14 · teilweise hybrid (<50 %) = 8 · 100 % klassisch RSA/ECDSA = 4 · RSA-1024 oder SHA-1 in Signatur = 0 (Untergrenze)
AEAD-Schicht10Zivil: AES-256-GCM = 10 · ChaCha20-Poly1305 = 9 · AES-128-GCM = 8 · CBC-Mix = 3 · schwach/veraltet = 0. CNSA 2.0: AES-256-GCM = 10, alles andere = 0
Schlüsselgrößen & Kurven10RSA-3072+ oder P-384+ = 10 · RSA-2048 oder P-256 = 6 · gemischt, nicht schwach = 3 · schwach (RSA < 2048 / Nicht-NIST-Kurve) = 0

02 · Crypto Agility — 30 Punkte​

TeilsignalMax.Wie Punkte erreicht werden
TLS-1.3-Verbreitung1010 × (Anteil der Endpunkte, die TLS 1.3 aushandeln)
Unterstützung hybrider Suites88, wenn eine hybride Suite (z. B. X25519MLKEM768) akzeptiert wird, sonst 0
Kadenz der Zertifikatsrotation5≤90 T = 5 · ≤200 T = 3 · ≤398 T = 1 · >398 T = 0
Algorithmusvielfalt40–1 CA = 0 · 2 CAs = 2 · 3+ CAs = 4
CAA-Einträge22, wenn CAA am Apex vorhanden, sonst 0
DNSSEC-Algorithmus11, wenn DNSSEC aktiviert, sonst 0

03 · Harvest Exposure — 20 Punkte​

TeilsignalMax.Wie Punkte erreicht werden
PFS-Abdeckung12Forward-Secrecy-Anteil × 0,12
Prioritätslast88 − min(8, 2 × kritische Funde + hohe Funde)
RSA-Schlüsseltransport-Untergrenze—Globale Strafe von −10, wenn ein Endpunkt noch RSA-Schlüsseltransport anbietet (keine Forward Secrecy)

04 · Migration Posture — 10 Punkte​

TeilsignalMax.Wie Punkte erreicht werden
Hybride ML-KEM-Durchdringung7≥50 % Endpunkte handeln hybrid aus = 7 · teilweise (>0, <50 %) = 4 · angeboten, aber nicht ausgehandelt = 2 · keine = 0
Nachzügler im Zertifikatslebenszyklus3Am längsten lebendes Leaf: ≤90 T = 3 · ≤200 T = 1 · >200 T = 0

Bewertung 48 / 100 → EARLY READINESS (Band Quantum-Vulnerable, moderate HNDL-Exposition):

  • 01 Algorithm Resilience 18/40 — Asymmetrisch 4/20 (100 % klassisch, RSA-2048, ECDSA 0 %, kein Hybrid), AEAD 8/10 (AES-128-GCM, ziviles Profil), Schlüssel 6/10 (RSA-2048, akzeptabel bis 2030 gemäß NIST IR 8547).
  • 02 Crypto Agility 11/30 — TLS 1.3 10/10, Hybride Suite 0/8, Zertifikatsrotation 1/5 (Durchschnitt 354 T), Algorithmusvielfalt 0/4 (einzelne CA), CAA 0/2, DNSSEC 0/1.

Assetbezogenes Risiko (0–10)​

Jeder einzelne Fund erhält zudem eine Quantum-Risikobewertung (0,0–10,0) aus dem verwendeten Algorithmus, die einem Schweregrad und einer Priorität zugeordnet wird. Dies bestimmt die Rangfolge der Fundliste.

Algorithmus → Risikobewertung​

AlgorithmusSchlüsselgröße / KurveRisikoSchweregradBegründung
RSA< 2048-Bit10.0KritischKlassisch schwach und quantengebrochen durch Shor
RSA2048-Bit8.0HochAktueller Standard, quantenanfällig
RSA3072-Bit6.0Mittel~128-Bit klassische Sicherheit
RSA4096-Bit5.0Mittel~152-Bit klassische Sicherheit, weiterhin quantenanfällig
ECDSAP-2568.0HochDurch Shor gebrochen
EdDSA (Ed25519/Ed448)—7.0HochModern, aber quantenanfällig
DSABeliebig9.0KritischVeraltet und quantenanfällig
DH / DHEBeliebig8.0HochDiskreter Logarithmus, quantenanfällig
3DES / DES—10.0KritischVeraltet – sofort ersetzen
RC4—10.0KritischGebrochene Chiffre
MD5—9.0KritischGebrochener Hash
SHA-1—8.0HochKollisionsanfällig (nicht quantenbezogen)
AES / ChaCha20-Poly1305—2.0NiedrigSymmetrisch – quantensicher (Grover halbiert nur die Stärke)
SHA-256/384/512—1.0InfoQuantensicherer Hash
ML-KEM-768 (FIPS 203)Level 31.0NiedrigPost-Quanten, empfohlen
Hybrid (X25519 + ML-KEM)—1.5NiedrigDefense-in-Depth-Übergang
Hinweis
Wenn ein Fund Geschäftskontext trägt (CMDB-CI, Umgebung, Geschäftsbereich), wird dieser an den Fund angehängt und zur Priorisierung herangezogen. Die Risikobewertung selbst wird durch den kryptografischen Algorithmus bestimmt, nicht durch geschätzte Geschäftsgewichtungen.

Schweregrad & Priorität​

SchweregradPrioritätVorgeschlagener Zeitrahmen
KritischP0Sofort
HochP1Innerhalb von 3 Monaten
MittelP2Innerhalb von 6 Monaten
NiedrigP3Innerhalb von 12 Monaten
InfoP4Überwachen

Der QRS-Bericht​

Jeder Scan kann als gebrandeter Quantum Risk Assessment-PDF exportiert werden – Deckblatt, Zusammenfassung für die Geschäftsleitung, Score- & Signalaufschlüsselung, kryptografisches Inventar, Branchenempfehlungen für die ausgewählte Jurisdiktion und ein priorisierter Sanierungsplan.

Quantum Risk Assessment report cover