Was ist Layer 7?

Layer 7 bezieht sich auf den Anwendungs-Layer des OSI-Modells (Open System Interconnection). Layer 7 ist der Layer, mit dem die Nutzer direkt interagieren. Hier werden die eigentlichen Inhalte von Anwendungen und APIs generiert, bereitgestellt und interpretiert – beispielsweise Webseiten, API-Antworten und Daten, die zwischen Anwendungen ausgetauscht werden. Von Layer 7 aus werden die Daten den Stack hinuntergeleitet und in „Pakete“ aufgeteilt.

Das OSI-Modell

Das OSI-Modell ist ein konzeptionelles Modell, das die Kommunikationsfunktionen eines Telekommunikations- oder Computersystems unabhängig von dessen zugrunde liegender interner Struktur und Technologie beschreibt und standardisiert. Sein Ziel ist es, den Betrieb verschiedener Kommunikationssysteme untereinander über standardisierte Kommunikationsprotokolle zu ermöglichen. 

Vereinfacht ausgedrückt trägt das OSI-Modell dazu bei, die Art und Weise zu vereinheitlichen, wie verschiedene Computersysteme und Anwendungen miteinander interagieren und Daten austauschen.

Welche Aufgabe erfüllt Layer 7?

Layer 7, der Anwendungs-Layer des OSI-Modells, umfasst die Art und Weise, wie eine Anwendung mit dem Netzwerk kommuniziert. Layer 7 fungiert als wesentliche „Schnittstelle“ zwischen den Anwendungen, mit denen ein Nutzer interagiert, und dem zugrundeliegenden Netzwerk, durch das seine Daten fließen. 

Als oberster Layer des OSI-Modells umfasst Layer 7 die Datenverarbeitung direkt unter der virtuellen Oberfläche der Anwendung. Die Daten werden so präsentiert, dass sie von nutzerorientierten Apps tatsächlich genutzt werden können. Ein häufiges Beispiel ist eine HTTP-Anfrage, die zum Laden einer Webseite verwendet wird. 

Man kann sich Layer 7 als den „Übersetzer“ für Anwendungen vorstellen. Er interpretiert Daten aus den unteren Layern und wandelt sie in „lesbare“ Formate für Anwendungen um. 

Warum ist Layer 7 wichtig?

Layer 7 des OSI-Modells ist wichtig, da er die nutzerorientierte Kommunikation im Internet ermöglicht. Er bietet außerdem einen weiteren Layer zur Durchsetzung von Sicherheitsrichtlinien und -kontrollen. Layer 7 bildet die Schnittstelle zwischen dem Netzwerk und den Nutzeranwendungen. Er definiert die Protokolle (HTTP, SMTP), über die Anwendungen miteinander kommunizieren. 

Wo befindet sich Layer 7 im OSI-Modell? 

Sie können im Diagramm sehen, dass Layer 7 an der Spitze des OSI-Modells liegt. Jeder der Layer führt bestimmte Funktionen oder Aktivitäten aus, damit Computersysteme erfolgreich über ein Netzwerk kommunizieren können.

Welche Sicherheitsrisiken birgt Layer 7?

Sicherheitsrisiken des Layer 7 betreffen Angriffe, die sich auf den Anwendungs-Layer des OSI-Modells richten, in dem Web- und API-Services liegen. Im Gegensatz zu Angriffen auf niedrigeren Layern, die die Bandbreite überlasten, nutzen Angriffe auf Layer 7 die Anwendungslogik und Ressourcenlimits aus und erscheinen oft als legitimer Traffic. Häufige Risiken sind DDoS-Angriffe, HTTP-Floods, API-Missbrauch, SQL Injection, Cross-Site-Scripting (XSS) und Credential Stuffing. Diese Arten von Angriffen sind darauf ausgelegt, Services zu stören, Daten zu stehlen oder die Authentifizierung zu umgehen.

Da diese Angriffe das tatsächliche Nutzerverhalten durch vollständig ausgebildete Anfragen nachahmen, lassen sie sich mit herkömmlichen Netzwerk-Firewalls oft nicht erkennen. Angreifer können schlecht validierte Eingaben, schwache Authentifizierung oder falsch konfigurierte APIs instrumentalisieren, um sensible Daten zu exfiltrieren oder kritische Anwendungen lahmzulegen. 

Layer-7-DDoS-Angriffe stellen eine reale Bedrohung dar. Was das Volumen betrifft, können diese rechenintensiven Services und Prozesse überfordert werden und die Performance, Verfügbarkeit sowie die betrieblichen Kosten beeinträchtigen.

Wie funktionieren Layer-7-DDoS-Angriffe?

Ein DDoS-Angriff auf dem Anwendungs-Layer ist ein böswilliger Versuch, Webanwendungen zu überfordern, indem Layer 7 des OSI-Modells ausgenutzt wird. Er zielt auf spezifische Schwachstellen von Apps ab, um die Verfügbarkeit des Services zu beeinträchtigen.

