openPR Recherche & Suche
Presseinformation

Applikationssicherheit: Protect7

13.09.201214:37 UhrIT, New Media & Software

(openPR) Die Situation

In jeder Organisation gibt es sicherheitskritische Applikationen, die businessrelevante Daten verarbeiten. Dies können externe oder interne (Web-)Applikationen sein. Sie werden häufig als Individualsoftware erstellt oder auch als Standardsoftware eingekauft.


Lösungen, um die Risiken dieser Applikationen zu minimieren oder auszuschalten, gibt es schon länger, nur werden diese kaum angewendet. Heute wird das Security Budget meist in andere Bereiche als die Applikationssicherheit investiert, obwohl die häufigsten „erfolgreichen“ Angriffe auf Applikationsebene erfolgen.
Die Gründe dafür liegen bei einer ungenügenden Sicherheitsbetrachtung während der Entwicklung. Bei der Softwareentwicklung werden Sicherheitsaspekte kaum oder in ungenügenden Maße berücksichtigt. Daher bestehen Sicherheitsrisiken wie Datendiebstahl und Server-Kompromittierenung bei einer Großzahl von Unternehmen. Dies zeigt sich auch häufig bei durchgeführten Application Penetration Tests. Hier werden sehr oft gravierende Schwachstellen gefunden.
Bei der Problematik steht eine Organisation einer veränderten „Angriffskultur“ gegenüber. Während noch vor Jahren Angriffe ausschließlich über Netzwerke, Viren und Trojaner stattfanden und daher leicht entdeckt und über entsprechende Systeme abgewehrt werden konnten, nutzen Hacker heute zum Datendiebstahl Schwachstellen in (Web-)Applikationen aus. Ein Angriff wird somit häufig nicht einmal entdeckt. Web-Applikationen sind eine gefährliche Schnittstelle zu Daten und Transaktionen. Dabei erhält der Angreifer Zugang nicht nur zu den die Applikation betreffenden Informationen, sondern zu allen an sie angeschlossenen Systemen, Schnittstellen und deren Daten. So können über eine Web-Applikation schlimmstenfalls die gesamten Unternehmensdaten gestohlen werden. Durch das Web 2.0 und die damit einhergehenden hochdynamischen Web-Applikationen erhalten organisierte Cybercrime-Gruppen Zugang zu vertraulichen Informationen.

Der wirksamste Schutz vor solchen Applikationsrisiken ist die genügend sichere Entwicklung. Dabei dreht es sich oft um folgende Themen, um nur die wichtigsten aufzuzählen:
- Sicheres Session-Management
- Sauberes Error-Handling
- Validierung aller vom Client übermittelten Daten
- Escaping aller ausgegebenen Daten

Werden diese Aspekte bereits beim Design der Applikation berücksichtig und anschließend bei der Entwicklung entsprechend umgesetzt, so ist man schon einen großen Schritt weiter.
Möchte man diese Themen nachhaltig und institutionalisiert anwenden, so etabliert man einen entsprechenden Secure Development Lifecycle (SDL).
Möchte man jedoch noch einen zusätzlichen Schutz für die kritischen Web-Applikationen oder hat man eingekaufte Standardsoftware im Einsatz, wo eine Behebung nicht möglich ist, bietet sich der Einsatz einer sogenannten Web Application Firewall (WAF) an, die zwischen Anwender und Web-Applikation eingesetzt wird.

Heute existiert häufig die Meinung, dass eine Netzwerkfirewall, das patchen von Systemen oder der Einsatz von Verschlüsselung (SSL) die Sicherheit der Applikation und der Daten gewährleistet. Dies ist jedoch ein gefährlicher Trugschluss, dem sich kein Unternehmen aussetzen sollte. Hacker können trotzdem ins System eindringen.

Protect7: Dienstleistungen zur Applikationssicherheit

Die Firma Protect7 (http://www.protect7.com) bietet Applikationssicherheits-Dienstleistungen für alle Bereiche und Phasen des Software-Lifecycles an. Dies beginnt bei der Spezifikation von Sicherheitsanforderungen, dem Erstellen von Sicherheitskonzepten in Software-Lösungen über die Unterstützung bei der Softwareentwicklung bis hin zur Durchführung von Software-Audits und Penetration Tests. Darüber hinaus gibt es Schulungen für Software-Entwickler.

