Bedeutung
Eine Web Application Firewall (WAF) analysiert den Datenverkehr im Internet (HTTP, HTTPS) auf der Anwendungsebene zwischen Browser und Server. Sie filtert schädliche Datenflüsse. WAFs in Form von Software, Cloudservices oder Geräten schützen geschäftskritische Anwendungen und Webserver vor Bedrohungen unterschiedlichster Art. Sie finden sich als Kernkomponente auch in sogenannten WAAP-Lösungen (Web Application and API Protection) wieder. Diese arbeiten auch unabhängig von der Netzwerkinfrastruktur eines bestimmten Herstellers.
Ausgangslage
Frühe Netzwerkfirewalls kontrollierten Verbindungen nur anhand von IP-Adressen, Ports und Protokollen. Sie sind auch heute unverzichtbar, um Netzwerke zu segmentieren und unerlaubte Zugriffe zu verhindern. Das reicht aber in der heutigen Cyberbedrohungslage nicht mehr. Es braucht Firewalls, die den Inhalt des Webverkehrs untersuchen und anwendungsspezifische Angriffe erkennen. Moderne Sicherheitsarchitekturen sind mit klassischen Firewalls und WAF sowie weiteren Schutzkomponenten mehrschichtig aufgebaut. Auch bei Abraxas sind modernste Sicherheitsarchitekturen im Einsatz mit WAF als wichtigem Bestandteil: unabdingbar in einer digitalen Welt voller Webanwendungen und APIs (Schnittstellen).
Geschichte
Einen eigentlichen Erfinder der Firewall gibt es nicht. Die Geschichte der Firewalls geht in die 1980er-Jahre zurück. Basierend auf der Idee einer «Brandmauer» schafften zuerst Netzwerk-Router eine Isolierung zwischen zwei Netzwerken. Die Idee der Segmentierung ist bis heute zentral für jede Art von Firewall.
Die erste Generation der Paketfilter-Firewalls erschien in den 1990er-Jahren auf dem Markt. Sie bewerten erlaubte und unerlaubte Pakete nur anhand von Adressen, Portnummern und Protokoll. Stateful-Firewalls waren eine Weiterentwicklung: Sie verfolgen den Status einer Verbindung und bewerten auch frühere Pakete in derselben Sitzung, «verstehen» also den Zusammenhang. Der Schritt zur WAF war nicht mehr weit: 1999 erschien mit AppShield eine der ersten kommerziellen WAF eines US-Startups.
Die weitere Entwicklung war somit vorgezeichnet: Die folgenden Generationen in den 2000er-Jahren boten einen vollständigen Einblick in die Anwendungen, erlaubten die Durchsetzung umfassender Sicherheitsrichtlinien. Mit Machine Learning ausgestattete Firewalls der jüngsten Generation erkennen Bedrohungen schliesslich in Echtzeit, indem sie Muster des Netzwerkverkehrs analysieren. Für Webanwendungen schuf ab 2001 das Open Web Application Security Project mit der OWASP Top Ten sowie einer eigenen quelloffenen WAF eine Orientierung für die Risiken von Webapplikationen.
Mit Cloud-Plattformen, Content Delivery Networks und Software-as-a-Service-Angeboten verlagerte sich die WAF zunehmend in die Cloud.
Deep Dive
Eine WAF untersucht die Inhalte einzelner Webanfragen. Sie erkennt Angriffe wie SQL-Injection, Cross-Site-Scripting, manipulierte Formulardaten, schädliche Datei-Uploads, automatisierte Login-Versuche oder ungewöhnliche API-Aufrufe.
Eine WAF wird meist vor der Webanwendung platziert. Sie prüft eingehende Anfragen und kann verdächtigen Verkehr blockieren, protokollieren oder zur Kontrolle weiterleiten. Sie kümmert sich um die Anwendungsschicht des Netzwerkverkehrs (Layer 7).
Drei Schutzansätze wirken bei einer WAF:
- Negativ: Die WAF sucht nach bekannten Angriffsmustern und blockiert Treffer.
- Positiv: Die WAF lässt nur erlaubte Anfragen passieren. Alles andere wird blockiert.
- Anomalie: Die WAF untersucht den Datenverkehr auf Anomalien, auf abweichende Muster vom üblichen Verkehr.
Der Betrieb kann als vorgeschalteter Server (Reverse Proxy), Cloud-Dienst, Bestandteil eines Content Delivery Networks oder direkt auf dem Server erfolgen.
Eine WAF arbeitet oft mit dem OWASP Core Rule Set als Grundlage. Die Regeln erkennen Angriffsmuster und vergeben Risikowerte. Überschreitet eine Anfrage einen Grenzwert, wird sie blockiert.
