{"id":13903,"date":"2026-07-24T11:41:16","date_gmt":"2026-07-24T09:41:16","guid":{"rendered":"https:\/\/lemarit.com\/?page_id=13903"},"modified":"2026-07-24T11:53:29","modified_gmt":"2026-07-24T09:53:29","slug":"cybersecurity-6","status":"publish","type":"page","link":"https:\/\/lemarit.com\/en\/insights-2\/cybersecurity-6\/","title":{"rendered":"Cybersecurity"},"content":{"rendered":"\t\t<div data-elementor-type=\"wp-page\" data-elementor-id=\"13903\" class=\"elementor elementor-13903 elementor-13902\" data-elementor-post-type=\"page\">\n\t\t\t\t\t\t<section class=\"elementor-section elementor-top-section elementor-element elementor-element-278c25c elementor-section-boxed elementor-section-height-default elementor-section-height-default\" data-id=\"278c25c\" data-element_type=\"section\" data-e-type=\"section\" data-settings=\"{&quot;background_background&quot;:&quot;classic&quot;}\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-default\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-100 elementor-top-column elementor-element elementor-element-ce6e7aa\" data-id=\"ce6e7aa\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-b9ca4aa grve-elementor-align-left elementor-widget elementor-widget-impeka_title\" data-id=\"b9ca4aa\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"impeka_title.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h1 class=\"grve-element grve-title grve-h1 grve-text-white\"><span>Cyber resilience<br>for your domain landscape<br><\/span><\/h1>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-77e2727 elementor-widget elementor-widget-text-editor\" data-id=\"77e2727\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\tEin SSL-Zertifikat ist nur so sicher wie die schw\u00e4chste Komponente in seinem Umfeld. Der kryptografische Algorithmus, die L\u00e4nge und der Schutz des privaten Schl\u00fcssels, die Absicherung des Ausstellungs-Prozesses gegen Rogue Certificates und die Handhabung von Widerrufen \u2013 jeder Baustein kann zur Angriffs-Fl\u00e4che werden, wenn er nicht sauber aufgesetzt ist. Diese Seite ordnet die vier Sicherheits-Bereiche ein, die Enterprise-PKI-Verantwortliche technisch beherrschen m\u00fcssen.\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<section class=\"elementor-section elementor-inner-section elementor-element elementor-element-21eabf7 elementor-section-boxed elementor-section-height-default elementor-section-height-default\" data-id=\"21eabf7\" data-element_type=\"section\" data-e-type=\"section\" data-settings=\"{&quot;background_background&quot;:&quot;classic&quot;}\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-no\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-inner-column elementor-element elementor-element-be65009\" data-id=\"be65009\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-11fcff0 grve-elementor-align-left elementor-widget elementor-widget-impeka_title\" data-id=\"11fcff0\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"impeka_title.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h3 class=\"grve-element grve-title grve-h5 grve-text-primary-2\"><span>Sie m\u00f6chten Ihr Zertifikats-Portfolio strategisch steuern?<\/span><\/h3>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-c5e1810 grve-elementor-align-left elementor-widget elementor-widget-impeka_title\" data-id=\"c5e1810\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"impeka_title.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h3 class=\"grve-element grve-title grve-small-text grve-increase-heading grve-heading-120\" style=\" color: #A3BFCB;\"><span>Mit Multi-CA-Absicherung, Certificate Discovery und Zero-Trust-Prinzipien<\/span><\/h3>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-inner-column elementor-element elementor-element-d7281c7\" data-id=\"d7281c7\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-c9ca272 grve-elementor-align-right grve-elementor-align--mobileleft elementor-widget elementor-widget-impeka_button\" data-id=\"c9ca272\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"impeka_button.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<div class=\"grve-element\"><a href=\"https:\/\/lemarit.com\/ssl-automatisierung\/\" class=\"grve-btn grve-extra-round grve-bg-primary-2 grve-border-primary-2 grve-bg-hover-primary-6 grve-border-hover-primary-6 grve-text-white grve-text-hover-white grve-btn-medium grve-with-svg-icon-arrow-1\">\r\n\t\t<div class=\"grve-btn-inner\">\r\n\t\t<span>Enterprise Certificate Lifecycle Management<\/span>\r\n\t\t\t\t\t\t\t<div class=\"grve-btn-svg-icon grve-with-shape grve-svg-primary-2\">\r\n\t\t\t\t\t\t<svg width=\"12px\" height=\"12px\" viewBox=\"0 0 12 12\">\r\n\t\t\t\t<polygon points=\"3.6 0 10 6 3.6 12 2 10.5 6.8 6 2 1.5\"><\/polygon>\r\n\t\t\t<\/svg>\r\n\t\t\t\t\t\t\t\t\t<div class=\"grve-shape-icon grve-circle grve-simple grve-bg-white\"><\/div>\r\n\t\t\t\t\t<\/div>\r\n\t\t\t\t\t<\/div>\r\n\t<\/a><\/div>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t<section data-header-color=\"light\" class=\"elementor-section elementor-top-section elementor-element elementor-element-e717e49 elementor-section-boxed elementor-section-height-default elementor-section-height-default\" data-id=\"e717e49\" data-element_type=\"section\" data-e-type=\"section\" data-settings=\"{&quot;background_background&quot;:&quot;classic&quot;}\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-no\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-100 elementor-top-column elementor-element elementor-element-4b9183e\" data-id=\"4b9183e\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<section class=\"elementor-section elementor-inner-section elementor-element elementor-element-82a4fa4 elementor-section-boxed elementor-section-height-default elementor-section-height-default\" data-id=\"82a4fa4\" data-element_type=\"section\" data-e-type=\"section\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-default\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-inner-column elementor-element elementor-element-11e6583\" data-id=\"11e6583\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-28b876d grve-elementor-align-left elementor-widget elementor-widget-impeka_icon_box\" data-id=\"28b876d\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"impeka_icon_box.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<div class=\"grve-element grve-box-icon grve-small grve-side-icon grve-vertical-align-middle grve-layout-1\"><div class=\"grve-box-title-wrapper\"><div class=\"grve-wrapper-icon\" style=\"\"><i aria-hidden=\"true\" class=\"grve-box-icon grve-text-primary-3 smpicon- smp-icon-list\"><\/i><\/div><div class=\"grve-box-title grve-h5 grve-text-primary-3\">Inhalte<\/div><\/div><\/div>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-b7fa13d elementor-nav-menu--dropdown-tablet elementor-nav-menu__text-align-aside elementor-widget elementor-widget-nav-menu\" data-id=\"b7fa13d\" data-element_type=\"widget\" data-e-type=\"widget\" data-settings=\"{&quot;layout&quot;:&quot;vertical&quot;,&quot;sticky&quot;:&quot;top&quot;,&quot;sticky_offset&quot;:100,&quot;sticky_parent&quot;:&quot;yes&quot;,&quot;submenu_icon&quot;:{&quot;value&quot;:&quot;&lt;svg aria-hidden=\\&quot;true\\&quot; class=\\&quot;e-font-icon-svg e-fas-caret-down\\&quot; viewBox=\\&quot;0 0 320 512\\&quot; xmlns=\\&quot;http:\\\/\\\/www.w3.org\\\/2000\\\/svg\\&quot;&gt;&lt;path d=\\&quot;M31.3 192h257.3c17.8 0 26.7 21.5 14.1 34.1L174.1 354.8c-7.8 7.8-20.5 7.8-28.3 0L17.2 226.1C4.6 213.5 13.5 192 31.3 192z\\&quot;&gt;&lt;\\\/path&gt;&lt;\\\/svg&gt;&quot;,&quot;library&quot;:&quot;fa-solid&quot;},&quot;sticky_on&quot;:[&quot;desktop&quot;,&quot;tablet&quot;,&quot;mobile&quot;],&quot;sticky_effects_offset&quot;:0,&quot;sticky_anchor_link_offset&quot;:0}\" data-widget_type=\"nav-menu.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t<nav aria-label=\"Men\u00fc\" class=\"elementor-nav-menu--main elementor-nav-menu__container elementor-nav-menu--layout-vertical e--pointer-none\">\n\t\t\t\t<ul id=\"menu-1-b7fa13d\" class=\"elementor-nav-menu sm-vertical\"><li class=\"menu-item menu-item-type-custom menu-item-object-custom menu-item-13716\"><a href=\"#was-ist-dcv\" class=\"elementor-item elementor-item-anchor\">1. Was ist Domain Control Validation (DCV)?<\/a><\/li>\n<li class=\"menu-item menu-item-type-custom menu-item-object-custom menu-item-13717\"><a href=\"#dv\" class=\"elementor-item elementor-item-anchor\">2. DV \u2013 Domain Validated Certificates<\/a><\/li>\n<li class=\"menu-item menu-item-type-custom menu-item-object-custom menu-item-13718\"><a href=\"#ov\" class=\"elementor-item elementor-item-anchor\">3. OV \u2013 Organization Validated Certificates<\/a><\/li>\n<li class=\"menu-item menu-item-type-custom menu-item-object-custom menu-item-13719\"><a href=\"#ev\" class=\"elementor-item elementor-item-anchor\">4. EV \u2013 Extended Validation Certificates<\/a><\/li>\n<li class=\"menu-item menu-item-type-custom menu-item-object-custom menu-item-13720\"><a href=\"#validierungsstufe\" class=\"elementor-item elementor-item-anchor\">5. Welche Validierungsstufe passt zu meinem Unternehmen?