Gespräche abhörsicher
Telefonate sind verschlüsselt – unterwegs kann niemand mithören.
Angreifer sammeln heute verschlüsselte Daten, um sie in einigen Jahren mit Quantencomputern zu knacken. NGsipStack schützt deshalb die wichtigsten Daten schon jetzt mit Verfahren, die auch Quantencomputern standhalten – und baut die Verbindungen zwischen allen Servern Schritt für Schritt darauf um.
Hybride Schlüsselaustausche (X25519 + ML-KEM-768, FIPS 203) gegen „harvest now, decrypt later“. Zielbild: zwei Schichten – Maschine↔Maschine inklusive UDP unten, Dienst↔Dienst mit gegenseitiger Authentisierung oben –, MLS-TLS als Weg zu laufender Schlüsselerneuerung (post-compromise security).
Vom Telefon bis zum Server – alles, was das Haus verlässt, ist verschlüsselt.
Telefonate sind verschlüsselt – unterwegs kann niemand mithören.
Passwörter zu anderen Systemen sind so verschlüsselt, dass auch künftige Quantencomputer sie nicht knacken.
Der Datenaustausch zwischen unseren Servern ist bereits quantensicher abgesichert.
Fremde bekommen keine Antwort, wer Passwörter ausprobiert, wird gesperrt.
Datensicherungen werden verschlüsselt, bevor sie den Server verlassen. Der Schlüssel liegt nie auf einem Server.
Typische Programmierfehler, die bei älteren Systemen zu Sicherheitslücken wurden, sind bei uns ausgeschlossen.
| Strecke | Stand | Verfahren |
|---|---|---|
| Endgerät ↔ SBC | ja | SIP über TLS 1.2/1.3 und WSS; Medien SRTP (SDES, AES-CM/AES-GCM) bzw. DTLS-SRTP; Schlüssel je Seite (recrypt) |
| Zugangsdaten Fremdsysteme | ja | hybrid versiegelt mit X25519 + ML-KEM-768 (FIPS 203); Öffnen nur mit beiden Anteilen und nur durch den berechtigten Dienst |
| Abgleich zwischen Servern | ja | OpenSSH mit sntrup761x25519-sha512 (hybrid, Post-Quanten) |
| Sicherung außer Haus | ja | GPG-verschlüsselt vor dem Hochladen, Löschschutz am Ziel, privater Schlüssel offline |
| Dienst ↔ Dienst im Rechenzentrum | in Planung | TLS 1.3 mit X25519MLKEM768 + gegenseitige Zertifikate (mTLS) aus eigener Zertifizierungsstelle |
| Maschine ↔ Maschine inkl. UDP | in Planung | QUIC-Tunnel im Kernel (TLS 1.3 eingebaut, UDP als Datagramme nach RFC 9221); Rückfall IPsec-Transportmodus mit IKEv2 + ML-KEM-768 (RFC 9370) |
| Laufende Schlüsselerneuerung | in Planung | MLS-TLS: TLS-1.3-Datensätze mit Schlüsseln aus MLS (RFC 9420), Erneuerung während der Verbindung, Suite X-Wing |
Jede Verbindung zwischen unseren Servern bekommt ihren eigenen, quantensicheren Schutz – doppelt: einmal für die Maschinen, einmal für jedes Programm darauf. Und die Schlüssel wechseln laufend, damit selbst ein gestohlener Schlüssel schnell wertlos wird.
Quantensicher verschlüsselt.
erledigtJedes Programm weist sich aus, jede Verbindung wird quantensicher.
in PlanungEin geschützter Kanal für alles, was zwischen den Servern fließt.
in PlanungSchlüssel erneuern sich laufend (MLS) – ein gestohlener Schlüssel nützt nur kurz.
in Planung| Eigenschaft | TLS 1.3 | MLS-TLS |
|---|---|---|
| Schlüssel während der Verbindung | einmal ausgehandelt (Key Update ohne neuen Austausch) | laufend neu aus MLS-Epochen |
| Nach Diebstahl eines Sitzungsschlüssels | bis Verbindungsende lesbar | heilt mit der nächsten Erneuerung (post-compromise security) |
| Post-Quanten | X25519MLKEM768 | Suite X-Wing (X25519 + ML-KEM-768) |
| Reife | Standard | Forschungsstand – wir verfolgen die Entwicklung und setzen zuerst die standardisierten Schichten um |
Sprechen Sie mit uns über die Sicherheit Ihrer Plattform.
Kontakt aufnehmen