PQC-Migrationsplanung
PQC-Migrationsplanung
Verwandeln Sie Scanner-Funde in einen phasenweisen, nachverfolgbaren Übergang zur Post-Quanten-Kryptografie.
Das Migrationsmodell
DuoKey strukturiert den Übergang als vierphasige Roadmap. Jede Phase hat einen Status (Geplant, In Bearbeitung, Abgeschlossen, Blockiert) und einen Fortschrittsprozentsatz, sodass die gesamte Roadmap zu einer einzigen Fertigstellungskennzahl aggregiert wird, die Sie berichten können.
| Phase | Ziel | Typische Aktivitäten |
|---|---|---|
| 1 · Bewertung & Planung | Wissen, was Sie haben | Alle kryptografischen Assets inventarisieren, quantenanfällige Systeme identifizieren, die Roadmap erstellen, Budget sichern |
| 2 · Pilot-Implementierung | Nachweisen, dass es funktioniert | PQC in einer Testumgebung bereitstellen, Leistung validieren, Interoperabilität testen, Betriebsteam schulen |
| 3 · Hybride Bereitstellung | Schützen, ohne etwas zu zerstören | Hybrid (klassisch + PQC) ausrollen, Dual-Algorithmus-Unterstützung aktivieren, Produktion schrittweise migrieren |
| 4 · Vollständiger PQC-Übergang | Den Zielzustand erreichen | Quantenanfällige Algorithmen deaktivieren, reines PQC bereitstellen, Legacy außer Betrieb nehmen, kontinuierlich überwachen |
Hybride Strategie
Der empfohlene Weg ist zuerst hybrid: Kombinieren Sie einen klassischen Algorithmus mit einem Post-Quanten-Algorithmus, sodass Sie Quantenschutz erhalten und gleichzeitig kompatibel mit Gegenstellen bleiben, die PQC noch nicht unterstützen. Eine hybride Strategie legt Folgendes fest:
| Element | Bedeutung |
|---|---|
| Klassischer Algorithmus | Der zur Kompatibilität beibehaltene bestehende Algorithmus (z. B. X25519, RSA) |
| PQC-Algorithmus | Der ergänzte Post-Quanten-Algorithmus (z. B. ML-KEM, ML-DSA) |
| Bereitstellungsreihenfolge | Klassisch zuerst, PQC zuerst oder parallel |
| Fallback | Ob auf den klassischen Algorithmus zurückgegriffen wird, wenn eine Gegenstelle kein PQC aushandeln kann |
| Testkriterien | Die Prüfungen, die bestanden werden müssen, bevor in die Produktion überführt wird |
Zielalgorithmen
| Verwendung | Ziel (NIST) | Ersetzt |
|---|---|---|
| Schlüsselkapselung | ML-KEM (FIPS 203) | RSA-/ECDH-Schlüsselaustausch |
| Digitale Signaturen | ML-DSA (FIPS 204) | RSA-/ECDSA-/EdDSA-Signaturen |
| Hash-basierte Signaturen | SLH-DSA (FIPS 205) | Langlebige Signaturen / Firmware-Signierung |
| Symmetrisch (bereits sicher) | AES-256, SHA-384/512 | Keine Änderung erforderlich |
Von Funden zu einem Plan
Priorisieren
Pilotieren
Hybrid bereitstellen
Abschließen
Fortschritt verfolgen
Scannen Sie regelmäßig erneut und beobachten Sie, ob sich diese Werte in die richtige Richtung bewegen:
| Metrik | Was sie anzeigt |
|---|---|
| Quantum Readiness Score (QRS) | Gesamtlage, 0–100 — sollte steigen |
| Migrierte Endpunkte | Anteil der Endpunkte, die Hybrid / PQC aushandeln |
| Zertifikatsrotation | Rate der Bereitstellung von PQC-/Hybrid-Zertifikaten |
| Anfällige Assets | Anzahl der verbleibenden quantenanfälligen Funde — sollte sinken |