{"id":10973,"date":"2024-02-13T10:06:28","date_gmt":"2024-02-13T09:06:28","guid":{"rendered":"https:\/\/www.psw-group.de\/blog\/?p=10973"},"modified":"2024-06-24T12:23:15","modified_gmt":"2024-06-24T10:23:15","slug":"neue-anforderungen-an-rsa-schluessellaengen-bei-tls-verbindungen","status":"publish","type":"post","link":"https:\/\/www.psw-group.de\/blog\/neue-anforderungen-an-rsa-schluessellaengen-bei-tls-verbindungen\/","title":{"rendered":"Neue Anforderungen an RSA-Schl\u00fcssell\u00e4ngen bei TLS-Verbindungen"},"content":{"rendered":"<p>Das Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI) hat mit seinen Ver\u00f6ffentlichungen zu Schl\u00fcssell\u00e4ngen bei kryptografischen Verfahren zum Jahreswechsel bei Serverbetreibern f\u00fcr Verwirrung gesorgt: Ab diesem Jahr schreibt die oberste IT-Sicherheitsbeh\u00f6rde Deutschlands f\u00fcr TLS-Verbindungen von Webservern vor, dass diese sich mit mindestens 3000-Bit langen RSA-Schl\u00fcsseln ausweisen m\u00fcssen. Interessanterweise beschreibt das BSI die neue Regelung aber als eine Empfehlung. Was ist da los und wo liegt das Missverst\u00e4ndnis?<\/p>\n<h2>Die Bedeutung von TLS-Verbindungen f\u00fcr die Internet-Sicherheit<\/h2>\n<p><a href=\"http:\/\/Das Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI) hat mit seinen Ver\u00f6ffentlichungen zu Schl\u00fcssell\u00e4ngen bei kryptografischen Verfahren zum Jahreswechsel bei Serverbetreibern f\u00fcr Verwirrung gesorgt:\" target=\"_blank\" rel=\"nofollow noopener\">TLS-Verbindungen<\/a> spielen eine entscheidende Rolle f\u00fcr die Sicherheit im Internet, da sie eine gesch\u00fctzte und verschl\u00fcsselte Daten\u00fcbertragung erm\u00f6glichen. Diese Technologie ist ein Eckpfeiler f\u00fcr die Vertraulichkeit und Integrit\u00e4t von Informationen und Daten, die \u00fcber das World Wide Web ausgetauscht werden. TLS (kurz f\u00fcr: Transport Layer Security) wird in Webbrowsern, E-Mail-Clients, Messaging-Apps und anderen Anwendungen eingesetzt, um sicherzustellen, dass sensible Informationen w\u00e4hrend der \u00dcbertragung vor unbefugtem Zugriff gesch\u00fctzt sind.<\/p>\n<p>Eng mit TLS verbunden ist RSA: Es ist eines der Schl\u00fcsselverfahren, die in TLS verwendet werden, um die Sicherheit von Daten\u00fcbertragungen im Internet zu gew\u00e4hrleisten. Die RSA-Verschl\u00fcsselung wurde benannt nach den Mathematikern Rivest, Shamir und Adleman, die sie 1977 entwickelten. Der Name ergibt sich aus den Anfangsbuchstaben der Nachnamen der Entwickler.<\/p>\n<h3>Die Rolle von RSA in TLS<\/h3>\n<p>Bei der RSA-Verschl\u00fcsselung werden zwei Schl\u00fcssel verwendet: ein \u00f6ffentlicher und ein privater Schl\u00fcssel. W\u00e4hrend der \u00f6ffentliche Schl\u00fcssel frei zug\u00e4nglich ist und dazu verwendet wird, um Daten zu verschl\u00fcsseln oder digitale Signaturen zu \u00fcberpr\u00fcfen, wird der private Schl\u00fcssel zum Entschl\u00fcsseln von Daten oder zum Signieren von Nachrichten ben\u00f6tigt und muss geheim gehalten werden.<\/p>\n<p>W\u00e4hrend einer TLS-Verbindungsaufnahme spielt das RSA-Schl\u00fcsselpaar nun eine entscheidende Rolle: Der Server authentifiziert sich gegen\u00fcber dem Client, indem er seinen \u00f6ffentlichen RSA-Schl\u00fcssel bereitstellt. Der Client kann dann diesen Schl\u00fcssel verwenden, um die Verbindung zu verschl\u00fcsseln. Der private RSA-Schl\u00fcssel verbleibt beim Server und wird verwendet, um die von Clienten gesendeten Daten zu entschl\u00fcsseln. Dadurch wird eine sichere und vertrauensw\u00fcrdige Kommunikation zwischen dem Server und dem Client erm\u00f6glicht.