Security Audit

Der erste Schritt der Analyse des Sicherheitslevels einer Organisation ist ein Security Audit. In ihm werden die Organisation, Sicherheitsvorgaben und die Infrastruktur berücksichtigt.
Das Resultat des Security Audits ist ein umfassender Bericht über die Stärken und Schwächen der Vorgaben und deren Umsetzung sowie ein Maßnahmenkatalog zur Behebung der gefundenen Schwächen.

Penetration Testing

Angriffe auf die Applikationen oder Datenbestände werden über Schwachstellen in Applikationen, Systemen und Netzwerken ausgeführt. Um diese Schwachstellen ausfindig zu machen, verwendet Protect7 Penetrationstests, die entweder manuell oder halbautomatisiert durchgeführt werden. Damit wird ein Vorgehen wie das eines Hackers simuliert.

Code Analyse

Sichere Applikationen basieren auf sicherem Code. Dies ist beim Software-Design und der Implementierung zu berücksichtigen, denn spätere Änderungen am Code sind sehr aufwändig oder gar schlicht unmöglich. Protect7 bietet hier einen Code-Review an, mittels dessen Schwachstellen direkt im Code eruiert und behoben werden können.
Im Zusammenhang mit der Dienstleistung „Software Engineering“ bietet Protect7 die optimale Möglichkeit, den Code sicher zu gestalten.

Software Engineering

Protect7 bietet die komplette Umsetzung oder teilweise Unterstützung bei der sicheren Softwareentwicklung. Dies betrifft das Requirements Engineering, die Architektur und das Design und die Implementierung, aber auch die Bereiche Prototyping und Testing.
Ebenso gehört die Definition und gezielte Umsetzung eines Secure Software Development Lifecycle zu den Dienstleistungen der Firma.

Lösungen

Web Application Firewall (WAF)

Eine von Protect7 eingesetzte Lösung ist die Web Application Firewall (WAF). Sie schützt eine Applikation vor den gängigsten Angriffsszenarien auf Applikationsebene. Dies beinhaltet den Schutz des Web-Auftritts, Online-Bankings oder E-Commerce gegenüber dem Internet.
Protect7 leistet als herstellerneutraler Anbieter Unterstützung bei der Auswahl der geeignetsten Lösung und bietet im Einzelnen die Evaluation der optimalen Lösung für die gegebene Problemstellung, Unterstützung bei der Integration, der Mitarbeiterschulung zum Thema WAF sowie beim Betrieb der Lösung.

XML Security Gateways

Mit den XML Security Gateways bietet Protect7 Schutz für Webservices, die denselben Schutz wie Web-Applikationen benötigen. Die Lösung prüft Serviceanfragen auf korrekte Authentisierung und Autorisierung und lässt nur erlaubte Requests passieren. Zusammen mit einer WAF werden von der Firma dieselben Leistungen wie oben beschrieben angeboten.

Access & Identity Management

Diese Leistung gewährleistet den sicheren Zutritt zu Applikationen und System und den sicheren Zugriff auf Daten. Protect7 nimmt hier die Integration und Konfiguration sowie die Entwicklung von kundenspezifischen Erweiterungen vor.

Automatisiertes Schwachstellen-Scanning

Ein Schwachstellen-Scanning ist bei Web-Applikationen sowie Webservices sinnvoll. Lösungen, dies automatisiert vorzunehmen, können mit Hilfe von Protect7 ausgewählt werden. Protect7 bietet einen speziellen Web-Application Scan-Dienst an: ajbal (www.ajbal.net). Er scannt web-basiert Anwendungen auf Schwachstellen und liefert einen Report mit Behebungsempfehlungen.



Wolfgang Adis

Quelle:
Protect7 GmbH
Franklinstrasse 7
CH-8050 Zürich / Schweiz
Tel +41-44-515-6868
www.protect7.com

Diese Pressemeldung wurde auf openPR veröffentlicht.

