computerwoche.de
Newsletter  |   CW-TV  |   Bilder-Galerien  |   Blogs & Forum  |   CW mobil  |   RSS  |   Aboshop


Security

Grundschutz für Web-Applikationen



Proaktiver Schutz

Web Application Firewalls (WAFs) sollen auf Anwendungsebene, allerdings ohne Eingriff in die Web-Applikation, dafür sorgen, dass Hacker keine Chance haben. Hauptaufgabe der WAFs ist laut Owasp, mittels Penetrationstests oder im Zuge von Sourcecode-Audits aufgespürte Sicherheitslücken, die bereits produktive Web-Anwendungen nach außen aufweisen, möglichst schnell abzudichten. Eine WAF arbeitet anders als die Netz-Firewall, die die Kommunikation zwischen Browser und Web-Anwendung nicht inhaltlich interpretiert, sondern primär analysiert, woher Datenpakete kommen und wohin sie geschickt werden. Eine WAF, die auf sämtliche vom Client-Browser an den Web-Server geschickten http-Daten zugreifen kann, überwacht und interpretiert speziell den ein- und ausgehenden Datenfluss der zu schützenden Applikation, um Anfragen mit verdächtigem Inhalt zu unterbinden.

Black- und Whitelisting

Suspekte Aktionen erkennt eine WAF (ähnlich wie Virenscanner) mittels Regeln, Signaturen oder auch integrierten heuristischen Verfahren. Mittlerweile arbeiten auch WAFs meist nicht mehr nur mit einer Blacklist, die anhand bekannter Angriffsmuster nachweislich bösartige Anfragen unterbindet. Sie nutzen auch Positivlisten, mit deren Hilfe alles abgelehnt wird, was das Regelwerk nicht explizit als von der Anwendung gewünschtes Verhalten beschreibt, um so auch unbekannte Attacken abwehren zu können.

Verschiedenste Lernmodi, die es ermöglichen sollen, die aufwändige Pflege der Whitelists weitgehend zu automatisieren, sind zumindest bei führenden Anbietern im WAF-Segment wie Citrix, Barracuda Networks (nach der Übernahme von Netcontinuum) oder auch F5 mittlerweile Standard. Diese Hersteller vereinen in ihren Gateways WAFs mit Funktionen wie Load-Balancing und Caching. "Es gibt sowohl statische Lernfunktionen, die den Administrator vor der Inbetriebnahme schützen, als auch dynamische Modi, die während der Laufzeit die individuelle Benutzer-Session verfolgen und Zustände zu vorhergehenden Zeiten mit Zuständen zu nachfolgenden Zeiten vergleichen", so Security-Spezialist Strobel. Diese Dynamik lässt sich beispielsweise über eine Statustabelle im Hauptspeicher der WAF erzielen, die sich alle aus der zu schützenden Web-Anwendung ausgehenden Links beziehungsweise URLs "merkt" und nur die registrierten zulässt. Der Schweizer WAF-Anbieter Visonys wiederum realisiert dies in seinem als Software-Appliance konzipierten Produkt "Airlock" mittels URL-Verschlüsselung.



Seite: 1 2 3 4 5  weiter


Leserkommentare 
(0 Beiträge), 
Kommentieren

Beitrag schreiben

Noch kein Forums-Mitglied?
Dann gleich hier anmelden.

INHALT DIESES ARTIKELS
Neu im Virtual Data Center
Virtual Data Center
Das Datenvolumen wird weiter drastisch ansteigen. Aufgrund von Datenschutzlinien und Compliance-Vorgaben wachsen zudem die Anforderungen in Bezug auf Sicherheit.

Backup-Dienste rücken in den Vordergrund
SECURITY: CW-REDAKTEURE EMPFEHLEN
Böse Google Gadgets Böse Google Gadgets Auf der Black Hat-Sicherheitskonferenz demonstrierten Forscher wie sich Google Gadgets für eine Vielzahl von Hacker-Attacken missbrauchen lassen.  weiter
Die besten Antiviren-Programme Die besten Antiviren-Programme Das Magdeburger Testlabor hat 28 Antivirus-Programme unter die Lupe genommen. Wir präsentieren Ihnen die Ergebnisse der ausführlichen Tests. weiter
Die aktuellen IT-Bedrohungen Die aktuellen IT-Bedrohungen Die Virenschreiber zeigen sich weiterhin unkreativ. Mehr Lust auf Innovation haben Spam-Versender und Phisher. weiter
Sicher fensterln Sicher fensterln 24 Gratis-Tools zum besseren Schutz von Windows-Clients. weiter
Risiko Cloud Computing Risiko Cloud Computing Cloud Computing birgt viele Sicherheitsrisiken. Gartner beschreibt sie. weiter
Böse Google Gadgets Die besten Antiviren-Programme Die aktuellen IT-Bedrohungen Sicher fensterln Risiko Cloud Computing
  • CW Risk Board
  • Top geklickt
  • Top verlinkt
  • Whitepaper
Security-Expertenrat Computerwoche TV Security Glossar Frage der Woche

Wie wirkt sich die Übernahme von Bea durch Oracle auf die Kunden von Bea aus?

TESTEN SIE IHR WISSEN KOSTENLOSE NEWSLETTER VON COMPUTERWOCHE
Nachrichten morgens
Whitepaper
Nachrichten mittags
CW-Mittelstand
Highlights der Woche
Hardware
Neu: SAP-Newsletter
Software
Job + Karriere
Open-Source
Stellenmarkt
Produkte + Techn.
Freiberufler
Security