Hersteller / Eigene Plattform · Einsatz vor Ort

OSEEK

Eine Migration auf quantensichere Verfahren beginnt nicht mit einem Algorithmus, sondern mit der Liste dessen, was Sie heute einsetzen. OSEEK, OTOKOs eigene Plattform, ist das erste komplett dynamische PQC-Analyse- und Bestandsaufnahme-Tool: Es erfasst Zertifikate, Schlüssel und TLS-Endpunkte in Ihrem Netz, ausschließlich lesend und ohne Internetzugang.

Themenbild zur Post-Quanten-Kryptografie
OSEEK

Erst der Bestand, dann die Migration.

Bild: OTOKO

Rolle von OTOKO

Was OTOKO für OSEEK übernimmt.

OSEEK ist OTOKOs eigene Plattform – das erste komplett dynamische PQC-Analyse- und Bestandsaufnahme-Tool.

Sie geben den Umfang frei

Ein signiertes Profil legt Adressbereiche und Ports fest, eine signierte Lease erlaubt den einzelnen Lauf. Ohne beides startet nichts.

Ihre Systeme bleiben unberührt

Kein Agent, kein Dienst im Hintergrund, kein Kerneltreiber, keine eigene Zertifizierungsstelle und keine Entnahme von Schlüsseln.

Der Nachweis entsteht im selben Lauf

Jeder Datensatz trägt seine Herkunft, und eine Kette aus SHA-256-Hashwerten hält fest, was wann erfasst wurde.

OSEEK im Portfolio

Produkte und Lösungen.

1 Produkt mit eigener Seite: Überblick, Funktionen, Einsatz, Bilder und Quellen. Maßgeblich sind Version, Lizenz und Einsatzbedingungen im konkreten Projekt.

Alle Produkte von OSEEK
PQC-Analyse

OTOKO / PQC-Bestandsaufnahme

OSEEK

OTOKOs eigene Plattform für die PQC-Bestandsaufnahme.

OSEEK ansehen

Leistungsumfang

Vier Leistungen. Ein Ergebnis je Schritt.

Die Migration bekommt eine Reihenfolge

Jeder Fund wird nach Anfälligkeit eingestuft und landet in einer von fünf Migrationsphasen. Ihr Projektplan beruht damit auf Befunden aus dem eigenen Netz und nicht auf Annahmen aus einer Vorlage. Die Bewertung prüft Anfälligkeit für den Shor-Algorithmus, die Schwächung durch Grover und die Eignung als PQC-Kandidat.

Ihr Ergebnis

Einstufung jedes Fundes in eine von fünf Migrationsphasen.

Der Betrieb merkt nichts davon

OSEEK liest, schreibt aber nicht in die Zielsysteme, installiert nichts und bleibt nicht im System zurück. Eine Freigabe durch den Betrieb fällt leichter, wenn nach dem Lauf nichts übrig bleibt. Kein Agent, kein Hintergrunddienst, kein Kerneltreiber und keine eigene Zertifizierungsstelle bleiben zurück.

Ihr Ergebnis

Lauf ohne Agent, Hintergrunddienst und Rückstände.

Ihre Daten bleiben bei Ihnen

Der Sensor braucht keinen Internetzugang, ruft nirgends nach Hause und legt Inventar, Nachweis und Bericht in Ihrem eigenen Verzeichnis ab. Auch abgeschottete Zonen lassen sich damit erfassen. Der Sensor läuft nativ unter Windows und Linux, als Container oder als Kubernetes-Job ohne Root.

Ihr Ergebnis

Inventar, Nachweis und Bericht in Ihrem Verzeichnis.

Die Revision hat ihre Antwort schon

Wer wann was erfasst hat, steht in einer angehängten Kette aus Hashwerten, und jeder Datensatz wiederholt seine Herkunft aus Kunde, Auftrag und Freigabe. Die Prüfung vergleicht Inventar und Nachweis Zeile für Zeile. Freie Fehlertexte, Zertifikatsinhalte und Schlüsselmaterial stehen in keiner Datei.

Ihr Ergebnis

Audit-Kette und Herkunft je Datensatz.

Vertiefung

Was im Projekt zählt.

