Cybersicherheit
Einblicke in den Web Application Firewall-Markt

Ist die Verwendung eines Web-Anwendungsfeuerwalls (WAF) ein obligatorischer Standard für die Sicherung von Web-Ressourcen oder ein wichtiger, aber optionaler Schutz? Wie wählt man einen WAF aus und implementiert man ihn? Was hält die Zukunft für diesen Markt bereit? Lesen Sie weiter, um die Antworten zu erhalten.
Was macht ein Web-Anwendungsfeuerwall?
Es ist schwer vorzustellen, dass ein modernes Unternehmen kein WAF benötigt. Dieses Instrument ist nur dann überflüssig, wenn es keine digitalen Assets zu schützen gibt. Es hilft dabei, Web-Ressourcen zu schützen, wenn sie die Grundlage der Geschäftstätigkeit bilden, wenn sie kritische Daten von Mitarbeitern und Kunden speichern oder wenn sie mit der Infrastruktur des Unternehmens verbunden sind und somit ein Einfallstor für Angreifer darstellen könnten.
Ein Web-Anwendungsfeuerwall schützt auch benutzerdefinierte Lösungen, die von Unternehmen verwendet werden. Diese Systeme enthalten oft verletzliche Code und können somit eine Bedrohung für die Unternehmenssicherheit darstellen. Ein WAF bietet Schutz auf der Ebene 7 des Open Systems Interconnect (OSI)-Modells. Es analysiert Anfragen, die weder herkömmliche Firewalls noch Next-Generation-Firewalls (NGFWs) kontrollieren können. Neben dem Schutz der Unternehmenswebsite schützt es auch Web-Anwendungsserver, überwacht die Integration mit Drittanbieter-Diensten und behandelt Bedrohungen, die nicht mit Verletzlichkeiten zusammenhängen, wie z.B. DDoS-Angriffe.
Es gibt zwei grundlegende Unterschiede zwischen einem WAF und anderen Firewalls: funktionale und architektonische Unterschiede. Funktionale Merkmale umfassen die Fähigkeit, spezielle Formate innerhalb von HTTP (z.B. JSON) zu parsen, was NGFW und andere Systeme nicht können. Architektonische Merkmale beziehen sich auf die Art und Weise, wie es innerhalb eines Netzwerks implementiert wird. Ein Web-Anwendungsfeuerwall arbeitet hauptsächlich als Reverse-Proxy und beschäftigt sich nur mit internen Anwendungen.
Ein WAF ist buchstäblich ein Produkt, das verhindert, dass eine verletzliche Website gehackt wird. Was die Lage betrifft, so wird NGFW am Gateway installiert, während WAF dort installiert wird, wo die Website residieren.
NGFW, eine herkömmliche Firewall und ein klassisches Intrusion-Präventions-System (IPS) sind Multiprotokoll-Geräte, während ein WAF auf Web-Anwendungsprotokolle beschränkt ist, die HTTP als Transport verwenden. Eine solche Lösung zeigt aufgrund der tieferen Analyse von speziellen Protokollen eine größere Effizienz in einem bestimmten Nischenbereich. Wichtig ist, dass ein WAF genau weiß, welche Anwendungen es schützt. Es kann unterschiedliche Sicherheitsrichtlinien je nach Zielobjekt des Datenverkehrs anwenden.
Ist es möglich, in diesem Bereich eine outgesourcte Lösung zu verwenden? Dies ist ein gangbarer Ansatz, aber es ist extrem schwierig, ihn in die Praxis umzusetzen. In diesem Fall wird das Unternehmen im Wesentlichen zum Entwickler seiner eigenen Lösung und muss nicht nur deren Entwicklung, sondern auch den gesamten technischen Supportzyklus übernehmen.
Ein weiterer wichtiger Aspekt ist die Wahl zwischen einer On-Premises-Implementierung und einer Cloud-Dienstleistung. Dies ist größtenteils eine Frage des Vertrauens in den Cloud-Anbieter. Der Web-Anwendungs-Sicherheitsmarkt migriert aktiv in die Cloud, was bedeutet, dass immer mehr Kunden die Risiken solcher Dienste als akzeptabel betrachten.
