Dieses OWASP-Projekt konzentriert sich auf die Identifizierung automatisierter Bedrohungen, die auf Webanwendungen abzielen, und empfiehlt Sicherheitskontrollen sowie Best Practices zur Risikominderung.
Das Ziel des OWASP (Open Worldwide Application Security Project) zu den automatisierten Bedrohungen für Webanwendungen besteht darin, ein umfassendes und standardisiertes Verständnis der verschiedenen automatisierten Bedrohungen zu vermitteln, denen Webanwendungen häufig ausgesetzt sind. Diese automatisierten Angriffe zielen zunehmend auf mobile Apps und APIs ab. Das Projekt vereint Forschung und Analyse realer automatisierter Angriffe auf Webanwendungen, um eine Dokumentation zu erstellen, auf deren Grundlage sich Betreiber gegen diese Bedrohungen zur Wehr setzen können.
Automatisierte Bedrohungen beziehen sich auf bösartige Angriffe, die von Bots, Skripten oder Hacker-Toolkits ausgeführt werden und nicht von Menschen, die manuell mit einer Webanwendung interagieren. Diese Bedrohungen können inhärente Schwachstellen in Webanwendungen und APIs ausnutzen und zu Sicherheitsverletzungen, Datendiebstahl, Account Takeover, Betrug und anderen negativen Konsequenzen führen.
Es stellt keine Schwachstelle dar, wenn Ihre Anwendung einen Einkaufswagen umfasst. Die Geschäftslogik jedoch, um das Hinzufügen von Artikeln zu einem Einkaufswagen zu erleichtern, kann durch Automatisierungen gezielt manipuliert werden, was zum Horten von Beständen führt.
Das Projekt hat einen Katalog oder eine Taxonomie verschiedener automatisierter Bedrohungen erstellt, die auf Webanwendungen abzielen. Durch die Identifizierung und Kategorisierung dieser Bedrohungen können Entwickler, Sicherheitsexperten und Organisationen ein tieferes Verständnis der Risiken, denen sie ausgesetzt sind, und der potenziellen Auswirkungen auf ihre Systeme erlangen. Für jede automatisierte Bedrohung empfiehlt das Projekt auch wirksame Gegenmaßnahmen und Best Practices zur Risikominderung. Durch die Sensibilisierung für diese Bedrohungen zielt OWASP darauf ab, proaktive Sicherheitsmaßnahmen zu fördern und die allgemeine Sicherheitslage von Webanwendungen zu verbessern.
Da viele automatisierte Bedrohungen auf Bots basieren, ist es nützlich, zwischen Bot-Management und Bot-Abwehr zu unterscheiden. Das Bot-Management bezieht sich auf die Strategien und Praktiken, die für den Umgang mit Bots genutzt werden, welche mit Webanwendungen interagieren. Das Ziel des Bot-Managements besteht nicht nur darin, Bots zu blockieren oder abzuwehren, sondern auch zwischen legitimem Botverkehr (z. B. Suchmaschinen-Crawlern) und bösartigen Bots zu unterscheiden. Die Bot-Abwehr konzentriert sich insbesondere auf den Prozess der Minimierung oder Beseitigung der Auswirkungen bösartiger Bots auf Webanwendungen. Dies beinhaltet die Implementierung von Abwehrmaßnahmen, um zu verhindern, dass Bots schädliche Aktionen oder Angriffe erfolgreich durchführen, welche zu Kontoübernahmen (ATO, Account Takeover) und Betrug führen können.
Im Folgenden finden Sie die Liste der automatisierten Bedrohungen für Webanwendungen, die vom OWASP-Projekt identifiziert und zusammengestellt wurden.
