Sicherheit in Webanwendungen: Maßnahmen und Best Practices

Siebzig bis achtzig Prozent der Webshops, E-Business-Portale oder Homepages von Unternehmen sind löchrig, schätzen Experten. Mit einer lose organisierten Sicherheitsfortbildung für die Entwickler ist das Problem jedoch keineswegs gelöst. Das Thema gehört von Beginn an in die Projektplanung.

Webanwendungen sind meist löchrig wie ein Schweizer Käse. Relativ bekannte und simple Attacken wie Cross-Site-Scripting oder SQL-Injection bringen so manchen Shop oder manches Portal in Bedrängnis. Kein Wunder also, dass sich bei rund 80 Prozent der getesteten Internetseiten binnen 30 Minuten mindestens ein Schlupfloch finden lässt.

Die wachsende Anzahl an Cracking-Tools mit automatisierten Angriffsmöglichkeiten bietet sogar für unerfahrene Script-Kiddies die Möglichkeit, kleine Schwächen in Webanwendungen auszunutzen.

Als gängige Angriffsmuster gelten etwa URL-Manipulationen, Command- beziehungsweise SQL-Injection sowie Cross-Site-Scripting. Herkömmliche Firewall-Technologien bieten gegen die Datenausspähung und -manipulation, Identitätsdiebstahl oder Denial-of-Service-Attacken keinen ausreichenden Schutz. Problematisch ist vor allem, dass es reicht, wenn der Brand an einer einzigen Schwachstelle ausbricht.

Ungültige Eingaben gelten als eine der größten Schwachstellen. Trotzdem bauen die meisten Firmen zunächst eine Anwendung und fragen oft erst hinterher nach der Sicherheit. Entwickler sollten beim Programmieren zwar auf korrekte Ein- und Ausgabeprüfung achten sowie die Zugriffsberechtigungen spezifizieren oder einschränken, doch lassen sich hochgesteckte Vorgaben in der Praxis selten durchgängig realisieren. Regelmäßige Prüfung der Programmiertechnik sowie Designchecks sind bisher nur selten Usus.

Auch mangelt es an bedarfsgerechten, vom Hersteller unabhängigen sowie umfassenden Security-Schulungen zum Thema Web-Applikationssicherheit, die zudem Theorie und Praxis sinnvoll verzahnen. Nur wenige Anbieter wenden sich bisher mit gezielten Angeboten an die Entwickler. Das Terrain gilt als ausgesprochen sensibel. Oft führen kurzfristig beauftragte Teams aufgrund kritischer Vorgänge quasi "posthum" und ad hoc Penetrationstests auf Webapplikationen im Beisein des Kunden durch, die in der Regel das eine oder andere "Aha-Erlebnis" für die Verantwortlichen nach sich ziehen.

Fanden Sie diesen Artikel nützlich?
Noch keine Bewertung vorhanden.

Aktuelle Job-Angebote

ZDNet.de Live

UK to ...

UK to announce website blocking proposals "imminently" t.co/...

9.02.12, 17:50 von ZDNet
Cilli ...

Cillit Bang and Facebook clean up with All in 1 social commerce offering t.co/...

9.02.12, 17:50 von ZDNet
Acer ...

Acer bringt 10,1-Zoll-Netbook mit Intels Dual-Core-Atom N2600 t.co/...

9.02.12, 17:40 von zdnet_de
Gelda ...

Geldangelegenheiten gut im Griff: Die besten Finanz-Apps t.co/...

9.02.12, 17:35 von christoh
iPhon ...

iPhone commands better resale value than Android or Blackberry t.co/...

9.02.12, 17:35 von ZDNet
Visa ...

Visa stellt schlüsselfertige Mobilsoftware-Suite zusammen t.co/...

9.02.12, 17:30 von zdnet_de
Mark ...

Mark Zuckerberg bought Facebook shareholders' votes for $100 t.co/...

9.02.12, 17:25 von ZDNet
Zehn ...

Zehn exotische Ladegeräte t.co/...

9.02.12, 17:20 von silicon_de
Women ...

Women in Tech: Gayle Laakmann McDowell excels beyond the stereotypes t.co/...

9.02.12, 17:10 von ZDNet
Steve ...

Steve Jobs through the FBI lens: What a (mundane) life t.co/...

9.02.12, 17:10 von ZDNet
Blue ...

Blue Coat Optimizes Encrypted Flash Video t.co/...

9.02.12, 17:05 von ZDNet
Googl ...

Google's next cash cow - The iPhone t.co/...

9.02.12, 17:05 von ZDNet
Syman ...

Symantec erweitert Backup Exec um Funktionen für Cloud und Virtualisierung t.co/...

9.02.12, 16:50 von zdnet_de
Zur ...

Zur juristischen Einordnung eines ASP-Vertrags t.co/...

9.02.12, 16:40 von zdnet_de
FBI ...

FBI releases Steve Jobs' background check: What's inside t.co/...

9.02.12, 16:35 von ZDNet
Smart ...

Smartphone-Aufladen mal anders t.co/...

9.02.12, 16:20 von silicon_de
Group ...

Groupon kommt nicht aus der Verlustzone t.co/...

9.02.12, 16:20 von zdnet_de
Micro ...

Microsoft's plan to bring its ERP users slowly but surely to the cloud t.co/...

9.02.12, 16:05 von ZDNet
Socia ...

Social Business: ROI-Diskussion ist deplatziert t.co/...

9.02.12, 16:00 von silicon_de
Samsu ...

Samsung-Tablet: Apple scheitert mit Verkaufsverbot t.co/...

9.02.12, 16:00 von silicon_de