5 Schritte zur Bewertung der Anwendungssicherheit
31. August 2021
0 Min. LesezeitEine Application-Security-Bewertung ist der Prozess, Anwendungen auf Bedrohungen zu testen und Maßnahmen festzulegen, mit denen sie abgewehrt werden können. Im Rahmen der Bewertung können Unternehmen die aktuelle Sicherheitslage ihrer Anwendungen beurteilen und die nächsten Schritte festlegen, um ihre Software besser vor künftigen Angriffen zu schützen. Die meisten Unternehmen führen regelmäßig Bewertungen der Anwendungssicherheit durch, um sicherzustellen, dass ihre Sicherheitsmaßnahmen auf dem neuesten Stand und wirksam sind. Dabei kommen häufig Tools für Anwendungssicherheit zum Einsatz.
Eine gründliche Application-Security-Bewertung kann Unternehmen dabei helfen, potenzielle Bedrohungen für ihre Software und Anwendungen zu erkennen, bevor sie zum Problem werden. Sicherheitsvorfälle stellen in der heutigen softwaregetriebenen Geschäftswelt ein erhebliches Risiko dar, da sie sich negativ auf den Ruf und den Umsatz eines Unternehmens auswirken können. In vielen Branchen sind Application-Security-Bewertungen möglicherweise sogar erforderlich, um Cybersecurity-Gesetze und -Vorschriften einzuhalten. So empfehlen die PCI-Standards beispielsweise die Einhaltung der OWASP-Top-10-Richtlinien.
Wie führen Sie eine Application-Security-Bewertung durch?
Bei einer Application-Security-Bewertung identifizieren Sie zunächst potenzielle Risiken, denen Ihre Software oder Anwendung ausgesetzt ist, und dokumentieren frühere Sicherheitsvorfälle oder Schwachstellen. Anschließend können Sie die passenden Maßnahmen festlegen, um bestehende Sicherheitslücken zu schließen und alle Compliance-Anforderungen angemessen zu erfüllen.
Was umfasst eine Sicherheitsbewertung?
Application-Security-Bewertungen können je nach Unternehmen sowie Art der Anwendungen oder Branche unterschiedlich ausfallen. Im Allgemeinen kann eine solche Bewertung potenzielle Bedrohungen, die Angriffsflächen Ihrer Anwendung, Schwachstellen in Ihren bestehenden Anwendungssicherheitsprozessen und einen Fahrplan zur Verbesserung der allgemeinen Sicherheitslage Ihrer Anwendung umfassen.
So führen Sie eine Gap-Analyse für die Anwendungssicherheit durch
In diesem Leitfaden führen wir Sie durch die Schritte einer Gap-Analyse für die Anwendungssicherheit, mit der Sie die Transparenz über Ihre Assets, die AppSec-Abdeckung und die Priorisierung bewerten.
5 wichtige Schritte einer Application-Security-Bewertung
Sehen wir uns nun fünf wichtige Schritte für eine Application-Security-Bewertung an.

1. Mögliche Angreifer ermitteln
Der erste Schritt einer Application-Security-Bewertung besteht darin, herauszufinden, wer Ihre Anwendung wahrscheinlich bedroht. Das können anonyme Nutzer im Internet, Kunden oder sogar Mitarbeitende sein. Die Abwehr einer Insider-Bedrohung durch Mitarbeitende unterscheidet sich beispielsweise deutlich von der Abwehr eines opportunistischen Hackers. Bevor Sie festlegen, wie Sie sich schützen, sollten Sie sich bewusst machen, dass diese Angreifer sehr unterschiedliche Ziele verfolgen und verschiedene Angriffsmethoden einsetzen.
2. Schützenswerte sensible Daten identifizieren
Sobald Sie ermittelt haben, wer Ihre Anwendung angreifen könnte, sollten Sie feststellen, welche Daten geschützt werden müssen. Wenn Sie unsicher sind, ob bestimmte Daten sensibel sind, können Sie sich an Datenschutzvorschriften wie PCI, HIPAA oder der DSGVO orientieren. Diese sich weiterentwickelnden Compliance-Anforderungen dienen dem Schutz von Verbraucherinformationen und bieten einen guten Ausgangspunkt, um sensible Daten zu identifizieren, die Ihre Anwendung erfasst. Je nach Branche, in der Ihr Unternehmen tätig ist, kann die Einhaltung bestimmter Datenschutzvorschriften sogar vorgeschrieben sein.