Im Gegensatz zu Angriffen auf den Netzwerk-Layer, die die Infrastruktur überfluten, überfordern Störungen auf dem Anwendungs-Layer bestimmte Anwendungsprozesse und verbrauchen erhebliche Rechenleistung. Indem sie den legitimen Traffic von Nutzern und deren Verhaltensmuster nachahmen, können diese Angriffe maximale Wirkung erzielen, während sie nur sehr wenig Bandbreite seitens der Angreifer erfordern. Diese Angriffe erfordern die meiste Rechenleistung aller DDoS-Angriffe, da es sich um vollständig formulierte Anfragen handelt. Dieser Ansatz ist am teuersten, kann aber am schwierigsten zu erkennen sein, weil er den legitimen Traffic nachahmt.

Wie können Sie sich vor Angriffen auf Layer 7 schützen?

1. Implementierung von JavaScript-Herausforderungsmechanismen

Durch das Hinzufügen von JavaScript-Herausforderungen können Bots effektiv von legitimen Nutzern unterschieden werden. Diese Auslöser analysieren das Besucherverhalten auf Anzeichen für Automatisierung. Wenn Automatisierung erkannt wird, werden zusätzliche Verifizierungstests aktiviert, um die Legitimität zu bestätigen, bevor weiterer Zugriff gewährt wird. Diese Systeme müssen gründlich getestet werden, um legitime Kunden nicht zu benachteiligen.

2. Einsatz fortschrittlicher Next-Generation-WAFs (Web Application Firewalls)

Next-Gen WAFs verwenden anwendungsspezifische Regelsätze, um bösartigen Traffic zu identifizieren und zu blockieren. Richtig abgestimmte WAFs können Anomalien in Anfragekomplexität, Standort, Sitzungsmanagement, Eingabegrößen und mehr markieren. Erwägen Sie die Verwendung von cloudbasierten Next-Gen WAFs, um gemeinsam genutzte Bedrohungsinformationen für eine schnellere Angriffserkennung zu nutzen.

3. Verwenden von IP-Reputationsfilterung

IP-Reputationsdatenbanken führen aktuelle Botnet- und Malware-IP-Listen. Webanwendungen können automatisch Traffic von bekannten bösartigen Quellen blockieren, indem sie auf diese Datenbanken verweisen. Stellen Sie sicher, dass die Datenbank regelmäßig aktualisiert wird, da sich die IP-Adressen von Botnetzen rasch ändern.

4. Implementierung von Rate Limiting auf Anwendungsebene

Rate Limiting legt Schwellenwerte für das Trafficvolumen und die Komplexität der Anfrage fest und blockiert gleichzeitig Nutzer, die diese Grenzwerte überschreiten. Beispielsweise können Sie Limits für API Calls pro IP-Adresse, gleichzeitige Sitzungen pro Nutzer oder Datenbankzugriffe pro Minute festlegen. Granulare Limits helfen, plötzliche Spitzen abzufedern und gleichzeitig den legitimen Zugriff zu gewährleisten.

5. Einrichtung intelligenter CAPTCHA-Verifizierung

Fortgeschrittene Bot-Management-Lösungen, wie Fastly Bot Management, bieten elegante Lösungen für CAPTCHAs. Die Dynamic Challenges von Fastly, eine Funktion von Bot Management, ist eine adaptive Sicherheitsfunktion, die den Schutz basierend auf einer Echtzeitanalyse des eingehenden Traffics intelligent anpasst, unabhängig davon, ob dieser Ihre Webanwendungen oder mobilen Erlebnisse betrifft. Das Beste daran ist, dass es vollständig mit Private Access Tokens (PATs) integriert ist, sodass diese Nutzer reibungslosen Zugang mit unsichtbarer automatischer Verifizierung im Hintergrund erhalten. Dadurch können Dynamic Challenges, wann immer möglich, automatisch die Legitimität des Traffic mit PATs überprüfen, nicht interaktive Herausforderungen für legitim aussehenden Traffic bereitstellen oder interaktive Herausforderungen verwenden, um bösartige Bots abzuwehren. 

6. Konfigurieren von Browser-Integritätsprüfungen

Untersuchen Sie den eingehenden Traffic auf konsistentes Browser-Fingerprinting. Anfragen ohne legitime Browser-Eigenschaften können für zusätzliche Verifizierung ausgewählt oder komplett blockiert werden. Browser-Integritätsprüfungen helfen sicherzustellen, dass der Traffic von authentischen Quellen stammt. 

7. Einsatz von Traffic-Analysen mit maschinellem Lernen 

Mithilfe von Techniken des maschinellen Lernens werden präzise Modelle zur Unterscheidung zwischen normalen und abnormalen Traffic-Mustern erstellt. Das kontinuierliche Training dieser Systeme mit aktualisierten Daten verbessert die Erkennungsgenauigkeit. Durch häufiges erneutes Training wird sichergestellt, dass sich die Modelle an sich entwickelnde Traffic-Trends anpassen.

