Moderne Kryptografie
Was ist Kryptografie?
Kryptografie ist die Wissenschaft, Informationen zu schützen, indem sie in ein Format umgewandelt werden, das für jeden unlesbar ist, der nicht über den Schlüssel zur Entschlüsselung verfügt. Sie ist eines der grundlegendsten Werkzeuge der Informationssicherheit und gewährleistet Vertraulichkeit, Integrität und Authentizität von Daten.
Arten der Kryptografie
1. Symmetrische Kryptografie
Verwendet denselben Schlüssel zum Ver- und Entschlüsseln von Informationen. Sie ist schnell und effizient für große Datenmengen.
- AES (Advanced Encryption Standard): Aktueller Standard, verwendet mit 128, 192 oder 256 Bit
- ChaCha20: Moderne Alternative zu AES, optimiert für mobile Geräte
- 3DES: Veraltet, wird abgeschafft
- Blowfish: Vorgänger von AES, wird noch in spezifischen Anwendungen verwendet
2. Asymmetrische Kryptografie
Verwendet ein Schlüsselpaar: einen öffentlichen zum Verschlüsseln und einen privaten zum Entschlüsseln. Grundlegend für digitale Signaturen und den sicheren Schlüsselaustausch.
- RSA: Weit verbreitet, Sicherheit basiert auf der Faktorisierung von Primzahlen
- ECC (Elliptic Curve Cryptography): Effizienter als RSA mit kleineren Schlüsseln
- DSA: Digital Signature Algorithm für digitale Signaturen
- Ed25519: Moderne Implementierung von elliptischen Kurven
3. Hash-Funktionen
Wandeln Daten beliebiger Größe in eine Ausgabe fester Größe um. Werden für Integrität und sichere Passwortspeicherung verwendet.
- SHA-256/SHA-512: SHA-2-Familie, aktueller Standard
- SHA-3: Neuester Standard, Alternative zu SHA-2
- BLAKE2/BLAKE3: Schneller als SHA, wachsende Verbreitung
- bcrypt/Argon2: Spezialisiert auf das Hashing von Passwörtern
Public-Key-Infrastruktur (PKI)
PKI ist ein Framework, das digitale Zertifikate und Public-Key-Kryptografie verwaltet und für sichere Authentifizierung und verschlüsselte Kommunikation unerlässlich ist.
PKI-Komponenten
- Zertifizierungsstelle (CA): Stellt digitale Zertifikate aus und widerruft sie
- Registrierungsstelle (RA): Überprüft Identitäten vor der Ausstellung
- Digitale Zertifikate: X.509 binden öffentliche Schlüssel an Identitäten
- CRL/OCSP: Sperrlisten und Zertifikatsstatus
TLS/SSL
Transport Layer Security (TLS) und sein Vorgänger SSL sind kryptografische Protokolle, die sichere Kommunikation über das Internet gewährleisten.
TLS Best Practices
- Ausschließlich TLS 1.2 oder TLS 1.3 verwenden
- Schwache Cipher Suites deaktivieren (RC4, DES, 3DES)
- Perfect Forward Secrecy (PFS) implementieren
- Zertifikate mit 2048 Bit oder mehr verwenden
- HSTS (HTTP Strict Transport Security) aktivieren
- Certificate Pinning in kritischen Anwendungen implementieren
Schlüsselverwaltung
Die Sicherheit jedes kryptografischen Systems hängt entscheidend von der ordnungsgemäßen Verwaltung kryptografischer Schlüssel ab.
Lebenszyklus der Schlüssel
- Generierung: Kryptografisch sichere Generatoren verwenden (CSPRNG)
- Speicherung: HSMs für kritische Schlüssel, Vaults für Anwendungen
- Verteilung: Sichere Kanäle, Schlüsselaustauschprotokolle
- Rotation: Definierte Periodizität, Automatisierung empfohlen
- Widerruf: Klare Verfahren bei Kompromittierung
- Vernichtung: Sichere Beseitigung am Ende des Lebenszyklus
Hardware Security Modules (HSM)
HSMs sind physische Geräte, die kryptografische Schlüssel mit FIPS-140-2/3-Zertifizierung generieren, speichern und schützen.
- Schutz vor Schlüsselextraktion
- Hardwarebeschleunigte kryptografische Operationen
- Regulatorische Konformität (PCI-DSS, LGPD)
- Cloud HSM für Cloud-Umgebungen
Kryptografie in verschiedenen Kontexten
Daten im Ruhezustand
- Full Disk Encryption (FDE) mit BitLocker, LUKS
- Database encryption (TDE - Transparent Data Encryption)
- File-level encryption für sensible Daten
- Backup encryption verpflichtend
Daten in Übertragung
- TLS/SSL für Web-Kommunikation
- IPSec für Site-to-Site-VPNs
- SSH für die Fernadministration
- STARTTLS für E-Mail (SMTP, IMAP)
Daten in Verwendung
- Homomorphic Encryption (noch experimentell)
- Secure Enclaves (Intel SGX, AMD SEV)
- Confidential Computing
Post-Quanten-Kryptografie
Quantencomputer bedrohen aktuelle Algorithmen wie RSA und ECC. Das NIST standardisiert Algorithmen, die gegen Quantenangriffe resistent sind:
- CRYSTALS-Kyber: Schlüsselkapselung
- CRYSTALS-Dilithium: Digitale Signaturen
- SPHINCS+: Hash-basierte Signaturen
- FALCON: Kompakte Signaturen
Konformität und Vorschriften
- LGPD/GDPR: Kryptografie für personenbezogene Daten empfohlen
- PCI-DSS: Kryptografie für Kartendaten verpflichtend
- HIPAA: Kryptografie für medizinische Aufzeichnungen
- FIPS 140-2/3: Standards für kryptografische Module
Häufige Schwachstellen und Angriffe
- Man-in-the-Middle: Abfangen ungeschützter Schlüssel
- Padding Oracle: Ausnutzung von Padding-Fehlern
- Timing Attacks: Analyse der Operationszeit
- Side-Channel Attacks: Extraktion über Strom-/EM-Verbrauch
- Rainbow Tables: Vorberechnung schwacher Hashes
Best Practices
- Implementieren Sie niemals Ihre eigene Kryptografie, verwenden Sie getestete Bibliotheken
- Halten Sie kryptografische Bibliotheken aktuell
- Verwenden Sie zufällige Salts für das Hashing von Passwörtern
- Implementieren Sie Key Stretching (PBKDF2, bcrypt, Argon2)
- Verwenden Sie kryptografisch sichere Zufallszahlen
- Dokumentieren Sie kryptografische Designentscheidungen
- Führen Sie Audits kryptografischer Implementierungen durch
- Planen Sie Crypto-Agility für die Algorithmusmigration
Werkzeuge und Bibliotheken
- OpenSSL: Vollständiges kryptografisches Toolkit
- libsodium: Moderne und benutzerfreundliche Bibliothek
- Bouncy Castle: Implementierung in Java und C#
- Cryptography.io: Python-Bibliothek
- AWS KMS/Azure Key Vault: Schlüsselverwaltung in der Cloud
- HashiCorp Vault: Verwaltung von Geheimnissen und Schlüsseln
Kryptografie ist grundlegend für den Schutz von Daten in allen Zuständen. Eine robuste Strategie kombiniert geeignete Algorithmen, rigorose Schlüsselverwaltung, korrekte Implementierung und Konformität mit Standards. Angesichts der Bedrohung durch Quantencomputer müssen Organisationen beginnen, den Übergang zur Post-Quanten-Kryptografie zu planen, während sie die aktuellen Best Practices beibehalten.