<\/a><\/li>\n<li class=\"menu-item menu-item-type-custom menu-item-object-custom menu-item-13721\"><a href=\"#automatisieren\" class=\"elementor-item elementor-item-anchor\">6. Wie sich alle drei Stufen automatisieren lassen<\/a><\/li>\n<\/ul>\t\t\t<\/nav>\n\t\t\t\t\t\t<nav class=\"elementor-nav-menu--dropdown elementor-nav-menu__container\" aria-hidden=\"true\">\n\t\t\t\t<ul id=\"menu-2-b7fa13d\" class=\"elementor-nav-menu sm-vertical\"><li class=\"menu-item menu-item-type-custom menu-item-object-custom menu-item-13716\"><a href=\"#was-ist-dcv\" class=\"elementor-item elementor-item-anchor\" tabindex=\"-1\">1. Was ist Domain Control Validation (DCV)?<\/a><\/li>\n<li class=\"menu-item menu-item-type-custom menu-item-object-custom menu-item-13717\"><a href=\"#dv\" class=\"elementor-item elementor-item-anchor\" tabindex=\"-1\">2. DV \u2013 Domain Validated Certificates<\/a><\/li>\n<li class=\"menu-item menu-item-type-custom menu-item-object-custom menu-item-13718\"><a href=\"#ov\" class=\"elementor-item elementor-item-anchor\" tabindex=\"-1\">3. OV \u2013 Organization Validated Certificates<\/a><\/li>\n<li class=\"menu-item menu-item-type-custom menu-item-object-custom menu-item-13719\"><a href=\"#ev\" class=\"elementor-item elementor-item-anchor\" tabindex=\"-1\">4. EV \u2013 Extended Validation Certificates<\/a><\/li>\n<li class=\"menu-item menu-item-type-custom menu-item-object-custom menu-item-13720\"><a href=\"#validierungsstufe\" class=\"elementor-item elementor-item-anchor\" tabindex=\"-1\">5. Welche Validierungsstufe passt zu meinem Unternehmen?<\/a><\/li>\n<li class=\"menu-item menu-item-type-custom menu-item-object-custom menu-item-13721\"><a href=\"#automatisieren\" class=\"elementor-item elementor-item-anchor\" tabindex=\"-1\">6. Wie sich alle drei Stufen automatisieren lassen<\/a><\/li>\n<\/ul>\t\t\t<\/nav>\n\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-inner-column elementor-element elementor-element-880c0dd\" data-id=\"880c0dd\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-cc85a4e grve-elementor-align--mobileleft grve-elementor-align-left elementor-widget elementor-widget-impeka_title\" data-id=\"cc85a4e\" data-element_type=\"widget\" data-e-type=\"widget\" id=\"was-ist-dcv\" data-widget_type=\"impeka_title.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"grve-element grve-title grve-h3\"><span>Was ein SSL-Zertifikat technisch sicher macht<\/span><\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-39441b4 elementor-widget elementor-widget-text-editor\" data-id=\"39441b4\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Ein SSL-\/TLS-Zertifikat ist kein monolithisches Sicherheits-Objekt, sondern ein Zusammenspiel mehrerer Komponenten:<\/p><ul><li>der <strong>\u00f6ffentliche Schl\u00fcssel<\/strong>, der im Zertifikat enthalten ist und vom Client zur Verschl\u00fcsselung des Verbindungs-Aufbaus verwendet wird<\/li><li>der <strong>private Schl\u00fcssel<\/strong>, der ausschlie\u00dflich beim Domain-Inhaber liegt und die Gegenseite in der TLS-Handshake-Kette autorisiert<\/li><li>die <strong>Signatur der Certificate Authority<\/strong>, die die Bindung zwischen \u00f6ffentlichem Schl\u00fcssel und Domain-Namen best\u00e4tigt<\/li><li>die <strong>Metadaten<\/strong>\u00a0wie Ablaufdatum, Subject Alternative Names, Signaturalgorithmus und Ausstellungs-Kette<\/li><\/ul><p>Die Sicherheit des Gesamt-Konstrukts h\u00e4ngt davon ab, wie jede dieser Komponenten technisch angemessen abgesichert ist. Ein starker Algorithmus n\u00fctzt wenig, wenn der private Schl\u00fcssel im Klartext auf einem kompromittierten Server liegt. Ein sicher gespeicherter Key ist wertlos, wenn eine falsch konfigurierte CAA-Richtlinie unbefugte CAs Zertifikate f\u00fcr die eigene Domain ausstellen l\u00e4sst.<\/p><p>Die vier folgenden Bereiche bilden das Ger\u00fcst einer belastbaren Zertifikats-Sicherheits-Strategie.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-d4e165b grve-elementor-align--mobileleft grve-elementor-align-left elementor-widget elementor-widget-impeka_title\" data-id=\"d4e165b\" data-element_type=\"widget\" data-e-type=\"widget\" id=\"dv\" data-widget_type=\"impeka_title.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"grve-element grve-title grve-h3\"><span>Bereich 1 \u2013 Kryptografische Algorithmen: RSA, ECDSA und der Post-Quantum-Ausblick<\/span><\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-66f7163 elementor-widget elementor-widget-text-editor\" data-id=\"66f7163\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\tDie Wahl des Signatur-Algorithmus ist die grundlegendste Sicherheits-Entscheidung eines Zertifikats. Aktuell sind drei Verfahren im produktiven Einsatz relevant.\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-ed92d18 grve-elementor-align--mobileleft grve-elementor-align-left elementor-widget elementor-widget-impeka_title\" data-id=\"ed92d18\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"impeka_title.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h3 class=\"grve-element grve-title grve-h5\"><span>RSA: der Klassiker<\/span><\/h3>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-cfbf0aa elementor-widget elementor-widget-text-editor\" data-id=\"cfbf0aa\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>RSA (Rivest\u2013Shamir\u2013Adleman) ist seit den 1970er Jahren im Einsatz und war jahrzehntelang der De-facto-Standard f\u00fcr SSL-Zertifikate. Die Sicherheit von RSA basiert auf der Schwierigkeit, gro\u00dfe Zahlen in ihre Primfaktoren zu zerlegen.<\/p><p><strong>Empfohlene Schl\u00fcssel-L\u00e4ngen (Stand 2026):<\/strong><\/p><ul><li><strong>RSA-2048:<\/strong> Standard-Empfehlung f\u00fcr die meisten produktiven Anwendungen<\/li><li><strong>RSA-3072:<\/strong> empfohlen f\u00fcr l\u00e4ngere Vertraulichkeitshorizonte (10+ Jahre)<\/li><li><strong>RSA-4096:<\/strong> m\u00f6glich, aber mit sp\u00fcrbarem Performance-Nachteil beim TLS-Handshake<\/li><\/ul><p><strong>Vorteile:<\/strong> breite Kompatibilit\u00e4t mit Legacy-Systemen, ausgereifte Implementierungen in nahezu jeder Krypto-Bibliothek.<\/p><p><strong>Nachteile:<\/strong> h\u00f6here Rechenlast beim Handshake, gr\u00f6\u00dfere Signaturen als bei modernen Alternativen.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-9a44497 grve-elementor-align--mobileleft grve-elementor-align-left elementor-widget elementor-widget-impeka_title\" data-id=\"9a44497\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"impeka_title.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h3 class=\"grve-element grve-title grve-h5\"><span>ECDSA: der Moderne<\/span><\/h3>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-5030604 elementor-widget elementor-widget-text-editor\" data-id=\"5030604\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>ECDSA (Elliptic Curve Digital Signature Algorithm) nutzt die Mathematik elliptischer Kurven und erreicht das gleiche Sicherheits-Niveau wie RSA mit deutlich k\u00fcrzeren Schl\u00fcsseln.<\/p><p><strong>Empfohlene Kurven (Stand 2026):<\/strong><\/p><ul><li><strong>P-256 (secp256r1):<\/strong> entspricht in etwa RSA-3072, aber deutlich performanter<\/li><li><strong>P-384 (secp384r1):<\/strong> f\u00fcr l\u00e4ngere Vertraulichkeitshorizonte und h\u00f6chste Sicherheitsanforderungen<\/li><\/ul><p><strong>Vorteile:<\/strong> deutlich kleinere Signaturen und Schl\u00fcssel, sp\u00fcrbar bessere TLS-Handshake-Performance, geringerer Bandbreiten-Bedarf.<\/p><p><strong>Nachteile:<\/strong> \u00e4ltere Legacy-Systeme unterst\u00fctzen ECDSA teilweise nicht oder unvollst\u00e4ndig. In heterogenen Umgebungen kann das zu Kompatibilit\u00e4ts-Problemen f\u00fchren.<\/p><p><strong>Empfehlung:<\/strong> In modernen Umgebungen ist ECDSA-P-256 die erste Wahl. F\u00fcr die Absicherung von Legacy-Kompatibilit\u00e4t setzen viele Unternehmen dual-issued Zertifikate ein \u2013 ein RSA- und ein ECDSA-Zertifikat parallel, mit Server-seitiger Auslieferung je nach Client-F\u00e4higkeit.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-3ef24bf grve-elementor-align--mobileleft grve-elementor-align-left elementor-widget elementor-widget-impeka_title\" data-id=\"3ef24bf\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"impeka_title.