Glossar · Cybersecurity-Architektur

WAF (Web Application Firewall)

Sicherheitsschicht, die HTTP/HTTPS-Verkehr von und zu Webanwendungen inspiziert und Angriffe wie SQL-Injection, XSS und Exploits aus den OWASP Top 10 blockiert, bevor sie den Origin-Server erreichen. Wird entweder als Reverse-Proxy-Dienst (Cloudflare, AWS WAF) oder als Agent am Origin (CrowdSec, ModSecurity, HAProxy) bereitgestellt.

## Was eine WAF tatsächlich tut Eine Web Application Firewall inspiziert HTTP/HTTPS-Anfragen und -Antworten, die zwischen einem Client und einer Webanwendung transportiert werden, und wendet Regeln an, die Angriffe erkennen und blockieren, die eine Netzwerkschicht-Firewall (die nur IP-/Port-Informationen sieht) nicht erkennen kann. Die kanonischen Angriffskategorien, die abgedeckt werden: - **SQL-Injection** — bösartige Eingaben, die auf die Datenbankebene zielen - **Cross-Site-Scripting (XSS)** — Einschleusen clientseitiger Skripte in Seiten, die anderen Nutzern ausgeliefert werden - **Cross-Site Request Forgery (CSRF)** — authentifizierte Nutzer täuschen, damit sie unerwünschte Aktionen ausführen - **Server-Side Request Forgery (SSRF)** — den Server zwingen, Anfragen an vom Angreifer kontrollierte URLs zu stellen - **XML External Entity (XXE)** — Missbrauch von XML-Parsern zur Datenexfiltration - **Path Traversal** — Zugriff auf Dateien außerhalb des beabsichtigten Verzeichnisses - **Command Injection** — Übergabe von Shell-Metazeichen an Systemaufrufe - **File-Upload-Angriffe** — bösartige Dateien, die als legitime Uploads getarnt sind - **Umgehung der Authentifizierung und Fehler bei der Sitzungsverwaltung** - **Missbrauch der Geschäftslogik** — anwendungsspezifischer Missbrauch (Rate-Limit-Endpunkte, Missbrauch von Gutscheincodes, Credential-Stuffing) Das Referenzregelset für die meisten WAFs ist das **OWASP Core Rule Set (CRS)**, eine Open-Source-Bibliothek musterbasierter Erkennungsregeln, die von der OWASP Foundation gepflegt wird. ## Zwei Bereitstellungsarchitekturen WAFs gibt es in zwei grundlegend unterschiedlichen Architekturen — und die Wahl hat strukturelle Souveränitätsimplikationen. ### Reverse-Proxy-WAF (cloudgehostet) Der Verkehr wird zuerst zum Edge-Netzwerk des Anbieters geleitet. Der Anbieter inspiziert, filtert und leitet (falls legitim) an den Origin weiter. Beispiele: - **Cloudflare WAF** (USA, Delaware, NYSE: NET) - **AWS WAF** (USA, Delaware, Nasdaq: AMZN) - **Akamai Kona** (USA, Nasdaq: AKAM) - **Fastly Next-Gen WAF** (USA, NYSE: FSLY) - **Bunny.net Shield** (Slowenien, EU-kontrolliert) Das Reverse-Proxy-Modell gibt dem Anbieter enorme Macht (Tbps-Skalierung DDoS-Absorption, globales CDN, Edge-Compute), leitet aber Kundenverkehr über die Infrastruktur des Anbieters — was zu einer jurisdiktionellen Belastung wird, wenn der Anbieter eine US-Mutter hat. ### Agentenbasierte WAF (self-hosted oder am Origin) Ein Agent läuft auf dem Origin-Server (oder als Inline-Komponente davor) und inspiziert Verkehr, ohne ihn über einen externen Dienst zu leiten. Beispiele: - **CrowdSec AppSec Component** (Frankreich, MIT-lizenziert) - **ModSecurity** (Open Source, historisch die Referenz) - **Coraza** (Go-basierter ModSecurity-Nachfolger) - **HAProxy Enterprise WAF** - **NGINX App Protect** - **AWS-Shield-Agent-Modi** Agentenbasierte WAFs halten