Eine WAF benötigt Pflege. Administratoren müssen die Regeln und Schwellenwerte laufend verfeinern. Zu strenge Regeln blockieren legitime Anfragen. Zu lockere Regeln lassen Angriffe passieren. Anwendungen benötigen eigene Ausnahmen, Tests und laufende Anpassungen.
WAF sind ein wichtiger Baustein für die Umsetzung von Zero-Trust-Konzepten, bei denen Datenströme laufend überwacht werden. Sie ersetzen aber keine sichere Softwareentwicklung. Fehlerhafte Zugriffsrechte, unsichere Geschäftslogik oder gestohlene Zugangsdaten lassen sich nur begrenzt erkennen. Auch unbekannte Angriffsmethoden können Schutzregeln umgehen.
Wirkung
Eine WAF reduziert die Angriffsfläche öffentlich erreichbarer Anwendungen. Sie kann bekannte Angriffsmuster früh stoppen und Sicherheitslücken vorübergehend abschirmen, bis etwa Patches eingespielt sind.
Eine WAF senkt nicht nur die Risiken des Datenverkehrs, sondern liefert mit ihren Protokollen über Angriffsversuche, Ziele und Herkunft auch Informationen für Compliance-Nachweise.
Heute ist sie oft Teil einer umfassenderen Web Application and API Protection, kurz WAAP. Diese verbindet WAF, API-Schutz, Bot-Abwehr und Schutz vor DDoS-Angriffen.
Alle bisher erschienenen Buchstaben im digitalen ABC
-
A
wie Artificial Intelligence
Artificial Intelligence; abgek. AI,
engl. für dt. künstliche Intelligenz, abgek. KI -
A
wie Apertus
Apertus; Kunstname für die erste in der Schweiz entwickelte KI auf Basis eines vielsprachigen grossen Sprachmodells (LLM).
-
B
wie Big Data
Big Data (von englisch big = gross und data = Daten)
-
B
wie Bug Bounty
Bug-Bounty-Programm (engl. sinng. Kopfgeld-Programm für Programmierfehler)
-
C
wie Cloud
Cloud, w.
-
C
wie CERT
CERT, Akronym für engl. Computer Emergency Response Team
-
D
wie Digitale Schweiz
1. Digitale Schweiz, w. (die digitale Transformation der Schweiz betreffend)
2. Nebenbedeutung: Teil des Markenversprechens von Abraxas. «Für die digitale Schweiz. Mit Sicherheit» -
D
wie DevOps
DevOps, Kofferwort für Development und Operations
-
E
wie E-ID
E-ID, w. (staatlich anerkannte, nationale elektronische Identität)
-
E
wie Entra ID
Entra ID, cloudbasierter Identitäts- und Zugriffsverwaltungsdienst von Microsoft; neue Bezeichnung für Azure AD.
-
F
wie Firewall
Firewall, w.
engl. für Brandmauer -
F
wie Federated Machine Learning
Federated Machine Learning,
abgekürzt FML, engl. für föderiertes Lernen. -
G
wie Graphical User Interface
GUI, s. (Abk. für engl. Graphical User Interface)
-
G
wie GitOps
GitOps,
Kofferwort für Git (Versionskontrollsoftware) und Operations -
H
wie Hermes
Hermes, m.
1. Götterbote aus der griech. Mythologie, u. a. Gott des Handels, Begleiter der Toten in den Hades
2. frz. Familienunternehmen mit Sitz in Paris für Luxus-Modeartikel
3. Abk. für «Handbuch der Elektronischen Rechenzentren des Bundes, eine Methode zur Entwicklung von Systemen», offener Standard zur Führung und Abwicklung von IT-Systemen -
H
wie Hybrid Cloud
-
I
wie IoT
IoT, s.
Abk. für engl. Internet of Things -
I
wie IAM
IAM, s.
Abk. für engl. Identity and Access Management -
J
wie Java
Java, s.
1. kleinste der Grossen Sundainseln (Indonesien)
2. systemunabhängige Programmiertechnologie, besonders für Anwendungen im Internet -
J
wie JSON
JSON,
Abk. für «JavaScript Object Notation». -
K
wie Kubernetes
Kubernetes, m.
1. Steuermann (altgriechisch)
2. Container-Orchestrierungssystem (Software) -
K
wie Kritische Infrastruktur
kritische Infrastruktur, w.
Bezeichnung für besonders wichtige und systemrelevante Infrastrukturen, ohne die die Schweiz Krisen nur schwer überleben könnte. -
L
wie Latenz
Latenz, f.