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h3 class=\"grve-element grve-title grve-h5\"><span>Post-Quantum-Kryptographie: der Ausblick<\/span><\/h3>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-3fff282 elementor-widget elementor-widget-text-editor\" data-id=\"3fff282\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Sowohl RSA als auch ECDSA sind gegen Angriffe klassischer Computer sicher, aber grunds\u00e4tzlich anf\u00e4llig gegen Angriffe mit hinreichend leistungsf\u00e4higen Quantencomputern. Der Angriffsvektor hei\u00dft \u201eShor&#8217;s Algorithm&#8221; und kann theoretisch beide Verfahren brechen.<\/p><p>Die Entwicklung produktions-reifer Quantencomputer ist im Fortschritt, aber der Zeithorizont f\u00fcr konkrete Angriffe wird typischerweise mit 5 bis 15 Jahren angegeben. Wichtiger f\u00fcr die aktuelle Planung ist der <strong>\u201eHarvest Now, Decrypt Later&#8221;-Angriff:<\/strong> Angreifer speichern heute verschl\u00fcsselte Kommunikation und entschl\u00fcsseln sie in Zukunft, wenn Quantencomputer verf\u00fcgbar sind. F\u00fcr Kommunikation mit langem Vertraulichkeitshorizont (Rechtsdokumente, Gesundheitsdaten, Verteidigungsinformationen) ist das relevant.<\/p><p>Das NIST hat 2024 die ersten Post-Quantum-Signaturverfahren standardisiert (ML-DSA und SLH-DSA, ehemals Dilithium und SPHINCS+). F\u00fcr SSL-Zertifikate steht die Migration noch aus \u2013 die gro\u00dfen Certificate Authorities und Browser-Hersteller planen die Einf\u00fchrung hybrider Zertifikate (klassisch + Post-Quantum) f\u00fcr die kommenden Jahre. Enterprise-Unternehmen sollten das Thema jetzt strategisch im Blick haben, konkrete Umstellung wird aber ab 2027\/2028 relevant.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-a1c27ca grve-elementor-align--mobileleft grve-elementor-align-left elementor-widget elementor-widget-impeka_title\" data-id=\"a1c27ca\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"impeka_title.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"grve-element grve-title grve-h3\"><span>Bereich 2 \u2013 Private-Key-Management<\/span><\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-68b06e0 elementor-widget elementor-widget-text-editor\" data-id=\"68b06e0\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\tDer private Schl\u00fcssel ist die kritischste Komponente. Wer ihn kompromittiert, kann Verbindungen entschl\u00fcsseln, Traffic manipulieren und im schlimmsten Fall Fake-Server im Namen des rechtm\u00e4\u00dfigen Domain-Inhabers betreiben. Vier Grunds\u00e4tze pr\u00e4gen ein belastbares Key-Management.\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-4da3827 grve-elementor-align--mobileleft grve-elementor-align-left elementor-widget elementor-widget-impeka_title\" data-id=\"4da3827\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"impeka_title.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h3 class=\"grve-element grve-title grve-h5\"><span>Grundsatz 1: Schl\u00fcssel niemals unverschl\u00fcsselt speichern<\/span><\/h3>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-3f4a19d elementor-widget elementor-widget-text-editor\" data-id=\"3f4a19d\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\tAuf jedem produktiven System m\u00fcssen private Schl\u00fcssel entweder in einem Hardware Security Module (HSM), in einem verschl\u00fcsselten Vault (Hashicorp Vault, AWS Secrets Manager, Azure Key Vault) oder mindestens dateisystem-verschl\u00fcsselt (LUKS, BitLocker) abgelegt sein. Ein <pre class=\"inline\"><code>chmod 600<\/code><\/pre> auf die Key-Datei ist Minimum, aber allein nicht ausreichend.\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-7205b2d grve-elementor-align--mobileleft grve-elementor-align-left elementor-widget elementor-widget-impeka_title\" data-id=\"7205b2d\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"impeka_title.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h3 class=\"grve-element grve-title grve-h5\"><span>Grundsatz 2: Hardware Security Modules f\u00fcr kritische Zertifikate<\/span><\/h3>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-1842dce elementor-widget elementor-widget-text-editor\" data-id=\"1842dce\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Ein HSM ist ein spezialisiertes Hardware-Ger\u00e4t, das kryptografische Schl\u00fcssel in einem manipulationssicheren Chip erzeugt, speichert und nutzt. Der private Schl\u00fcssel verl\u00e4sst das HSM nie \u2013 Signaturen werden im Ger\u00e4t selbst berechnet. F\u00fcr hochsensible Zertifikate (Root-CA-Zertifikate, EV-Zertifikate von Finanz-Institutionen, KRITIS-Umgebungen) ist HSM-Nutzung inzwischen Compliance-Standard.<\/p><p>Praktische HSM-Formen:<\/p><ul><li><strong>Netzwerk-HSMs <\/strong>(Thales Luna, Utimaco) f\u00fcr zentrale, gemeinsam genutzte Schl\u00fcssel-Infrastrukturen<\/li><li><strong>Cloud-HSMs<\/strong> (AWS CloudHSM, Azure Managed HSM, Google Cloud HSM) f\u00fcr Cloud-native Umgebungen<\/li><li><strong>PKCS-11-Karten und -Sticks<\/strong> f\u00fcr Client-seitige Anwendungen und Signatur-Karten<\/li><\/ul>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-0c86e7f grve-elementor-align--mobileleft grve-elementor-align-left elementor-widget elementor-widget-impeka_title\" data-id=\"0c86e7f\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"impeka_title.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h3 class=\"grve-element grve-title grve-h5\"><span>Grundsatz 3: Schl\u00fcssel-Rotation als Routine<\/span><\/h3>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-68b3bf1 elementor-widget elementor-widget-text-editor\" data-id=\"68b3bf1\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\tEin privater Schl\u00fcssel sollte nicht jahrelang unver\u00e4ndert im Einsatz sein. Best Practice: Bei jedem Zertifikats-Renewal wird auch ein neuer privater Schl\u00fcssel erzeugt. Das ist bei modernen <a href=\"https:\/\/lemarit.com\/wissen\/acme-einrichten-anleitung\/\" target=\"_blank\">ACME-Setups<\/a> per Default so \u2013 Certbot mit <pre class=\"inline\"><code>--rsa-key-size<\/code><\/pre> oder <pre class=\"inline\"><code>--elliptic-curve<\/code><\/pre> erzeugt bei jedem Renewal einen neuen Key. Diese Rotation hat einen konkreten Sicherheits-Effekt: Selbst wenn ein alter Key kompromittiert wurde, ohne dass jemand es merkt, entwertet die Rotation den Angriff mit der n\u00e4chsten Ausstellung.\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-fd2b940 elementor-widget elementor-widget-text-editor\" data-id=\"fd2b940\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Mit der <a href=\"https:\/\/lemarit.com\/insights\/100-tage-bis-zur-200-tage-regel\/\" target=\"_blank\" rel=\"noopener\">200-Tage-Regel ab Oktober 2026<\/a> \u2013 und den folgenden Verk\u00fcrzungen \u2013 wird die Schl\u00fcssel-Rotation strukturell viel h\u00e4ufiger. Was heute j\u00e4hrlich passierte, passiert ab 2029 alle 47 Tage. Das ist ein realer Sicherheits-Gewinn, den die k\u00fcrzeren Laufzeiten mit sich bringen.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-2f6044c grve-elementor-align--mobileleft grve-elementor-align-left elementor-widget elementor-widget-impeka_title\" data-id=\"2f6044c\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"impeka_title.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h3 class=\"grve-element grve-title grve-h5\"><span>Grundsatz 4: Klare Trennung zwischen Test und Produktion\n<\/span><\/h3>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-8046cfd elementor-widget elementor-widget-text-editor\" data-id=\"8046cfd\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\tTest-Zertifikate mit Test-Keys d\u00fcrfen nie in produktive Systeme rutschen. Umgekehrt haben produktive Keys in Entwicklungs- oder Staging-Umgebungen nichts zu suchen. Diese Trennung sollte durch strikte Prozess-Regeln plus technische Kontrollen (unterschiedliche CAs, unterschiedliche Namespaces in der Ausstellungs-Plattform) erzwungen werden.\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-871e6f9 grve-elementor-align--mobileleft grve-elementor-align-left elementor-widget elementor-widget-impeka_title\" data-id=\"871e6f9\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"impeka_title.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"grve-element grve-title grve-h3\"><span>Bereich 3 \u2013 CAA-Records: der Domain-Owner-Schutz<\/span><\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-524516a elementor-widget elementor-widget-text-editor\" data-id=\"524516a\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\tDas Certification Authority Authorization Record (CAA, RFC 8659) ist ein DNS-Eintrag, mit dem der Domain-Inhaber festlegt, welche Certificate Authorities \u00fcberhaupt Zertifikate f\u00fcr seine Domain ausstellen d\u00fcrfen. Vor der Ausstellung eines Zertifikats sind alle CAs verpflichtet, den CAA-Record der betroffenen Domain zu pr\u00fcfen und die Ausstellung zu verweigern, wenn die eigene CA nicht in der Liste steht.