OWASP ist eine gemeinnützige Organisation, die sich für die Verbesserung der Sicherheit von Softwareprodukten einsetzt.
OWASP (Open Worldwide Application Security Project) ist eine offene Community, die es Organisationen ermöglicht, Software für sichere und vertrauenswürdige Anwendungen zu entwerfen, zu entwickeln, zu erwerben, zu betreiben und zu warten. Zu den Programmen gehören von der Community geleitete Open-Source-Softwareprojekte sowie lokale und globale Konferenzen mit Hunderten von Kapiteln weltweit und Zehntausenden von Mitgliedern.
OWASP spielt eine entscheidende Rolle bei der Sensibilisierung für Sicherheitsrisiken von Webanwendungen und bietet wertvolle Ressourcen, Tools, Dokumentationen und Best Practices, um den zunehmenden Herausforderungen der Sicherheit von Webanwendungen zu begegnen. OWASP hilft Entwicklern, Sicherheitsexperten und Organisationen, potenzielle Bedrohungen zu verstehen und bewährte Sicherheitspraktiken anzuwenden.
OWASP führt eine Liste der zehn kritischsten Sicherheitsrisiken für Webanwendungen sowie effektive Prozesse, Verfahren und Kontrollen zu deren Eindämmung. OWASP bietet auch eine Liste der 10 kritischsten API-Sicherheitsrisiken, um die an der API-Entwicklung und -Wartung Beteiligten zu schulen und das Bewusstsein für häufige Schwachstellen der API-Sicherheit zu schärfen.
Die OWASP-Community ermutigt Einzelpersonen und Organisationen, sich an ihren Projekten und Ressourcen zu beteiligen. Dieser auf Zusammenarbeit und Umfragen basierende Ansatz ermöglicht es der Community, das kollektive Wissen und die Expertise ihrer Mitglieder zu nutzen, was zu umfassenden und aktuellen Ressourcen führt.
Es gibt Sicherheitsrisiken, die sowohl Anwendungen als auch APIs gemeinsam sind und bei der Implementierung von Sicherheitslösungen berücksichtigt werden sollten. Zum Beispiel:
Die OWASP Top 10 umfasst eine weithin anerkannte Liste der kritischsten Sicherheitsrisiken für Webanwendungen. Die Liste dient als Leitfaden für Entwickler, Sicherheitsexperten und Organisationen zur Priorisierung ihrer Bemühungen bei der Identifizierung und Minderung kritischer Sicherheitsrisiken für Webanwendungen.
Das Vorhandensein eines Risikos auf der OWASP Top 10-Liste gibt nicht unbedingt seine Prävalenz oder Schwere in allen Webanwendungen an, und die Top 10 werden nicht in einer bestimmten Reihenfolge oder nach Priorität eingestuft.
Die OWASP Top 10 der Sicherheitsrisiken für Webanwendungen 2021 sind:
Fehlerhafte Zugriffskontrollen. Diese Schwachstelle entsteht, wenn eine unzureichende Durchsetzung von Zugriffskontrollen und Autorisierungsmaßnahmen Angreifern den Zugriff auf nicht autorisierte Funktionen oder Daten ermöglicht. Dies kann auf unsichere direkte Objektreferenzen (IDORs, Insecure Direct Object References) zurückzuführen sein. Diese entstehen, wenn eine Anwendung Benutzereingaben, die als direkter Verweis auf ein internes Objekt verwendet werden, nicht validiert oder autorisiert. Sie können ebenfalls aufgrund fehlender Zugriffskontrollen auf Funktionsebene auftreten, wenn die Anwendung Zugriffskontrollen nur in der anfänglichen Authentifizierungs- oder Autorisierungsphase validiert, diese Kontrollen jedoch nicht in allen Funktionen oder Vorgängen der Anwendung durchgängig durchgesetzt werden. Eine Webanwendungs-Firewall (WAF) kann zum Schutz vor diesen Angriffen beitragen, indem sie Zugriffskontrollen überwacht und durchsetzt, um den unberechtigten Zugriff auf vertrauliche Objekte oder Ressourcen zu verhindern.
Die OWASP Top 10 2021 umfassen einige neue Kategorien und Namensänderungen im Vergleich zu den vorherigen OWASP Top 10 2017. Diese Änderungen beinhalteten die Integration der Risikobedrohung „XML External Entities (XXE)“ aus dem Jahr 2017 in die Kategorie „Sicherheitsrelevante Fehlkonfiguration“ aus dem Jahr 2021 und das Hinzufügen der Bedrohung „Cross-Site-Scripting (XSS)“ aus dem Jahr 2017 zur Kategorie „Einschleusung“ aus dem Jahr 2021. Das Risiko „Unsichere Deserialisierung“ aus dem Jahr 2017 ist jetzt Teil der Kategorie „Software- und Datenintegritätsfehler“ aus dem Jahr 2021.
OWASP sponsert derzeit 293 Projekte, darunter die folgenden 16 OWASP-Hauptprojekte, die OWASP und der Anwendungssicherheit insgesamt einen strategischen Mehrwert bieten.
OWASP spielt eine entscheidende Rolle bei den kontinuierlichen Bemühungen zur Verbesserung der Softwaresicherheit, indem das Bewusstsein für Sicherheitsrisiken von Webanwendungen geschärft und Best Practices für Entwickler, Sicherheitsexperten und Organisationen gefördert werden. Als gemeinschaftlich betriebenes Projekt bringt OWASP Experten und Enthusiasten zusammen, damit diese zur Verbesserung der Sicherheit von Webanwendungen zusammenarbeiten und so zur Schaffung einer sicherheitsbewussten Kultur beitragen, die sichere Programmierungspraktiken und Entwicklungsmethoden fördert.
