TL;DR: PKI Maturity Model 2.0.0 ist als öffentliche Vorschau verfügbar. Die wichtigste Änderung ist eine neue Kategorie Kryptografie im Governance-Modul. Kryptografische Entscheidungen, die zuvor über Zertifikats- und Schlüsselmanagement verteilt waren, haben nun einen gemeinsamen, konsistenten Ort.
Von einem Zertifikatsmanagement-Prozess zu verlangen, Cipher Suites zu steuern, war schon immer eine falsche Kategorisierung. 2.0.0 korrigiert die Taxonomie, statt sie zu erweitern.
Das PKI Maturity Model wird von einer Arbeitsgruppe des PKI Consortium entwickelt. Version 1.0.0 formalisierte fünf Reifegrade über vier Module und fünfzehn Kategorien. Seitdem haben Assessoren es in realen Programmen eingesetzt, und die dabei gemeldeten Reibungspunkte haben diese Überarbeitung geprägt.
Version 2.0.0 ist jetzt als öffentliche Vorschau verfügbar. Dieser Beitrag zeigt, was sich geändert hat und was das bedeutet, wenn Sie bereits eine Bewertung abgeschlossen haben.
Die neue Kategorie Kryptografie
Governance erhält eine neue Kategorie: Kryptografie. Sie bündelt die Steuerung kryptografischer Algorithmen und Parameter, Protokolle und Versionen, die Sichtbarkeit kryptografischer Assets sowie kryptografische Lebenszyklen, Ausphasung und Agilität.
Zuvor lagen diese Themen innerhalb von Key Management und Certificate Management als Cipher-Suite-Anforderungen. Diese Einordnung verursachte Überschneidungen und uneindeutige Terminologie. Dadurch konnten zwei Assessoren berechtigterweise unterschiedlicher Meinung sein, zu welcher Kategorie ein Befund gehört.
Die neue Kategorie enthält sechs Anforderungen.
| Anforderung | Was ein Assessor bewertet |
|---|---|
| Terminologie und Umfang | Ob die für die PKI relevante kryptografische Terminologie und der Umfang definiert und dokumentiert sind |
| Algorithmen und Parameter | Ob die verwendeten Algorithmen und Parameter dokumentiert und formal genehmigt sind |
| Protokolle und Versionen | Ob die verwendeten Protokolle und Protokollversionen dokumentiert und genehmigt sind |
| Sichtbarkeit der Nutzung | Ob Transparenz über die tatsächliche kryptografische Nutzung geschaffen und aufrechterhalten wird |
| Lebenszyklus und Ausphasung | Ob Regeln für kryptografische Lebenszyklen und Ausphasung definiert sind |
| Kryptografische Agilität | Ob Agilität definiert und gesteuert ist — also die Fähigkeit, Algorithmen oder Parameter kontrolliert zu ersetzen |
Lesen Sie diese Liste neben einem beliebigen Post-Quantum-Migrationsplan. Vier der sechs Punkte sind Voraussetzungen dafür, und die meisten Organisationen stellen fest, dass sie dafür keine ausreichenden Nachweise haben.
Zwei Anforderungen wurden entfernt
Konsolidierung wirkt in beide Richtungen. Aus Certificate Management entfällt „Certificate cipher suites are documented“, und aus Key Management „Cryptographic cipher suites and protocols are documented and maintained“.
Die Begründung ist einfach. Cipher Suites sind ein Konzept auf Protokollebene und vor allem mit TLS und ähnlichen Protokollen verbunden. Zertifikate definieren oder verhandeln sie nicht. Deshalb vermischte diese Anforderung im Certificate Management kryptografische Governance mit Zertifikatslebenszyklus-Management.
Key Management hatte dasselbe Problem aus der anderen Richtung. Die Genehmigung von Algorithmen und Protokollen ist eine Governance-Aufgabe und keine Aufgabe des Schlüssellebenszyklus. Deshalb konzentriert sich Key Management jetzt ausschließlich auf den Lebenszyklus von Schlüsseln und Certificate Management auf den Lebenszyklus von Zertifikaten.
Änderungen, die Ihre bestehenden Berichte betreffen
Mehrere Änderungen sind struktureller statt inhaltlicher Natur. Trotzdem betreffen sie alles, was Sie automatisiert oder als Lesezeichen gespeichert haben.
Reifegrad 2 wurde von „Basic“ in „Foundational“ umbenannt. Die Nummer des Levels und die Beschreibung dessen, was zum Erreichen erforderlich ist, bleiben unverändert; die Umbenennung soll lediglich die Absicht besser ausdrücken. Bestehende Berichte aus 1.0.0 bleiben gültig. Wenn Sie jedoch einen Bericht neu ausgeben, aktualisieren Sie die Bezeichnung.
