Der Schwerpunkt dieses OWASP-Projekts liegt auf der Identifizierung automatisierter Bedrohungen, die auf Webanwendungen abzielen, und auf der Empfehlung von Sicherheitskontrollen und Best Practices zur Minderung der damit verbundenen Risiken.
Das Ziel des OWASP- Projekts (Open Worldwide Application Security Project) „Automated Threats to Web Applications“ besteht darin, ein umfassendes und standardisiertes Verständnis der verschiedenen automatisierten Bedrohungen zu schaffen, denen Web-Anwendungen üblicherweise ausgesetzt sind. Diese automatisierten Angriffe zielen zunehmend auf mobile Apps und APIs ab. Das Projekt vereint Forschung und Analyse realer automatisierter Angriffe auf Webanwendungen und erstellt daraus eine Dokumentation, die den Betreibern bei der Abwehr dieser Bedrohungen hilft.
Bei automatisierten Bedrohungen handelt es sich um bösartige Angriffe, die von Bots, Skripten oder Hacker-Toolkits ausgeführt werden und nicht von Menschen, die manuell mit der Webanwendung interagieren. Diese Bedrohungen können inhärente Schwachstellen in Webanwendungen und APIs ausnutzen und so zu Sicherheitsverletzungen, Datendiebstahl, Kontoübernahme, Betrug und anderen schädlichen Folgen führen.
Zwar stellt ein Einkaufswagen in Ihrer Anwendung keine Sicherheitslücke dar, doch die Geschäftslogik zum Hinzufügen von Artikeln zu einem Einkaufswagen kann durch Automatisierungen ebenfalls angegriffen und manipuliert werden, was zu einer Hortung des Warenbestands führen kann.
Das Projekt hat einen Katalog oder eine Taxonomie verschiedener automatisierter Bedrohungen erstellt, die auf Webanwendungen abzielen. Durch die Identifizierung und Kategorisierung dieser Bedrohungen können Entwickler, Sicherheitsexperten und Organisationen ein tieferes Verständnis für die Risiken gewinnen, denen sie ausgesetzt sind, und die potenziellen Auswirkungen auf ihre Systeme. Für jede automatisierte Bedrohung empfiehlt das Projekt außerdem wirksame Gegenmaßnahmen und bewährte Vorgehensweisen zur Minderung der Risiken. Durch die Sensibilisierung für diese Bedrohungen möchte OWASP proaktive Sicherheitsmaßnahmen fördern und die allgemeine Sicherheitslage von Webanwendungen verbessern.
Da viele automatisierte Bedrohungen auf Bots basieren, ist es sinnvoll, zwischen Bot-Management und Bot-Eindämmung zu unterscheiden. Unter Bot-Management versteht man die Strategien und Praktiken zum Umgang mit Bots, die mit Webanwendungen interagieren. Das Ziel des Bot-Managements besteht nicht nur darin, Bots zu blockieren oder einzudämmen, sondern auch zwischen legitimem Bot-Verkehr (beispielsweise Suchmaschinen-Crawlern) und bösartigen Bots zu unterscheiden. Bei der Bot-Abwehr geht es speziell darum, die Auswirkungen bösartiger Bots auf Webanwendungen zu reduzieren oder zu beseitigen. Dabei werden Abwehrmaßnahmen implementiert, um zu verhindern, dass Bots erfolgreich schädliche Aktionen oder Angriffe durchführen, die zu einer Kontoübernahme (ATO) und zu Betrug führen können.
Hier ist die Liste der automatisierten Bedrohungen, die vom OWASP Automated Threats to Web Application Project identifiziert und zusammengestellt wurden.