Erfassung im Netz

Der Sensor öffnet echte TLS-Verbindungen und liest daraus die Angaben des Zertifikats und der Kette. Der automatische Lauf nimmt Adressbereiche und Ports aus dem signierten Profil und arbeitet jede freigegebene Kombination nacheinander ab, ohne die gesamte Zielmenge im Speicher zu halten.

Ein Vorlauf über DNS und TCP prüft die Erreichbarkeit nur lesend, ohne Routen, Firewallregeln oder VPN zu ändern. Die Routenanalyse stuft freigegebene Bereiche nach Erreichbarkeit ein und schlägt vor, wo ein Sensor platziert werden sollte.

Bedient wird OSEEK über zwei Programme: den Sensor beim Kunden und die Steuerung beim Techniker. Eine lokale Weboberfläche mit neun Ansichten, deutsch und englisch, und eine lokale HTTP-Schnittstelle dienen der Auswertung; Inventar und Laufmetriken liegen als JSONL vor, beschrieben durch versionierte JSON-Schemata.

Dateien auf dem Host

Auf genau einem freigegebenen Pfad ordnet OSEEK Dateien ein: PEM-Zertifikate, öffentliche und private Schlüssel sowie Container im Format PKCS#12 und JKS. Die Ausgabe enthält nur Pfad, Objektklasse und Anzahl, niemals den Inhalt eines Schlüssels.

Das Krypto-Inventar erfasst symmetrische und asymmetrische Metadaten mit Schutzstatus und korreliert Funde über den öffentlichen Schlüsselanteil, nicht über geheime Daten. Schlüssel werden nicht entnommen, geprüfte Dateien nicht verändert.

Ein OSEEK-Auftrag beginnt mit dem Umfang: welche Netze, welche Hosts, welcher Zeitraum. Daraus entsteht ein signiertes Build Profile und eine Execution Lease, die genau diesen Umfang freigeben. Unser Techniker führt den Sensor vor Ort oder gemeinsam mit Ihrem Team aus; der Sensor arbeitet einmalig, lesend und ohne Internetzugang.

Bewertung und PQC-Triage

Eine versionierte Bewertungslogik trennt klassische Altlasten von der Migration auf Post-Quanten-Verfahren. Sie prüft jeden Fund auf Anfälligkeit für den Shor-Algorithmus, auf die Schwächung durch Grover und auf Eignung als PQC-Kandidat.

Daraus folgt eine von fünf stabilen Migrationsphasen, von der sofortigen Behebung bis zur manuellen Prüfung. Das Befundvokabular ist fest: RSA unter 2048 Bit, EC unter 224 Bit, DSA und DES sowie Signaturen mit MD5 und SHA-1 gelten als Altlast.

Nach dem Lauf werten wir Inventar und Befunde gemeinsam aus. Wir priorisieren nach Migrationsphase, Schutzbedarf und Aufwand und leiten eine Roadmap ab: welche Altlasten sofort behoben werden, welche Systeme Post-Quanten-Verfahren bereits unterstützen und wo Hersteller oder Dienstleister liefern müssen. Die Roadmap ist Grundlage für Budget, Ausschreibungen und die Berichte an Leitung und Aufsicht.

Inventar und Nachweis

Jeder Lauf schreibt ein Inventar als JSONL, in dem jeder Datensatz seine Herkunft aus Kunde, Auftrag und Lease wiederholt. Parallel entsteht ein Audit-Pfad, der nur angehängt wird und jeden Eintrag über SHA-256 mit seinem Vorgänger verkettet.

Signiert wird außerhalb des Programms: OSEEK erzeugt die Signierbytes, Ihr eigenes Hardware-Sicherheitsmodul signiert Profil und Lease mit Ed25519. Im ausgelieferten Programm liegt kein privater Schlüssel, nur die öffentlichen Vertrauensanker.

Vor jeder Verbindung bildet der Sensor den Hashwert seines eigenen Programms und prüft beide Umschläge, die Zeit, die Laufzeit sowie die Bindung an Artefakt und Profil. Verbindungen laufen nur zu vorab aufgelösten Adressen, die im signierten Umfang liegen; ein Adresswechsel nach der Auflösung fällt damit aus.

