Datenquellen
Datenquellen
Das PQC-Scanner-Dashboard unterstützt mehrere externe Datenquellen für den Import und die Synchronisierung kryptografischer Assets. Dies ermöglicht eine zentrale Übersicht über Ihre gesamte kryptografische Infrastruktur.
Kurzreferenz
| Kategorie | Datenquelle | Beschreibung | Status |
|---|---|---|---|
| ITSM / CMDB | CMDB-Integration mit Incident-Management | Produktion | |
| HSM / KMS | Securosys CloudHSM | Schlüsselinventar des Hardware-Sicherheitsmoduls | Produktion |
| HSM / KMS | DuoKey KMS | Mandantenfähiger Schlüsselverwaltungsdienst | Produktion |
| Firewall / Netzwerk | Firewall-Zertifikate, VPN, SSL-Inspektion | Produktion | |
| Firewall / Netzwerk | Next-Gen-Firewall-Zertifikate und VPN-Konfigurationen | Geplant | |
| Firewall / Netzwerk | Check Point | Erkennung von Check-Point-Firewalls und VPN-Gateways | Geplant |
| Firewall / Netzwerk | Application Delivery Controller, SSL-Zertifikate, TLS | Geplant | |
| Firewall / Netzwerk | Cisco-Firewall-Zertifikate und VPN-Konfiguration | Geplant | |
| Firewall / Netzwerk | Barracuda | Erkennung von Barracuda-Firewall- und WAF-Zertifikaten | Geplant |
| Firewall / Netzwerk | Citrix ADC | Verwaltung von SSL-Zertifikaten für Citrix NetScaler/ADC | Geplant |
| Firewall / Netzwerk | FortiManager | Zentralisierte Fortinet-Verwaltung und Zertifikatssynchronisierung | Geplant |
| Cloud KMS | AWS KMS | Amazon Web Services Key Management Service | Produktion |
| Cloud KMS | Azure Key Vault | Microsoft Azure Key Vault | Beta |
| Cloud KMS | Google Cloud KMS | Google Cloud Platform Key Management | Beta |
| Quellcode / Git | GitHub-Repositorys und GitHub Enterprise | Produktion | |
| Quellcode / Git | GitLab-Repositorys und selbst gehostete Instanzen | Produktion | |
| Quellcode / Git | Azure-DevOps-Repositorys und -Pipelines | Produktion | |
| SSH / Schlüssel | SSH-Schlüssel | SSH-Agent, Benutzerschlüssel, authorized_keys, Server-Host-Schlüssel | Produktion |
| SSH / Schlüssel | Cockpit SSH | Von Cockpit verwaltete SSH-Schlüssel und Zertifikate | Produktion |
| Netzwerk / TLS | TLS/SSL-Endpunkte | Remote-HTTPS-Endpunkte, Zertifikatsketten, Cipher-Suites | Produktion |
| Erweitert | Netzwerk-Scanner | Netzwerkweite Erkennung kryptografischer Assets | Geplant |
| Erweitert | Packet Capture | Erkennung von Post-Quantum-Schlüsselaustausch mittels Paketanalyse | Alpha |
| Erweitert | Domain/Subdomain | Automatisierte Erkennung über Domains und Subdomains hinweg | Alpha |
Überblick
Funktionen der Datenquellen
Importieren
Kryptografische Assets aus externen Systemen importieren
Synchronisieren
Asset-Inventare automatisch synchronisieren
Nachverfolgen
Assets über mehrere Plattformen hinweg nachverfolgen
Integrieren
In bestehende Sicherheitswerkzeuge integrieren
Unterstützte Datenquellen
1. ServiceNow
Integrieren Sie ServiceNow CMDB, um kryptografische Assets zusammen mit anderen IT-Assets nachzuverfolgen.