1. Vorhandensein einer noch nicht sichtbaren Sache
2. Zeit zwischen Reiz und Reaktion (Physiologie)
3. symptomfreie Zeit zwischen Ansteckung und Ausbruch einer Krankheit (Medizin)
4. Zeit zwischen Anfrage und Antwort (IT) -
L
wie LLM
LLM, Abk. für engl. Large Language Model
«Grosses Sprachmodelle» bilden die Grundlage für aktuelle künstliche Intelligenzen wie ChatGPT oder Gemini. -
M
wie Malware
Malware, f.
Software, die in Computersysteme eindringen und dort Störungen oder Schäden verursachen kann -
M
wie Managed Workplace
Managed Workplace, m.
engl. Begriff für IT-Dienstleistungen mit externer Betreuung, erbracht von einem Managed Service Provider. -
N
wie No Code
No Code, engl. Begriff für eine bestimmte Art der Softwareentwicklung und des Programmierens.
-
N
wie New Work
New Work, n. od. f.
engl. für Neue Arbeit
Gesamtheit der modernen und flexiblen Formen der Arbeit bzw. der Arbeitsorganisation -
O
wie Outsourcing
Outsourcing, n.
engl. für Auslagerung
Übergabe von Aufgaben und / oder Strukturen eines Unternehmens an externe Dienstleister -
O
wie Open Government Data
Open Government Data,
engl. Begriff für öffentliche und maschinenlesbare Behördendaten. -
P
wie Proxy
Proxy, m.
engl. für Stellvertreter
ein Vermittler von Anfragen in Computernetzwerken -
P
wie Personendaten
Personendaten, w. pl.
Fachbegriff für Daten, die eindeutig einem Menschen zugeordnet werden können. -
Q
wie Quantencomputer
Quantencomputer, m.
Aus Qubits und Quantengattern aufgebauter Computer, der die Gesetze der Quantenmechanik ausnutzt. -
Q
wie Quantensicherheit
Quantensicherheit, w.
technischer Begriff für die nächste Sicherheitsstufe von klassischen IT-Infrastrukturen -
R
wie Redundanz
Redundanz, f.
Zusätzliche technische Ressourcen als Reserve (Technik) -
R
wie Ransomware
Ransomware, f.
Kofferwort aus Ransom («Lösegeld») und Software, Schadsoftware von Hackern zum Zwecke der Erpressung -
S
wie Software-as-a-Service
SaaS, (ohne Artikel)
Kurzwort für englisch Software-as-a-Service = Software als Dienstleistung -
S
wie Serverless Computing
engl. Begriff für ein Cloud-Computing-Modell zum Entwickeln und Betreiben von Software
-
T
wie Transport Layer Security
TLS, m.,
Kurzwort für englisch Transport Layer Security (= Transportschicht-Sicherheit) -
T
wie Turing-Test
Turing-Test, m.,
Bezeichnung für einen von Alan Turing vorgeschlagenen Test zur Prüfung von KI-Systemen -
U
wie USV
USV, w.,
Abk. für Unterbrechungsfreie Stromversorgung -
U
wie UX
UX, w.,
Abk. für User Experience -
V
wie VPN
VPN, n.,
Abk. für engl. virtual private network = virtuelles privates Netzwerk -
V
wie Vektorisierung
Vektorisierung, w.,
engl. Vectoring, ein Begriff für die Umwandlung eines Inhalts wie Texte, Bilder oder Audio in Zahlen, um Ähnlichkeiten zu berechnen. -
W
wie White-Hat-Hacker
White-Hat-Hacker, m.
Ein White-Hat-Hacker (Oder White Hat, engl. für Weisser Hut) ist ein ethischer Hacker für Computersicherheit. -
X
wie XSS (Cross-Site-Scripting)
XSS, s.
Abk. für engl. Cross-Site-Scripting; dieses webseitenübergreifendes Scripting ist eine Angriffsmethode von Cyberkriminellen. -
Y
wie Y2K
Y2K,
Numeronym für das Jahr-2000-Problem, engl. Year und 2K für 2 Kilo = 2000 -
Z
wie z/OS
z/OS,
seit 2001 im Einsatz stehendes Betriebssystem für IBM-Grossrechner
Über Bruno Habegger
Bruno Habegger ist Abraxas-Magazin-Autor und Senior Communication Manager. Er verfügt über eine langjährige Erfahrung im ICT- und Energie-Bereich als Journalist, Contentproduzent und Berater. Er war Präsident einer Regionalpartei und an seinem damaligen Wohnort acht Jahre Mitglied der Sicherheitskommission.