Illustratives Projektszenario

Beispiel: Aufnahme in abgeschotteten Netzen

In Zonen ohne Internetzugang scheidet jedes Werkzeug aus, das nach Hause ruft oder dauerhaft im System bleibt. OSEEK läuft genau einmal, ohne Tunnel, ohne Hintergrunddienst, ohne Kerneltreiber und ohne eine eigene Zertifizierungsstelle zu installieren. Inventar, Audit-Pfad und Migrationsphasen bleiben im Haus und gehen an das Migrationsprojekt über.

Kenndaten und Nachweise

OSEEK

PQC-Analyse und Bestandsaufnahme

Arbeitsweise
Nur lesend, offline, eine einzelne Ausführung
Freigabe
Signiertes Build Profile und signierte Execution Lease
Ergebnis
JSONL-Inventar, SHA-256-Audit-Kette und fünf Migrationsphasen
Plattformen
Windows, Linux, Container, Kubernetes-Job
Technik
Rust, gepinnte Toolchain, mitgelieferte Abhängigkeiten

Angaben aus der OTOKO-Produktbeschreibung OSEEK; Stand: 18.09.2026.

Fragen zu OSEEK

Gut zu wissen.

Verändert OSEEK unsere Systeme?

Nein. OSEEK liest, es schreibt nicht in die Zielsysteme, entnimmt keine Schlüssel und ist kein Schwachstellenscanner. Auch der Vorlauf zur Erreichbarkeit prüft nur lesend und ändert weder Routen noch Firewallregeln oder VPN-Verbindungen.

Wer bestimmt, was OSEEK anfassen darf?

Das bestimmen Sie. Ein signiertes Build Profile legt den Umfang fest, eine signierte Execution Lease erlaubt den einzelnen Lauf, und beide hängen am genauen Digest des ausgelieferten Programms.

Verlassen unsere Ergebnisse das Haus?

Nein. Der Sensor arbeitet ohne Internetzugang, und Inventar, Audit-Pfad und Laufmetriken liegen in einem Verzeichnis, das Sie vorgeben.

Wofür wird OSEEK eingesetzt?

Für die Bestandsaufnahme vor der PQC-Migration, für die Aufnahme in abgeschotteten Netzen und als Nachweis für Revision und Prüfer. Überall dort muss die Bestandsaufnahme belastbar sein, und das Zielsystem bleibt unangetastet.

Auf welchen Plattformen läuft der Sensor?

Nativ unter Windows und Linux, als Container aus einem Scratch-Image und als Kubernetes-Job ohne Root, ohne Service-Account-Token und mit schreibgeschütztem Dateisystem.

Wie lange dauert eine Bestandsaufnahme mit OSEEK?

Das hängt vom freigegebenen Umfang ab, also von Adressbereichen, Ports und Hosts. Den Zeitrahmen legen wir vorab im Build Profile und in der Execution Lease fest; die Auswertung mit Roadmap folgt im Anschluss gemeinsam mit Ihrem Team.

Wie hängt OSEEK mit der HSM-Beratung zusammen?

Viele Befunde betreffen Schlüssel, die in Hardware-Sicherheitsmodulen liegen oder dorthin gehören. Deshalb verbinden wir OSEEK mit unserer HSM-Beratung: Mit Thales Luna 8 bereiten wir Kunden auf PQC vor, mit Luna 7 ab Firmware 7.9 lassen sich ML-KEM und ML-DSA auf zertifizierter Hardware testen, und mit IDEMIA planen wir in der DACH-Region Installationen auf Basis von Secure Elements.

Lässt sich der Fortschritt der Migration belegen?

Wiederholte Läufe zeigen den Fortschritt: Ein zweites Inventar nach der Umstellung belegt, welche Funde behoben sind und welche noch offen bleiben. So wird aus der einmaligen Bestandsaufnahme ein nachvollziehbarer Prozess, den Sie in Ihr Informationssicherheits-Managementsystem übernehmen können.

Übernimmt OTOKO auch die Umsetzung?

Auf Wunsch übernehmen wir auch die Umsetzung einzelner Schritte, etwa den Tausch von Zertifikaten, die Anpassung von TLS-Konfigurationen oder die Einführung eines HSM für Schlüssel, die bisher in Dateien liegen. Jeder Schritt wird mit einem neuen OSEEK-Lauf überprüft.

Nächster Schritt

OSEEK-Lösungen mit OTOKO anbieten.

Als Partner erhalten Sie Projektabstimmung, Angebote, Installation und Support für das OSEEK-Portfolio aus einer Hand.