Verantwortlich für diese Pressemeldung:

News-ID: 663118
 1042

Kostenlose Online PR für alle

Jetzt Ihren Pressetext mit einem Klick auf openPR veröffentlichen

Jetzt gratis starten

Pressebericht „Applikationssicherheit: Protect7“ bearbeiten oder mit dem "Super-PR-Sparpaket" stark hervorheben, zielgerichtet an Journalisten & Top50 Online-Portale verbreiten:

PM löschen PM ändern
Disclaimer: Für den obigen Pressetext inkl. etwaiger Bilder/ Videos ist ausschließlich der im Text angegebene Kontakt verantwortlich. Der Webseitenanbieter distanziert sich ausdrücklich von den Inhalten Dritter und macht sich diese nicht zu eigen. Wenn Sie die obigen Informationen redaktionell nutzen möchten, so wenden Sie sich bitte an den obigen Pressekontakt. Bei einer Veröffentlichung bitten wir um ein Belegexemplar oder Quellenennung der URL.

Pressemitteilungen KOSTENLOS veröffentlichen und verbreiten mit openPR

Stellen Sie Ihre Medienmitteilung jetzt hier ein!

Jetzt gratis starten

Weitere Mitteilungen von Freier IT-Journalist

Outsourcing: Die Managed Services zum Schwachstellenmanagement von Outpost24
Outsourcing: Die Managed Services zum Schwachstellenmanagement von Outpost24
Die Marktlandschaft Da Netzwerke heutzutage zunehmend komplex und schwierig zu managen sind, ist das Sichern der Assets einer Organisation vor der anwachsenden Zahl an Versuchen, Schwachstellen auszunutzen, ein Schlüssel-Geschäft, Compliance zu erreichen. Vielen Gesellschaften fehlen die Tiefe technischer Fähigkeiten oder bestimmte Ressourcen, um diese Ziele effektiv zu erreichen. Das Resultat ist ein potenzieller Verlust an Schutz für das Netzwerk und die Unfähigkeit, den Regeln zu entsprechen, was ein zusätzliches Risiko und Kosten für das…

Das könnte Sie auch interessieren:

