Life Business Warum Über uns Blog CEMP Business testen
Datenschutz & Sicherheit

Was ist „Harvest now, decrypt later“?

Die nützliche Frage ist nicht, ob Ihre Verschlüsselung heute hält. Sondern wie viele Jahre Ihre Daten geheim bleiben müssen, und ob diese Zahl größer ist als die, die niemand genau kennt.

„Harvest now, decrypt later“ (jetzt sammeln, später entschlüsseln) ist ein Angriff, bei dem verschlüsselte Daten heute abgefangen und gespeichert werden, ohne sie zu knacken, und Jahre später entschlüsselt werden, sobald der Angreifer eine Maschine hat, die den schützenden Schlüsselaustausch brechen kann. Er heißt auch „store now, decrypt later“. Das Abfangen ist passiv, billig und unsichtbar, daher ist es ein heutiges Risiko für alle Daten, die lange geheim bleiben müssen.

Die meisten Sicherheitsratschläge handeln davon, Angreifer draußen zu halten. Dies ist der Angriff, der nicht hineinmuss, heute nichts knacken muss und dem es egal ist, ob Sie es merken. Verschlüsselung ist kein Dauerzustand. Sie ist eine Wette darauf, dass das Knacken eines Schlüssels teurer bleibt als der Wert des Geschützten, solange dieser Wert besteht. Dieser Angriff zielt auf die zweite Hälfte dieses Satzes.

Warum Warten eine rationale Strategie ist

Ein Angreifer, der Ihre verschlüsselten Daten heute abfängt und nicht lesen kann, hat kaum etwas ausgegeben. Massenspeicher gehört zum Billigsten in der IT, das Abfangen kann völlig passiv sein, und das Ziel bekommt keine Warnung, weil nichts eingebrochen wurde. Kein fehlgeschlagener Login, keine Lösegeldforderung, keine Auffälligkeit in den Logs.

Lohnend macht es die Asymmetrie der Zeit. Der Angreifer braucht die Fähigkeit nur irgendwann. Sie brauchen Vertraulichkeit ununterbrochen. Nur eine dieser Wetten hat eine Frist.

Die unbequeme Folge: Wurden Daten, die Sie vor fünf Jahren gesendet haben, damals abgefangen, kann nichts, was Sie heute tun, sie schützen. Es ist die einzige Art von Datenpanne, bei der der Schaden vorher feststeht und später sichtbar wird.

Die Rechnung, die zeigt, ob das Ihr Problem ist

Es gibt einen sauberen Weg zu entscheiden, ob das Ihr Unternehmen betrifft, meist dem Kryptografen Michele Mosca zugeschrieben. Drei Zahlen:

Wenn X + Y > Z, sind Sie bereits zu spät. Die Formel verlangt nicht, Z vorherzusagen. Sie verlangt zu sehen, dass X und Y oft viel größer sind als gedacht und beide vollständig in Ihren eigenen Unterlagen stehen.

UnternehmensdatenRealistische Geheimhaltungsdauer (X)Betroffen?
Lieferbenachrichtigung, BestandsalarmTageNein
Preise, Angebote, Konditionen1 bis 3 JahreKaum
Unterschriebene Verträge und NDAsVertragslaufzeit, oft 10 Jahre oder mehrJa
Personalakten, Gehälter, HR-DatenBeschäftigung plus gesetzliche Aufbewahrung, JahrzehnteJa
Kundendaten in regulierten BranchenGesetzlich festgelegt, oft 7 bis 30 JahreJa
Geschäftsgeheimnisse, Rezepturen, QuellcodeUnbegrenztJa, am meisten

Die meisten Unternehmen haben nichts in der ersten Zeile und sehr viel in den letzten drei.

Was wirklich bricht und was nicht

Berichte erwecken oft den Eindruck, ein Quantencomputer löse Verschlüsselung allgemein auf. Das stimmt nicht. Die Gefährdung ist konkret:

Wofür es dientTypischer AlgorithmusQuantengefährdung
Sitzungsschlüssel vereinbaren, signierenRSA, Diffie–Hellman, elliptische KurvenGebrochen durch Shors Algorithmus, der die zugrunde liegende Mathematik direkt löst
Die Daten selbst verschlüsselnAES-256Durch Grover auf etwa 128 Bit Sicherheit geschwächt, weiterhin weit außer Reichweite
Integrität, Fingerabdrücke, PasswörterSHA-256 und ähnlicheÄhnlich geschwächt und bei voller Länge ebenso sicher

Die Massenverschlüsselung Ihrer Dateien ist also nicht die Schwachstelle. Der Schlüsselaustausch ist es. Wer eine Sitzung aufzeichnet und später den zu Beginn ausgehandelten Schlüssel gewinnt, kann alles Folgende entschlüsseln, egal wie stark die Verschlüsselung dazwischen war.

Ein oft unterschlagenes Detail: Grover bringt eine Quadratwurzel-Beschleunigung, lässt sich aber schlecht parallelisieren. Die Suche auf tausend Maschinen zu verteilen bringt etwa Faktor dreißig, nicht tausend. Symmetrische Kryptografie mit voller Schlüssellänge steht viel besser da, als Schlagzeilen vermuten lassen.