Stabile Bezeichner ersetzen positionsbasierte Nummern. Kategorien und Anforderungen wurden bisher als G.1 und G.1.1 referenziert; nun heißen sie G.strategy-and-vision und G.strategy-and-vision.sponsor-support. Da die Bezeichner stabil sind, überleben sie zukünftige Minor-Releases. Alles, was Sie gegen die alten Nummern gebaut haben, muss einmalig aktualisiert werden.
Auch die URLs der Kategorieseiten haben ihre numerischen Präfixe verloren. Lesezeichen auf Pfade im Stil 01-… sollten daher auf die reine Bezeichnerform umgestellt werden. Zusätzlich enthält ein gemeinsamer Referenzkatalog jetzt die Standards, Vorschriften und Veröffentlichungen, auf die das Modell verweist. Dadurch lassen sich Titel und Links zentral zwischen Major-Releases pflegen.
Tools wurden verschoben, eines wurde eingestellt
Die Excel-basierten Bewertungswerkzeuge sind ab 2.0.0 eingestellt und wurden durch das webbasierte Self-Assessment ersetzt. Sie bleiben unter den mit 1.0.0 gekennzeichneten URLs und im 1.0.0-Bereich der Website erreichbar. Wenn Sie jedoch gegen einen auf main fixierten Pfad automatisiert haben, wird dieser Link nicht mehr funktionieren.
Die Eramba-CSV-Konverterskripte wurden in ein separates Integrations-Repository verschoben. Ebenso liegen veröffentlichte Erweiterungen jetzt in einem eigenen Katalog, statt zusammen mit dem Kernmodell ausgeliefert zu werden.
Wenn Ihre Bewertung auf 1.0.0 basiert
Die praktischen Auswirkungen sind geringer, als es ein Sprung der Major-Version vermuten lässt.
Kategorien, die aus 1.0.0 übernommen wurden, enthalten abgesehen von den beiden entfernten Cipher-Suite-Anforderungen keine inhaltlichen Änderungen. Daher kann eine kleine Neubewertung dort erforderlich sein, wo eine entfernte Anforderung ein Level wesentlich beeinflusst hat. Für die meisten Bewertungen ist der Effekt gering und auf eine einzelne Anforderung beschränkt.
Die eigentliche Arbeit ist additiv. Organisationen, die eine Bewertung nach 1.0.0 abgeschlossen haben, sollten im nächsten Zyklus die Kategorie Kryptografie ergänzen. Das ist die eine Stelle, an der 2.0.0 wirklich neue Fragen stellt.
Warum das über das Modell hinaus wichtig ist
OmniTrust wirkt in der Arbeitsgruppe des PKI Maturity Model mit, und wir halten diese Überarbeitung für die richtige Art von Veränderung. Sie jagt keinen neuen Themen hinterher. Stattdessen korrigiert sie eine Taxonomie, in der kryptografische Governance fälschlich unter Lifecycle Management abgelegt war.
Diese Korrektur ist wichtig, weil die Branche gleichzeitig ihre Kryptografie inventarisieren, Zertifikatslaufzeiten verkürzen und eine Post-Quantum-Migration planen soll. Nichts davon ist möglich, ohne zu wissen, welche Algorithmen eingesetzt werden und wer sie genehmigt hat. Ein Reifegradmodell, das diese Fragen über drei Kategorien verteilt, kann nicht messen, ob Sie diese Antworten kennen.
Das Modell wird offen entwickelt, und die Arbeitsgruppe begrüßt Rückmeldungen. Wenn Sie beruflich PKI-Programme bewerten, ist die Vorschau der Zeitpunkt, an dem Einwände am einfachsten berücksichtigt werden können.
Wichtigste Erkenntnisse
- Governance erhält eine Kategorie Kryptografie mit sechs Anforderungen zu Algorithmen, Protokollen, Nutzungstransparenz, Lebenszyklus, Ausphasung und Agilität.
- Zwei Cipher-Suite-Anforderungen wurden entfernt — jeweils eine aus Certificate Management und Key Management.
- Reifegrad 2 wurde von Basic in Foundational umbenannt; Level und Bedeutung bleiben unverändert.
- Stabile String-Bezeichner ersetzen positionsbasierte Nummern, und die URLs der Kategorien enthalten keine numerischen Präfixe mehr.
- Excel-Bewertungstools werden zugunsten des webbasierten Self-Assessments eingestellt; mit 1.0.0 gekennzeichnete Kopien bleiben verfügbar.
Neu beim Modell? Beginnen Sie mit dem PKI Maturity Model – von Ad-hoc zu gesteuerten Abläufen. Die neue Kategorie Kryptografie lässt sich leichter belegen, wenn ein Inventar vorhanden ist. Deshalb ist der Aufbau eines kryptografischen Asset-Inventars eine sinnvolle Ergänzung. Auf Plattformseite finden Sie 10 Dinge, die Sie mit ILM aufbauen können. Oder sprechen Sie mit uns über eine Bewertung.