\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-efbf457 grve-elementor-align--mobileleft grve-elementor-align-left elementor-widget elementor-widget-impeka_title\" data-id=\"efbf457\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"impeka_title.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h3 class=\"grve-element grve-title grve-h5\"><span>Wie ein CAA-Record aussieht<\/span><\/h3>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-00b08f3 elementor-widget elementor-widget-text-editor\" data-id=\"00b08f3\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\tEin einfacher Eintrag, der ausschlie\u00dflich Let&#8217;s Encrypt zul\u00e4sst:\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-8ce66ea elementor-widget elementor-widget-code-highlight\" data-id=\"8ce66ea\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"code-highlight.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t<div class=\"prismjs-default copy-to-clipboard \">\n\t\t\t<pre data-line=\"\" class=\"highlight-height language-bash line-numbers\">\n\t\t\t\t<code readonly=\"true\" class=\"language-bash\">\n\t\t\t\t\t<xmp>example.com.  CAA  0 issue \"letsencrypt.org\"<\/xmp>\n\t\t\t\t<\/code>\n\t\t\t<\/pre>\n\t\t<\/div>\n\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-2ecacda elementor-widget elementor-widget-text-editor\" data-id=\"2ecacda\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\tEin Eintrag mit mehreren erlaubten CAs plus einer Kontakt-Adresse f\u00fcr unautorisierte Ausstellungs-Versuche:\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-ee6214f elementor-widget elementor-widget-code-highlight\" data-id=\"ee6214f\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"code-highlight.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t<div class=\"prismjs-default copy-to-clipboard \">\n\t\t\t<pre data-line=\"\" class=\"highlight-height language-bash line-numbers\">\n\t\t\t\t<code readonly=\"true\" class=\"language-bash\">\n\t\t\t\t\t<xmp>example.com.  CAA  0 issue \"letsencrypt.org\"\nexample.com.  CAA  0 issue \"sectigo.com\"\nexample.com.  CAA  0 iodef \"mailto:pki-team@example.com\"<\/xmp>\n\t\t\t\t<\/code>\n\t\t\t<\/pre>\n\t\t<\/div>\n\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-65b5321 elementor-widget elementor-widget-text-editor\" data-id=\"65b5321\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\tZus\u00e4tzlich zum <pre class=\"inline\"><code>issue<\/code><\/pre>-Tag gibt es <pre class=\"inline\"><code>issuewild<\/code><\/pre> (Wildcard-spezifische Regeln) und <pre class=\"inline\"><code>iodef<\/code><\/pre> (E-Mail-Adresse f\u00fcr Vorfall-Meldungen).\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-3e86be6 grve-elementor-align--mobileleft grve-elementor-align-left elementor-widget elementor-widget-impeka_title\" data-id=\"3e86be6\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"impeka_title.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h3 class=\"grve-element grve-title grve-h5\"><span>Warum CAA-Records ein essentielles Sicherheits-Element sind<\/span><\/h3>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-4f68f3b elementor-widget elementor-widget-text-editor\" data-id=\"4f68f3b\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Ohne CAA-Record kann prinzipiell jede \u00f6ffentlich vertrauensw\u00fcrdige CA ein Zertifikat f\u00fcr Ihre Domain ausstellen \u2013 vorausgesetzt, sie kann die DCV-Challenge erfolgreich beantworten. Bei einem DNS-Hijacking-Angriff, bei dem der Angreifer kurzzeitig die Kontrolle \u00fcber Ihren DNS \u00fcbernimmt, kann er sowohl die Validierungs-Antwort setzen als auch das Zertifikat bei einer beliebigen CA ausstellen.<\/p><p>Ein CAA-Record reduziert diese Angriffsfl\u00e4che strukturell: Selbst wenn ein Angreifer die DNS-Kontrolle kurzzeitig \u00fcbernimmt, kann er nur bei den explizit gelisteten CAs Zertifikate anfordern. Erweiterte Angriffe (DNS-Hijacking plus CAA-Manipulation gleichzeitig) sind zwar theoretisch m\u00f6glich, aber deutlich aufwendiger.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-a49fed1 grve-elementor-align--mobileleft grve-elementor-align-left elementor-widget elementor-widget-impeka_title\" data-id=\"a49fed1\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"impeka_title.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h3 class=\"grve-element grve-title grve-h5\"><span>Umsetzung in der Praxis<\/span><\/h3>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-48916dc elementor-widget elementor-widget-text-editor\" data-id=\"48916dc\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>F\u00fcr Enterprise-Umgebungen ist die Empfehlung, CAA-Records f\u00fcr alle produktiven Domains zu pflegen und explizit nur die CAs zu listen, die tats\u00e4chlich f\u00fcr die eigene Multi-CA-Strategie zugelassen sind. Bei einer Erweiterung der CA-Auswahl (<a href=\"https:\/\/lemarit.com\/ssl-automatisierung\/\" target=\"_blank\" rel=\"noopener\">Enterprise Certificate Lifecycle Management<\/a>) muss der CAA-Record entsprechend angepasst werden \u2013 idealerweise als dokumentierter Prozess im PKI-Handbuch.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-c6ec074 grve-elementor-align--mobileleft grve-elementor-align-left elementor-widget elementor-widget-impeka_title\" data-id=\"c6ec074\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"impeka_title.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"grve-element grve-title grve-h3\"><span>Bereich 4 \u2013 Widerruf und Angriffsvektoren<\/span><\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-560f679 elementor-widget elementor-widget-text-editor\" data-id=\"560f679\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\tZertifikate sind nicht immer bis zum Ablaufdatum vertrauensw\u00fcrdig. Bei Kompromittierung, Fehlausstellung oder \u00c4nderung der Organisations-Daten muss ein Zertifikat vor seinem Ablauf ung\u00fcltig gemacht werden. Die Mechanismen daf\u00fcr sind operativ herausfordernd.\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-f0653b5 grve-elementor-align--mobileleft grve-elementor-align-left elementor-widget elementor-widget-impeka_title\" data-id=\"f0653b5\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"impeka_title.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h3 class=\"grve-element grve-title grve-h5\"><span>CRL: der klassische Ansatz<\/span><\/h3>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-c74356d elementor-widget elementor-widget-text-editor\" data-id=\"c74356d\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Certificate Revocation Lists (CRLs) sind von der CA ver\u00f6ffentlichte Listen der widerrufenen Zertifikate. Clients laden die CRL periodisch herunter und pr\u00fcfen, ob ein gerade pr\u00e4sentiertes Zertifikat darin enthalten ist.<\/p><p><strong>Praktisches Problem:<\/strong> CRLs sind bei gro\u00dfen CAs viele Megabyte gro\u00df und werden nicht bei jedem TLS-Handshake heruntergeladen \u2013 das w\u00fcrde die Performance ruinieren. Browser cachen CRLs typischerweise \u00fcber Stunden oder Tage, wodurch ein widerrufenes Zertifikat weiter akzeptiert wird, bis der Cache abl\u00e4uft.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-914f593 grve-elementor-align--mobileleft grve-elementor-align-left elementor-widget elementor-widget-impeka_title\" data-id=\"914f593\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"impeka_title.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h3 class=\"grve-element grve-title grve-h5\"><span>OCSP: der Echtzeit-Ansatz<\/span><\/h3>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-e3e2a8f elementor-widget elementor-widget-text-editor\" data-id=\"e3e2a8f\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Online Certificate Status Protocol (OCSP) ist ein Live-Abfrage-Verfahren, bei dem der Client bei jedem TLS-Handshake bei der CA nachfragt, ob ein Zertifikat noch g\u00fcltig ist.<\/p><p><strong>Praktisches Problem:<\/strong> OCSP-Abfragen von Clients an CAs leaken Metadaten \u2013 die CA sieht, welcher Client welche Website besucht. Datenschutz-Bedenken haben dazu gef\u00fchrt, dass Firefox OCSP-Client-Abfragen 2024 deaktiviert hat, Chrome nutzt sie schon l\u00e4nger nicht mehr f\u00fcr die Standard-F\u00e4lle.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-d2166b5 grve-elementor-align--mobileleft grve-elementor-align-left elementor-widget elementor-widget-impeka_title\" data-id=\"d2166b5\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"impeka_title.