Funktionen
Konfiguration
Über das Dashboard:
Zu den Einstellungen navigieren
Navigieren Sie zu Settings → Data Sources
ServiceNow auswählen
Klicken Sie auf der ServiceNow-Karte auf Configure
Details eingeben
| Feld | Beschreibung | Erforderlich |
|---|---|---|
| Instance URL | Ihre ServiceNow-Instanz (z. B. https://company.service-now.com) | Ja |
| Username | ServiceNow-Benutzername für Basic Auth | Ja* |
| Password | ServiceNow-Passwort für Basic Auth | Ja* |
| OAuth Token | OAuth-Token (Alternative zu Benutzername/Passwort) | Ja* |
| API Table | Name der eigenen Tabelle | Nein (Standard: x_1598283_post_q_0_x_pqc_crypto_asset) |
| Auto-Create Incidents | Automatisch Incidents für kritische Funde erstellen | Nein (Standard: true) |
* Entweder Benutzername/Passwort oder OAuth-Token erforderlich
Über die CLI:
# Set environment variables
export SERVICENOW_INSTANCE="https://company.service-now.com"
export SERVICENOW_USER="admin"
export SERVICENOW_PASSWORD="your-password"
# Or use OAuth token
export SERVICENOW_TOKEN="your-oauth-token"
# Test connection
dke-scanner-agent servicenow --test-connection
# Publish scan results
dke-scanner-agent servicenow --input scan-results.json
Verbindung testen
Über das Dashboard:
- Klicken Sie auf die Schaltfläche Test Connection
- Warten Sie auf das Ergebnis: Erfolg oder Fehler
- Prüfen Sie die Fehlermeldungen, falls die Verbindung fehlschlägt
Über die CLI:
dke-scanner-agent servicenow \
--instance https://company.service-now.com \
--token $SERVICENOW_TOKEN \
--test-connection
2. Securosys CloudHSM

Importieren Sie kryptografische Schlüssel aus Securosys CloudHSM zur Bewertung der Quantenbereitschaft.
Funktionen
Konfiguration
Über das Dashboard:
Zu den Einstellungen navigieren
Navigieren Sie zu Settings → Data Sources
Securosys CloudHSM auswählen
Klicken Sie auf der Securosys-CloudHSM-Karte auf Configure
Details eingeben
| Feld | Beschreibung | Erforderlich |
|---|---|---|
| API URL | API-Endpunkt von Securosys CloudHSM | Ja |
| API Token | Authentifizierungstoken | Ja |
| Environment | production, staging oder development | Nein |
Generierung des API-Tokens:
- Melden Sie sich bei der Securosys-CloudHSM-Konsole an
- Navigieren Sie zu Settings → API Tokens
- Klicken Sie auf Generate New Token
- Wählen Sie die Scopes:
key:read,key:list - Kopieren und speichern Sie das Token sicher
3. Fortinet FortiGate
Erkennen Sie kryptografische Assets in Fortinet-FortiGate-Firewalls, einschließlich Zertifikaten, VPN-Konfigurationen und SSL/TLS-Einstellungen.
Funktionen
Konfiguration
Über das Dashboard:
Zu den Einstellungen navigieren
Navigieren Sie zu Settings → Data Sources
Fortinet FortiGate auswählen
Klicken Sie auf der Fortinet-FortiGate-Karte auf Configure
Details eingeben
| Feld | Beschreibung | Erforderlich |
|---|---|---|
| Base URL | FortiGate-Basis-URL (z. B. https://192.168.1.1) | Ja |
| API Token | FortiGate-API-Zugriffstoken (Bearer-Token) | Ja |
| Skip SSL Verify | SSL-Zertifikatsprüfung für selbstsignierte Zertifikate überspringen | Nein (Standard: true) |
| Timeout | Verbindungs-Timeout in Sekunden | Nein (Standard: 30) |
Generierung des API-Tokens
- Melden Sie sich bei der FortiGate-Weboberfläche an
- Navigieren Sie zu System → Administrators
- Erstellen Sie einen neuen REST-API-Administrator
- Generieren Sie ein API-Token mit den erforderlichen Berechtigungen:
certificate(read),vpn.ipsec(read),vpn.ssl(read) - Kopieren und speichern Sie das Token sicher
Risikoanalyse
Der Scanner erkennt automatisch:
- Quantenanfällige Algorithmen: RSA-2048, ECDSA, schwache DH-Gruppen
- Schwache TLS-Versionen: TLS 1.0, TLS 1.1
- Zertifikatsablauf: Bevorstehende Ablaufdaten
- Offenlegung privater Schlüssel: Über die API zugängliche Schlüssel
- Schwache VPN-Konfigurationen: DH-Gruppen 1, 2, 5
4. AWS KMS

Erkennen und bewerten Sie kryptografische Schlüssel im AWS Key Management Service über mehrere Regionen hinweg.
