www.wikidata.de-de.nina.az
Eine Web Application Firewall WAF oder Web Shield ist ein Verfahren das Webanwendungen vor Angriffen uber das Hypertext Transfer Protocol HTTP schutzen soll Es stellt damit einen Spezialfall einer Application Layer Firewall ALF oder eines Application Layer Gateways ALG dar Gegenuber klassischen Firewalls und Intrusion Detection Systemen IDS untersucht eine WAF die Kommunikation auf der Anwendungsebene 1 Dazu ist normalerweise keine Anderung an der zu schutzenden Web Anwendung notig Inhaltsverzeichnis 1 Schutz 2 Funktionsweise 3 Arten 4 Vorteile 5 Nachteile 6 Weblinks 7 QuellenSchutz BearbeitenAngriffe vor denen eine WAF Schutz bieten soll Injection Angriffe SQL Injection Command Injection LDAP Injection Skript Injection XPath Injection Cross Site Scripting XSS Hidden Field Tampering Parameter Tampering Cookie Poisoning Pufferuberlauf angriffe Forceful Browsing Unberechtigter Zugriff auf Web Server Bestimmte bekannte Verwundbarkeiten von Web AnwendungenFunktionsweise BearbeitenDie WAF untersucht alle eingehenden Anfragen und die Antworten des Web Servers Bei verdachtigen Inhalten wird der Zugriff unterbunden Zur Klassifizierung gefahrlicher oder verbotener Aktionen wird haufig in einer vorgeschalteten Lernphase ein Application Security Scanner eingesetzt Dieser analysiert oft im Dialog mit einem Nutzer die Anwendung und erzeugt daraus Profile fur zulassige Aktionen Alternativ werden durch eine Art Crawler oder auch Application Security Scanner die Webseiten der Webapplikation angesteuert und enthaltene Formularfelder durchprobiert Die Applikation lauft in dem Fall in einer Art passivem Modus das heisst erlaubte und nicht erlaubte Eingaben werden in einer Logdatei festgehalten Der Administrator kann anhand der Logdatei sehen welche Aktionen in einem scharfen Betrieb blockiert wurden und kann diese bei Bedarf selektiv freischalten indem er Sonderregeln einrichtet Die konkreten Verfahren variieren von Anbieter zu Anbieter Sind beispielsweise zwei Parameter fur ein untersuchtes Formular definiert kann die WAF alle Requests blockieren die drei oder mehr Parameter enthalten Ebenso kann die Lange und der Inhalt der Parameter gepruft werden Durch die Spezifikation allgemeiner Regeln uber die Parameter Beschaffenheit z B der maximalen Lange und des erlaubten Wertebereichs konnen Angriffe verhindert oder fur den Angreifer erschwert werden Arten Bearbeiten nbsp Dieser Artikel oder Abschnitt bedarf einer grundsatzlichen Uberarbeitung Naheres sollte auf der Diskussionsseite angegeben sein Bitte hilf mit ihn zu verbessern und entferne anschliessend diese Markierung Es werden folgende Arten aufgrund ihrer Position in der Netzwerk und Servertopologie unterschieden Reverse Proxy Appliance direkt im Webserver integriert z B Hiawatha Plugin fur Webserver Passives Device IDS Durch seine zentrale Position ist eine WAF ein idealer Kandidat um ahnlich wie bei einer Firewall alle Anforderungen requests an eine Applikation zu untersuchen und gegebenenfalls zu korrigieren oder zu verwerfen Vorteile BearbeitenMehrere Ebenen des Schutzes zusatzlicher Schutz zu vorhandenen Filtern in der Anwendung Sicherheitslucken konnen gleichzeitig fur mehrere Anwendungen hinter der WAF geschlossen werden Schutz von Anwendungen die nicht mehr aktualisiert werden konnen Altsysteme Moglichkeit zum Schutz von verwundbaren Anwendungen anderer Anbieter bis dieser sie selber repariertNachteile BearbeitenSicherheitslucken konnen u U durch ein Umgehen der WAF weiterhin ausgenutzt werden Durch Unterschiede bei der Request Bearbeitung sind neue Angriffe moglich beispielsweise HTTP Request Smuggling Storung des Betriebs durch zu restriktive oder falsch konfigurierte Filter Anwendungen die aktive Inhalte auf Seiten des Clients einsetzen z B JavaScript werden schlecht unterstutzt oder erfordern einen erheblichen Konfigurationsaufwand Der Einsatz einer WAF kann zu Unachtsamkeit bei der Entwicklung der Anwendung verleiten eine WAF ist jedoch kein Ersatz fur eine sichere AnwendungWeblinks BearbeitenBundesamt fur Sicherheit in der Informationstechnik BSI Sicherheit von Webanwendungen Massnahmenkatalog und Best Practices Best Practices Einsatz von Web Application Firewalls Guide der deutschen OWASP Sektion PDF Datei 163 kB Web Application Firewall Evaluation Criteria englisch JavaMagazin zum Thema Web Application Security Teil 1 Memento vom 18 Oktober 2009 im Internet Archive Teil 2 Memento vom 18 Oktober 2009 im Internet Archive Teil 3 Memento vom 18 Oktober 2009 im Internet Archive Teil 4 Memento vom 18 Oktober 2009 im Internet Archive dd Quellen Bearbeiten What is a WAF Web Application Firewall explained In Cloudflare Abgerufen am 18 Juni 2023 englisch Abgerufen von https de wikipedia org w index php title Web Application Firewall amp oldid 236612466