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h3 class=\"grve-element grve-title grve-h5\"><span>OCSP Stapling: die pragmatische L\u00f6sung<br><\/span><\/h3>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-8887d06 elementor-widget elementor-widget-text-editor\" data-id=\"8887d06\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Bei OCSP Stapling fragt der Server (nicht der Client) periodisch die CA nach dem Widerrufs-Status und liefert die signierte Antwort direkt im TLS-Handshake mit. Das l\u00f6st gleichzeitig das Performance- und das Datenschutz-Problem:<\/p><ul><li>Kein CRL-Download beim Client, kein Live-OCSP-Traffic vom Client zur CA<\/li><li>Aktuelle Status-Information (typischerweise wenige Minuten alt)<\/li><li>Kein Metadaten-Leak an die CA<\/li><\/ul><p><strong>F\u00fcr Enterprise-Umgebungen ist OCSP Stapling der Standard.<\/strong> Alle modernen Webserver (Apache ab 2.3.3, Nginx ab 1.3.7) unterst\u00fctzen es, aktivieren muss man es aber explizit in der Konfiguration.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-4079b84 grve-elementor-align--mobileleft grve-elementor-align-left elementor-widget elementor-widget-impeka_title\" data-id=\"4079b84\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"impeka_title.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h3 class=\"grve-element grve-title grve-h5\"><span>Typische Angriffsvektoren gegen SSL-Zertifikate<\/span><\/h3>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-e10d18d elementor-widget elementor-widget-text-editor\" data-id=\"e10d18d\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Neben den bereits erw\u00e4hnten Angriffen auf CAA-Records und private Schl\u00fcssel sind vier Vektoren besonders relevant:<\/p><ul><li><strong>DNS-Hijacking:<\/strong> tempor\u00e4re \u00dcbernahme der DNS-Kontrolle, um DCV-Challenges zu beantworten und Zertifikate ausstellen zu lassen. Gegenma\u00dfnahmen: DNSSEC, CAA-Records, DCV-Zonen-Konzept mit RFC 2136.<\/li><li><strong>BGP-Hijacking (Border Gateway Protocol):<\/strong> kurzzeitige Manipulation der Internet-Routing-Tabellen, um Traffic zu einer angegriffenen Domain umzuleiten. Kann zusammen mit DCV-Challenges ausgenutzt werden. Gegenma\u00dfnahmen: RPKI, BGPsec, Multi-Perspective Issuance Corroboration (bei einigen CAs Standard).<\/li><li><strong>CA-Kompromittierung:<\/strong> direkter Zugriff auf CA-Ausstellungs-Prozesse (siehe[Enterprise-CLM-Governance f\u00fcr die strategische Absicherung). Gegenma\u00dfnahmen: CT-Log-Monitoring, Multi-CA-Strategie.<\/li><li><strong>Kompromittierte private Schl\u00fcssel:<\/strong> durch Server-Einbr\u00fcche, Insider-Threats oder Backup-Diebstahl. Gegenma\u00dfnahmen: HSM, Key-Rotation, Least-Privilege-Access, verschl\u00fcsselte Vaults.<\/li><\/ul>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<section class=\"elementor-section elementor-inner-section elementor-element elementor-element-4b659cd elementor-section-boxed elementor-section-height-default elementor-section-height-default\" data-id=\"4b659cd\" data-element_type=\"section\" data-e-type=\"section\" data-settings=\"{&quot;background_background&quot;:&quot;classic&quot;}\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-default\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-100 elementor-inner-column elementor-element elementor-element-79b0135\" data-id=\"79b0135\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-b066d70 grve-elementor-align--mobileleft grve-elementor-align-left elementor-widget elementor-widget-impeka_title\" data-id=\"b066d70\" data-element_type=\"widget\" data-e-type=\"widget\" id=\"validierungsstufe\" data-widget_type=\"impeka_title.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"grve-element grve-title grve-h3\"><span>Wie LEMARIT die Sicherheits-Prinzipien umsetzt<\/span><\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-77c9ac7 elementor-widget elementor-widget-text-editor\" data-id=\"77c9ac7\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Die vier Bereiche werden bei der <a href=\"https:\/\/lemarit.com\/ssl-automatisierung\/\" target=\"_blank\" rel=\"noopener\">LEMARIT Certificate Automation<\/a> strukturell adressiert:<\/p><p><strong>Kryptografische Wahlfreiheit.<\/strong> Sie konfigurieren pro Domain-Pattern die gew\u00fcnschten Algorithmen (RSA-2048, RSA-3072, ECDSA-P-256, ECDSA-P-384). F\u00fcr Umgebungen mit dual-issued-Bedarf orchestriert die Plattform beide Zertifikate parallel und liefert dem Endsystem das jeweils passende aus.<\/p><p><strong>Post-Quantum-Roadmap.<\/strong> Wir verfolgen die NIST-Standardisierung aktiv und werden hybride Post-Quantum-Zertifikate anbieten, sobald die Partner-CAs sie unterst\u00fctzen. Aktuelle Roadmap-Kommunikation l\u00e4uft \u00fcber den pers\u00f6nlichen Account-Manager.<\/p><p><strong>Private-Key-Handling.<\/strong> Bei allen ACME-basierten Ausstellungen bleibt der private Schl\u00fcssel auf dem Endsystem \u2013 LEMARIT sieht ihn nie. F\u00fcr Setups mit <a href=\"https:\/\/lemarit.com\/ssl-automatisierung\/\" target=\"_blank\" rel=\"noopener\">REST-API-Bestellung<\/a> kann der Kunde entweder den Schl\u00fcssel selbst erzeugen und den CSR liefern, oder die Plattform erzeugt einen HSM-basierten Schl\u00fcssel in einer FIPS-140-2-zertifizierten Umgebung.<\/p><p><strong>CAA-Record-Management.<\/strong> Kunden, die ihr DNS bei LEMARIT halten, bekommen CAA-Records als Teil der Standard-Konfiguration \u2013 vorkonfiguriert mit den freigegebenen Partner-CAs. Bei Multi-CA-\u00c4nderungen wird der CAA-Record automatisch mitgezogen.<\/p><p><strong>OCSP Stapling.<\/strong> Ausgestellte Zertifikate enthalten die f\u00fcr OCSP-Stapling notwendigen Extensions. Zus\u00e4tzlich stellen wir eine Konfigurations-Vorlage f\u00fcr Apache und Nginx bereit, die OCSP Stapling korrekt aktiviert.<\/p><p><strong>Angriffserkennung.<\/strong> \u00dcber das CT-Log-Monitoring (<a href=\"https:\/\/lemarit.com\/ssl-automatisierung\/\" target=\"_blank\" rel=\"noopener\">Enterprise Certificate Lifecycle Management<\/a>) erkennen wir DNS- und BGP-Hijacking-Angriffe, die zu einer Zertifikats-Ausstellung gef\u00fchrt haben \u2013 auch wenn die Angreifer versuchen, CAA-Records tempor\u00e4r zu manipulieren.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t<div class=\"elementor-element elementor-element-ff8b006 grve-elementor-align-left elementor-widget elementor-widget-impeka_button\" data-id=\"ff8b006\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"impeka_button.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<div class=\"grve-element\"><a href=\"https:\/\/lemarit.com\/ssl-automatisierung\/\" class=\"grve-btn grve-extra-round grve-bg-primary-2 grve-border-primary-2 grve-bg-hover-primary-6 grve-border-hover-primary-6 grve-text-white grve-text-hover-white grve-btn-extralarge grve-with-svg-icon-arrow-1\">\r\n\t\t<div class=\"grve-btn-inner\">\r\n\t\t<span>Enterprise Certificate Lifecycle Management<\/span>\r\n\t\t\t\t\t\t\t<div class=\"grve-btn-svg-icon grve-with-shape grve-svg-primary-2\">\r\n\t\t\t\t\t\t<svg width=\"12px\" height=\"12px\" viewBox=\"0 0 12 12\">\r\n\t\t\t\t<polygon points=\"3.6 0 10 6 3.6 12 2 10.5 6.8 6 2 1.5\"><\/polygon>\r\n\t\t\t<\/svg>\r\n\t\t\t\t\t\t\t\t\t<div class=\"grve-shape-icon grve-circle grve-simple grve-bg-white\"><\/div>\r\n\t\t\t\t\t<\/div>\r\n\t\t\t\t\t<\/div>\r\n\t<\/a><\/div>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t<section class=\"elementor-section elementor-top-section elementor-element elementor-element-98d7539 elementor-section-boxed elementor-section-height-default elementor-section-height-default\" data-id=\"98d7539\" data-element_type=\"section\" data-e-type=\"section\" data-settings=\"{&quot;background_background&quot;:&quot;classic&quot;}\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-default\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-top-column elementor-element elementor-element-46f77b1\" data-id=\"46f77b1\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-88e2112 grve-elementor-align-left elementor-widget elementor-widget-impeka_title\" data-id=\"88e2112\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"impeka_title.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"grve-element grve-title grve-h3\"><span>H\u00e4ufige Fragen (FAQ)<br><\/span><\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-top-column elementor-element elementor-element-8559d17\" data-id=\"8559d17\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-1d6f7fc elementor-widget elementor-widget-n-accordion\" data-id=\"1d6f7fc\" data-element_type=\"widget\" data-e-type=\"widget\" data-settings=\"{&quot;default_state&quot;:&quot;expanded&quot;,&quot;max_items_expended&quot;:&quot;one&quot;,&quot;n_accordion_animation_duration&quot;:{&quot;unit&quot;:&quot;ms&quot;,&quot;size&quot;:400,&quot;sizes&quot;:[]}}\" data-widget_type=\"nested-accordion.