Cryptology Academy · Lektion

Schlüsselverwahrung, Backup und Wiederherstellungsverfahren

Entwerfen Sie eine Schlüssel-Backup-Strategie mit Shamir Secret Sharing und m-aus-n-Wiederherstellung.

Lektion 4 von 412 Schritte

Schlüsselverwahrung, Backup und Wiederherstellungsverfahren ist eine kostenlose Cryptology Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cryptology Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.

Das Key-Escrow-Problem

Key Escrow speichert eine Kopie eines privaten Schlüssels bei einer vertrauenswürdigen dritten Partei, etwa einer Aufsichtsbehörde, einem Arbeitgeber oder einer Strafverfolgungsbehörde. Dies ermöglicht die Wiederherstellung, schafft aber ein Ziel – Escrow-Systeme sind besonders wertvolle Angriffsziele.

Anforderungen an Key Escrow in Unternehmen

Unternehmen hinterlegen Verschlüsselungsschlüssel im Escrow, damit die IT-Abteilung Unternehmensdaten entschlüsseln kann, falls ein Mitarbeiter nicht verfügbar ist. Dies wird durch Richtlinien und Vorschriften vorgeschrieben, etwa durch Pflichten zur Auskunft gegenüber betroffenen Personen nach der GDPR.

Debatten über Key Escrow für Strafverfolgungsbehörden

Regierungen schlagen regelmäßig verpflichtendes Key Escrow vor, etwa beim Clipper Chip von 1993 oder mit dem FBI-Programm „Going Dark“ seit 2015. Kryptografen argumentieren, dass dadurch von Angreifern ausnutzbare Hintertüren entstehen und sich eine solche Lösung technisch nicht durchsetzen lässt.

Shamir Secret Sharing für die Schlüsselsicherung

Teilen Sie den Hauptschlüssel mit Shamir's (k,n)-Schwellwertverfahren in n Shares auf. Mit beliebigen k Shares lässt sich der Schlüssel rekonstruieren; weniger als k Shares verraten nichts. Klassisches Escrow-Beispiel: fünf Verwahrer, von denen beliebige drei den Schlüssel wiederherstellen können.

from cryptography.hazmat.primitives import hashes
# Note: Shamir SSS is not in the stdlib cryptography package.
# Use: pip install secretsharing
# from secretsharing import PlaintextToHexSecretSharer as SS
# shares = SS.split_secret("my_hex_key", 3, 5)  # 3-of-5
# recovered = SS.recover_secret(shares[:3])
print("Shamir 3-of-5 split: any 3 of 5 custodians reconstruct the key")

Verwahrer von Hardware-Token

Jeder Shamir-Share wird auf ein Hardware-Token geschrieben, etwa eine Smartcard oder ein USB-HSM. Die Token werden an Verwahrer ausgegeben. Für die Wiederherstellung müssen sich die Verwahrer in einem sicheren Raum versammeln und ihre Token vorlegen.

M-von-N-Key-Ceremony

Während der Einrichtung: Erzeugen Sie den Schlüssel im HSM, teilen Sie ihn in n Shamir-Shares auf, schreiben Sie jeden Share auf eine Smartcard eines Verwahrers und zerstören Sie den zusammengesetzten Schlüssel im HSM. Dokumentieren und auditieren Sie die gesamte Ceremony.

Verschlüsselte Schlüsselsicherung auf Offline-Speicher

Verschlüsseln Sie die Schlüsselsicherung oder die Shamir-Shares mit einer starken Passphrase. Speichern Sie sie auf Offline-Medien, etwa einem verschlüsselten USB-Stick oder einem Papier-QR-Code in einem Tresor. Testen Sie die Wiederherstellung vierteljährlich. Verteilen Sie Kopien geografisch.

Verfahren zur Schlüsselwiederherstellung

Dokumentieren Sie jeden Schritt: Wer genehmigt die Wiederherstellung (Dual Control), wie versammeln sich die Verwahrer, welcher HSM-Slot erhält den rekonstruierten Schlüssel, wie wird der wiederhergestellte Schlüssel überprüft und wie wird der Vorfall protokolliert?

Dual Control und Split Knowledge

Dual Control: Zwei Personen müssen gemeinsam handeln, um einen Schlüssel zu verwenden – eine besitzt die PIN, die andere die Karte. Split Knowledge: Keine der beiden Personen kennt allein den vollständigen Schlüsselwert. PCI-DSS verlangt beides für Key Encryption Keys.

Wiederherstellungstests

Eine ungetestete Schlüsselsicherung ist keine Schlüsselsicherung. Planen Sie vierteljährliche Übungen: Versammeln Sie k Verwahrer, rekonstruieren Sie den Schlüssel, überprüfen Sie, ob er einen Test-Ciphertext entschlüsselt, und hinterlegen Sie anschließend neue Shares im Escrow.

Wissenscheck

Was verlangt PCI-DSS für Operationen mit Key Encryption Keys?

Zusammenfassung der Lektion

Die Schlüsselverwahrung bringt Anforderungen an die Wiederherstellung und Sicherheitsrisiken ins Gleichgewicht. Beim Shamir Secret Sharing werden Schlüssel für die Wiederherstellung durch m von n Verwahrpersonen aufgeteilt. Die Verwahrpersonen bewahren Hardware-Token auf. Vier-Augen-Prinzip und geteiltes Wissen verhindern Bedrohungen durch Insider. Testen Sie die Wiederherstellungsverfahren regelmäßig.

Kostenlos starten

Lerne Cryptology Academy mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
67
Lektionen
261

Häufig gestellte Fragen

Ist die Lektion „Schlüsselverwahrung, Backup und Wiederherstellungsverfahren“ kostenlos?

Ja — der vollständige Text von „Schlüsselverwahrung, Backup und Wiederherstellungsverfahren“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cryptology Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cryptology Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Schlüsselverwahrung, Backup und Wiederherstellungsverfahren“?

Entwerfen Sie eine Schlüssel-Backup-Strategie mit Shamir Secret Sharing und m-aus-n-Wiederherstellung. Du übst Cryptology Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cryptology Academy zu starten?

Keine Vorkenntnisse erforderlich. Cryptology Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „Schlüsselverwahrung, Backup und Wiederherstellungsverfahren“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cryptology Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cryptology Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Schlüssellebenszyklus: Erzeugen, speichern, rotieren, zerstören
  2. HSM-Architektur und PKCS#11-Schnittstelle
  3. AWS KMS, GCP Cloud KMS und Azure Key Vault
  4. Schlüsselverwahrung, Backup und Wiederherstellungsverfahren
← Zurück zu Cryptology Academy