Forescout veröffentlichte Adoptionsdaten, die zeigen, dass fast 90% der SSH-Server im Internet keinen Post-Quanten-Schlüsselaustausch haben. Die Zahl verbreitete sich weit. Ebenso eine berechtigte Frage aus der Praxis: Worin besteht die eigentliche Bedrohung? Ein aus dem Internet erreichbares Medizingerät hat größere Probleme als seinen Schlüsselaustausch-Algorithmus. Warum sollte sich jemand darum kümmern, ob es PQC unterstützt?
Die Frage verdient eine direkte Antwort. In der Quantendiskussion gibt es drei verschiedene Bedrohungskategorien. Sie haben unterschiedliche Uhren. Die Fristen zielen auf die eine, deren Uhr bereits läuft.
Aufgezeichnete Sitzungen
Schlüsselaustausch-Algorithmen wie ECDH schützen einen Sitzungsschlüssel mit einem mathematischen Problem. Ein Quantencomputer, der Shors Algorithmus ausführt, löst dieses Problem. Ein Angreifer, der heute eine vollständige Sitzung aufzeichnet, den Handshake eingeschlossen, kann den Chiffretext aufbewahren, bis eine solche Maschine existiert, den Sitzungsschlüssel wiederherstellen und den Verkehr mitlesen.
Das ist die Bedrohung Harvest Now, Decrypt Later, meist zu HNDL abgekürzt. Ihr bestimmendes Merkmal ist, dass der Angriff zum Zeitpunkt der Aufzeichnung beginnt. Die Aufzeichnung findet gerade statt oder nicht, und ein Verteidiger kann nicht erkennen, was zutrifft. Jede klassische Sitzung, die heute über die Leitung geht, steht potenziell in der Warteschlange eines Angreifers.
Wer in diesem Maßstab aufzeichnet, ist ein enger Kreis. Massenerfassung und jahrzehntelange Speicherung ist eine staatliche Fähigkeit, und die Staaten mit dieser Fähigkeit sind dieselben, die bereits in Netzwerken kritischer Infrastruktur dokumentiert sind. Für einen Akteur mit etabliertem Zugang ist das Aufzeichnen von Chiffretext das Günstigste, was er den ganzen Tag tut.
Was die Sitzungen transportieren
Entscheidend für die Priorisierung ist die Haltbarkeit der Sitzungsinhalte. Je schwerer die Inhalte nach einer Offenlegung zu wechseln sind, desto mehr ist die Aufzeichnung wert. Eine Kartennummer läuft von selbst ab. Ein Gesicht ändert sich nie. Passwörter sollten am einfachen Ende dieser Skala liegen. In eingebetteten Flotten werden sie fest verdrahtet ausgeliefert und nie gewechselt, sodass sie sich wie die Dinge verhalten, die nicht geändert werden können.
Eine ehrliche Lesart operativer Netzwerke besagt, dass viele Sitzungen nichts transportieren, das ein Jahrzehnt Speicherung wert ist. Ein Steuerkanal, der Sollwerte und Status überträgt, hat eine Haltbarkeit von Stunden. Für diese Geräte ist die Aufzeichnungsbedrohung tatsächlich niedrig einzustufen, und Adoptionsprozentsätze, die diese Unterscheidung auslassen, überzeichnen das Problem.
Zwei Arten von operativem Verkehr überstehen die Auswahl. Die erste sind Engineering-Übertragungen. Steuerungsprogramme und Chargenrezepte sind geistiges Eigentum des Prozesses, sie laufen während Inbetriebnahme und Sicherung über SCP und SFTP, und sie bleiben wertvoll, solange der Prozess läuft. Die zweite ist die Authentifizierung selbst, überall dort, wo Passwort-Login noch verwendet wird.
Die größere Korrektur ist die Richtung. Die Frage wird meist so gestellt, was auf das Gerät gespielt wird, und auf einen Sensor wird wenig Wertvolles gespielt. Die ganze Aufgabe des Sensors ist es, langlebige Daten zurückzusenden. Eine Überwachungskamera erzeugt Gesichter und Gangbild, die niemand wechseln kann, dazu Gebäudegrundrisse und Bewegungsmuster, die jahrelang nützlich bleiben. Ein medizinisches Bildgebungsgerät streamt Patientendaten auf dieselbe Weise. Prozesstelemetrie, die im Uplink fließt, verrät einem Wettbewerber, wie die Anlage tatsächlich läuft. Der Wert dieser Aufzeichnungen hängt nicht von Hygienemängeln wie einem nicht gewechselten Passwort ab. Der Inhalt ist von Natur aus sensibel.