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t<div class=\"e-n-accordion\" aria-label=\"Accordion. Open links with Enter or Space, close with Escape, and navigate with Arrow Keys\">\n\t\t\t\t\t\t<details id=\"e-n-accordion-item-3080\" class=\"e-n-accordion-item\" open>\n\t\t\t\t<summary class=\"e-n-accordion-item-title\" data-accordion-index=\"1\" tabindex=\"0\" aria-expanded=\"true\" aria-controls=\"e-n-accordion-item-3080\" >\n\t\t\t\t\t<span class='e-n-accordion-item-title-header'><h3 class=\"e-n-accordion-item-title-text\"> Ist ECDSA sicherer als RSA? <\/h3><\/span>\n\t\t\t\t\t\t\t<span class='e-n-accordion-item-title-icon'>\n\t\t\t<span class='e-opened' ><svg aria-hidden=\"true\" class=\"e-font-icon-svg e-fas-minus-circle\" viewBox=\"0 0 512 512\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\"><path d=\"M256 8C119 8 8 119 8 256s111 248 248 248 248-111 248-248S393 8 256 8zM124 296c-6.6 0-12-5.4-12-12v-56c0-6.6 5.4-12 12-12h264c6.6 0 12 5.4 12 12v56c0 6.6-5.4 12-12 12H124z\"><\/path><\/svg><\/span>\n\t\t\t<span class='e-closed'><svg aria-hidden=\"true\" class=\"e-font-icon-svg e-fas-plus-circle\" viewBox=\"0 0 512 512\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\"><path d=\"M256 8C119 8 8 119 8 256s111 248 248 248 248-111 248-248S393 8 256 8zm144 276c0 6.6-5.4 12-12 12h-92v92c0 6.6-5.4 12-12 12h-56c-6.6 0-12-5.4-12-12v-92h-92c-6.6 0-12-5.4-12-12v-56c0-6.6 5.4-12 12-12h92v-92c0-6.6 5.4-12 12-12h56c6.6 0 12 5.4 12 12v92h92c6.6 0 12 5.4 12 12v56z\"><\/path><\/svg><\/span>\n\t\t<\/span>\n\n\t\t\t\t\t\t<\/summary>\n\t\t\t\t<div role=\"region\" aria-labelledby=\"e-n-accordion-item-3080\" class=\"elementor-element elementor-element-86bfafd e-con-full e-flex e-con e-child\" data-id=\"86bfafd\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t<div class=\"elementor-element elementor-element-cb8fdd3 elementor-widget elementor-widget-text-editor\" data-id=\"cb8fdd3\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Ja, in gewissem Ma\u00dfe: ECDSA bietet bei gleichem Sicherheits-Niveau deutlich mehr Effizienz als RSA. ECDSA-P-256 entspricht in etwa RSA-3072 in der Angriffs-Resistenz, kommt aber mit erheblich k\u00fcrzeren Schl\u00fcsseln und Signaturen aus.<\/p><p>In der Praxis hei\u00dft das: Bei einem TLS-Handshake verbraucht ECDSA-P-256 sp\u00fcrbar weniger CPU als RSA-3072. F\u00fcr Legacy-Kompatibilit\u00e4t setzen viele Unternehmen dual-issued Zertifikate ein \u2013 ein RSA- und ein ECDSA-Zertifikat parallel, mit Server-seitiger Auslieferung je nach Client-F\u00e4higkeit.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/details>\n\t\t\t\t\t\t<details id=\"e-n-accordion-item-3081\" class=\"e-n-accordion-item\" >\n\t\t\t\t<summary class=\"e-n-accordion-item-title\" data-accordion-index=\"2\" tabindex=\"-1\" aria-expanded=\"false\" aria-controls=\"e-n-accordion-item-3081\" >\n\t\t\t\t\t<span class='e-n-accordion-item-title-header'><h3 class=\"e-n-accordion-item-title-text\"> Muss ich mich jetzt schon um Post-Quantum-Kryptographie k\u00fcmmern? <\/h3><\/span>\n\t\t\t\t\t\t\t<span class='e-n-accordion-item-title-icon'>\n\t\t\t<span class='e-opened' ><svg aria-hidden=\"true\" class=\"e-font-icon-svg e-fas-minus-circle\" viewBox=\"0 0 512 512\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\"><path d=\"M256 8C119 8 8 119 8 256s111 248 248 248 248-111 248-248S393 8 256 8zM124 296c-6.6 0-12-5.4-12-12v-56c0-6.6 5.4-12 12-12h264c6.6 0 12 5.4 12 12v56c0 6.6-5.4 12-12 12H124z\"><\/path><\/svg><\/span>\n\t\t\t<span class='e-closed'><svg aria-hidden=\"true\" class=\"e-font-icon-svg e-fas-plus-circle\" viewBox=\"0 0 512 512\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\"><path d=\"M256 8C119 8 8 119 8 256s111 248 248 248 248-111 248-248S393 8 256 8zm144 276c0 6.6-5.4 12-12 12h-92v92c0 6.6-5.4 12-12 12h-56c-6.6 0-12-5.4-12-12v-92h-92c-6.6 0-12-5.4-12-12v-56c0-6.6 5.4-12 12-12h92v-92c0-6.6 5.4-12 12-12h56c6.6 0 12 5.4 12 12v92h92c6.6 0 12 5.4 12 12v56z\"><\/path><\/svg><\/span>\n\t\t<\/span>\n\n\t\t\t\t\t\t<\/summary>\n\t\t\t\t<div role=\"region\" aria-labelledby=\"e-n-accordion-item-3081\" class=\"elementor-element elementor-element-99e0352 e-con-full e-flex e-con e-child\" data-id=\"99e0352\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t<div class=\"elementor-element elementor-element-d327640 elementor-widget elementor-widget-text-editor\" data-id=\"d327640\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Ja, strategisch: Sie sollten das Thema jetzt auf die Roadmap nehmen, auch wenn die operative Umstellung noch nicht dr\u00e4ngt. Die NIST-Standardisierung ist abgeschlossen, die Migration von SSL-\/TLS-Zertifikaten wird ab 2027\/2028 konkret.<\/p><p>Wer heute Kommunikation mit langem Vertraulichkeitshorizont sch\u00fctzt, profitiert bereits jetzt von einer Evaluation hybrider Ans\u00e4tze \u2013 gegen den Harvest-Now-Decrypt-Later-Angriff. F\u00fcr Standard-Web-Anwendungen bleibt die aktuelle Krypto-Auswahl noch mehrere Jahre ausreichend.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/details>\n\t\t\t\t\t\t<details id=\"e-n-accordion-item-3082\" class=\"e-n-accordion-item\" >\n\t\t\t\t<summary class=\"e-n-accordion-item-title\" data-accordion-index=\"3\" tabindex=\"-1\" aria-expanded=\"false\" aria-controls=\"e-n-accordion-item-3082\" >\n\t\t\t\t\t<span class='e-n-accordion-item-title-header'><h3 class=\"e-n-accordion-item-title-text\"> Brauche ich ein HSM f\u00fcr meine SSL-Zertifikate? <\/h3><\/span>\n\t\t\t\t\t\t\t<span class='e-n-accordion-item-title-icon'>\n\t\t\t<span class='e-opened' ><svg aria-hidden=\"true\" class=\"e-font-icon-svg e-fas-minus-circle\" viewBox=\"0 0 512 512\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\"><path d=\"M256 8C119 8 8 119 8 256s111 248 248 248 248-111 248-248S393 8 256 8zM124 296c-6.6 0-12-5.4-12-12v-56c0-6.6 5.4-12 12-12h264c6.6 0 12 5.4 12 12v56c0 6.6-5.4 12-12 12H124z\"><\/path><\/svg><\/span>\n\t\t\t<span class='e-closed'><svg aria-hidden=\"true\" class=\"e-font-icon-svg e-fas-plus-circle\" viewBox=\"0 0 512 512\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\"><path d=\"M256 8C119 8 8 119 8 256s111 248 248 248 248-111 248-248S393 8 256 8zm144 276c0 6.6-5.4 12-12 12h-92v92c0 6.6-5.4 12-12 12h-56c-6.6 0-12-5.4-12-12v-92h-92c-6.6 0-12-5.4-12-12v-56c0-6.6 5.4-12 12-12h92v-92c0-6.6 5.4-12 12-12h56c6.6 0 12 5.4 12 12v92h92c6.6 0 12 5.4 12 12v56z\"><\/path><\/svg><\/span>\n\t\t<\/span>\n\n\t\t\t\t\t\t<\/summary>\n\t\t\t\t<div role=\"region\" aria-labelledby=\"e-n-accordion-item-3082\" class=\"elementor-element elementor-element-f565647 e-con-full e-flex e-con e-child\" data-id=\"f565647\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t<div class=\"elementor-element elementor-element-350e379 elementor-widget elementor-widget-text-editor\" data-id=\"350e379\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\tJa, in bestimmten F\u00e4llen: F\u00fcr hochsensible Anwendungen wie Finanz-Portale, KRITIS-Infrastruktur oder EV-Zertifikate mit besonderer Vertraulichkeit ist HSM-Nutzung heute Compliance-Standard. F\u00fcr Standard-Web-Zertifikate reicht in der Regel ein sauber konfiguriertes Dateisystem.\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-e0f9034 elementor-widget elementor-widget-text-editor\" data-id=\"e0f9034\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\tKonkret bedeutet das: LUKS-Verschl\u00fcsselung des Servers, restriktive Datei-Rechte (<pre class=\"inline\"><code>chmod 600<\/code><\/pre>), verschl\u00fcsselter Vault f\u00fcr Backup-F\u00e4lle. Die Wahl richtet sich nach dem Vertraulichkeitsgrad Ihrer Anwendung und den Compliance-Anforderungen aus ISO 27001, DORA oder BSI-Grundschutz.\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/details>\n\t\t\t\t\t\t<details id=\"e-n-accordion-item-3083\" class=\"e-n-accordion-item\" >\n\t\t\t\t<summary class=\"e-n-accordion-item-title\" data-accordion-index=\"4\" tabindex=\"-1\" aria-expanded=\"false\" aria-controls=\"e-n-accordion-item-3083\" >\n\t\t\t\t\t<span class='e-n-accordion-item-title-header'><h3 class=\"e-n-accordion-item-title-text\"> Was passiert, wenn ich keinen CAA-Record habe? <\/h3><\/span>\n\t\t\t\t\t\t\t<span class='e-n-accordion-item-title-icon'>\n\t\t\t<span class='e-opened' ><svg aria-hidden=\"true\" class=\"e-font-icon-svg e-fas-minus-circle\" viewBox=\"0 0 512 512\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\"><path d=\"M256 8C119 8 8 119 8 256s111 248 248 248 248-111 248-248S393 8 256 8zM124 296c-6.6 0-12-5.4-12-12v-56c0-6.6 5.4-12 12-12h264c6.6 0 12 5.4 12 12v56c0 6.6-5.4 12-12 12H124z\"><\/path><\/svg><\/span>\n\t\t\t<span class='e-closed'><svg aria-hidden=\"true\" class=\"e-font-icon-svg e-fas-plus-circle\" viewBox=\"0 0 512 512\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\"><path d=\"M256 8C119 8 8 119 8 256s111 248 248 248 248-111 248-248S393 8 256 8zm144 276c0 6.6-5.4 12-12 12h-92v92c0 6.6-5.4 12-12 12h-56c-6.6 0-12-5.4-12-12v-92h-92c-6.6 0-12-5.4-12-12v-56c0-6.6 5.4-12 12-12h92v-92c0-6.6 5.4-12 12-12h56c6.6 0 12 5.4 12 12v92h92c6.6 0 12 5.4 12 12v56z\"><\/path><\/svg><\/span>\n\t\t<\/span>\n\n\t\t\t\t\t\t<\/summary>\n\t\t\t\t<div role=\"region\" aria-labelledby=\"e-n-accordion-item-3083\" class=\"elementor-element elementor-element-dcafd5b e-con-full e-flex e-con e-child\" data-id=\"dcafd5b\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t<div class=\"elementor-element elementor-element-d9e23b9 elementor-widget elementor-widget-text-editor\" data-id=\"d9e23b9\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Mit einem CAA-Record schaffen Sie eine wichtige Schutz-Schicht gegen unautorisierte Ausstellungen: Ohne ihn kann prinzipiell jede \u00f6ffentlich vertrauensw\u00fcrdige CA ein Zertifikat f\u00fcr Ihre Domain ausstellen, sofern sie die DCV-Challenge erfolgreich beantworten kann.