PCI-konforme Maßnahmen zur Absicherung von Webanwendungen

Web Application Firewall oder Sourcecode-Analyse – die Qual der Wahl

Seite: 3/5

Vor- und Nachteile der Code-Analyse

Zunächst einmal ist ein Code Review nicht gerade günstig. Wer auch immer damit betraut wird, es werden schnell einmal zehntausende Euro fällig. Letztlich hängt der exakte Betrag natürlich von der Komplexität der Anwendung ab.

Behalten Sie dabei aber im Hinterkopf, dass ein Code Review nicht die gleiche andauernde Sorgfalt und Pflege erfordert wie eine Firewall – auch wenn spätere Code-Änderungen und -Korrekturen wieder analysiert werden müssen.

In jedem Fall sollten Unternehmen die Code-Analyse als Teil des Software-Entwicklungsprozesses budgetieren. Leider haben einige der früheren PCI-Richtlinien den Eindruck vermittelt, interne Code Reviews würden nicht akzeptiert. Mittlerweile ist aber deutlich geworden, dass auch das eigene Personal den Code prüfen darf, wenn es

  • in Quellcode-Bewertung geschult sowie spezialisiert ist und
  • es sich nicht um Entwickler der zu analysierenden Anwendung handelt.

Letzterer Punkt geht aus dem englischen PDF „Information Supplement: Requirement 6.6 Code Reviews and Application Firewalls Clarified“ hervor, das im Februar dieses Jahres veröffentlicht wurde. Dieses Dokument genehmigt – vorbehaltlich der o.g. Einschränkungen – den zulässigen Einsatz automatischer Application Source Code Analyzer (Scanning) Tools sowie automatischer Schwachstellen-Scanner für Webapplikations-Sicherheit.

Seite 4: Die richtige Wahl treffen

(ID:2012778)