Es lohnt sich auch, auf die Vor- und Nachteile von Software- und Hardware-WAF-Toolkits versus deren Gegenstücken, die nur auf Software basieren, einzugehen. Lösungen, die für bestimmte Hardware optimiert sind, können effizienter arbeiten als universelle Systeme, die auf jedem Gerät laufen. Die andere Seite der Medaille besteht darin, dass der Kunde wahrscheinlich mit bestimmten Hardware-Plattformen arbeiten möchte, die bereits im Einsatz sind.
Die Frage hat auch organisatorische und bürokratische Aspekte. Manchmal ist es für eine Abteilung für Informationssicherheit einfacher, ein komplettes Hardware- und Software-Paket zu kaufen, als zwei separate Budgetposten zu rechtfertigen.
WAF-Funktionen
Jeder WAF verfügt über einen Satz von Schutzmodulen, durch die alle Datenverkehre laufen. Der Schutz beginnt in der Regel mit den grundlegenden Ebenen – DDoS-Schutzfunktionen und Signaturanalyse. Die Fähigkeit, eigene Sicherheitsrichtlinien zu entwickeln und ein mathematisches Lernsubsystem zu verwenden, ist eine Ebene höher. Ein Block der Integration mit Drittanbieter-Systemen erscheint in der Regel in einem der letzten Implementierungsstadien.
Ein weiterer wichtiger Bestandteil eines WAF ist ein passiver oder aktiver Scanner, der Verletzlichkeiten basierend auf Serverantworten und Endpunkt-Umfragen erkennen kann. Einige Firewalls können schädliche Aktivitäten auf der Browser-Seite erkennen.
Was die Angriffserkennungstechnologien betrifft, so gibt es zwei grundlegend verschiedene Aufgaben: Validierung (Überprüfung von Daten in bestimmten Anfragen) und Verhaltensanalyse. Jedes dieser Modelle verwendet seinen eigenen Satz von Algorithmen.
Wenn man sich die WAF-Operation in Bezug auf die Anfrageverarbeitungsstadien ansieht, gibt es eine Reihe von Parsern, Decodiermodulen (nicht zu verwechseln mit Entschlüsselung) und einem Satz von Blockierregeln, die für das endgültige Urteil verantwortlich sind. Eine weitere Ebene umfasst Sicherheitsrichtlinien, die von Menschen oder auf Basis von Machine-Learning-Algorithmen entwickelt wurden.
Was die Interaktion eines Web-Anwendungsfeuerwalls mit Containern betrifft, kann der einzige Unterschied in den Implementierungseigenheiten liegen, aber die grundlegenden Prinzipien sind immer dieselben. In einer containerisierten Umgebung kann der WAF als IP-Gateway fungieren, indem er alle Anfragen filtert, die in das Virtualisierungssystem fließen. Darüber hinaus kann er als Container selbst agieren und in einen Datenbus integriert werden.
Ist es möglich, einen WAF als Software-as-a-Service (SaaS) bereitzustellen? Im Wesentlichen gewährt das SaaS-Prinzip vollen Zugriff auf eine Anwendung und ihre Verwaltung in der Cloud. Dieser Ansatz bringt keine wesentlichen Vorteile, aber es ist der erste Schritt, um eine IT-Infrastruktur in die Cloud zu verlagern. Wenn das Unternehmen auch die Systemkontrolle an einen Dritten überträgt, ähnelt dies eher dem Paradigma eines Managed Security Service Providers (MSSP), das einige wesentliche Vorteile bieten kann.
Ein Pen-Test, den der Kunde auf dem Pilotprojekt-Stadium durchführen kann, hilft dabei, die Effektivität des WAF zu bewerten. Darüber hinaus können Anbieter und Systemintegratoren dem Kunden regelmäßige Firewall-Leistungsberichte zur Verfügung stellen, die die Ergebnisse der Datenverkehrsanalyse widerspiegeln.
Wie man einen Web-Anwendungsfeuerwall bereitstellt
Die Hauptstadien der WAF-Bereitstellung sind wie folgt:
- Erstellung eines Pilotprojekts.
- Auswahl des Anbieters.
- Festlegung der Architektur der Lösung.
- Festlegung von Backup-Techniken.
- Bereitstellung des Software- oder Hardware-Komplexes.
- Schulung und Motivation des Personals zur Verwendung des WAF.