Wie weit der Angriff wirklich ist

Prognosen sind in diesem Feld billig und kaum überprüfbar. Messungen sind seltener und nützlicher, und es gibt inzwischen eine öffentliche. Die Quantencomputing-as-a-Service-Plattform Zero Kelvin Simulation Foundry hat Shors Algorithmus gegen echte elliptische Kurven ausgeführt und genau veröffentlicht, was sie zurückgewann: private Schlüssel mit 3, 4, 5, 6 und 7 Bit aus ihren öffentlichen Schlüsseln, mit 9 bis 21 Qubits. Der Algorithmus funktioniert. Und er stößt an eine Wand, die sich in Zahlen ausdrücken lässt:

Beide Hälften zählen. Der Algorithmus ist real, deshalb ist das Sammeln rational. Der Abstand zu einem geschäftsrelevanten Schlüssel ist riesig und messbar, deshalb ist Panik es nicht. Was die Messung nicht verrät, ist Z, und deshalb richtet sich die vernünftige Antwort nach X und Y, den beiden Zahlen, die Sie steuern.

Weniger Kopien, an einem kontrollierten Ort.

CEMP Business ersetzt Datenbank, Kanban-Board, Dateitresor, Terminplaner und Retail-Analytics durch eine SI-Suite, mit einem SI-Agenten, der Ihre Daten bereits kennt.

Die Abwehr ist standardisiert und wird ausgerollt

Das NIST hat im August 2024 seine ersten Post-Quanten-Standards veröffentlicht: ML-KEM für Schlüsselkapselung (FIPS 203) sowie ML-DSA und SLH-DSA für Signaturen (FIPS 204 und 205). Sie widerstehen den beschriebenen Angriffen und laufen auf gewöhnlicher Hardware.

Für die meisten Unternehmen kommt die Migration über Software, die sie nicht selbst pflegen. Große Browser und Cloud-Anbieter nutzen bereits hybriden Schlüsselaustausch in TLS, der klassische elliptische Kurven mit einem Post-Quanten-Verfahren kombiniert, sodass ein Angreifer beides brechen müsste. Ein Hybrid kann nicht schwächer sein als das, was er ersetzt.

Was ein Unternehmen tun sollte

  1. Nach Geheimhaltungsdauer inventarisieren, nicht nach Sensibilität. Entscheidend ist, wie lange Daten geheim bleiben müssen, nicht wie schlimm ein Leck wäre.
  2. Langlebige Daten finden, die übertragen werden. Was ein kontrolliertes System nie verlassen hat, konnte nie gesammelt werden. Erfassen Sie zuerst Übertragungen und Kopien bei Dritten.
  3. Lieferanten nach einer Roadmap fragen und notieren, wer nicht antworten kann. Den Großteil der Migration erledigen Lieferanten.
  4. Die Orte reduzieren, an denen langlebige Daten liegen. Jede zusätzliche Kopie ist etwas mehr zu migrieren und etwas mehr abzufangen. Siehe Mehrere Business-Abos durch eine Plattform ersetzen.
  5. Keine Dringlichkeit kaufen. Fragen Sie jedes „quantensichere“ Produkt, welchen standardisierten Algorithmus es implementiert.

Was nicht auf der Liste steht: AES ersetzen oder in diesem Quartal in Panik geraten. Das realistische Versagen ist nicht, bei der Kryptografie zu langsam zu sein, sondern nicht zu wissen, wo die langlebigen Daten liegen, wenn es Zeit wird, sie umzuziehen. Zur Datenschutzseite desselben Arguments lesen Sie Ist private KI die Zukunft?

Die ehrliche Zusammenfassung

„Harvest now, decrypt later“ ist real, billig und aus Sicht des Ziels nicht zu entdecken. Der Algorithmus, der die Ernte einmal lesen wird, wurde öffentlich ausgeführt und endet heute bei Sieben-Bit-Schlüsseln gegenüber einem 256-Bit-Ziel. Beides stimmt gleichzeitig. Unternehmen, die das gut handhaben, wissen bereits, welche Daten dreißig Jahre geheim bleiben müssen und wo all diese Daten liegen.

Weniger Kopien, an einem kontrollierten Ort.

CEMP Business ersetzt Datenbank, Kanban-Board, Dateitresor, Terminplaner und Retail-Analytics durch eine SI-Suite, mit einem SI-Agenten, der Ihre Daten bereits kennt.

Häufig gestellte Fragen

Was ist „Harvest now, decrypt later“?

Ein Angriff, bei dem verschlüsselte Daten heute abgefangen und gespeichert werden, ohne sie zu knacken, um sie Jahre später zu entschlüsseln, sobald eine Maschine den schützenden Schlüsselaustausch brechen kann. Auch „store now, decrypt later“ genannt.

Bricht ein Quantencomputer jede Verschlüsselung?

Nein. Shor bricht RSA sowie Schlüsselaustausch und Signaturen mit elliptischen Kurven. AES-256 und SHA-256 werden durch Grover nur geschwächt; AES-256 behält etwa 128 Bit Sicherheit, weiterhin außer Reichweite.

Wie lange müssen meine Daten geheim bleiben?

Das entscheidet, ob Sie betroffen sind. Übersteigen Geheimhaltungsdauer plus Migrationszeit die Zeit bis zu einer fähigen Maschine, sind Sie bereits zu spät. Verträge, Krankenakten, Geschäftsgeheimnisse und Personalakten brauchen oft Jahrzehnte.

harvest now decrypt later jetzt sammeln später entschlüsseln Post-Quanten-Kryptografie Quantencomputer Risiko Unternehmen Datenaufbewahrung Sicherheit PQC-Migration