Leistung · IT-Sicherheit

Web Application Firewall (WAF)

Ein Onlineshop ist rund um die Uhr erreichbar, und zwar nicht nur für Kundschaft. Ein großer Teil des Datenverkehrs auf typischen Shops stammt von automatisierten Programmen: Bots, die Preise abgreifen, Skripte, die gestohlene Zugangsdaten an der Anmeldeseite durchprobieren, Scanner, die nach einem veralteten WordPress-Plugin oder einer bekannten Lücke in Magento suchen. Kurz vor Weihnachten oder bei einer Rabattaktion kommen noch Lastspitzen dazu, die man von einem Angriff nicht immer unterscheiden kann. Eine Web Application Firewall sitzt vor der Anwendung, prüft jede Anfrage und lässt nur durch, was nach echtem Besuch aussieht. Das ersetzt keine Updates, verschafft Ihnen aber Zeit, wenn eine neue Lücke bekannt wird, und nimmt dem Server die Last der Bots ab. Wir richten die WAF ein, egal ob als Dienst eines Anbieters wie Cloudflare, als Funktion Ihres Hostings oder als Modul direkt am Webserver, und stimmen die Regeln so ab, dass der Bestellvorgang, die eps-Überweisung und der Rückruf des Zahlungsanbieters weiter funktionieren.

Vor dem Server
Angriffe enden, bevor sie die Anwendung erreichen
Bot-Schutz
für Anmeldung, Warenkorb und Suche
Virtuelles Patchen
bei neu bekannten Lücken
Ohne Umzug
der Shop bleibt bei Ihrem Hoster

Leistungsumfang

Eine WAF ist nur so gut wie ihre Abstimmung. Die Standardregeln sind ein Anfang, die eigentliche Arbeit ist das Feintuning für Ihre Anwendung.

Umfang mit unserem Technikteam abstimmen

Auswahl und Einrichtung

Cloud-WAF vor der Domain, WAF-Funktion des Hosters oder ModSecurity mit OWASP-Regelwerk am eigenen Server. Wir empfehlen, was zu Ihrer Architektur und Ihrem Budget passt, und stellen die DNS-Einträge um.

Grundregeln

Schutz gegen typische Angriffe auf Webanwendungen wie SQL-Einschleusung, Cross-Site-Scripting und Dateieinbindung, abgestimmt auf die eingesetzte Plattform wie Shopware, WooCommerce, Magento oder eine Eigenentwicklung.

Bot-Management

Begrenzung der Anfragen pro Adresse auf Anmeldung, Passwort-Rücksetzung und Gutscheinfeld, Erkennung automatisierter Zugriffe, Herausforderungen für verdächtige Clients statt harter Sperre.

Ausnahmen für Partner

Zahlungsanbieter, Versandsoftware, Marktplatz-Feeds und Warenwirtschaft greifen über Schnittstellen zu. Diese Zugriffe werden gezielt erlaubt, damit Bestellungen und Rückmeldungen nicht im Filter hängen bleiben.

Herkunftsregeln

Wenn Ihr Shop nur in den DACH-Raum liefert, kann der Administrationsbereich auf Zugriffe aus Österreich und bestimmten Ländern beschränkt werden, der Shop selbst bleibt offen.

Auswertung

Monatlicher Blick auf blockierte Anfragen, Fehlalarme und Trends, vor großen Aktionen eine gezielte Prüfung der Regeln und der Kapazität.

So gehen wir vor

Wir schalten die WAF zuerst beobachtend, dann schützend. So verlieren Sie keine Bestellung an einen Fehlalarm.

01

Analyse

Welche Plattform, welches Hosting, welche Schnittstellen, welche Zugriffsmuster. Wir sehen uns Zugriffsprotokolle an und erkennen, wie viel Verkehr von Bots stammt.

02

Einrichtung im Protokollmodus

Die WAF läuft vor dem Shop, entscheidet aber noch nicht. Ein bis zwei Wochen lang sammeln wir, was sie blockieren würde.

03

Feintuning und Scharfschalten

Ausnahmen für legitime Zugriffe, dann Umschalten auf Blockieren. Der Bestellprozess wird mit allen Zahlungsarten durchgetestet.

04

Betrieb

Überwachung, Anpassung bei neuen Plugins oder Schnittstellen und schnelle Zusatzregeln, wenn eine neue Lücke in Ihrer Plattform bekannt wird.

Eine WAF, die zahlende Kundschaft aussperrt, ist teurer als jeder Bot. Zu scharfe Regeln blockieren gern genau den Rückruf des Zahlungsanbieters, der die Bestellung als bezahlt markiert. Deshalb testen wir nach jeder Regeländerung den kompletten Kaufvorgang mit Kreditkarte, eps, PayPal und Kauf auf Rechnung.

Häufige Fragen

Viele Hoster bieten Grundschutz auf Netzwerkebene gegen Überlastungsangriffe, aber keine auf Ihre Anwendung abgestimmten Regeln. Fragen Sie nach, was genau enthalten ist. Oft ist eine vorgeschaltete Cloud-WAF die einfachste Ergänzung, ohne dass der Shop umziehen muss.

Cloud-WAFs großer Anbieter fangen Überlastungsangriffe meist gut ab, weil sie die Last auf ihr eigenes Netz verteilen. Eine WAF am eigenen Server hilft dagegen kaum, denn die Leitung ist dann schon voll, bevor die Regel greift.

Nein. Sie überbrückt die Zeit zwischen dem Bekanntwerden einer Lücke und dem Einspielen des Updates und fängt automatisierte Angriffe ab. Veraltete Software bleibt ein Risiko, das nur Updates beseitigen.

Das hängt stark von Anbieter und Umfang ab: Derzeit reichen die Preise in der Regel von wenigen bis zu einigen hundert Euro im Monat, die aktuellen Konditionen prüfen wir beim jeweiligen Anbieter. Dazu kommt der Aufwand für Einrichtung und Pflege, den wir nach Stunden zu 110 € zzgl. USt oder im Rahmen eines Servicepakets abrechnen.

Bremsen Sie die Bots vor Ihrer nächsten Aktion

Nennen Sie uns Plattform, Hosting und Zahlungsarten. Wir sagen Ihnen, welche WAF-Variante passt und wann der beste Zeitpunkt für die Einrichtung ist.

Erreichbarkeit
Montag bis Freitag, 8:00 bis 17:00 Uhr, Antwort innerhalb eines Werktags
Besprechungen
Als Videotermin über Microsoft Teams oder Google Meet

Wir setzen nur technisch notwendige Cookies ein: für den Betrieb der Website und um sich den gewählten Ort zu merken. Werbe- oder Tracking-Cookies gibt es nicht. Mehr dazu in der Datenschutzerklärung.