<\/p><p>Bei einem DNS-Hijacking-Angriff ist der Ausstellungs-Weg ohne CAA weit offen. Ein CAA-Record ist eine der niedrigschwelligsten Sicherheits-Ma\u00dfnahmen mit hoher Wirkung \u2013 und in wenigen Minuten im DNS eingerichtet.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/details>\n\t\t\t\t\t\t<details id=\"e-n-accordion-item-3084\" class=\"e-n-accordion-item\" >\n\t\t\t\t<summary class=\"e-n-accordion-item-title\" data-accordion-index=\"5\" tabindex=\"-1\" aria-expanded=\"false\" aria-controls=\"e-n-accordion-item-3084\" >\n\t\t\t\t\t<span class='e-n-accordion-item-title-header'><h3 class=\"e-n-accordion-item-title-text\"> Wie oft sollte ich meine privaten Schl\u00fcssel rotieren? <\/h3><\/span>\n\t\t\t\t\t\t\t<span class='e-n-accordion-item-title-icon'>\n\t\t\t<span class='e-opened' ><svg aria-hidden=\"true\" class=\"e-font-icon-svg e-fas-minus-circle\" viewBox=\"0 0 512 512\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\"><path d=\"M256 8C119 8 8 119 8 256s111 248 248 248 248-111 248-248S393 8 256 8zM124 296c-6.6 0-12-5.4-12-12v-56c0-6.6 5.4-12 12-12h264c6.6 0 12 5.4 12 12v56c0 6.6-5.4 12-12 12H124z\"><\/path><\/svg><\/span>\n\t\t\t<span class='e-closed'><svg aria-hidden=\"true\" class=\"e-font-icon-svg e-fas-plus-circle\" viewBox=\"0 0 512 512\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\"><path d=\"M256 8C119 8 8 119 8 256s111 248 248 248 248-111 248-248S393 8 256 8zm144 276c0 6.6-5.4 12-12 12h-92v92c0 6.6-5.4 12-12 12h-56c-6.6 0-12-5.4-12-12v-92h-92c-6.6 0-12-5.4-12-12v-56c0-6.6 5.4-12 12-12h92v-92c0-6.6 5.4-12 12-12h56c6.6 0 12 5.4 12 12v92h92c6.6 0 12 5.4 12 12v56z\"><\/path><\/svg><\/span>\n\t\t<\/span>\n\n\t\t\t\t\t\t<\/summary>\n\t\t\t\t<div role=\"region\" aria-labelledby=\"e-n-accordion-item-3084\" class=\"elementor-element elementor-element-030825e e-con-full e-flex e-con e-child\" data-id=\"030825e\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t<div class=\"elementor-element elementor-element-98e95d2 elementor-widget elementor-widget-text-editor\" data-id=\"98e95d2\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Am besten bei jedem Renewal: Bei automatisierten ACME-Setups erfolgt die Rotation typischerweise automatisch mit jedem Zertifikats-Renewal. Ab Oktober 2026 mit der 200-Tage-Regel mindestens alle 200 Tage, ab 2029 alle 47 Tage.<\/p><p>F\u00fcr manuell verwaltete Zertifikate ist mindestens j\u00e4hrliche Rotation empfehlenswert. Bei Verdacht auf Kompromittierung erfolgt die Neuausstellung mit neuem Key idealerweise sofort \u2013 ohne auf den regul\u00e4ren Renewal-Zyklus zu warten.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/details>\n\t\t\t\t\t\t<details id=\"e-n-accordion-item-3085\" class=\"e-n-accordion-item\" >\n\t\t\t\t<summary class=\"e-n-accordion-item-title\" data-accordion-index=\"6\" tabindex=\"-1\" aria-expanded=\"false\" aria-controls=\"e-n-accordion-item-3085\" >\n\t\t\t\t\t<span class='e-n-accordion-item-title-header'><h3 class=\"e-n-accordion-item-title-text\"> Was ist der Unterschied zwischen OCSP und OCSP Stapling? <\/h3><\/span>\n\t\t\t\t\t\t\t<span class='e-n-accordion-item-title-icon'>\n\t\t\t<span class='e-opened' ><svg aria-hidden=\"true\" class=\"e-font-icon-svg e-fas-minus-circle\" viewBox=\"0 0 512 512\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\"><path d=\"M256 8C119 8 8 119 8 256s111 248 248 248 248-111 248-248S393 8 256 8zM124 296c-6.6 0-12-5.4-12-12v-56c0-6.6 5.4-12 12-12h264c6.6 0 12 5.4 12 12v56c0 6.6-5.4 12-12 12H124z\"><\/path><\/svg><\/span>\n\t\t\t<span class='e-closed'><svg aria-hidden=\"true\" class=\"e-font-icon-svg e-fas-plus-circle\" viewBox=\"0 0 512 512\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\"><path d=\"M256 8C119 8 8 119 8 256s111 248 248 248 248-111 248-248S393 8 256 8zm144 276c0 6.6-5.4 12-12 12h-92v92c0 6.6-5.4 12-12 12h-56c-6.6 0-12-5.4-12-12v-92h-92c-6.6 0-12-5.4-12-12v-56c0-6.6 5.4-12 12-12h92v-92c0-6.6 5.4-12 12-12h56c6.6 0 12 5.4 12 12v92h92c6.6 0 12 5.4 12 12v56z\"><\/path><\/svg><\/span>\n\t\t<\/span>\n\n\t\t\t\t\t\t<\/summary>\n\t\t\t\t<div role=\"region\" aria-labelledby=\"e-n-accordion-item-3085\" class=\"elementor-element elementor-element-6efb1e3 e-con-full e-flex e-con e-child\" data-id=\"6efb1e3\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t<div class=\"elementor-element elementor-element-c529ca9 elementor-widget elementor-widget-text-editor\" data-id=\"c529ca9\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>OCSP Stapling ist die moderne und empfohlene Variante des OCSP-Verfahrens: Statt einer Client-seitigen Live-Abfrage bei der CA fragt der Webserver vorab den Status ab und liefert die signierte Antwort direkt im TLS-Handshake mit.<\/p><p>Stapling ist datenschutz-freundlicher (keine Metadaten an die CA), performanter (kein zus\u00e4tzlicher Roundtrip) und in modernen Webserver-Konfigurationen der aktuelle Standard. Die Aktivierung erfolgt bei Apache und Nginx in wenigen Konfigurationszeilen.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/details>\n\t\t\t\t\t\t<details id=\"e-n-accordion-item-3086\" class=\"e-n-accordion-item\" >\n\t\t\t\t<summary class=\"e-n-accordion-item-title\" data-accordion-index=\"7\" tabindex=\"-1\" aria-expanded=\"false\" aria-controls=\"e-n-accordion-item-3086\" >\n\t\t\t\t\t<span class='e-n-accordion-item-title-header'><h3 class=\"e-n-accordion-item-title-text\"> Kann ich meine SSL-Zertifikate mit HSM auch automatisiert verl\u00e4ngern? <\/h3><\/span>\n\t\t\t\t\t\t\t<span class='e-n-accordion-item-title-icon'>\n\t\t\t<span class='e-opened' ><svg aria-hidden=\"true\" class=\"e-font-icon-svg e-fas-minus-circle\" viewBox=\"0 0 512 512\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\"><path d=\"M256 8C119 8 8 119 8 256s111 248 248 248 248-111 248-248S393 8 256 8zM124 296c-6.6 0-12-5.4-12-12v-56c0-6.6 5.4-12 12-12h264c6.6 0 12 5.4 12 12v56c0 6.6-5.4 12-12 12H124z\"><\/path><\/svg><\/span>\n\t\t\t<span class='e-closed'><svg aria-hidden=\"true\" class=\"e-font-icon-svg e-fas-plus-circle\" viewBox=\"0 0 512 512\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\"><path d=\"M256 8C119 8 8 119 8 256s111 248 248 248 248-111 248-248S393 8 256 8zm144 276c0 6.6-5.4 12-12 12h-92v92c0 6.6-5.4 12-12 12h-56c-6.6 0-12-5.4-12-12v-92h-92c-6.6 0-12-5.4-12-12v-56c0-6.6 5.4-12 12-12h92v-92c0-6.6 5.4-12 12-12h56c6.6 0 12 5.4 12 12v92h92c6.6 0 12 5.4 12 12v56z\"><\/path><\/svg><\/span>\n\t\t<\/span>\n\n\t\t\t\t\t\t<\/summary>\n\t\t\t\t<div role=\"region\" aria-labelledby=\"e-n-accordion-item-3086\" class=\"elementor-element elementor-element-17eb0b7 e-con-full e-flex e-con e-child\" data-id=\"17eb0b7\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t<div class=\"elementor-element elementor-element-c92a9d1 elementor-widget elementor-widget-text-editor\" data-id=\"c92a9d1\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Ja, das ist m\u00f6glich: ACME-Clients wie acme.sh und cert-manager k\u00f6nnen \u00fcber PKCS-11-Interfaces mit HSM-basierten Schl\u00fcsseln arbeiten. Voraussetzung ist, dass das HSM eine PKCS-11-Anbindung anbietet \u2013 bei allen etablierten Modellen der Fall.<\/p><p>LEMARIT unterst\u00fctzt HSM-basierte Setups als Custom-Integration. Die Details kl\u00e4ren wir im Erstgespr\u00e4ch anhand Ihrer konkreten HSM-Umgebung und Ihrer Compliance-Anforderungen.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/details>\n\t\t\t\t\t<\/div>\n\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t<section class=\"elementor-section elementor-top-section elementor-element elementor-element-9fcbee7 elementor-section-content-middle elementor-section-boxed elementor-section-height-default elementor-section-height-default\" data-id=\"9fcbee7\" data-element_type=\"section\" data-e-type=\"section\" data-settings=\"{&quot;background_background&quot;:&quot;classic&quot;}\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-default\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-100 elementor-top-column elementor-element elementor-element-3cd462a\" data-id=\"3cd462a\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-e64e3c9 grve-elementor-align-left elementor-widget elementor-widget-impeka_title\" data-id=\"e64e3c9\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"impeka_title.