Die Nutzung von Webanwendungen ist heutzutage für Unternehmen wie Privatpersonen eine Selbstverständlichkeit - was ihre Attraktivität für Hacker enorm erhöht. Der Diebstahl von Kreditkarten- und anderen vertraulichen Informationen zum Beispiel über Cross-Site Scripting, einer Manipulation des Browsers, ist ein rentables Geschäft. Da die Angriffe auf der Anwendungsebene, also innerhalb zugelassener Protokolle, stattfinden, können klassische Netzwerk-Firewalls die Webanwendungen nicht schützen.
Dieser Gefahr, auch als "Port-80-Problem" bekannt, kann man mit sogenannten Webapplikations-Firewalls (WAF) begegnen. Sie analysieren auf der Anwendungsebene sowohl die eingehenden Anfragepakete an den Webserverdienst, als auch dessen ausgehende Antworten.
Auf die Art sollen sie sicherstellen, dass keine bösartigen Anfragen an den Dienst gelangen und er keine vertraulichen Daten zurückliefert. Im Unterschied zu "normalen" Schwachstellenscannern suchen die Applikationsscannern nach individuellen Lücken einzelner Webanwendungen. Sie setzen eine Ebene höher an und durchforsten nicht das Betriebssystem und die Dienste, sondern die statischen und dynamischen Inhalte.
Allerdings können diese Hilfsmittel nicht die manuelle Überprüfung durch einen Sicherheitsexperten ersetzen.
Vor allem wenn es um komplexe Schwachstellen geht, sind den automatisierten Werkzeugen Grenzen gesetzt.
Auch Logikfehler, die meist aufgrund fehlender Plausibilitätsprüfung entstehen, können nicht aufgedeckt werden.
Auf welches Produkt letztendlich die Wahl fällt, hängt in der Praxis oftmals nicht alleine vom reinen Scan-Ergebnis ab, sondern auch davon, wie sich der Scanner in bestehende Umgebungen und organisatorische Prozesse einbinden lässt.
Bild: Heise Medien
Tags:
Firewall | IT-Profimagazin-iX | Netzwerk-Firewall | WebanwendungenKontakt:
Heise Medien Gruppe GmbH & Co KGHelstorfer Str. 7
D-30625 Hannover
www.heise-medien.de
Letzte Nachrichten:
25.05.12 [13:51] : Bahnhof des Jahres 2012: Die Lieblingsbahnhöfe der Deutschen
25.05.12 [12:40] : Meliá Hotels und Katmandu Park eröffnen neues Erlebnishotel in Magaluf
25.05.12 [11:24] : Hotelfachausbildung bei A & O Hotels wird europäisch
25.05.12 [10:50] : ITB Buyers Circle kurbelt Nachmessegeschäft an
25.05.12 [08:49] : Steigenberger: Neues InterCityHotel Bonn öffnet seine Pforten
25.05.12 [08:13] : Furioser Vorgeschmack auf die WM 2014 auf der IMEX
23.05.12 [15:13] : AMS Sailing Cup in Kroatien
23.05.12 [12:25] : Natur pur in Zentralportugal
23.05.12 [10:32] : King of Congo
22.05.12 [07:43] : Globale Trends im Frankfurter Ostend: Die Erweiterung des Goldman 25hours Hotel steht vor der Tür
21.05.12 [09:13] : „Valencia Week“ zum Sommeranfang
21.05.12 [08:02] : Ricardo Santos triumphiert auf Madeira
21.05.12 [07:45] : Sascha Horn ist Director MICE für Meliá Hotels International
21.05.12 [06:55] : Airberlin - Polemik für die Politik






