Funktionen
Konfiguration
Über das Dashboard:
Zu den Einstellungen navigieren
Navigieren Sie zu Settings → Data Sources
AWS KMS auswählen
Klicken Sie auf der AWS-KMS-Karte auf Configure
Details eingeben
| Feld | Beschreibung | Erforderlich |
|---|---|---|
| AWS Access Key ID | IAM-Zugriffsschlüssel mit KMS-Berechtigungen | Ja |
| AWS Secret Access Key | Geheimer IAM-Zugriffsschlüssel | Ja |
| Regions | Zu scannende AWS-Regionen (durch Kommas getrennt) | Ja |
Unterstützte Schlüsseltypen
Der Scanner analysiert alle AWS-KMS-Schlüsselspezifikationen:
- Symmetrisch: AES-256, AES-128
- Asymmetrisch RSA: RSA-2048, RSA-3072, RSA-4096
- Asymmetrisch ECC: ECC_NIST_P256, ECC_NIST_P384, ECC_NIST_P521, ECC_SECG_P256K1
- SM2: Chinesischer kryptografischer Standard
Quanten-Risikobewertung
| Key Spec | Algorithmus | Quantenanfällig | Risikowert |
|---|---|---|---|
| SYMMETRIC_DEFAULT | AES-256 | Nein | Niedrig |
| RSA_2048 | RSA-2048 | Ja | Hoch |
| RSA_3072 | RSA-3072 | Ja | Mittel |
| RSA_4096 | RSA-4096 | Ja | Mittel |
| ECC_NIST_P256 | ECDSA P-256 | Ja | Hoch |
5. Azure Key Vault

Integrieren Sie Microsoft Azure Key Vault für ein umfassendes Schlüssel- und Zertifikatsinventar.
Funktionen
Konfiguration
Über das Dashboard:
| Feld | Beschreibung | Erforderlich |
|---|---|---|
| Tenant ID | Azure-AD-Mandantenkennung | Ja |
| Client ID | Anwendungs-(Client-)ID | Ja |
| Client Secret | Client-Secret der Anwendung | Ja |
| Subscription ID | Azure-Abonnement-ID | Ja |
Einrichtung des Dienstprinzipals
- Registrieren Sie eine Anwendung in Azure AD
- Erstellen Sie ein Client-Secret
- Weisen Sie Key-Vault-Berechtigungen zu:
- Rolle
Key Vault Readerauf Abonnementebene Key Vault Crypto Userfür SchlüsseloperationenKey Vault Certificates Userfür Zertifikate
- Rolle
Unterstützte Operationen
- Alle Key Vaults im Abonnement auflisten
- Schlüssel und Zertifikate aufzählen
- Schlüsseltypen analysieren (RSA, EC, AES)
- Schlüsselgrößen und -kurven prüfen
- Ablaufdaten überprüfen
- Quantenanfälligkeit bewerten
6. Google Cloud KMS

Erkennen Sie kryptografische Schlüssel über Projekte der Google Cloud Platform hinweg.