Darüber hinaus bietet OWASP eine Fülle von kostenlosen Open-Source-Tools, -Dokumenten und -Ressourcen, mit denen Unternehmen ihre Sicherheitslage verbessern können, einschließlich der OWASP Top 10, der OWASP Top 10 der API-Sicherheit und des Projekts zu automatisierten Bedrohungen für Webanwendungen. Weitere OWASP-Initiativen umfassen Folgendes:
Beteiligen Sie sich, indem Sie Mitglied von OWASP werden oder an einem lokalen Chapter-Meeting teilnehmen, das sowohl für Mitglieder als auch für Nichtmitglieder kostenlos und offen ist. Darüber hinaus veranstaltet OWASP jedes Jahr fast ein Dutzend globaler und regionaler Veranstaltungen, die großartige Möglichkeiten bieten, Ihre beruflichen Fähigkeiten zu verbessern, Ihr berufliches Netzwerk aufzubauen und sich über neue Trends in der Branche zu informieren.
F5 unterstützt die OWASP Foundation und ihr Bestreben zur Verbesserung der Softwaresicherheit sowie zur Sensibilisierung für Sicherheitsrisiken und Schwachstellen von Webanwendungen. F5 Web Application Firewall-Lösungen blockieren und mindern ein breites Spektrum von Risiken, die sich aus den OWASP Top 10 ergeben.
F5 WAF-Lösungen kombinieren Signatur- und Verhaltensschutz, einschließlich Bedrohungsdaten von F5 Labs und ML-basierter Sicherheit, um mit aufkommenden Bedrohungen Schritt zu halten. Die Lösung erleichtert die Last und die Komplexität der konsistenten Sicherung von Anwendungen in der Cloud, vor Ort und an Edge-Standorten bei gleichzeitiger Vereinfachung der Verwaltung über eine zentralisierte SaaS-Infrastruktur. F5 WAFs optimieren zudem die Anwendungssicherheit, indem sie Schutzmaßnahmen in Entwicklungs-Frameworks und CI/CD-Pipelines mit grundlegenden Sicherheitsfunktionen, zentraler Orchestrierung und einem einzigen Dashboard samt umfassender Übersicht über Anwendungsleistung und Sicherheitsereignisse in verteilten Anwendungen integrieren.
F5 geht zudem die in den OWASP Top 10 der API-Sicherheit identifizierten Risiken mit Lösungen an, welche Schutz vor der wachsenden Angriffsfläche und neuen Bedrohungen bieten, während sich die Anwendungen weiterentwickeln und die API-Bereitstellungen zunehmen. F5 Web Application and API Protection (WAAP)-Lösungen schützen die gesamte Angriffsfläche moderner Anwendungen mit umfassenden Schutzmaßnahmen, darunter WAF, API-Sicherheit, DDoS-Abwehr auf L3–L7 und Bot-Abwehr gegen automatisierte Bedrohungen und Betrug. Die verteilte Plattform erleichtert die Bereitstellung konsistenter Richtlinien sowie die Skalierung der Sicherheit für Ihre gesamte Palette von Anwendungen und APIs, unabhängig davon, wo diese gehostet werden, und integriert Sicherheitsmaßnahmen in den API-Lebenszyklus und in breitere Ökosysteme.
Darüber hinaus bietet F5 Lösungen zur Bewältigung der im OWASP-Projekt zu automatisierten Bedrohungen für Webanwendungen beschriebenen Risiken. F5 Distributed Cloud Bot Defense verhindert eine betrügerische und missbräuchliche Nutzung, welche bestehende Bot-Management-Lösungen umgehen kann, und bietet Echtzeitüberwachung, Bedrohungsdaten sowie ML-basierte retrospektive Analysen, um Unternehmen vor automatisierten Angriffen zu schützen, ohne dass es zu Reibungspunkten für Benutzer kommt oder das Kundenerlebnis gestört wird. Distributed Cloud Bot Defense behält seine Wirksamkeit bei, unabhängig davon, auf welche Weise Umrüstungen vorgenommen werden, ob die Angriffe von Webanwendungen zu APIs wechseln oder die Angreifer versuchen, Abwehrmaßnahmen gegen die Automatisierung durch Spoofing von Telemetrie oder den Einsatz von menschlichen CAPTCHA-Lösern zu umgehen.
F5 bietet auch einen mehrstufigen DDoS-Schutz für eine erweiterte Online-Sicherheit in Form eines verwalteten, aus der Cloud bereitgestellten Schutzdienstes an, der groß angelegte Angriffe auf Netzwerke, Protokolle und Anwendungen in Echtzeit erkennt und abwehrt. Die gleichen Schutzmaßnahmen sind auch für lokale Hardware-, Software- und Hybridlösungen verfügbar. F5 Distributed Cloud DDoS Mitigation bietet Schutz vor volumetrischen und anwendungsspezifischen Angriffen auf Ebene 3–4 sowie vor fortgeschrittenen Angriffen auf Ebene 7, bevor diese Ihre Netzwerkinfrastruktur und Anwendungen erreichen.
LÖSUNGSÜBERSICHT
F5 BIG-IP Advanced WAF – Schutz für jede Anwendung – überall ›