Web Application Firewall

Das ist der Eintrag dazu aus unserem IT-Kommunikationslexikon:

Eine Web Application Firewall (WAF) ist eine Firewall, die Webserver-Anwendungen von Angriffen über das HTTP-Protokoll schützen sollen. Alternative Bezeichnungen sind auch Web Shield, Application Layer Gateway, Application Layer Firewall (ALF), Gateway-Firewall, Content-Filter, ...

Eine WAF wird typischer Weise als Proxy-Firewall vor einen oder mehrere Application-Server geschaltet. Sie untersucht und filtert die Kommunikation von und zum Application-Server auf Anwendungsebene.

Unterbunden werden können damit:
  • bekannte Schwachstellen der Web- und Application-Server,
  • unberechtigte Zugriffe,
  • Injection-Angriffen (zum Beispiel SQL-, Code-, LDAP-, XPath-Injection),
  • Cross Site Scripting (XSS),
  • Hidden Field Tampering,
  • Parameter Tampering,
  • Cookie Poisoning,
  • Pufferüberlaufangriffe,
  • Forceful Browsing
ohne das die Web-Anwendungen dafür geändert werden müssen.

Man kann daher schnell und zentral für eine Reihe von Anwendungen Schutz schaffen, die man vielleicht gar nicht selbst geschrieben hat oder die man nicht mehr warten kann. Nachteilig ist, dass die WAF eine zusätzliche Komplexitätskomponente beim Test einer Umgebung ist, denn falsch gesetzte Regeln sind eine weitere, eventuell schwer zu findende Fehlerquelle. Gut geeignet sind sie für sauber strukturierte Anwendungen zum Beispiel nach dem REST-Prinzip, schwierig bei unsauberen Anwendungen mit komplexen JavaScript-Einbettungen.

Aktuelle Beiträge

Quantum stellt für 2025 neue Tape-Library in Aussicht Lars Nitsch Do., 28.03.2024 - 15:45
Quantum kündigt mit dem Modell "Scalar i7 Raptor" eine Erweiterung seiner Tape-Speicher-Serie Scalar an. Neben der laut Hersteller höchsten Datendichte auf dem Markt soll der die Neuerscheinung auch mit speziellen Anti-Ransomware-Funktionen wie Tape-Blocking für den Aufbau von cyberresistenten Clouds sowie KI-gestützter prädikativer Analyse für eine einfache Verwaltung und kontinuierliche Verfügbarkeit punkten.
So bleibt IT-Sicherheit auch für den Mittelstand bezahlbar Redaktion IT-A… Mi., 27.03.2024 - 09:16
IT-Sicherheit darf keine Kostenfrage sein. Dennoch nennen viele Unternehmen die Investitions- und Betriebskosten als Hauptgrund für ihre Zurückhaltung beim Thema Sicherheit. Doch wie viel Wahrheit steckt dahinter? Warum handeln deutsche Unternehmen (noch) nicht? Und warum ist ITSicherheit überlebenswichtig? Und welche Rolle spielt dabei NIS2? Diesen Fragen und möglichen Lösungsansätzen gehen wir in unserem Artikel auf den Grund.
Download der Woche: Tree Style Tab Daniel Richey Mi., 27.03.2024 - 07:00
Bei der Internetrecherche sammeln sich je nach Projekt eine ganze Menge an Webseiten an. Das Hin- und Herschalten wird dann bei einer zweistelligen Zahl zunehmend verwirrend. Mit dem kostenfreien Firefox-Add-on "Tree Style Tab" behalten Sie den Überblick und strukturieren alle offenen Tabs in verschiedenen Ebenen.