Banken haben ein Quantenproblem – und zwar schon heute

Die Einführung eines kryptografisch relevanten Quantencomputers – oft als «Q-Day» bezeichnet – galt lange als ferne theoretische Herausforderung. Inzwischen ist die Möglichkeit jedoch so nahe gerückt, dass sie auf Seiten der Unternehmen sofortiges Planen und Handeln der Sicherheitsteams erfordert. 

Insbesondere die Finanzbranche mit ihren hoch sensiblen Finanz- und Personendaten und potenziell bedeutsamen Vermögens- und Reputationsschäden ist dazu angehalten. Cyberkriminelle erfassen und speichern bereits jetzt verschlüsselte Unternehmensdaten, Protokolle und anderes geistiges Eigentum, um sie nach Verfügbarkeit von Quantenhardware zu entschlüsseln und für sich zu nutzen. 

Post-Quanten-Kryptografie (PQC) wird damit zur Pflicht, speziell die Integration quantensicherer Funktionen in die Basisschichten hybrider Cloud-Infrastrukturen. Das ermöglicht Unternehmen, ihre digitalen Assets bereits heute zu schützen und sich auf den nahenden «Q-Day» vorzubereiten. 

Wer damit bis zur Verfügbarkeit von Quantencomputern wartet, riskiert einen Rückstand von drei bis fünf Jahren und dass archivierte Daten bereits kompromittiert sind. Während es in der Schweiz dazu noch keine behördliche Empfehlung gibt, hat das deutsche Bundesamt für Sicherheit in der Informationstechnik bereits reagiert und empfiehlt für klassische Verschlüsselungsverfahren wie RSA oder ECC Ablaufdaten: Ende 2030 für besonders sensible Daten, Ende 2031 für den Rest. Das kann auch hierzulande als Anhaltspunkt dienen. In jedem Fall müssen Unternehmen selbst aktiv werden, um Schäden am «Q-Day» abzuwehren. Vier Massnahmen sind dafür zentral:

1. Eigenen kryptografischen Fussabdruck sichtbar machen
Wer nicht weiss, wo im Unternehmen überall verschlüsselt wird, kann auch nichts absichern. Die meisten Organisationen betreiben Tausende automatisierte Verbindungen, die auf veralteten, quantenanfälligen Algorithmen basieren – oft unbemerkt tief in Anwendungen vergraben. Sicherheitsteams sollten deshalb zuerst eine vollständige Bestandsaufnahme über die gesamte Hybrid Cloud hinweg durchführen und klarstellen, welche Verschlüsselungsverfahren wo im Einsatz sind. Ein besonderer Schwerpunkt sollte dabei auf hochsensiblen Assets wie den KI-Modellgewichten und Trainingsdaten liegen.

2. Neue kryptografische Verfahren in Testumgebungen erproben
Der Umstieg auf quantensichere Algorithmen verändert Antwortzeiten, Rechenlast und Systemverhalten. Bevor produktive Systeme betroffen sind, lohnt es sich, neue kryptografische Standards in isolierten Testumgebungen unter realistischen Bedingungen laufen zu lassen. So lassen sich Performance-Einbussen frühzeitig erkennen, die sonst im Produktivbetrieb zu ernsthaften Konsequenzen führen können.

3. Verantwortung von der Anwendung auf eine Plattform verlagern

Von jedem einzelnen Entwicklerteam zu verlangen, sämtliche Anwendungen manuell auf Post-Quanten-Kryptografie umzustellen, kann schnell zu Verzögerungen und Konfigurationsfehlern führen. Sinnvoller ist es, die Verschlüsselung zentral auf Plattformebene zu verankern, etwa auf Ebene des Betriebssystems oder der Container-Infrastruktur. Als grosser Vorteil können auf diese Weise Updates einmalig zentral erfolgen und automatisiert alle darüber liegenden Workloads gleichsam absichern. 

4. Kontrolle über Datenverortung und Ausführung behalten
Quantensicherheit ist mehr als ein Algorithmus-Update. Sie verlangt Klarheit darüber, wo Daten tatsächlich liegen und verarbeitet werden. Wer die Kontrolle über Infrastruktur-Entscheidungen allerdings vollständig an einzelne Anbieter abgibt, macht sich von dessen Entscheidungen abhängig. Isolierte Plattformumgebungen mit klar definierten Grenzen zwischen einzelnen Workloads stellen sicher, dass Datenpfade nachvollziehbar bleiben und Daten nicht unbemerkt in Bereiche gelangen, in denen sie kompromittiert werden könnten. In Kombination mit hardwaregestützten Lösungen wie Confidential Containers schaffen solche Umgebungen zusätzliche Sicherheit. Insbesondere für Daten, die gerade aktiv verarbeitet werden.


Jean-Philippe Jung ist Experte für Post-Quantum Cryptography und Confidential Computing beim Open-Source-Spezialisten Red Hat.