8. Implementierung der tokenbasierten Anfrage-Verifizierung

Tokenisierte Schlüssel mit strengen Ablaufzeiträumen bestätigen, dass jeder API Call von Ihrem legitimen Frontend stammt. Angriffe, die versuchen, das Frontend zu umgehen, werden blockiert, da ihnen gültige Token fehlen. Token sollten mit Sitzungsdetails übereinstimmen, um Replay-Angriffe und unautorisierte Anfragen zu verhindern. 

9. Verwendung adaptiver Traffic-Segmentierung

Durch die Segmentierung des Traffics nach Risikoprofil können verdächtige Datenströme zur weiteren Analyse isoliert werden, während gleichzeitig App-Ressourcen für legitime Nutzer geschont werden. Aktualisieren Sie die Risikomodelle regelmäßig, um deren Genauigkeit zu gewährleisten und die neuesten Erkenntnisse zur Bedrohungslage zu berücksichtigen. 

Ihre Vorteile mit Fastly

Da Angreifer zunehmend Schwachstellen in der Layer-7-Geschäftslogik instrumentalisieren, müssen Sie eine Reihe adaptiver Verteidigungsstrategien einsetzen. Keine einzelne Lösung bietet umfassenden Schutz, aber die Kombination aus proaktiven und reaktiven Abwehrtechniken auf der Edge kann Angriffe auf Anwendungen wirksam abwehren, bevor sie die Infrastruktur überfordern. Intelligente Fähigkeiten wie maschinelles Lernen und Verhaltensanalyse sind vorteilhaft, um mit der zunehmenden Raffinesse bösartiger Botnetze und Stressor-Services Schritt zu halten.

Fastly DDoS Protection, Next-Gen WAF und Bot Management bieten einen leistungsstarken, aber flexiblen Ansatz zum Schutz Ihrer Webanwendungen und APIs. Die Lösung wird von einem globalen Edge-Netzwerk unterstützt und bietet eine umfassende Transparenz über den Traffic in Kombination mit Funktionen zur schnellen Erkennung und Abwehr von Bedrohungen. 

So hilft die Plattform Ihrem Unternehmen, diesen Bedrohungen einen Schritt voraus zu sein:

  • Automatische Abwehr von Angriffen: Fastly verwendet proaktive Techniken, um DDoS-Angriffe automatisch zu identifizieren und zu neutralisieren, ohne dass ein manuelles Eingreifen erforderlich ist. Bedrohungen werden sofort angegangen, um Störungen zu minimieren.

  • Verbesserte Netzwerkstabilität: Mit der Lösung von Fastly halten Apps und APIs auch bei Angriffen mit hohem Volumen eine konstante Performance und Verfügbarkeit. Diese Netzwerkstabilität gewährleistet ein zügiges Kundenerlebnis für legitimen Traffic.

  • Dynamische Erkennung und adaptive Identifizierung: Fastly überwacht den eingehenden Traffic kontinuierlich und nutzt dabei fortschrittliche Analysemethoden, um anomale Angriffsmuster sofort zu erkennen. Die adaptive Identifizierung stellt sicher, dass die Lösung auch gegenüber sich weiterentwickelnden Bedrohungen wirksam bleibt.

  • Keine Gebühren bei Angriffen: Im Gegensatz zu vielen anderen Anbietern erhebt Fastly keine Gebühren für Angriffs-Traffic. Sie zahlen nur für legitime Anfragen, wodurch die betrieblichen Kosten kalkulierbar bleiben und die finanzielle Belastung bei anhaltenden Angriffen verringert wird.

  • Integrierte Next-Gen WAF: Die Next-Gen WAF von Fastly ergänzt den DDoS-Schutz durch das Erkennen und Blockieren bösartiger Webanfragen.

  • Schnelle Abwehr: Die Plattform reduziert die Auswirkungen von Angriffen auf Endnutzer, indem sie Bedrohungen in Sekundenschnelle abwehrt.

  • Vielseitige Bereitstellung: Fastly schützt Anwendungen aller Größen mit schnellen, erweiterbaren Schutzmaßnahmen.

  • Rate Limiting: Fastly ermöglicht es Administratoren, Schwellenwerte für die Anzahl der Anfragen festzulegen, die ein Nutzer oder eine IP-Adresse in einem bestimmten Zeitraum stellen kann.

Erfahren Sie, wie Fastly Ihre Anwendungen, APIs und Microservices schützen kann, damit Ihr Unternehmen sicher und widerstandsfähig gegen Bedrohungen bleibt.

Erfahren Sie mehr über Fastly Next-Gen WAF

Weitere Informationen

Sind Sie bereit, loszulegen?

Treten Sie noch heute mit uns in Kontakt