<\/p>\n<p>Damit bildet die RSA-Verschl\u00fcsselung ein grundlegendes Element der Sicherheit von TLS-Verbindungen im Internet. Durch die Nutzung dieses asymmetrischen Verschl\u00fcsselungsverfahrens k\u00f6nnen sensible Informationen sicher \u00fcber das Internet \u00fcbertragen werden, ohne dass sie von Unbefugten eingesehen oder manipuliert werden k\u00f6nnen.<\/p>\n<h2>Neue Anforderungen an RSA-Schl\u00fcssell\u00e4ngen des BSI<\/h2>\n<p>Kommen wir zur\u00fcck zu den vom BSI geforderten \u00e4u\u00dferst gro\u00dfe RSA-Schl\u00fcssell\u00e4ngen f\u00fcr TLS-Verbindungen. Oder ist es doch nur eine Empfehlung? Wir versuchen, die ganze Problematik aufzudr\u00f6seln:<\/p>\n<p>Die<a href=\"https:\/\/www.bsi.bund.de\/SharedDocs\/Downloads\/DE\/BSI\/Publikationen\/TechnischeRichtlinien\/TR02102\/BSI-TR-02102-2.html\" target=\"_blank\" rel=\"nofollow noopener\"> Technische Richtlinie TR-02102-2<\/a> des Bundesamts f\u00fcr Sicherheit in der Informationstechnik (BSI) legt die Anforderungen an Transport Layer Security (TLS)-Verbindungen fest und ist ein bedeutendes Dokument f\u00fcr die Sicherheit im digitalen Raum. Soweit so gut. Insbesondere der zweite Teil dieser Richtlinie, der zuletzt im Januar 2023 aktualisiert wurde, befasst sich mit den Anforderungen des BSI an TLS-Verbindungen: Eine entscheidende Empfehlung in dieser Richtlinie betrifft die Verwendung von RSA-Schl\u00fcsseln mit einer L\u00e4nge von mindestens 3000 Bit, die bereits ab dem vergangenen Jahr umgesetzt werden sollte. Des Weiteren wird als \u00dcbergangsregelung bis Ende 2023 die Nutzung von RSA-Schl\u00fcsseln mit einer L\u00e4nge ab 2000 Bit als konform angesehen.<\/p>\n<h3>Missverst\u00e4ndnisse und Widerspr\u00fcche<\/h3>\n<p>Obwohl das BSI betont, dass es sich um Empfehlungen und nicht um verpflichtenden Vorschriften handelt, besteht Verwirrung \u00fcber die Konformit\u00e4t zur technischen Richtlinie. Denn w\u00e4hrend der gesamte Abschnitt im Kapitel \u201eEmpfehlungen\u201c zu finden ist, wird dennoch von Konformit\u00e4t gesprochen. Dies wirft Fragen auf, insbesondere f\u00fcr Beh\u00f6rden, Diensteanbieter und KRITIS-Betreiber, die f\u00fcr die Sicherheit ihrer Systeme verantwortlich sind und sicherstellen m\u00fcssen, dass ihre Konfigurationen den Anforderungen entsprechen.<\/p>\n<p>Diese Situation wird durch die Unterschiede in den Ver\u00f6ffentlichungen des BSI versch\u00e4rft. Das BSI widerspricht hierbei einer anderen Ver\u00f6ffentlichung aus dem eigenen Haus: W\u00e4hrend n\u00e4mlich die TR-02102-2 auf Empfehlungen basiert, fordert die TLS-Checkliste f\u00fcr Diensteanbieter nach TR-03116-4 explizit die Verwendung von 3072-Bit-RSA-Schl\u00fcsseln. Diese Checkliste ist die Grundlage f\u00fcr staatliche Auftragsvergaben an Dienstleister. Die Uneinheitlichkeit in den Ver\u00f6ffentlichungen erh\u00f6ht die Verwirrung und die Notwendigkeit f\u00fcr klare Richtlinien.<\/p>\n<h2>Fazit: H\u00f6here Sicherheit ist doch immer gut, oder?