den Kundenverkehr auf Ihrer eigenen Infrastruktur. Der Anbieter sieht Regelaktualisierungen und Telemetrie-Aggregate, nicht den rohen Anfragestrom. ## Souveränitätsimplikationen Unter dem Reverse-Proxy-Modell fließt Kundenverkehr — einschließlich Anfrage-Bodys mit personenbezogenen Daten, Zahlungsinformationen, Authentifizierungsdaten und API-Tokens — durch die Infrastruktur des WAF-Anbieters. Für einen Anbieter mit US-Mutter ist dieser Fluss der Reichweite des CLOUD Act und der FISA Section 702 ausgesetzt: - Cloudflare, AWS WAF, Fastly, Akamai — die Mutter ist in den USA gegründet. - Unter dem CLOUD Act können US-Behörden den Anbieter zwingen, die von ihm verarbeiteten Daten offenzulegen, einschließlich der laufenden Anfragen von EU-Kunden. Für europäische Organisationen, die in regulierten Sektoren tätig sind — Banken, Gesundheitswesen, öffentliche Verwaltung, Verteidigung — ist die Weiterleitung von Kundenverkehr über eine WAF eines Delaware-Konzerns oft eine Compliance-Belastung, die entweder eine Reverse-Proxy-Alternative mit EU-Mutter (Bunny.net Shield) oder eine agentenbasierte Architektur (CrowdSec + ein europäisches CDN) erfordert. ## Das CrowdSec + Bunny.net-Muster Ein häufiges europäisch-souveränes Ersatzmuster für Cloudflares kombiniertes WAF + CDN + DDoS-Angebot: 1. **CrowdSec** (Paris SAS, MIT Open Source, agentenbasiert) übernimmt WAF + Bot-Management + IP-Reputation — läuft auf Ihren Servern, kein US-Konzern-Vermittler. 2. **Bunny.net** (Slowenien) übernimmt CDN-Edge-Caching und Origin-Shielding unter EU-Jurisdiktion. 3. Optional: **OVHcloud Anti-DDoS** oder **Bunny Shield** übernimmt volumetrisches DDoS-Scrubbing auf Netzwerkebene. Der kombinierte Stack ersetzt die nützliche funktionale Oberfläche von Cloudflare, während der Verkehr bei jedem Hop unter EU-Jurisdiktion bleibt. ## NIS2- und DORA-Implikationen - **NIS2**: wesentliche und wichtige Einrichtungen müssen Sicherheitskontrollen einschließlich der WAF-Architektur dokumentieren. Für Einrichtungen im Umfeld des öffentlichen Sektors wird die Jurisdiktion des WAF-Anbieters zunehmend zu einem dokumentierten Aspekt. - **DORA**: Tests der operativen Resilienz für Finanzdienstleistungen erfordern bedrohungsgeführte Penetrationstests, die die externe Angriffsfläche abdecken — einschließlich der WAF-Schicht. Tests müssen realistische Gegnerszenarien enthalten; wenn der WAF-Anbieter selbst in einer Jurisdiktion sitzt, in der regulatorische Reichweite erzwungen werden könnte, ist das ein operativer Risikofaktor. ## Kostenlose / Open-Source-WAFs Für Teams, die echte Open-Source-WAF-Fähigkeiten wünschen: - **ModSecurity** — die historische Referenz, 2024 von Trustwave-Pflege zu OWASP-Pflege gewechselt. Solide, aber v3 hat eine End-of-Life-Ankündigung. - **Coraza** — der moderne Go-basierte Nachfolger, den OWASP für neue Bereitstellungen empfiehlt. - **CrowdSec AppSec Component** — MIT-lizenziert, integriert sich in die crowdsourced Blocklist und Security Engine von CrowdSec. Für die meisten europäischen Teams, die souveräne Infrastruktur aufbauen, bietet die Kombination aus Coraza (oder CrowdSec AppSec) am Anwendungsrand + CrowdSec Security Engine zur Log-Überwachung + Bunny.net für CDN einen vollständig quelloffenen WAF-Stack unter EU-Jurisdiktion zu geringen Kosten.
← Zurück zum Glossar