Dieses Dokument befindet sich in aktiver Entwicklung und ist noch nicht finalisiert.
Skip to content

Key Management & Zertifikatsverwaltung

Schlüssel-Lebenszyklus

PhaseAnforderungen
ErzeugungKryptografisch sichere Zufallsgeneratoren (CSPRNG), Mindestschlüssellängen gemäß BSI TR-02102
VerteilungVerschlüsselter Kanal, personalisierte Übergabe, keine Klartextübertragung
SpeicherungVerschlüsselter Speicher, Zugriffskontrolle nach Need-to-Know, Audit-Trail
NutzungNur für definierten Zweck, keine Zweckentfremdung
RotationPlanmäßig gemäß Rotationsintervallen, außerplanmäßig bei Kompromittierungsverdacht
ArchivierungVerschlüsselt, zeitlich begrenzt, nur für Entschlüsselung alter Daten
VernichtungSichere Löschung (kryptografisches Löschen oder physische Zerstörung), dokumentiert

Rotationsintervalle

SchlüsseltypRotationAnmerkung
TLS-Zertifikate90 Tage (Let's Encrypt automatisiert)Automatisierte Erneuerung
SSH-SchlüsselJährlich oder bei PersonalwechselPersonalisierte Schlüssel
API-KeysJährlich oder bei KompromittierungsverdachtAutomatisiert wo möglich
Backup-SchlüsselBei jeder VollsicherungAlter Schlüssel für Restore archivieren
Datenbank-SchlüsselJährlichGeplante Rotation in Wartungsfenster

Zertifikatsverwaltung

Inventar

Alle Zertifikate werden zentral erfasst:

AttributBeschreibung
Domain / Common NameFür welche Domain gilt das Zertifikat
AusstellerCA (Let's Encrypt, interne CA)
AblaufdatumAutomatisches Monitoring
ErneuerungsprozessAutomatisch / Manuell
VerantwortlichZuständiger Administrator

Monitoring

PrüfungIntervallAktion bei Befund
Ablaufdatum-CheckTäglich (automatisiert)Alert 30 Tage vor Ablauf, Eskalation 7 Tage vor Ablauf
Zertifikatsketten-PrüfungWöchentlichAlert bei ungültiger Kette
Widerrufsstatus (OCSP/CRL)Bei jeder Verbindung (Client)Verbindung ablehnen bei widerrufenem Zertifikat

Widerrufsprozess

Bei Kompromittierung eines Zertifikats:

  1. Sofortiger Widerruf bei der CA
  2. Neues Zertifikat ausstellen und deployen
  3. Prüfen ob der kompromittierte Schlüssel anderweitig eingesetzt wurde
  4. Vorfall dokumentieren und in Risikoanalyse aufnehmen

Dokumentation lizenziert unter CC BY-NC 4.0 · Code lizenziert unter MIT