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"grve-element grve-title grve-h3\"><span>N\u00e4chste Schritte in der Zertifikats-Sicherheit<\/span><\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-186b3b5 elementor-widget elementor-widget-text-editor\" data-id=\"186b3b5\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p>Wenn Sie die vier Bereiche systematisch angehen wollen, ergibt sich ein nat\u00fcrlicher Sequenz:<\/p><ol><li><strong>CAA-Records<\/strong> f\u00fcr alle produktiven Domains pr\u00fcfen und konfigurieren (die niedrigschwelligste Ma\u00dfnahme mit sofortiger Wirkung)<\/li><li><strong>Algorithmus-Migration<\/strong> von RSA auf ECDSA-P-256 in Umgebungen ohne Legacy-Kompatibilit\u00e4ts-Bedarf<\/li><li><strong>OCSP Stapling<\/strong> in allen Webserver-Konfigurationen aktivieren<\/li><li><strong>Key-Management-Audit:<\/strong> wie werden private Schl\u00fcssel aktuell gespeichert, wo besteht Handlungsbedarf?<\/li><li><strong>HSM-Evaluation<\/strong> f\u00fcr die kritischsten Anwendungen im Portfolio<\/li><li><strong>Post-Quantum-Beobachtung:<\/strong> interne Verantwortlichkeit definieren, Migrations-Plan grob skizzieren<\/li><\/ol><p>Wenn Sie den Einstieg suchen und wollen, dass jemand mit Ihrer konkreten Situation dr\u00fcbergeht: 30 Minuten Erstgespr\u00e4ch reichen, um die Priorit\u00e4ten zu setzen.<\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-f901114 grve-elementor-align-left elementor-widget elementor-widget-impeka_button\" data-id=\"f901114\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"impeka_button.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<div class=\"grve-element\"><a href=\"https:\/\/lemarit.com\/ssl-automatisierung\/\" class=\"grve-btn grve-extra-round grve-bg-primary-2 grve-border-primary-2 grve-bg-hover-primary-6 grve-border-hover-primary-6 grve-text-white grve-text-hover-white grve-btn-medium grve-with-svg-icon-arrow-1\">\r\n\t\t<div class=\"grve-btn-inner\">\r\n\t\t<span>LEMARIT Certificate Automation im Detail<\/span>\r\n\t\t\t\t\t\t\t<div class=\"grve-btn-svg-icon grve-with-shape grve-svg-primary-2\">\r\n\t\t\t\t\t\t<svg width=\"12px\" height=\"12px\" viewBox=\"0 0 12 12\">\r\n\t\t\t\t<polygon points=\"3.6 0 10 6 3.6 12 2 10.5 6.8 6 2 1.5\"><\/polygon>\r\n\t\t\t<\/svg>\r\n\t\t\t\t\t\t\t\t\t<div class=\"grve-shape-icon grve-circle grve-simple grve-bg-white\"><\/div>\r\n\t\t\t\t\t<\/div>\r\n\t\t\t\t\t<\/div>\r\n\t<\/a><\/div>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t<section class=\"elementor-section elementor-top-section elementor-element elementor-element-549fc26 elementor-section-boxed elementor-section-height-default elementor-section-height-default\" data-id=\"549fc26\" data-element_type=\"section\" data-e-type=\"section\" data-settings=\"{&quot;background_background&quot;:&quot;classic&quot;}\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-default\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-top-column elementor-element elementor-element-b61ece0\" data-id=\"b61ece0\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-590bf03 grve-elementor-align-left elementor-widget elementor-widget-impeka_title\" data-id=\"590bf03\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"impeka_title.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<h2 class=\"grve-element grve-title grve-h3\"><span>Weiterf\u00fchrende Inhalte<br><\/span><\/h2>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t<div class=\"elementor-column elementor-col-50 elementor-top-column elementor-element elementor-element-83d3ccc\" data-id=\"83d3ccc\" data-element_type=\"column\" data-e-type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t<div class=\"elementor-element elementor-element-9a979a2 elementor-widget elementor-widget-text-editor\" data-id=\"9a979a2\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><a href=\"https:\/\/lemarit.com\/ssl-automatisierung\/\" target=\"_blank\" rel=\"noopener\">Enterprise Certificate Lifecycle Management<\/a><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-179398d elementor-widget elementor-widget-impeka_divider\" data-id=\"179398d\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"impeka_divider.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<div class=\"grve-element grve-divider\"><div class=\"grve-line-divider grve-border\"><\/div><\/div>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-76255e9 elementor-widget elementor-widget-text-editor\" data-id=\"76255e9\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><a href=\"https:\/\/lemarit.com\/wissen\/acme-rfc-2136-dns-01\/\" target=\"_blank\" rel=\"noopener\">ACME \u00fcber RFC 2136: DNS-01-Validierung mit TSIG<\/a><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-5b99a0e elementor-widget elementor-widget-impeka_divider\" data-id=\"5b99a0e\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"impeka_divider.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<div class=\"grve-element grve-divider\"><div class=\"grve-line-divider grve-border\"><\/div><\/div>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-029fba2 elementor-widget elementor-widget-text-editor\" data-id=\"029fba2\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><a href=\"https:\/\/lemarit.com\/wissen\/dv-ov-ev-zertifikate\/\" target=\"_blank\" rel=\"noopener\">DV, OV, EV \u2013 die drei SSL-Validierungsstufen im \u00dcberblick<\/a><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-6e1240d elementor-widget elementor-widget-impeka_divider\" data-id=\"6e1240d\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"impeka_divider.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<div class=\"grve-element grve-divider\"><div class=\"grve-line-divider grve-border\"><\/div><\/div>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-713de8f elementor-widget elementor-widget-text-editor\" data-id=\"713de8f\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><a href=\"https:\/\/lemarit.com\/wissen\/acme-einrichten-anleitung\/\">ACME einrichten: Schritt-f\u00fcr-Schritt-Anleitung<\/a><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-4ab13bd elementor-widget elementor-widget-impeka_divider\" data-id=\"4ab13bd\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"impeka_divider.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t<div class=\"grve-element grve-divider\"><div class=\"grve-line-divider grve-border\"><\/div><\/div>\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<div class=\"elementor-element elementor-element-dba741a elementor-widget elementor-widget-text-editor\" data-id=\"dba741a\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t\t\t\t\t\t\t<p><a href=\"https:\/\/lemarit.com\/ssl-zertifikate-automatisch-verlaengern\/\">SSL-Zertifikate automatisch verl\u00e4ngern<\/a><\/p>\t\t\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t<\/div>\n\t\t","protected":false},"excerpt":{"rendered":"<p>Cyber resiliencefor your domain landscape Ein SSL-Zertifikat ist nur so sicher wie die schw\u00e4chste Komponente in seinem Umfeld. Der kryptografische Algorithmus, die L\u00e4nge und der Schutz des privaten Schl\u00fcssels, die Absicherung des Ausstellungs-Prozesses gegen Rogue Certificates und die Handhabung von Widerrufen \u2013 jeder Baustein kann zur Angriffs-Fl\u00e4che werden, wenn er nicht sauber aufgesetzt ist. Diese [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":0,"parent":12785,"menu_order":0,"comment_status":"closed","ping_status":"closed","template":"","meta":{"content-type":"","footnotes":""},"class_list":["post-13903","page","type-page","status-publish","hentry","grve-entry-item"],"_links":{"self":[{"href":"https:\/\/lemarit.com\/en\/wp-json\/wp\/v2\/pages\/13903","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/lemarit.com\/en\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/lemarit.com\/en\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/lemarit.com\/en\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/lemarit.com\/en\/wp-json\/wp\/v2\/comments?post=13903"}],"version-history":[{"count":2,"href":"https:\/\/lemarit.com\/en\/wp-json\/wp\/v2\/pages\/13903\/revisions"}],"predecessor-version":[{"id":13910,"href":"https:\/\/lemarit.com\/en\/wp-json\/wp\/v2\/pages\/13903\/revisions\/13910"}],"up":[{"embeddable":true,"href":"https:\/\/lemarit.com\/en\/wp-json\/wp\/v2\/pages\/12785"}],"wp:attachment":[{"href":"https:\/\/lemarit.com\/en\/wp-json\/wp\/v2\/media?parent=13903"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}