HTTP Strict Transport Security
Auch bekannt als:Strikte HTTPS-Transportvorgabe · HSTS
HTTP Strict Transport Security: Webmechanismus, der Browser zur ausschließlichen Nutzung verschlüsselter HTTPS-Verbindungen verpflichtet. Der Begriff ist für die Bewertung und Gestaltung moderner SicherheitsarchitekturenSecurity ArchitectureStrukturierte Gestaltung von Sicherheitskontrollen, Vertrauensgrenzen, Datenflüssen und betrieblichen Verantwortlichkeiten. relevant und sollte im jeweiligen technischen und organisatorischen Kontext angewendet werden.
Funktionsweise und Einordnung
HTTP Strict Transport Security ist eine präventive, erkennende oder korrigierende Sicherheitskontrolle. Ihre Wirkung hängt davon ab, wo sie in der Architektur sitzt, welche Daten und Entscheidungen sie verarbeitet und welche Umgehungsmöglichkeiten bestehen. Eine Kontrolle reduziert ein definiertes Risiko, beseitigt es aber selten vollständig und sollte deshalb mit weiteren Schutzschichten kombiniert werden.
Bedeutung in der Praxis
Vor dem Einsatz müssen Schutzziel, Verantwortlichkeit, Abdeckung und erwartetes Verhalten festgelegt werden. Sichere Standardwerte, kontrollierte Ausnahmen, Protokollierung und regelmäßige Wirksamkeitstests sind wichtiger als die bloße Installation. Betriebskennzahlen sollten sowohl blockierte oder erkannte Ereignisse als auch Lücken, Fehlalarme und Auswirkungen auf legitime Prozesse sichtbar machen.
Verwandte Begriffe
- TransportschichtsicherheitTransport Layer SecuritySchützt Netzwerkverbindungen durch Verschlüsselung, Authentifizierung und Integritätsprüfung.: Schützt Netzwerkverbindungen durch Verschlüsselung, Authentifizierung und Integritätsprüfung.
- TLS-InspektionHTTPS InspectionEntschlüsselung und Prüfung verschlüsselten Webverkehrs durch eine kontrollierende Sicherheitsinstanz.: Entschlüsselung und Prüfung verschlüsselten Webverkehrs durch eine kontrollierende Sicherheitsinstanz.
- ZertifikatsbindungCertificate PinningFestlegung erwarteter Zertifikate oder öffentlicher Schlüssel für eine Verbindung.: Festlegung erwarteter Zertifikate oder öffentlicher Schlüssel für eine Verbindung.
- Webanwendungs-FirewallWeb Application FirewallFiltert HTTP-Verkehr zum Schutz von Webanwendungen vor typischen Angriffen.: Filtert HTTP-Verkehr zum Schutz von Webanwendungen vor typischen Angriffen.