<\/h2>\n<p>Ein Wechsel zu RSA-Schl\u00fcsseln mit einer l\u00e4ngeren Schl\u00fcssell\u00e4nge hat nicht nur Auswirkungen auf die Sicherheit \u2013 was zu bef\u00fcrworten w\u00e4re \u2013 sondern auch auf die Performance der Server. Die erforderliche Rechenzeit steigt signifikant mit der Schl\u00fcssell\u00e4nge an, was vor allem bei Webservern, die viele Verbindungen bedienen, eine Belastung darstellt. Die Erstellung von Signaturen mit l\u00e4ngeren Schl\u00fcsseln erfordert einen h\u00f6heren Aufwand und kann zu Leistungsengp\u00e4ssen f\u00fchren. Zudem steigt das Risiko f\u00fcr DDoS-Attacken mit l\u00e4ngeren Schl\u00fcsseln, da diese die Server zus\u00e4tzlich belasten k\u00f6nnten.<\/p>\n<p>Tats\u00e4chlich gilt heute eine Schl\u00fcssell\u00e4nge von 2048 Bit als Standard. Experten sind der Ansicht, dass RSA-Schl\u00fcssel mit einer L\u00e4nge von 2048 Bit trotz aufkommender Trends wie Quantencomputing noch bis zum Jahr 2030 als ausreichend sicher angesehen werden. Dies bedeutet, dass die derzeitigen Sicherheitsstandards f\u00fcr RSA-Schl\u00fcssel noch eine Zeit lang Bestand haben und nicht sofort durch l\u00e4ngere Schl\u00fcssell\u00e4ngen ersetzt werden m\u00fcssen.<\/p>\n<p>Insgesamt sind klare Richtlinien und eine ausgewogene Ber\u00fccksichtigung von Sicherheit und Performance entscheidend f\u00fcr die Umsetzung von RSA-Schl\u00fcssell\u00e4ngen bei TLS-Verbindungen. Eine transparente Kommunikation seitens des BSI sowie die Ber\u00fccksichtigung der praktischen Herausforderungen sind notwendig, um eine reibungslose Umstellung zu gew\u00e4hrleisten. Es bleibt also spannend, wie das BSI und die Serverbetreiber in den kommenden Wochen und Monaten reagieren werden, um dadurch f\u00fcr mehr Klarheit zu sorgen. Wir halten Sie auf dem Laufenden.<\/p>\n<div class=\"shariff\"><ul class=\"shariff-buttons theme-default orientation-horizontal buttonsize-medium\"><li class=\"shariff-button facebook shariff-nocustomcolor\" style=\"background-color:#4273c8\"><a href=\"https:\/\/www.facebook.com\/sharer\/sharer.php?u=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fneue-anforderungen-an-rsa-schluessellaengen-bei-tls-verbindungen%2F\" title=\"Bei Facebook teilen\" aria-label=\"Bei Facebook teilen\" role=\"button\" rel=\"nofollow\" class=\"shariff-link\" style=\"; background-color:#3b5998; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 18 32\"><path fill=\"#3b5998\" d=\"M17.1 0.2v4.7h-2.8q-1.5 0-2.1 0.6t-0.5 1.9v3.4h5.2l-0.7 5.3h-4.5v13.6h-5.5v-13.6h-4.5v-5.3h4.5v-3.9q0-3.3 1.9-5.2t5-1.8q2.6 0 4.1 0.2z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button twitter shariff-nocustomcolor\" style=\"background-color:#595959\"><a href=\"https:\/\/twitter.com\/share?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fneue-anforderungen-an-rsa-schluessellaengen-bei-tls-verbindungen%2F&text=Neue%20Anforderungen%20an%20RSA-Schl%C3%BCssell%C3%A4ngen%20bei%20TLS-Verbindungen\" title=\"Bei X teilen\" aria-label=\"Bei X teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#000; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 24 24\"><path fill=\"#000\" d=\"M14.258 10.152L23.176 0h-2.113l-7.747 8.813L7.133 0H0l9.352 13.328L0 23.973h2.113l8.176-9.309 6.531 9.309h7.133zm-2.895 3.293l-.949-1.328L2.875 1.56h3.246l6.086 8.523.945 1.328 7.91 11.078h-3.246zm0 0\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button xing shariff-nocustomcolor\" style=\"background-color:#29888a\"><a href=\"https:\/\/www.xing.com\/spi\/shares\/new?