Funktionen
Konfiguration
Über das Dashboard:
| Feld | Beschreibung | Erforderlich |
|---|---|---|
| Service Account JSON | GCP-Dienstkonto-Anmeldedaten | Ja |
| Projects | GCP-Projekt-IDs (durch Kommas getrennt) | Ja |
Einrichtung des Dienstkontos
- Erstellen Sie ein Dienstkonto in der GCP-Konsole
- Weisen Sie Rollen zu:
Cloud KMS ViewerCloud KMS CryptoKey Decrypter(bei Analyse der Schlüsselnutzung)
- Erstellen und laden Sie einen JSON-Schlüssel herunter
- Fügen Sie den JSON-Inhalt in die Scanner-Konfiguration ein
Unterstützte Schlüsseltypen
GOOGLE_SYMMETRIC_ENCRYPTIONRSA_SIGN_PSS_2048_SHA256RSA_SIGN_PSS_3072_SHA256RSA_SIGN_PSS_4096_SHA256EC_SIGN_P256_SHA256EC_SIGN_P384_SHA384
7. DuoKey KMS

Integrieren Sie den DuoKey Key Management Service für ein umfassendes Management des Schlüssellebenszyklus.
Funktionen
Konfiguration
Über das Dashboard:
| Feld | Beschreibung | Erforderlich |
|---|---|---|
| API URL | API-Endpunkt des DuoKey KMS (z. B. https://kms.duokey.com) | Ja |
| Tenant ID | Mandantenkennung Ihrer Organisation | Ja |
| Client ID | OAuth-Client-ID | Ja |
| Client Secret | OAuth-Client-Secret | Ja |
| Username | KMS-Benutzername | Ja |
| Password | KMS-Passwort | Ja |
| Scope | OAuth-Scope | Nein (Standard: default-api) |
Authentifizierungsablauf
Der Scanner verwendet den OAuth-2.0-Resource-Owner-Password-Credentials-Flow:
8. GitHub
Scannen Sie GitHub-Repositorys auf kryptografische Verwendung im Quellcode, einschließlich GitHub.com und GitHub Enterprise.
Funktionen
Konfiguration
Über die CLI:
# Scan GitHub repository
dke-scanner-agent source-code \
--github-repo owner/repository \
--github-token $GITHUB_TOKEN \
--branch main \
--output scan-results.json
| Parameter | Beschreibung | Erforderlich |
|---|---|---|
| --github-repo | Repository im Format owner/repo | Ja |
| --github-token | Personal Access Token (PAT) | Ja (Umgebungsvariable GITHUB_TOKEN setzen) |
| --github-url | GitHub-API-URL für Enterprise | Nein (Standard: https://api.github.com) |
| --branch | Zu scannender Branch | Nein (Standard: main oder master) |
Einrichtung des Personal Access Token
- Gehen Sie in GitHub zu Settings → Developer settings → Personal access tokens
- Klicken Sie auf Generate new token (classic)
- Wählen Sie die Scopes:
repo(vollständige Kontrolle über private Repositorys)read:org(beim Scannen von Organisations-Repositorys)
- Generieren und kopieren Sie das Token
- Setzen Sie die Umgebungsvariable:
export GITHUB_TOKEN="ghp_xxxxxxxxxxxx"
9. GitLab
Scannen Sie GitLab-Repositorys, einschließlich GitLab.com und selbst gehosteter GitLab-Instanzen.
Funktionen
Konfiguration
Über die CLI:
# Scan GitLab project
dke-scanner-agent source-code \
--gitlab-project group/project \
--gitlab-token $GITLAB_TOKEN \
--branch main \
--output scan-results.json
| Parameter | Beschreibung | Erforderlich |
|---|---|---|
| --gitlab-project | Projekt im Format group/project | Ja |
| --gitlab-token | Personal Access Token oder Project Access Token | Ja (Umgebungsvariable GITLAB_TOKEN setzen) |
| --gitlab-url | URL der GitLab-Instanz | Nein (Standard: https://gitlab.com) |
| --branch | Zu scannender Branch | Nein (Standard: main oder master) |
Einrichtung des Access Token
Personal Access Token:
- Gehen Sie in GitLab zu User Settings → Access Tokens
- Erstellen Sie ein Token mit den Scopes:
read_api,read_repository - Kopieren Sie das Token und setzen Sie:
export GITLAB_TOKEN="glpat-xxxxxxxxxxxx"
Project Access Token:
- Gehen Sie zu Project → Settings → Access Tokens
- Erstellen Sie ein Token mit der Rolle:
DeveloperoderMaintainer - Wählen Sie die Scopes:
read_api,read_repository
10. Azure DevOps
Scannen Sie Azure-DevOps-Repositorys mit vollständiger Unterstützung für Azure DevOps Services und Server.
