Klassische Firewall schützt nicht die Webanwendungen

24.07.2008 [10:51] :: Klassische Netzwerk-Firewalls bieten keinen Schutz bei Angriffen auf der Anwendungsebene. Wer seine Webanwendungen auf Sicherheitslücken überprüfen will, sollte sogenannte Applikationsscanner einsetzen, rät das IT-Profimagazin iX [2] in der aktuellen Ausgabe 8/08. Zwar ersetzen diese Hilfsmittel nicht die abschließende manuelle Überprüfung, einfache Schwachstellen finden sie jedoch äußerst effizient.

Klassische Firewall schützt nicht die Webanwendungen

Die Nutzung von Webanwendungen ist heutzutage für Unternehmen wie Privatpersonen eine Selbstverständlichkeit - was ihre Attraktivität für Hacker enorm erhöht. Der Diebstahl von Kreditkarten- und anderen vertraulichen Informationen zum Beispiel über Cross-Site Scripting, einer Manipulation des Browsers, ist ein rentables Geschäft. Da die Angriffe auf der Anwendungsebene, also innerhalb zugelassener Protokolle, stattfinden, können klassische Netzwerk-Firewalls die Webanwendungen nicht schützen.

Dieser Gefahr, auch als "Port-80-Problem" bekannt, kann man mit sogenannten Webapplikations-Firewalls (WAF) begegnen. Sie analysieren auf der Anwendungsebene sowohl die eingehenden Anfragepakete an den Webserverdienst, als auch dessen ausgehende Antworten.

Auf die Art sollen sie sicherstellen, dass keine bösartigen Anfragen an den Dienst gelangen und er keine vertraulichen Daten zurückliefert. Im Unterschied zu "normalen" Schwachstellenscannern suchen die Applikationsscannern nach individuellen Lücken einzelner Webanwendungen. Sie setzen eine Ebene höher an und durchforsten nicht das Betriebssystem und die Dienste, sondern die statischen und dynamischen Inhalte.

Allerdings können diese Hilfsmittel nicht die manuelle Überprüfung durch einen Sicherheitsexperten ersetzen.

Vor allem wenn es um komplexe Schwachstellen geht, sind den automatisierten Werkzeugen Grenzen gesetzt.

Auch Logikfehler, die meist aufgrund fehlender Plausibilitätsprüfung entstehen, können nicht aufgedeckt werden.

Auf welches Produkt letztendlich die Wahl fällt, hängt in der Praxis oftmals nicht alleine vom reinen Scan-Ergebnis ab, sondern auch davon, wie sich der Scanner in bestehende Umgebungen und organisatorische Prozesse einbinden lässt.

Bild: Heise Medien

Tags:

Firewall | IT-Profimagazin-iX | Netzwerk-Firewall | Webanwendungen

Kontakt:

Heise Medien Gruppe GmbH & Co KG
Helstorfer Str. 7
D-30625 Hannover
www.heise-medien.de


24.07.2008 || Am einen Ende die Bequemlichkeit, am anderen Ende Verlust der Sicherheit - Universal Plug and Play
Wofür steht UPnP (Universal Plug and Play)? Warum "war" UPnP schon immer gefährlich? In seiner neuesten Frage des Monats führte das Redaktionsteam von www.all-about-security.de ,dem IT Security Portal, ein Interview mit dem Sicherheitsexperten Thomas Gronenwald, adMERITia GmbH.
  24.07.2008 || sipgate: Dollarschwäche führt zu Preissenkungen bei VoIP-Hardware
Der starke Euro bietet Firmen gute Einkaufskonditionen bei Import-Gütern. sipgate profitiert vom günstigen Dollar-Kurs und gibt daraus resultierende Kostenvorteile an seine Kunden weiter. Davon betroffen sind VoIP-Endgeräte des amerikanischen Herstellers Grandstream, deren Preise sipgate jetzt um bis zu 34 Prozent senkt.

Letzte Nachrichten:

Zum Thema:

Datenbank:

del.icio.us digg Furl YahooMyWeb blinkbits BlinkList blogmarks co.mments connotea De.lirio.us Fark feedmelinks LinkaGoGo Ma.gnolia NewsVine Netvouz RawSugar Reddit scuttle Shadows Simpy Smarking Spurl TailRank Wists segnalo