PCI-konforme Maßnahmen zur Absicherung von Webanwendungen

Web Application Firewall oder Sourcecode-Analyse – die Qual der Wahl

Seite: 2/5

Das Für und Wider einer Application Firewall

Für die Application Firewall spricht, dass sie bei richtigem Support aktiv vor neuen und bekannten Bedrohungen schützt. Dies leistet ein einmal durchgeführter Code Review nicht.

Zwar kann die Code-Analyse eine Liste möglicher Attacken umfassen, gegen die die jeweilige Anwendung immun zu sein scheint, auf deren Grundlage der Prüfer wiederum potentielle Angriffspunkte identifizieren könnte. Dennoch liefert ein Code Review keine Empfehlungen, mit welchen Feineinstellungen am Application Proxy das Unternehmen auf eine Attacke reagieren kann.

Als Argument gegen die Application Firewall wird gerne angeführt, dass sie sich oft nur kompliziert in eine bestehende Architektur integrieren lässt. Außerdem kann sie das Unternehmen letztlich teurer zu stehen kommen als ein Code Review. Natürlich variieren die Preise je nach Hersteller – allerdings zahlt man für eine Lösung mit einem Durchsatz von 900 Megabit pro Sekunde gut und gerne 3.000 Euro, bei zwei Gigabit pro Sekunde sollte man mit 5.000 Euro und mehr rechnen.

Die Gesamtkosten sind abhängig von der Höhe des Applikations-Traffic, den laufenden Kosten sowie vom personellen Aufwand, der für das Management und die Instandhaltung der jeweiligen Lösung anfällt. Sollte im Unternehmen bereits Personal beschäftigt sein, das sich mit dem Tuning und Managing einer Application Firewall auskennt – beispielsweise die Administratoren der Enterprise Firewall –, dann halten sich die zusätzlichen Kosten möglicherweise in Grenzen.

Seite 3: Vor- und Nachteile der Code-Analyse

(ID:2012778)