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fneue-anforderungen-an-rsa-schluessellaengen-bei-tls-verbindungen%2F\" title=\"Bei XING teilen\" aria-label=\"Bei XING teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#126567; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 25 32\"><path fill=\"#126567\" d=\"M10.7 11.9q-0.2 0.3-4.6 8.2-0.5 0.8-1.2 0.8h-4.3q-0.4 0-0.5-0.3t0-0.6l4.5-8q0 0 0 0l-2.9-5q-0.2-0.4 0-0.7 0.2-0.3 0.5-0.3h4.3q0.7 0 1.2 0.8zM25.1 0.4q0.2 0.3 0 0.7l-9.4 16.7 6 11q0.2 0.4 0 0.6-0.2 0.3-0.6 0.3h-4.3q-0.7 0-1.2-0.8l-6-11.1q0.3-0.6 9.5-16.8 0.4-0.8 1.2-0.8h4.3q0.4 0 0.5 0.3z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><li class=\"shariff-button linkedin shariff-nocustomcolor\" style=\"background-color:#1488bf\"><a href=\"https:\/\/www.linkedin.com\/sharing\/share-offsite\/?url=https%3A%2F%2Fwww.psw-group.de%2Fblog%2Fneue-anforderungen-an-rsa-schluessellaengen-bei-tls-verbindungen%2F\" title=\"Bei LinkedIn teilen\" aria-label=\"Bei LinkedIn teilen\" role=\"button\" rel=\"noopener nofollow\" class=\"shariff-link\" style=\"; background-color:#0077b5; color:#fff\" target=\"_blank\"><span class=\"shariff-icon\" style=\"\"><svg width=\"32px\" height=\"20px\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 27 32\"><path fill=\"#0077b5\" d=\"M6.2 11.2v17.7h-5.9v-17.7h5.9zM6.6 5.7q0 1.3-0.9 2.2t-2.4 0.9h0q-1.5 0-2.4-0.9t-0.9-2.2 0.9-2.2 2.4-0.9 2.4 0.9 0.9 2.2zM27.4 18.7v10.1h-5.9v-9.5q0-1.9-0.7-2.9t-2.3-1.1q-1.1 0-1.9 0.6t-1.2 1.5q-0.2 0.5-0.2 1.4v9.9h-5.9q0-7.1 0-11.6t0-5.3l0-0.9h5.9v2.6h0q0.4-0.6 0.7-1t1-0.9 1.6-0.8 2-0.3q3 0 4.9 2t1.9 6z\"\/><\/svg><\/span><span class=\"shariff-text\">teilen<\/span>&nbsp;<\/a><\/li><\/ul><\/div>","protected":false},"excerpt":{"rendered":"<p>Das Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI) hat mit seinen Ver\u00f6ffentlichungen zu Schl\u00fcssell\u00e4ngen bei kryptografischen Verfahren zum Jahreswechsel bei Serverbetreibern f\u00fcr Verwirrung gesorgt: Ab diesem Jahr schreibt die oberste IT-Sicherheitsbeh\u00f6rde Deutschlands f\u00fcr TLS-Verbindungen von Webservern vor, dass diese sich mit mindestens 3000-Bit langen RSA-Schl\u00fcsseln ausweisen m\u00fcssen. Interessanterweise beschreibt das BSI die neue Regelung aber als eine Empfehlung. Was ist da los und wo liegt das Missverst\u00e4ndnis? Die Bedeutung von [&hellip;]<\/p>\n","protected":false},"author":67,"featured_media":10974,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[379],"tags":[1350,826,1351,49,947,946],"class_list":["post-10973","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-it-security","tag-rsa","tag-ssl","tag-ssl-verschluesselung","tag-ssl-zertifikate","tag-tls","tag-tls-verbindungen"],"_links":{"self":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/10973","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/users\/67"}],"replies":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/comments?post=10973"}],"version-history":[{"count":4,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/10973\/revisions"}],"predecessor-version":[{"id":11127,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/posts\/10973\/revisions\/11127"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/media\/10974"}],"wp:attachment":[{"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/media?parent=10973"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/categories?post=10973"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.psw-group.de\/blog\/wp-json\/wp\/v2\/tags?post=10973"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}