PKI-Assessment & Architektur

Bewerten Sie Ihre PKI. Finden Sie, was sich versteckt.

Eine strukturierte Prüfung Ihrer Zertifikatsinfrastruktur: Schwächen aufdecken und die Architektur definieren, die Sie brauchen.

Ob Ihre PKI vor zehn Jahren oder im letzten Quartal gebaut wurde: Sie hat Entscheidungen angesammelt, die damals sinnvoll waren und heute vielleicht nicht mehr tragen. Wir bewerten den gesamten Bestand: Root- und Issuing-CAs, Zertifikatsprofile, Schlüsselalgorithmen, HSM-Posture, Sperrinfrastruktur, Enrolment-Abläufe und Betriebs-Runbooks. Sie erhalten ein priorisiertes Architekturdokument, mit dem Sie arbeiten können.

7Bewertungsbereiche
20 yrArchitekturhorizont
1 dayBis zum Ergebnis-Workshop

Was wir bewerten

Sieben Bereiche, die entscheiden, ob Ihre PKI den nächsten Auditzyklus übersteht.

Prüfung der Vertrauenshierarchie

Erfassen Sie jede Root-, Zwischen- und Issuing-CA. Erkennen Sie verwaiste CAs, abgelaufene Zwischenzertifikate und Vertrauenspfade, die es nicht geben sollte.

Kryptografische Posture

Schlüsselalgorithmen, Schlüssellängen, Signatur-Hashes. RSA-1024, SHA-1 und andere Alt-Kryptografie markieren, die moderne Compliance-Prüfungen nicht besteht.

Zertifikatsprofile

Prüfen Sie Namenskonventionen, Gültigkeitszeiträume, Key-Usage-Erweiterungen und Subject-Benennung. Erkennen Sie zu freizügige oder fehlkonfigurierte Profile.

Sperrbereitschaft

Verfügbarkeit des OCSP-Responders, CRL-Aktualität, AIA-Pfade. Wenn eine Sperrung Stunden statt Sekunden dauert, ist das ein Befund.

HSM & Schlüsselschutz

Wo liegen die Root-Schlüssel? Sind sie extrahierbar? Gibt es ein Protokoll der Schlüsselzeremonie, oder wurde die Root auf einem Laptop erzeugt?

Enrolment & Automatisierung

Wie werden Zertifikate beantragt, genehmigt und verteilt? Ist die Verlängerung automatisiert oder manuell? Sind gemeinsam genutzte Enrolment-Passwörter im Umlauf?

Betriebs-Runbook

Gibt es eine dokumentierte Incident Response? Ein Verfahren zur Schlüsselrotation? Einen Disaster-Recovery-Plan? Wenn die Antwort „im Kopf von jemandem“ lautet, ist das ein Befund.

Eine priorisierte Architektur, kein 200-Seiten-Bericht

Sie erhalten ein klares Architekturdokument mit priorisierten Befunden: was jetzt zu beheben ist, was nächstes Quartal und was so bleiben kann. Kein Füllmaterial, keine Allgemeinplätze. Nur die konkreten Lücken in Ihrer PKI und die Schritte, sie zu schließen.