Funktionen
Konfiguration
Über die CLI:
# Scan Azure DevOps repository
dke-scanner-agent source-code \
--azdo-org myorg \
--azdo-project myproject \
--azdo-repo myrepo \
--azdo-token $AZDO_TOKEN \
--branch main \
--output scan-results.json
| Parameter | Beschreibung | Erforderlich |
|---|---|---|
| --azdo-org | Organisationsname | Ja |
| --azdo-project | Projektname | Ja |
| --azdo-repo | Repository-Name | Ja |
| --azdo-token | Personal Access Token (PAT) | Ja (Umgebungsvariable AZDO_TOKEN setzen) |
| --azdo-url | Azure-DevOps-URL | Nein (Standard: https://dev.azure.com) |
| --branch | Zu scannender Branch | Nein (Standard: main) |
Einrichtung des Personal Access Token
- Gehen Sie in Azure DevOps zu User Settings → Personal Access Tokens
- Klicken Sie auf New Token
- Wählen Sie die Scopes:
Code(Read)Project and Team(Read)
- Erstellen und kopieren Sie das Token
- Setzen Sie die Umgebungsvariable:
export AZDO_TOKEN="xxxxxxxxxxxx"
Datenquellen-Workflow
Konfiguration
Konfigurieren Sie die Datenquelle über das Dashboard oder die CLI:
- Navigieren Sie zu Settings → Data Sources
- Klicken Sie bei der gewünschten Datenquelle auf Configure
- Geben Sie die Verbindungsparameter und Anmeldedaten ein
Verbindung testen
Überprüfen Sie Konnektivität und Authentifizierung:
- Klicken Sie auf die Schaltfläche Test Connection
- Der Scanner validiert Anmeldedaten und Berechtigungen
- Prüfen Sie den Verbindungsstatus
Datensynchronisierung
Führen Sie Scans durch und synchronisieren Sie kryptografische Assets:
# Run a scan
dke-scanner-agent agent --output scan.json
# Sync to data source
dke-scanner-agent servicenow --input scan.json
Echtzeit-Überwachung
Das Dashboard bietet eine kontinuierliche Überwachung:
- Last Sync: Zeitstempel der letzten erfolgreichen Synchronisierung
- Assets Synced: Gesamtzahl der synchronisierten kryptografischen Assets
- Status: Verbindungszustand (Connected / Disconnected / Error)
- Errors: Etwaige Synchronisierungsfehler oder Warnungen
Datenquellen-API
Sicherheitsaspekte
Best Practices für die Sicherheit
Speicherung von Anmeldedaten
Verwenden Sie Umgebungsvariablen, hinterlegen Sie Anmeldedaten niemals fest im Code
Netzwerksicherheit
HTTPS/TLS 1.2+ für alle Verbindungen
Zugriffssteuerung
Minimale Berechtigungen für Dienstkonten
Token-Rotation
Anmeldedaten regelmäßig rotieren
Best Practices
Fehlerbehebung
Siehe auch
Support
Für weitere Hilfe zu Datenquellen:
- Dokumentation: https://docs.duokey.com/dke-scanner-agent/data-sources
- Community: https://community.duokey.com/t/data-sources
- Issues: https://github.com/duokey/dke-scanner-agent/issues
- E-Mail: [email protected]
Check Point
Barracuda
Citrix ADC
FortiManager