F5 unterstützt die OWASP Foundation und ihr Bestreben zur Verbesserung der Softwaresicherheit sowie zur Sensibilisierung für Sicherheitsrisiken und Schwachstellen von Webanwendungen auf mehreren Ebenen. In der Tat gibt es Sicherheitsrisiken, die sowohl Webanwendungen als auch APIs gemeinsam sind und bei der Implementierung von Sicherheitslösungen berücksichtigt werden sollten. Zum Beispiel:
F5 bietet Lösungen zur Bewältigung der im OWASP-Projekt zu automatisierten Bedrohungen für Webanwendungen beschriebenen Risiken. F5 Distributed Cloud Bot Defense verhindert eine betrügerische und missbräuchliche Nutzung, welche bestehende Bot-Management-Lösungen umgehen kann, und bietet Echtzeitüberwachung, Bedrohungsdaten sowie ML-basierte retrospektive Analysen, um Unternehmen vor automatisierten Angriffen zu schützen, ohne dass es zu Reibungspunkten für Benutzer kommt oder das Kundenerlebnis gestört wird. Distributed Cloud Bot Defense behält seine Wirksamkeit bei, unabhängig davon, auf welche Weise Umrüstungen vorgenommen werden, ob die Angriffe von Webanwendungen zu APIs wechseln oder die Angreifer versuchen, Abwehrmaßnahmen gegen die Automatisierung durch Spoofing von Telemetrie oder den Einsatz von menschlichen CAPTCHA-Lösern zu umgehen. F5 Bot Management-Lösungen bieten flexible Integrationspunkte über Anwendungsproxys, Plattformen und Content Delivery Networks (CDNs).
F5 Web Application Firewall-Lösungen blockieren und mindern zudem ein breites Spektrum von Risiken, die in den OWASP Top 10 identifiziert wurden. Dabei handelt es sich um eine weithin anerkannte Liste der kritischsten Sicherheitsrisiken für Webanwendungen. F5 WAF-Lösungen kombinieren Signatur- und Verhaltensschutz, einschließlich Bedrohungsdaten von F5 Labs und ML-basierter Sicherheit, um mit aufkommenden Bedrohungen Schritt zu halten. Die Lösung erleichtert die Last und die Komplexität der konsistenten Sicherung von Anwendungen in der Cloud, vor Ort und an Edge-Standorten bei gleichzeitiger Vereinfachung der Verwaltung über eine zentralisierte SaaS-Infrastruktur. F5 WAFs optimieren zudem die Anwendungssicherheit, indem sie Schutzmaßnahmen in Entwicklungs-Frameworks und CI/CD-Pipelines mit grundlegenden Sicherheitsfunktionen, zentraler Orchestrierung und einem einzigen Dashboard samt umfassender Übersicht über Anwendungsleistung und Sicherheitsereignisse in verteilten Anwendungen integrieren. Eine in die spezielle Bot-Abwehr integrierte WAF bietet eine robuste Lösung zur Minderung der wichtigsten Sicherheitsrisiken, einschließlich der Ausnutzung von Schwachstellen und automatisierter Bedrohungen.
F5 geht die in den OWASP Top 10 der API-Sicherheit identifizierten Risiken mit Lösungen an, welche Schutz vor der wachsenden Angriffsfläche und neuen Bedrohungen bieten, während sich die Anwendungen weiterentwickeln und die API-Bereitstellungen zunehmen. F5 Web Application and API Protection (WAAP)-Lösungen schützen die gesamte Angriffsfläche moderner Anwendungen mit umfassenden Schutzmaßnahmen, darunter WAF, API-Sicherheit, DDoS-Abwehr auf L3–L7 und Bot-Abwehr gegen automatisierte Bedrohungen und Betrug. Die verteilte Plattform erleichtert die Bereitstellung konsistenter Richtlinien sowie die Skalierung der Sicherheit für Ihre gesamte Palette von Anwendungen und APIs, unabhängig davon, wo diese gehostet werden, und integriert Schutzmaßnahmen in den API-Lebenszyklus und in breitere Sicherheitsökosysteme.
F5 bietet auch einen mehrstufigen DDoS-Schutz für erweiterte Online-Sicherheit in Form eines verwalteten, aus der Cloud bereitgestellten Schutzdienstes an, der groß angelegte Angriffe auf Netzwerke, Protokolle und Anwendungen in Echtzeit erkennt und abwehrt. Die gleichen Schutzmaßnahmen sind auch für lokale Hardware-, Software- und Hybridlösungen verfügbar. F5 Distributed Cloud DDoS Mitigation bietet Schutz vor volumetrischen und anwendungsspezifischen Angriffen auf Ebene 3–4 sowie vor fortgeschrittenen Angriffen auf Ebene 7, bevor diese Ihre Netzwerkinfrastruktur und Anwendungen erreichen.
ANWENDUNGSFÄLLE
Bot-Management-Lösungen ›