Bild: Hißen IT veröffentlicht Online-Kurse zu den Themen Applikationssicherheit und KryptographieBild: Hißen IT veröffentlicht Online-Kurse zu den Themen Applikationssicherheit und Kryptographie
Hißen IT veröffentlicht Online-Kurse zu den Themen Applikationssicherheit und Kryptographie
… Entscheidungsträger gleichermaßen. Nach mehr als 10 Jahren Erfahrung im Bereich technischer IT-Sicherheitstrainings hat Hißen IT erste Online-Kurse in den Bereichen Applikationssicherheit, Verschlüsselung und Kryptographie veröffentlicht. Diese beinhalten einfache Einführungskurse wie auch praktische Hands-on-Kurse. Die Kurse sind in Englisch und Deutsch …
7. CxO Dialog Information Risk Management - Mehr Teilnehmer, mehr Partner und das auf gewohnt hohem Niveau
7. CxO Dialog Information Risk Management - Mehr Teilnehmer, mehr Partner und das auf gewohnt hohem Niveau
… sich über aktuell relevante Themen wie Business Continuity Management, Identity und Access Management, Phishing Protection, Identitätsdiebstahl sowie Compliance, Applikationssicherheit und Wirtschaftsspionage auszutauschen. 26 Lösungsanbieter standen den Teilnehmern in vertraulichen Vier-Augen-Gesprächen zur Verfügung. Damit war die Veranstaltung ausverkauft …
art of defence und Zeus - Strategische Partnerschaft auf OEM-Basis
art of defence und Zeus - Strategische Partnerschaft auf OEM-Basis
… Brennan, CEO von Zeus Technology. "Die Herausforderungen im Online-Business werden zunehmend komplexer – und damit steigt die Nachfrage für bessere Web-Applikationssicherheit. Durch die Möglichkeit, das ZXTM AFM in physische, virtuelle und Cloud-basierte Plattformen zu implementieren, können wir alle Kundenanforderungen im Bereich Web-Applikationssicherheit …
msg systems gibt Tipps zur sicheren Entwicklung von mobilen Apps
msg systems gibt Tipps zur sicheren Entwicklung von mobilen Apps
… smarten Anwendungen nicht zum Einfallstor für Hacker und Schadsoftware geraten, müssen sich Softwareentwickler frühzeitig mit Bedrohungsszenarien auseinandersetzen und das Thema Applikationssicherheit bereits bei der Anforderungsanalyse berücksichtigen. Zu diesem Schluss kommt das Center of Competence (CoC) Information Security des IT-Beratungs- und …
16. Secaron Security Day – 10.02.2009 in Frankfurt, 13.02.2009 in München
16. Secaron Security Day – 10.02.2009 in Frankfurt, 13.02.2009 in München
Applikationssicherheit: Anwendungen effektiv schützen Service heißt heute, Kunden, Lieferanten und Partner ans Unternehmen anzubinden und mit Hilfe von Applikationen zu unterstützen. Dabei werden elektronische Identitäten ausgetauscht, oft auch Transaktionen in fremden Systemen ausgelöst. So werden die Grenzen von Unternehmen immer durchlässiger. Die …
OWASP auf der Systems 2008 - Expertentreffpunkt für die Entwicklung von sicheren Web-Anwendungen
OWASP auf der Systems 2008 - Expertentreffpunkt für die Entwicklung von sicheren Web-Anwendungen
… Systems vor. Am Stand 228 in der Security-Halle B3 präsentiert sich die OWASP als Anlaufstelle für alle, die sich mit dem Thema Web-Applikationssicherheit beschäftigen und den Informationsaustausch mit Experten suchen. Durch den im Frühjahr dieses Jahres verschärften PCI-Standard, den IT-Sicherheitsstandard der Kreditkartenindustrie, ist das Thema Web-Applikationssicherheit …
Bild: Deutsches Unternehmen erfolgreich bei internationaler Leitmesse für IT-Sicherheit in San FranciscoBild: Deutsches Unternehmen erfolgreich bei internationaler Leitmesse für IT-Sicherheit in San Francisco
Deutsches Unternehmen erfolgreich bei internationaler Leitmesse für IT-Sicherheit in San Francisco
… arbeiten. Als Web-Shops, Unternehmensportale, Online-Banking-Seiten sind Web-Anwendungen bereits weit verbreitet. Der PCI-Standard ist ein starker nicht-technischer Treiber des Themas Web-Applikationssicherheit. Auch hier ist art of defence mit seiner Web-Applikations-Firewall (WAF) hyperguard gut aufgestellt: In vielen Fällen ist ein sicherer Betrieb …
art of defence einziger europäischer Hersteller beim internationalen Treffen für Web-Applikationssicherheit
art of defence einziger europäischer Hersteller beim internationalen Treffen für Web-Applikationssicherheit
… San José, Kalifornien Regensburg, 6. November 2007 ---- Der Regensburger Software-Hersteller art of defence wird als einziger europäischer Hersteller für Web-Applikationssicherheit beim internationalen Branchentreff im kalifornischen San José teilnehmen. Die AppSec 2007 Conference Applikationssicherheit startet am 12. November 2007 mit zweitägigen Schulungen, …
Europäischer Expertentreff für Web-Applikationssicherheit - OWASP-AppSec-Konferenz im belgischen Gent
Europäischer Expertentreff für Web-Applikationssicherheit - OWASP-AppSec-Konferenz im belgischen Gent
… Practice Guide „Einsatz von Web Application Firewalls“ vor (http://www.owasp.org/images/1/1b/Best_Practices_Guide_WAF.pdf). Weitere Vorträge der deutschen OWASP-Sektion beschäftigen sich unter anderem mit Applikationssicherheit bei HTML5 und PHP. Veranstalter der Konferenz ist die international aktive Initiative OWASP. Vom 19. bis 22. Mai 2008 treffen …
Bild: it-sa 2010: hyperguard 4.0 von art of defenceBild: it-sa 2010: hyperguard 4.0 von art of defence
it-sa 2010: hyperguard 4.0 von art of defence
art of defence vom 19. 10. 2010 bis 21. 10. 2010 am Infinigate-Stand 403 in den Nürnberger Messehallen Schwerpunktthemen sind Web-Applikationssicherheit und Cloud Security Regensburg, 7. September 2010 ---- art of defence präsentiert auf der it-sa hyperguard 4.0: Die neue Version der Web Application Firewall (WAF) ist bei der Verarbeitung von Web-Server-Anfragen …
Sie lesen gerade: Applikationssicherheit: Protect7