3. Angriffsfläche der Anwendung erfassen
Moderne cloud-native Anwendungen bestehen aus zahlreichen Komponenten, darunter eigener Code, Open-Source-Abhängigkeiten, Container, Infrastructure as Code und mehr. All diese Komponenten können Risiken bergen und müssen regelmäßig auf Schwachstellen überprüft werden. Wenn Sie die Komponenten Ihrer Anwendung verstehen, können Sie ihre Angriffsfläche erfassen und Schwachstellen beheben.
4. Schwachstellen in Application-Security-Prozessen bewerten
Sobald Sie die Risiken Ihrer Anwendung kennen, sollten Sie herausfinden, warum sie bestehen, indem Sie Ihre aktuellen AppSec-Prozesse bewerten. Viele Security- und Entwicklungsteams arbeiten beispielsweise in getrennten Silos. Dadurch müssen Unternehmen häufig zwischen sicherer Software und Entwicklungsgeschwindigkeit abwägen. Ein DevSecOps-Ansatz kann die Lücke zwischen Security und Entwicklung schließen, damit Sie sichere Software schneller bereitstellen können, ohne die Arbeit Ihrer Entwicklerinnen und Entwickler auszubremsen.
5. Einen Sicherheitsfahrplan erstellen
Nachdem Sie die Angreifer, die Ihre Anwendung bedrohen, und die möglichen Angriffswege gründlich analysiert haben, empfiehlt es sich, einen Fahrplan zur Beseitigung von Schwachstellen in Ihren AppSec-Prozessen zu erstellen. Dieser Plan sollte neue Sicherheitsmaßnahmen und Tools umfassen, mit denen Sie „nach links verlagern“ und von Anfang an sichere Software entwickeln können.
Führen Sie Ihre Application-Security-Bewertung durch
Eine Application-Security-Bewertung ist ein wichtiger Schritt, um sichere Software und Anwendungen bereitzustellen. Ohne die aktuelle Sicherheitslage Ihrer Anwendungen zu kennen, lässt sich nur schwer feststellen, wo Ihr Unternehmen künftigen Angriffen ausgesetzt ist. Eine gründliche Bewertung kann potenzielle Bedrohungen und Schwachstellen in Ihren Anwendungen und Entwicklungsprozessen aufdecken, bevor sie zum Problem werden.
Mit einem umsetzbaren Sicherheitsplan und den passenden Technologien können Sie die Sicherheit der für Ihr Unternehmen wichtigen Anwendungen gewährleisten. Dazu gehören regelmäßige Application-Security-Bewertungen, damit Ihre Sicherheitsmaßnahmen stets auf dem neuesten Stand und angesichts einer sich ständig wandelnden Bedrohungslage wirksam bleiben. Eine gute Vorbereitung ist entscheidend, um Sicherheit von Anfang an in Software einzubauen.
Häufig gestellte Fragen
Welches Tool wird für Sicherheitstests von Anwendungen empfohlen?
Automatisierte Scanning-Tools sind eine hervorragende Möglichkeit, bei einer Anwendungssicherheitsbewertung potenzielle Schwachstellen im Quellcode schnell zu erkennen. So können Sie Risikobereiche Ihrer Anwendung besser verstehen und eine Roadmap für die Anwendungssicherheit entwickeln. Da solche Bewertungen in der Regel nur in regelmäßigen Abständen durchgeführt werden, ist ein Sicherheitsscanner, der direkt in den Softwareentwicklungslebenszyklus (SDLC) integriert ist, ebenfalls hilfreich. So lassen sich Sicherheitsprobleme jederzeit erkennen und beheben. Wichtig ist jedoch: Manuelle Penetrationstests bleiben weiterhin unerlässlich.
Was sind SAST- und DAST-Tests?
SAST und DAST sind zwei automatisierte Methoden zur Bewertung der Anwendungssicherheit. Static Application Security Testing (SAST) ist eine strukturelle Analyse, bei der auf den ruhenden Quellcode zugegriffen wird. Sie identifiziert Schwachstellen, die zu Sicherheitslücken führen können, und erstellt anschließend einen Bericht. Dynamic Application Security Testing (DAST) ist ein spezifikationsbasiertes Testverfahren, das während der Laufzeit der Anwendung durchgeführt wird, ohne dass umfassende Kenntnisse über die interne Funktionsweise des Systems erforderlich sind. DAST-Tools analysieren den ausgeführten Code mithilfe von Fuzzing, um Probleme mit Anfragen, Antworten, Schnittstellen, Skripten, Injection-Angriffen, Authentifizierung und Sitzungen zu identifizieren. Sowohl SAST als auch DAST sind für eine umfassende Bewertung der Anwendungssicherheit nützlich.
Sichern Sie Ihre Anwendungen mit unserem entwicklerorientierten Tool
Effiziente und umsetzbare Empfehlungen für die Anwendungssicherheit – in IDEs, Repositories, Containern und Pipelines.
