TLS- und SSH-Sicherheit: Greenbone hat seine Compliance-Richtlinien für die BSI-Normen TR-03116-4 und TR-02102-4 aktualisiert

Von staatlichen Stellen veröffentlichte technische Richtlinien definieren die höchsten Sicherheitsstandards zum Schutz der nationalen IT-Infrastruktur. Angesichts der zunehmend bedrohlichen Cybersicherheitslage ist es für Organisationen umso wichtiger, die strengsten Sicherheitsstandards gewissenhaft umzusetzen. Staatliche Organisationen müssen die Einhaltung dieser Standards gewährleisten, während Unternehmen der Privatwirtschaft die Standards als Maßstab für ihre eigene Cyber-Resilienz nutzen können.
Greenbone freut sich, aktualisierte Compliance-Scans anzukündigen, die auf die Mindeststandards des Bundesamtes für Sicherheit in der Informationstechnik (BSI) zur Absicherung von TLS und SSH abgestimmt sind. Die Richtlinien identifizieren spezifische TLS- und SSH-Konfigurationslücken in Teilen der jeweiligen Leitfäden.
In diesem Artikel werfen wir einen Blick auf die Richtlinien TR-03116-4 und TR-02102-4, um zu verstehen, was sich geändert hat. OPENVAS SCAN mit einer kostenlosen zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED ist für Ihr Unternehmen der sicherste Weg, um tiefgreifende Einblicke in den Aufbau widerstandsfähiger IT-Netzwerke und -Anwendungen zu gewinnen.
Die Protokolle Transport Layer Security (TLS) und Secure Shell (SSH) gehören zu den grundlegendsten Protokollen, die in heutigen Netzwerken verwendet werden. Greenbone bietet nun aktualisierte Richtlinien-Scans an, um die Einhaltung ausgewählter Teile der BSI-Leitlinien zu überprüfen. Die aktualisierten Leitlinienstandards lauten:
- TR-03116-4 (Juli 2025): BSI-Mindeststandard für die Verwendung von Transport Layer Security (TLS)
- TR-02102-4 (Januar 2026): BSI-Mindeststandard für die Nutzung von Secure Shell (SSH)
Diese Aktualisierungen ergänzen Greenbones bereits umfangreiches Angebot an Compliance-Richtlinien für OPENVAS SCAN. Obwohl TR-03116-4 und TR-02102-4 noch keine Richtlinien zur postquantenkryptografischen Kryptografie enthalten, befinden sich Standards zur Bewertung von PQC-konformen Systemen derzeit in der Entwicklung. Greenbone hat dabei eine Vorreiterrolle übernommen. Unser OPENVAS ENTERPRISE FEED bietet PQC-Konformitätsscans sowohl für TLS als auch für SSH:
- SSL/TLS: Überprüfung der Richtlinien zur postquanten Kryptografie (PQC)
- SSH: Überprüfung der Richtlinien zur postquanten Kryptografie (PQC)
Vergleich der neuen BSI-Konformitätsprüfungen von Greenbone für TLS und SSH
- ✓Unterstützte und minimal zulässige TLS-Versionen
- ✓TLS 1.2 / 1.3-Verschlüsselungssuiten im Vergleich zu Zulassungslisten
- ✓Mindestens eine vom BSI vorgeschriebene Verschlüsselungssuite wird unterstützt
- ✓Protokollversion, Schlüsselaustausch, Verschlüsselung, MAC, Algorithmen für Host-Schlüssel, Begrenzung der Schlüsselneugenerierung
- ✓Authentifizierungsmethoden / Erforderliche Authentifizierungen und Pubkey-Authentifizierung
TR-03116-4 verstehen – BSI-Mindeststandards für die Nutzung von TLS
Teil 4 der TR-03116-Reihe der technischen Richtlinien legt Anforderungen und Empfehlungen für die Verwendung von TLS in Anwendungen der Bundesverwaltung fest. TR-03116-4 baut auf früheren Ausgaben der Reihe auf. Der Standard gilt grundsätzlich bis Ende 2030, enthält jedoch konkrete Zeitpläne für die Abkündigung oder Einführung bestimmter Methoden. Die Richtlinie von Greenbone deckt ausgewählte Teile von TR-03116-4 ab; Unter Verwendung von Remote-TLS-Handshakes bewertet der Compliance-Scan ausgewählte Kontrollen aus Kapitel 2, darunter:
- Unterstützte und minimal zulässige TLS-Versionen
- Konfigurierte TLS 1.2- und TLS 1.3-Verschlüsselungssuiten gemäß den Zulassungslisten der Richtlinie
- Vorhandensein mindestens einer vom BSI vorgeschriebenen und vom Server unterstützten Verschlüsselungssuite
Weitere Schwachstellentests im OPENVAS ENTERPRISE FEED identifizieren separat zusätzliche Risiken, die von den übrigen Leitlinienbereichen ausgehen. Beispiele hierfür sind bekannte Schwachstellen bei der SAML-Authentifizierung und bei XML-Signaturen, anfällige S/MIME/CMS-Implementierungen in OpenSSL oder E-Mail-Produkten sowie die Erkennung von OpenPGP/PGP-Software und Produktschwachstellen.
TR-02102-4: BSI-Mindeststandards für die Nutzung von SSH verstehen
Teil 4 der TR-02102-Leitfadenreihe legt die empfohlenen SSH-Protokollversionen, kryptografischen Algorithmen und Schlüssellängen für den Einsatz in Anwendungen der Bundesregierung fest. Wie die oben beschriebene TR-03116-4 baut auch die TR-02102-4 auf früheren Leitlinien dieser Reihe auf, insbesondere auf TR-02102-1.
