Die COVID-19-Pandemie verschärfte mit der Anwendungssicherheit ein ohnehin bereits komplexes Thema. Die Applikationen liegen zunehmend außerhalb des eigenen Rechenzentrums, sind über mehrere Plattformen verteilt und werden dank des zunehmenden Einsatzes von APIs immer intransparenter. Web Application Firewalls können helfen.
Kommen WAFs ergänzend zu bereits vorhandenen Sicherheitsmaßnahmen zum Einsatz, bieten sie zusätzlichen Schutz und gestatten beispielsweise das simultane Schließen von Sicherheitslücken für mehrere Anwendungen gleichzeitig.
Im Zuge der COVID-bedingten wurde oft hastig auf neue Plattformen für Remote-Arbeit und Kundenkontakt sowie mobile Anwendungen umgestellt und in die Cloud migriert. Eine belastbare Sicherheitsstrategie kam dabei häufig zu kurz, was in vielen Fällen dem akuten Handlungsbedarf und dem damit einhergehenden Zeitmangel geschuldet war.
Die Leser von Security-Insider haben abgestimmt. Beim Klick auf die Bildergalerie sehen Sie die drei beliebtesten Anbieter aus dem Bereich Web Application Firewalls (WAF) 2021:
Bildergalerie
Für die Anwendungs- und Datensicherheit waren das keine guten Nachrichten. In Kombination mit dem verstärkten Trend zum Einsatz von APIs wird die wirksame Absicherung von Web-Anwendungen immer komplizierter. Web Application Firewalls (WAFs) sind deshalb ein wichtiger Baustein, um Abhilfe zu schaffen. Sie überwachen den Datenverkehr auf Anwendungsebene direkt auf den jeweiligen Servern und greifen bei auffälligen Vorgängen sofort ein. WAFs sind im Grunde eine Sonderform von Application Level Firewalls (ALFs), die häufig herkömmliche Firewalls ergänzen.
Funktionsweise im Überblick
Web Application Firewalls analysieren Kommunikationsvorgänge und Daten auf Grundlage zuvor definierter Regeln. Registriert das System im ein- oder ausgehenden Traffic Auffälligkeiten, werden direkt Maßnahmen eingeleitet. Dabei kann es sich zum Beispiel um die Isolation des entsprechenden Clients vom Netzwerk oder die Trennung des gesamten Datenstroms handeln. Moderne WAFs sind lernfähig konzipiert und gewinnen im Lauf ihres Betriebs an Effizienz. Zudem können sie auch bislang unbekannte Angriffsmethoden anhand ungewöhnlicher Muster identifizieren.
WAFs werden in der Regel als Appliance zwischen Netzwerk-Firewall und Webserver oder direkt auf den betreffenden Systemen installiert. Zudem sind Cloud-native Varianten erhältlich. Die Firewalls überprüfen neben HTTP- und HTTPS-Datenströmen auch XML-RPC- und SOAP-Pakete. Sie lassen sich bei Bedarf filtern oder blockieren. WAFs schützen unter anderem vor Injection-Attacken per SQL, LDAP oder Skript. Zudem werden Cross-Site Scripting (XSS), Pufferüberläufe, Identitätsdiebstahl, Session Hijacking, Zero-Day Exploits und unberechtigte Webserver-Zugriffe verhindert. Die Steuerung erfolgt unter anderem über Black- und Whitelisting der erkannten Muster.
Mehr Schutz, komplexe Bedrohungen
Kommen WAFs ergänzend zu bereits vorhandenen Sicherheitsmaßnahmen zum Einsatz, bieten sie zusätzlichen Schutz und gestatten beispielsweise das simultane Schließen von Sicherheitslücken für mehrere Anwendungen gleichzeitig. Zudem lassen sich auch nicht mehr aktualisierbare Legacy-Applikationen mit einer WAF schützen. Es gibt aber auch Fallstricke zu beachten, darunter etwa fehlerhaft gesetzte oder zu restriktive Filtereinstellungen. Zudem kann zu großes Vertrauen in die Fähigkeiten Firewall zu Leichtsinn bei der Anwendungsentwicklung führen. Schafft es ein Angreifer die WAF zu umgehen, sind Sicherheitslücken in dahinter befindlichen Anwendungen ungeschützt.
An Bedarf mangelt es nicht: Laut den Marktforschern von Forrester wurden 39 Prozent aller Unternehmen Opfer einer externen Attacke, die über Sicherheitslücken in Web-Applikationen ausgeführt wurde. Mit der pandemiebedingten Einführung von Web- und SaaS-Lösungen zur Einbindung von Mitarbeitern im Home Office haben auch die Angriffsvektoren zugenommen. Gleiches gilt für den zunehmenden Einsatz von APIs und Microservices, um etwa Drittdienste oder Kunden einzubinden. Sind die Schnittstellen nicht gründlich gesichert, sind sie eine regelrechte Einladung für Angreifer. Laut Forrester haben mehr als die Hälfte aller Anwendungen in Unternehmen Zugang zum Internet oder sind mittels APIs an Drittanbieter angebunden. Es ist also nur eine Frage der Zeit, bis es zu Sicherheitsvorfällen kommt.
Gute Marktaussichten
Im vergangenen Jahr verzeichnete der weltweite WAF-Markt ein Volumen von rund 3,23 Milliarden US-Dollar, wie die Experten von Mordor Intelligence berichten. Bis 2026 wird ein weiteres Plus auf insgesamt 8,06 Milliarden US-Dollar prognostiziert, was einem jährlichen Wachstum („Compound Annual Growth Rate“, CAGR) von 16,92 Prozent entspricht. Der größte Markt findet sich in Nordamerika, wo gemeinsam mit der asiatisch-pazifischen Region auch das größte Wachstumspotenzial herrscht.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.