Gebrochene Authentifizierung
Signaturen sind die zweite Kategorie. Ein Quantencomputer kann eine klassische Signatur fälschen und einen Server imitieren oder ein bösartiges Firmware-Update signieren. Aber die Fälschung funktioniert nur zum Angriffszeitpunkt. Die Maschine muss existieren, wenn die Imitation geschieht. Nichts, was heute aufgezeichnet wird, macht diesen Angriff später einfacher.
Deshalb stellt jeder große Fristenrahmen den Schlüsselaustausch an die erste und Signaturen an die zweite Stelle. CNSA 2.0 verlangt Post-Quanten-Schlüsselaustausch bis 2030 und räumt Signaturen bis 2035 ein. Die Reihenfolge ist das Bedrohungsmodell. Vertraulichkeit wird rückwirkend offengelegt. Authentifizierung wird nur in der Gegenwart offengelegt.
Statische Schlüssel
Es gibt eine schlimmere Variante der ersten Kategorie. TLS 1.2 mit RSA-Schlüsseltransport hat keine Forward Secrecy. Der Sitzungsschlüssel wird direkt unter dem langfristigen RSA-Schlüssel des Servers verschlüsselt. Bricht man diesen einen Schlüssel in der Zukunft, öffnet sich jede darunter aufgezeichnete Sitzung auf einen Schlag. Ephemerer Schlüsselaustausch zwingt einen Angreifer wenigstens, jede aufgezeichnete Sitzung einzeln anzugreifen. Statischer RSA-Schlüsselaustausch bündelt eine ganze aufgezeichnete Historie in einer einzigen Faktorisierung.
Hosts, die heute noch RSA-Schlüsselaustausch aushandeln, gehören in eine andere Kategorie als Hosts mit klassischem ECDH. Eine Buchstabennote untertreibt den Abstand zwischen ihnen.
Die Uhr
Nichts davon erfordert eine Vorhersage, wann ein kryptographisch relevanter Quantencomputer eintrifft. Die regulatorischen Fristen bestehen, weil die Migration Jahre dauert und das Aufzeichnungsfenster bereits offen ist. Der bindende Faktor ist, wie lange Ihre Migration dauert, gemessen an 2030. Das Eintreffdatum der Maschine ist zweitrangig.
Hub und Spoke
Sensoren, die keinen Post-Quanten-Schlüsselaustausch ausführen können, erhalten eine Standardlösung. Beenden Sie ihre Ströme an einem Hub, der es kann, etwa einem Videorekorder oder einem Protokoll-Gateway, und führen Sie den geschützten Austausch vom Hub nach außen. Das ist das richtige Migrationsmuster für eingeschränkte Geräte, und es trägt einen ehrlichen Vorbehalt: Aggregation konzentriert das Ziel. Der Uplink des Hubs trägt alle Kameras auf einmal. Zeichnet man diese eine Leitung heute klassisch auf, öffnet eine einzige künftige Entschlüsselung den gesamten Bestand.
Daraus folgen zwei Dinge. Der ausgehandelte Schlüsselaustausch des Hubs wird zur Messung mit der größten Hebelwirkung im Netzwerk, die es bei jedem Scan zu prüfen lohnt. Und die Spoke-Strecken zwischen Sensor und Hub bleiben klassisch, aufzeichenbar durch einen Angreifer, der bereits eine Position innerhalb des Perimeters hält. Rechnen Sie diesen Verkehr als nicht migriert, und behandeln Sie den Hub als Brücke, während die Hersteller-Firmware nachzieht.
Was zu messen ist
Die Bedrohung wirkt auf ausgehandelten Sitzungen. Kapazitätszahlen, etwa das Zählen von Servern mit einer OpenSSH-Version, die PQC standardmäßig aktiviert, sagen Ihnen, was ein Host aushandeln könnte. Aufgezeichneter Verkehr spiegelt wider, was er tatsächlich ausgehandelt hat. Ein Host kann ML-KEM anbieten und trotzdem den ganzen Tag klassische Handshakes abschließen, weil das Ergebnis vom Client abhängt und von allem zwischen Client und Server.
Die belastbare Messung ist der ausgehandelte Schlüsselaustausch, pro Sitzung beobachtet, über die Zeit gegen die Frist verfolgt. Diese Entwicklung misst [PQ]probe. Die Aufzeichnungsbedrohung endet, wenn sich der ausgehandelte Schlüsselaustausch ändert, und zu keinem Zeitpunkt davor.