F5 unterstützt die OWASP Foundation und ihr Engagement, die Softwaresicherheit zu verbessern und das Bewusstsein für Sicherheitsrisiken und Schwachstellen von Webanwendungen auf mehreren Ebenen zu schärfen. Tatsächlich gibt es Sicherheitsrisiken, die sowohl bei Webanwendungen als auch bei APIs bestehen und bei der Implementierung von Sicherheitslösungen berücksichtigt werden müssen. Zum Beispiel:
F5 bietet Lösungen zum Umgang mit den im OWASP-Projekt „Automated Threats to Web Applications“ beschriebenen Risiken. F5 Distributed Cloud Bot Defense verhindert Betrug und Missbrauch, die vorhandene Bot-Management-Lösungen umgehen können, und bietet Echtzeitüberwachung und -informationen sowie ML-basierte Retrospektivanalysen, um Unternehmen vor automatisierten Angriffen zu schützen, ohne Reibungsverluste für den Benutzer zu verursachen oder das Kundenerlebnis zu beeinträchtigen. Die Wirksamkeit von Distributed Cloud Bot Defense bleibt unabhängig davon bestehen, wie die Angreifer ihre Werkzeuge umstellen, ob die Angriffe von Webanwendungen auf APIs verlagert werden oder ob sie versuchen, Abwehrmaßnahmen gegen die Automatisierung durch Fälschung der Telemetrie oder den Einsatz menschlicher CAPTCHA-Löser zu umgehen. F5 Bot Management-Lösungen bieten flexible Einfügungspunkte von Anwendungsproxys, Plattformen und Content Delivery Networks (CDNs).
Darüber hinaus blockieren und mindern die F5 Web Application Firewall-Lösungen ein breites Spektrum an Risiken, die in den OWASP Top 10, einer allgemein anerkannten Liste der kritischsten Sicherheitsrisiken für Web-Anwendungen, identifiziert wurden. F5 WAF-Lösungen kombinieren Signatur- und Verhaltensschutz, einschließlich Bedrohungsinformationen von F5 Labs und ML-basierter Sicherheit, um mit neuen Bedrohungen Schritt zu halten. Es verringert den Aufwand und die Komplexität der konsistenten Sicherung von Anwendungen in Clouds, lokalen Umgebungen und Edge-Umgebungen und vereinfacht gleichzeitig die Verwaltung über eine zentralisierte SaaS-Infrastruktur. F5 WAFs optimieren außerdem die App-Sicherheit, indem sie Schutzmaßnahmen in Entwicklungsframeworks und CI/CD-Pipelines mit zentralen Sicherheitsfunktionen, zentraler Orchestrierung und Überwachung über ein einziges Dashboard mit einer 360-Grad-Ansicht der App-Leistung und Sicherheitsereignisse über verteilte Anwendungen hinweg integrieren. Eine WAF mit integrierter spezieller Bot-Abwehr bietet eine robuste Lösung zur Minderung der größten Sicherheitsrisiken, einschließlich der Ausnutzung von Sicherheitslücken und automatisierter Bedrohungen.
F5 begegnet den in den OWASP API Security Top 10 identifizierten Risiken mit Lösungen, die die wachsende Angriffsfläche und neu auftretenden Bedrohungen schützen , während sich Apps weiterentwickeln und die API-Bereitstellungen zunehmen. Die WAAP-Lösungen (Web Application and API Protection) von F5 schützen die gesamte Angriffsfläche moderner Apps mit umfassenden Schutzmechanismen, darunter WAF, API-Sicherheit , L3-L7-DDoS-Minderung sowie Bot-Abwehr gegen automatisierte Bedrohungen und den daraus resultierenden Betrug. Die verteilte Plattform vereinfacht die Bereitstellung einheitlicher Richtlinien und die Skalierung der Sicherheit für Ihren gesamten App- und API-Bestand, unabhängig davon, wo diese gehostet werden. Darüber hinaus integriert sie Schutzfunktionen in den API-Lebenszyklus und umfassendere Sicherheitsökosysteme.
F5 bietet außerdem mehrstufigen DDoS-Schutz für erweiterte Online-Sicherheit als verwalteten, über die Cloud bereitgestellten Abwehrdienst an, der groß angelegte, auf Netzwerke, Protokolle und Anwendungen ausgerichtete Angriffe in Echtzeit erkennt und abwehrt; die gleichen Schutzfunktionen sind auch als Hardware-, Software- und Hybridlösungen vor Ort verfügbar. F5 Distributed Cloud DDoS Mitigation schützt vor volumetrischen und anwendungsspezifischen Angriffen der Schichten 3–4 und erweiterten Angriffen der Schicht 7, bevor diese Ihre Netzwerkinfrastruktur und Anwendungen erreichen.
Anwendungsbeispiele
Bot-Management-Lösungen ›