Geht es um Schutz von Web-Anwendungen, sorgt eine Web Application Firewall (WAF) für die nötige Sicherheit. Der Bedarf ist nach wie vor gegeben – moderne Technologien und Angriffsvektoren erfordern mehr denn je flexible WAFs.
Web Application Firewalls überwachen den Datenverkehr auf Anwendungsebene direkt auf den Webservern und greifen bei verdächtigen Aktivitäten sofort ein.
Angriffe auf Applikationsebene sind keine Seltenheit und erfordern wirksame Gegenmaßnahmen. Leistungsfähige Web Application Firewalls sind hier das Mittel der Wahl: Sie überwachen den Datenverkehr auf Anwendungsebene direkt auf den Webservern und greifen bei verdächtigen Aktivitäten sofort ein. Strenggenommen sind WAFs eine Sonderform von Application Level Firewalls (ALF), die häufig in Kombination mit herkömmlichen Firewalls zum Einsatz kommen.
Die grundlegende Funktionsweise ist schnell erklärt: WAFs analysieren nacheinander Kommunikation und Daten auf Basis zuvor definierter Regeln. Kommt es im ein- oder ausgehenden Traffic zu Auffälligkeiten, leiten die Firewalls direkt Maßnahmen ein. Dabei kann es beispielsweise um die Unterbrechung der weiteren Kommunikation mit dem jeweiligen Client oder die Trennung des gesamten Datenstroms handeln. Moderne Systeme lernen auf Grundlage des analysierten Datenverkehrs konstant dazu und erkennen somit auch bislang unbekannte Angriffsverfahren. Allerdings setzt dies je nach Traffic-Aufkommen eine entsprechende Rechenleistung voraus.
Die Leser von Security-Insider haben für die IT-Awards 2020 abgestimmt. Beim Klick auf die Bildergalerie sehen Sie die drei bei unseren Lesern beliebtesten Anbieter von Web Application Firewalls 2020:
Bildergalerie
Funktionsweise im Detail
WAFs werden meist als Appliance zwischen Netzwerk-Firewall und Webserver oder direkt auf den betreffenden Systemen installiert. Neben HTTP- und HTTPS-Datenströmen überprüfen sie auch XML-RPC- und SOAP-Pakete, die sich zudem filtern oder blockieren lassen. Sie schützen etwa vor Injection-Attacken via SQL, LDAP oder Skript, Cross-Site Scripting (XSS), Pufferüberläufen, Identitätsdiebstahl, Session Hijacking, Zero-Day Exploits oder unberechtigten Zugriffen auf den Webserver. Dabei kommt Black- und Whitelisting der erkannten Muster als gängiges Verfahren zum Einsatz.
Im Geschäftsalltag bieten Web Application Firewall eine Reihe an Vorteilen, wie etwa zusätzlichen Schutz ergänzend zu bereits vorhandenen Maßnahmen oder das gleichzeitige Schließen von Sicherheitslücken für mehrere Anwendungen hinter der Firewall. Auch nicht mehr aktualisierbare Legacy-Anwendungen lassen sich mit einer WAF absichern. Allerdings gibt es auch einige Fallstricke zu beachten: Falsch gesetzte oder zu restriktive Filter können zu Störungen führen. Schafft es ein Angreifer eine WAF zu umgehen, sind Lücken in dahinter arbeitenden Anwendungen nicht mehr abgedeckt. Zudem kann die vermeintliche Sicherheit der Firewall zu Leichtsinn bei der Anwendungsentwicklung verleiten.
Klassische WAFs haben mittlerweile fast ausgedient, da sich die technischen Grundlagen von Web-Applikationen und deren Schnittstellen immer weiter verändern. Häufig kommen nun Single Page Applications (SPAs) oder native mobile Apps zum Einsatz, die wiederum über APIs im Backend angebunden sind. Letztere bieten direktere Möglichkeiten zum Zugriff auf Business Objects und Ressourcen, bergen damit aber auch erhöhte Risiken. WAF-Anbieter könnten sich hier positionieren und bereits etablierte API-Gateway-Lösungen ergänzen.
Eine weitere zukunftsträchtige Frage ist, wie sich WAFs künftig in Sachen Authentisierung und Zugriffsmanagement positionieren. Hier könnten sie beispielsweise statt der einfachen Überprüfung der Datenströme künftig eine zentrale Rolle bei der Zugriffskontrolle einnehmen. Weiteres Potenzial bietet das Zusammenspiel mit Microservices und DevOps: Große zentrale WAF-Installationen sind hier aufgrund des beträchtlichen Koordinationsaufwands zwischen Anwendungsbetreuern, Entwicklern und Administratoren eher hinderlich. Flexible WAF-Container für einzelne Services wären hier ein Lösungsansatz, während die zentrale Appliance für grundlegende Sicherheit sorgt.
Laut den Markforschern von Mordor Intelligence lag der Markt für WAFs bei einem Gesamtvolumen von rund 3,23 Milliarden US-Dollar im vergangenen Jahr. Die Experten erwarten für die kommenden Jahre deutliches Wachstum auf ein Volumen von 8,06 Milliarden US-Dollar im Jahr 2025. Dies entspricht einer jährlichen Zuwachsrate („Compound Annual Growth Rate“, CAGR) von 16,92 Prozent. Das größte Marktsegment ist Nordamerika, die höchsten Zuwachsraten verzeichnet der asiatisch-pazifische Raum. Die Marktforscher erwarten für die Zukunft signifikante Zuwächse für den WAF-Markt im Gesundheitssektor, da die Firewalls hier häufig die erste Verteidigungslinie bilden.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.