BSI: Hohe Anforderungen an RSA-Schlüssellängen bei TLS-Verbindungen
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat im Januar 2024 neue Anforderungen an die Schlüssellängen für TLS-Verbindungen veröffentlicht. Demnach sollen TLS-Verbindungen von Webservern ab sofort mit mindestens 3000 Bit langen RSA-Schlüsseln gesichert werden.
Diese Anforderung ist deutlich höher als die bisher empfohlene Mindestlänge von 2048 Bit. Das BSI begründet die Erhöhung mit der zunehmenden Leistungsfähigkeit von Computern, die es Angreifern ermöglichen, auch längere RSA-Schlüssel zu knacken.
Die Erhöhung der Schlüssellänge ist ein wichtiger Schritt zur Verbesserung der Sicherheit von TLS-Verbindungen. Allerdings kann sie auch zu einer Verschlechterung der Performance führen. So dauert es länger, einen 3000 Bit langen RSA-Schlüssel zu ver- und entschlüsseln.
Das BSI empfiehlt daher, die Umstellung auf 3000 Bit lange RSA-Schlüssel zu planen und schrittweise vorzunehmen. In der Zwischenzeit sollten Webserver mit 2048 Bit langen RSA-Schlüsseln weiterhin verwendet werden.
Die neue Anforderung des BSI ist in der Technischen Richtlinie TR-02102-2 festgelegt. Diese Richtlinie beschreibt die Anforderungen des BSI an Transport Layer Security (TLS)-Verbindungen.
Die Anforderung an 3000 Bit lange RSA-Schlüssel gilt zunächst nur für Webserver. Das BSI plant jedoch, die Anforderung auch auf andere Anwendungen zu übertragen, wie z. B. E-Mail-Verschlüsselung oder VPN-Verbindungen.
Kritik an der Anforderung
Die Anforderung des BSI an 3000 Bit lange RSA-Schlüssel ist nicht unumstritten. Einige Experten halten die Anforderung für zu hoch und für nicht praktikabel. Sie argumentieren, dass die erhöhte Performance-Belastung zu Problemen für veraltete Geräte oder Anwendungen führen kann.
Andere Experten hingegen begrüßen die Anforderung als wichtigen Schritt zur Verbesserung der Sicherheit von TLS-Verbindungen. Sie argumentieren, dass die erhöhte Performance-Belastung durch technische Fortschritte in den nächsten Jahren kompensiert werden wird.
Die tatsächliche Auswirkungen der Anforderung des BSI werden sich erst in den nächsten Monaten und Jahren zeigen.