HP Application Security Center

HP legt bei Web Application Security nach

29.05.2008
Die jüngste Version von Hewlett-Packards "Application Security Center" soll es Firmen erleichtern, die Sicherheit ihrer Web-Anwendungen über den gesamten Applikationslebenszyklus hinweg im Blick zu behalten.

HP hat seiner Software für das Sicherheits-Testing von Web-Anwendungen ein umfangreiches Update spendiert, das die Zusammenarbeit zwischen den Unternehmensbereichen Entwicklung, Qualitätssicherung und IT-Betrieb sowie Security-Experten erleichtern soll. Wichtig ist die diesbezügliche Teamarbeit insofern, als sich viele Sicherheitslücken besser in der Entwicklungs- und Qualitätssicherungsphase vermeiden lassen als erst im Produktivbetrieb. Allerdings sind Entwickler und Tester in der Regel keine Security-Experten, so dass Web-Applikationen nicht selten mit Sicherheitsmängeln in Betrieb genommen werden.

Dafür spricht nicht zuletzt eine aktuelle Umfrage von Vanson Bourne unter weltweit 1000 IT-Managern: 80 Prozent der Befragten sind der Meinung, die Verantwortung für Anwendungssicherheit obliege den Teams für IT-Sicherheit beziehungsweise dem IT-Betrieb. Lediglich 23 Prozent gaben an, dass auch ihre Entwicklungs- oder Qualitätssicherungs-Teams involviert seien. "Nach außen gerichtete Applikationen mögen der Lebensnerv eines Unternehmens sein - ungesichert können sie Hackern die Tür zu den kritischsten Daten eines Betriebs öffnen", mahnt auch Joseph Feiman, Vice President bei Gartner. Für Organisationen gelte es demnach, nicht nur in ihren Web-Anwendungen befindliche Schwachstellen aufzuspüren und zu beheben, sondern auch dafür zu sorgen, sie von der Anforderungsdefinition über die Entwicklung und Tests bis hin zur Inbetriebnahme zu vermeiden.

Mit der neuen, ab sofort verfügbaren Version des Application Security Center, das sich HP im Sommer 2007 mit der Akquisition von SPI Dynamics ins Haus geholt hat, sollen sich sicherheitsrelevante Schwachstellen in Web-Anwendungen über den kompletten Applikationslebenszyklus hinweg identifizieren, beseitigen und verhindern lassen. Kernstück des HP-Centers ist die "Assessment Management Platform" zur Steuerung von Sicherheitstests. Sie umfasst die Softwarelösungen "HP DevInspect" (für Entwickler), "HP QAInspect" (für das Quality-Assurance-Team) sowie "HP WebInspect" (für Security-Experten und den IT-Betrieb). Folgende Neuerungen sollen Unternehmen dabei unterstützen, Sicherheitsvorkehrungen in ihre bestehenden Application-Lifecycle-Prozesse zu integrieren:

Darüber hinaus hat HPs Web Security Research Group (ehemals SPI Labs) die Sicherhejtstests im Application Security Center ergänzt und aktualisiert. Bestandskunden des Herstellers erhalten innerhalb von 24 Stunden ein automatisches Update mit den neuen Sicherheitschecks. (kf)