Die neuen Compliance-Scans von Greenbone überprüfen ausgewählte Werte, die aus der SSH-Serverkonfiguration ausgelesen werden, darunter:
- SSH-Protokollversion, zulässige Schlüsselaustausche, Verschlüsselungsalgorithmen, MAC, Host-Schlüssel-Algorithmen und Rekey-Limit
- Anforderungen an die Client-Authentifizierung über „AuthenticationMethods“ oder „RequiredAuthentications“ sowie „PubkeyAuthentication“
Diese authentifizierten Konfigurationsprüfungen liefern nützliche technische Nachweise, testen jedoch weder das tatsächliche Authentifizierungsverhalten noch bewerten sie Risiken durch Client-Anwendungen, Seitenkanalangriffe, Implementierungsfehler oder operative Kontrollen im Zusammenhang mit allen SSH-Anwendungsfällen.
Post-Quantum-Konformität mit Greenbone
Weder TR-03116-4 noch TR-02102-4 definieren Konformitätsstandards für Post-Quantum-Kryptografie (PQC). Sie empfehlen jedoch, dass Organisationen sich bereits jetzt auf die Migration von der klassischen asymmetrischen Kryptografie zur quantensicheren Kryptografie vorbereiten sollten, beginnend mit hybriden Verfahren, die klassische und quantensichere Algorithmen kombinieren. Organisationen, die ihre PQC-Resilienz bereits heute bewerten möchten, können die bestehenden PQC-Richtlinien-Scans von Greenbone nutzen:
- SSL/TLS: Richtlinienprüfung für postquantenkryptografische Sicherheit (PQC)
- SSH: Überprüfung der Richtlinien zur Post-Quanten-Kryptografie (PQC)
Lernen Sie die umfassende Suite an Compliance-Scans von Greenbone kennen
Die Compliance-Richtlinien von OPENVAS SCAN bestehen aus speziell ausgewählten Gruppen von Schwachstellentests, die zur Bewertung der Compliance dienen. Ganz gleich, ob Ihr Unternehmen die technischen Standards des BSI erfüllen muss oder Sie einfach nur tiefere Einblicke in den Aufbau widerstandsfähiger IT-Netzwerke und -Anwendungen gewinnen möchten: OPENVAS SCAN bietet Transparenz hinsichtlich der Compliance, um Lücken zu identifizieren und die Sicherheit zu stärken.
Einige der Compliance-Scans im OPENVAS ENTERPRISE FEED von Greenbone:
- CIS-Benchmark für Microsoft SQL Server 2022
- CIS-Benchmark v5.0.0 für Microsoft Windows Server 2022
- CIS-Benchmark v2.0.0 für Microsoft Windows Server 2025
- CIS-Benchmark v1.10 für Kubernetes 1.28 Controller-Knoten
- CIS-Benchmark v1.10 für Kubernetes 1.28 Worker-Knoten
- Compliance-Profile für Huawei EulerOS, openEuler und Huawei Cloud EulerOS
- CIS-Benchmark v3.0.0 (L1) für Microsoft Windows 11 Enterprise
- CIS-Benchmarks v3.0.0 (L1 – Windows) für Google Chrome
- BSI- und CIS-Benchmarks für Microsoft Office
- Richtlinienprüfung für SSH: Post-Quanten-Kryptografie (PQC)
- Richtlinienprüfung für SSL/TLS: Post-Quanten-Kryptografie (PQC)
Benötigen Sie Transparenz hinsichtlich der Compliance Ihrer TLS- und SSH-Konfigurationen?
Ganz gleich, ob Ihr Unternehmen die technischen Standards des BSI erfüllen muss oder Sie einfach nur tiefere Einblicke in den Aufbau widerstandsfähiger IT-Netzwerke und -Anwendungen gewinnen möchten – OPENVAS SCAN bietet die erforderliche Transparenz hinsichtlich der Compliance, um Lücken zu identifizieren und die Sicherheit zu stärken. Wenden Sie sich an das Vertriebsteam von Greenbone, um zu besprechen, wie Compliance-Scans am besten zu den regulatorischen und sicherheitstechnischen Anforderungen Ihres Unternehmens passen.
Zusammenfassung
Das deutsche BSI legt die technischen Anforderungen an die IT-Infrastruktur der Bundesbehörden fest. Andere nationale Regierungen weltweit veröffentlichen ihre eigenen Sicherheitsprognosen und Richtlinien. Zwar sind private Einrichtungen in der Regel nicht verpflichtet, diese Richtlinien umzusetzen, bieten sie dennoch zuverlässige Anhaltspunkte für die Umsetzung einer widerstandsfähigen IT-Architektur.
Transport Layer Security (TLS) und Secure Shell (SSH) sind zwei der grundlegendsten Protokolle, die in heutigen IT-Netzwerken zum Einsatz kommen. Greenbone freut sich, aktualisierte Compliance-Scans für ausgewählte Teile der BSI-Mindeststandards zur Absicherung von TLS und SSH gemäß TR-03116-4 und TR-02102-4 ankündigen zu können. OPENVAS SCAN mit einer kostenlosen zweiwöchigen Testversion des OPENVAS ENTERPRISE FEED ist für Ihr Unternehmen der sicherste Weg, um tiefgreifende Einblicke in den Aufbau widerstandsfähiger IT-Netzwerke und -Anwendungen zu gewinnen.



