Zum Hauptinhalt springen

PQC-Migrationsplanung

Gilt für:
Migrations-RoadmapHybride StrategiePhasenweise EinführungFortschrittsverfolgung

Das Migrationsmodell​

DuoKey strukturiert den Übergang als vierphasige Roadmap. Jede Phase hat einen Status (Geplant, In Bearbeitung, Abgeschlossen, Blockiert) und einen Fortschrittsprozentsatz, sodass die gesamte Roadmap zu einer einzigen Fertigstellungskennzahl aggregiert wird, die Sie berichten können.

PhaseZielTypische Aktivitäten
1 · Bewertung & PlanungWissen, was Sie habenAlle kryptografischen Assets inventarisieren, quantenanfällige Systeme identifizieren, die Roadmap erstellen, Budget sichern
2 · Pilot-ImplementierungNachweisen, dass es funktioniertPQC in einer Testumgebung bereitstellen, Leistung validieren, Interoperabilität testen, Betriebsteam schulen
3 · Hybride BereitstellungSchützen, ohne etwas zu zerstörenHybrid (klassisch + PQC) ausrollen, Dual-Algorithmus-Unterstützung aktivieren, Produktion schrittweise migrieren
4 · Vollständiger PQC-ÜbergangDen Zielzustand erreichenQuantenanfällige Algorithmen deaktivieren, reines PQC bereitstellen, Legacy außer Betrieb nehmen, kontinuierlich überwachen

Hybride Strategie​

Der empfohlene Weg ist zuerst hybrid: Kombinieren Sie einen klassischen Algorithmus mit einem Post-Quanten-Algorithmus, sodass Sie Quantenschutz erhalten und gleichzeitig kompatibel mit Gegenstellen bleiben, die PQC noch nicht unterstützen. Eine hybride Strategie legt Folgendes fest:

ElementBedeutung
Klassischer AlgorithmusDer zur Kompatibilität beibehaltene bestehende Algorithmus (z. B. X25519, RSA)
PQC-AlgorithmusDer ergänzte Post-Quanten-Algorithmus (z. B. ML-KEM, ML-DSA)
BereitstellungsreihenfolgeKlassisch zuerst, PQC zuerst oder parallel
FallbackOb auf den klassischen Algorithmus zurückgegriffen wird, wenn eine Gegenstelle kein PQC aushandeln kann
TestkriterienDie Prüfungen, die bestanden werden müssen, bevor in die Produktion überführt wird
Tipp
Für den Schlüsselaustausch ist X25519MLKEM768 (X25519 + ML-KEM-768) die weithin interoperable Hybridlösung, die auf TLS 1.3 anzustreben ist.

Zielalgorithmen​

VerwendungZiel (NIST)Ersetzt
SchlüsselkapselungML-KEM (FIPS 203)RSA-/ECDH-Schlüsselaustausch
Digitale SignaturenML-DSA (FIPS 204)RSA-/ECDSA-/EdDSA-Signaturen
Hash-basierte SignaturenSLH-DSA (FIPS 205)Langlebige Signaturen / Firmware-Signierung
Symmetrisch (bereits sicher)AES-256, SHA-384/512Keine Änderung erforderlich

Von Funden zu einem Plan​

Priorisieren

Sortieren Sie Funde nach Schweregrad/Priorität (P0–P1 zuerst) und nach Exposition (öffentliche, hochwertige Systeme zuerst).

Pilotieren

Validieren Sie die gewählten hybriden Suites in einer repräsentativen Testumgebung.

Hybrid bereitstellen

Aktivieren Sie Hybrid an Produktions-Endpunkten, während Zertifikate rotieren, mit aktiviertem Fallback.

Abschließen

Sobald die Abdeckung hoch und stabil ist, deaktivieren Sie die rein klassischen Pfade und nehmen Sie Legacy-Kryptografie außer Betrieb.

Fortschritt verfolgen​

Scannen Sie regelmäßig erneut und beobachten Sie, ob sich diese Werte in die richtige Richtung bewegen:

MetrikWas sie anzeigt
Quantum Readiness Score (QRS)Gesamtlage, 0–100 — sollte steigen
Migrierte EndpunkteAnteil der Endpunkte, die Hybrid / PQC aushandeln
ZertifikatsrotationRate der Bereitstellung von PQC-/Hybrid-Zertifikaten
Anfällige AssetsAnzahl der verbleibenden quantenanfälligen Funde — sollte sinken
Hinweis
Die Roadmap und der Fortschritt je Phase werden auf der Registerkarte Migration des PQC-Readiness-Dashboards angezeigt. Siehe Ergebnisse verstehen und QRS-Bewertung.

Nächste Schritte​