In einer idealen Welt dauert es nur wenige Minuten, einen WAF-Überwachungsdienst in eine einzelne Anwendung zu integrieren. Allerdings wird die Konfiguration der Regeln zur Blockierung von Bedrohungen zusätzliche Zeit in Anspruch nehmen. Es gibt auch zusätzliche Aspekte der Implementierung, einschließlich Genehmigungen, Personalschulung und andere technische Details. Die Bereitstellungszeit hängt auch von der Methode sowie der spezifischen Anwendung und den Arten des zu überwachenden Datenverkehrs ab.
Ein gut koordinierter Bereitstellungsprozess hilft dabei, falsch positive Ergebnisse zu minimieren. Umfangreiche Tests auf dem Vorproduktionsstadium und nach dem Systemstart sollten den Trick machen. Ein wichtiger Teil dieser Routine besteht darin, die Lösung “zu lehren”: Ein Sicherheitsspezialist kann einige der Urteile der Lösung während der Tests korrigieren. InfoSec-Teams sollten die vom WAF generierten Statistiken innerhalb des ersten Monats nach der Inbetriebnahme untersuchen, um zu sehen, ob das System legitimen Datenverkehr blockiert. Gleichzeitig betonen Experten, dass alle WAF-Tools einen bestimmten Anteil an falsch positiven Ergebnissen haben.
Was die Integration des WAF mit anderen Sicherheitsmechanismen betrifft, sind hier die Hauptbereiche dieser Aktivität:
- Sicherheitsinformationen- und Ereignismanagement-Systeme (SIEM) (WAF fungiert als Datenanbieter).
- Verschiedene Arten von Sandboxes.
- Antivirus-Kerne.
- Datenverlust-Präventions- (DLP) Systeme.
- Verletzlichkeits-Scanner.
- Sicherheits-Tools innerhalb der Kubernetes-Plattform.
- NGFW.
WAF-Markttrends und Prognosen
Die Popularität verschiedener Open-Source-Web-APIs ist auf dem Vormarsch, und Analysten prognostizieren eine Verschiebung des Fokus von Sicherheitslösungen auf diese Frameworks. Gartner hat sogar eine Definition für ein solches Produkt – Web Application & API Protection (WAAP).
Die Pandemie hat die Abhängigkeit von der Online-Welt dramatisch erhöht. Daher wird die Bedeutung des WAF zunehmen, und es wird möglicherweise zu einer der wichtigsten Voraussetzungen für die Sicherheit jeder Web-Ressource. Es wird wahrscheinlich noch “näher” an Web-Anwendungen und in den Entwicklungsprozess integriert.
Was die technologischen Trends der WAF-Evolution betrifft, prognostizieren Experten eine aktivere Einbindung von künstlicher Intelligenz und Multi-Level-Machine-Learning-Systemen. Dies wird die Fähigkeiten zur Erkennung verschiedener Bedrohungen auf ein neues Level heben, und die Verwendung von vorab generierten Modellen, die innerhalb des Unternehmens erstellt werden, wird zur Norm. Darüber hinaus betonen Analysten die wachsende Implementierung von Filtermechanismen auf der Grundlage von Verhaltensfaktoren.
Was die Bereitstellung betrifft, so wird die Integration des WAF mit Cloud-Diensten weitergehen. Ein Trend hin zu offenen Sicherheitssystemen wird auch diese Branche beeinflussen. Sowohl Kunden als auch Anbieter werden von dieser natürlichen Reaktion auf die aktuellen Marktanforderungen profitieren.
Zusammenfassung
Der Web-Anwendungsfeuerwall ist ein wichtiger Bestandteil der heutigen Web-Sicherheit. Die wachsende Anzahl kritischer Aufgaben, die über Web-Schnittstellen und offene APIs durchgeführt werden, ist ein starker Treiber in diesem Bereich. Ein Kunde kann zwischen der Bereitstellung eines WAF innerhalb seiner Infrastruktur, der Integration von Standard-Hardware- und Software-Systemen oder der Verwendung von Cloud-Diensten wählen.
Ein weiterer wichtiger Trend ist die Integration des WAF mit anderen Informationssicherheitssystemen und Web-Entwicklungsprozessen. Dies macht es zu einem unverzichtbaren Bestandteil eines effektiven DevSecOps-Prozesses.












