WAF-Betrieb mit automatisierter Regelwerkserstellung

Managed Service für den Betrieb einer Web Application Firewall auf Citrix NetScaler im Bankenumfeld, seit 2020.

Ausgangslage

Der eigentliche Aufwand im WAF-Betrieb liegt nicht in der Störungsbearbeitung, sondern im Regelwerk. Jedes Release der geschützten Anwendung kann Regeln ungültig machen oder neue erfordern. Wird das manuell gepflegt, dauern Anpassungen Wochen, False Positives werden im laufenden Betrieb nachgesteuert, und die Sicherheitsfunktion wird im Zweifel gelockert, um den Geschäftsprozess nicht zu blockieren.

Für eine einzelne Umgebung ist der Aufbau interner Spezialkompetenz nicht wirtschaftlich. Die nötige Tiefe entsteht nur durch laufende Arbeit an mehreren Umgebungen.

Lösung

ceterion erzeugt das WAF-Regelwerk automatisiert aus einer strukturierten Zulieferung der Anwendungsentwicklung. Die Produktivsetzung erfolgt in drei Stufen: Aufbau in einer Staging-Umgebung, Test gegen die Anwendung, danach Übernahme in die Produktion. Die Automatisierung ersetzt die manuelle Regelerstellung, nicht die fachliche Prüfung.

Regeländerungen sind damit auf die Zulieferung zurückführbar, reproduzierbar wiederherstellbar und nicht an das Wissen einzelner Personen gebunden. Für den Betreiber bedeutet das planbare Releases, für die Revision eine dokumentierte Herleitung jeder Regel.

Ergebnis

  • seit 2020 im Managed Service, ohne Unterbrechung
  • automatisierte Regelwerkserstellung statt manueller Pflege bei jedem Release
  • dreistufige Produktivsetzung mit Test vor jeder Übernahme

Der Betrieb ist nicht von einzelnen Personen abhängig, Regeländerungen sind dokumentiert und gegenüber der internen Revision belegbar.