Fähigkeit

WAAP-Angriffs-Reporting

TR7 WAAP erstellt Angriffsberichte pro Host-Group über 14 Korrelationsachsen plus einer Taxonomieschicht, die an ein 3.000+-Regelwerk und OWASP / API Top 10 / CWE-Kategorien gebunden ist — Marken-PDFs, detaillierte Tabellen, aussagekräftige Kategorie-Kombinationen.

TR7 WAAP-Angriffs-Reporting rahmt moderne Anwendungsangriffe als einzelnes Unternehmensdokument — nicht als bloße Angriffsanzahl, sondern woher der Angriff kam, wie er auftraf, welches Regelwerk ausgelöst wurde, welche Taxonomie-Kategorie verletzt wurde und auf welchem Risikoniveau. Die Engine zerlegt Angriffe über 14 Korrelationsachsen: Quell-IP, Land, Stadt, User-Agent, Besucher (IP + UA-Komposit), Body-Größe, WAAP-Inspektionszeit (wafTime), Tagesstunde, Angriffs-ID, Angriffsbereich (form / header / query / json / xml / path / raw / cookie), Risiko-Score, Argumentvariablenname, Host-Header, Pfad, HTTP-Methode. Jede Achse erzeugt ein Balken-/Kuchendiagramm gepaart mit einer Top-N-Tabelle. Über diesen Achsen liegt die Taxonomieschicht des TR7 WAAP über seinem 3.000+-Regelwerk. Jeder Angriff wird automatisch mit der relevanten **OWASP Top 10 (2021) Web**-Kategorie getaggt (von A01 Broken Access Control bis A10 SSRF), mit der relevanten **OWASP API Security Top 10 (2023)**-Kategorie (von API1 Broken Object Level Auth bis API10 Unsafe Consumption) und mit anwendbaren **CWE-Codes**. Der Bericht gruppiert nach diesen Kategorien, und **aussagekräftige Kombinationen** (z. B. "OWASP A03 Injection × JSON body scope", "CWE-89 SQLi attempts by ASN") werden zu erstklassigen Berichtsabschnitten. Der Zusammenfassungsabschnitt öffnet mit der Angriffsintensität als SVG-Welttemperaturkarte, Mini-Zeitreihendiagrammen zu Gesamtanfragen vs. blockierten Anfragen, Angriffsverteilung pro Host-Group und einer Top-5-Angriffs-ID-Tabelle. Danach öffnet ein dedizierter Abschnitt pro Host-Group, der die Angriffe dieser Gruppe über die 14 Achsen und die Taxonomieschicht detailliert. Das Risikohistogramm teilt Angriffe in sechs Stufen: **structural** (strukturell), **very high** (sehr hoch), **high** (hoch), **medium** (mittel), **low** (niedrig), **very low** (sehr niedrig). Die strukturelle Stufe deckt TR7s eigene strukturelle Anomalieerkennung ab (HTTP-Protokoll-Missbrauch, Bot-Verhalten, DDoS-IP-Signaturen), die außerhalb des OWASP-CRS-Regelbereichs liegt. Das Ergebnis: Ein TR7 WAAP-Bericht dient sowohl dem technischen Sicherheitsteam (welche Regel, welches Argument, welcher Pfad) als auch dem Exekutiv-/Regulator-Berichtsbedarf (OWASP-Kategorie, CWE-Code, geografische Verteilung, monatlicher Trend) in einem Dokument.

3.000+
Regelwerk — mit OWASP / API Top 10 / CWE getaggt
14
Angriffskorrelationsachsen
6
Risikostufen — von structural bis very low

Kann der Bericht uns sagen, welche Kategorie was und warum verletzte — nicht nur Angriffsanzahlen?

Ein typischer WAAP-Bericht öffnet mit "12.483 Angriffe in diesem Monat blockiert" und fährt mit geografischen Kuchendiagrammen und Top-10-Angreifer-IP-Listen fort. Das kann einen CISO auf der Überschriftenebene zufriedenstellen, beantwortet aber nicht die Fragen auf Architektur- und Regulatorebene: "Welcher Prozentsatz unserer Angriffsvolumen trifft OWASP A03 Injection?", "Welche OWASP API Top 10-Kategorien zeigen den stärksten Druck?", "Aus welchen Ländern, zu welchen Stunden und über welches Argument sehen wir CWE-89 SQLi-Versuche?"

Diese Fragen brauchen mehr als ein Standard-WAAP-Analysepanel. Ihre Beantwortung erfordert, dass die Angriffs-ID an OWASP-Kategorien, CWE-Codes und Risikostufen an der Quelle gebunden ist. Gängige WAAP-Produkte behandeln die Angriffs-ID als alphanumerischen Code; sie binden sie nicht an eine kuratierte Taxonomie. In ihrem Bericht sehen Sie "attack id 942100" — nicht "OWASP A03".

Die zweite Lücke ist die Kontextkorrelation. Über welches Argument (Formularfeld, Query-Parameter, JSON-Body-Feld) der Angriff ankam, mit welcher HTTP-Methode, welcher Body-Größe, welchem User-Agent, zu welcher Stunde — diese Informationen leben in der Regel in separaten Panels. Der Operator verbindet sie mental. Zusammengesetzte Fragen wie "OWASP A03 × JSON body scope × bestimmter ASN" werden vom Bericht nicht direkt beantwortet.

Die dritte Lücke ist die Exekutiv- und Regulatoransicht. Wenn ein Prüfer fragt "In den OWASP Top 10-Kategorien, welcher Angriffstyp war in den letzten sechs Monaten am stärksten?", muss der Operator Angriffs-IDs manuell OWASP-Kategorien zuordnen und Spaltensummen von Hand berechnen.

TR7 WAAP-Reporting schließt alle drei Lücken: Regeln und Angriffs-IDs werden als erstklassige Berichtsachse in OWASP Web Top 10, OWASP API Top 10 und CWE-Taxonomien vorausgezeichnet; aussagekräftige Korrelationskombinationen sind in die Berichtsstruktur eingebaut; und kategorienbasierte Ansichten werden zu Standardfolien für Exekutiv- und Audit-Reporting.

Unser Ansatz

TR7 entwirft den WAAP-Angriffsbericht als Unternehmens-Reporting-Oberfläche, auf der Kategorientaxonomie, Korrelationsachsen, Risikostufe und geografische Intensität in einem Dokument zusammenfließen.

Regeln werden vorab in OWASP / API / CWE-Taxonomien getaggt

Das TR7 WAAP-Regelwerk mit 3.000+ Regeln ist vorab auf OWASP Top 10 (2021) Web, OWASP API Security Top 10 (2023) und die anwendbaren CWE-Codes abgebildet. Wenn eine Angriffs-ID eintrifft, ist bereits bekannt, welche Kategorien zutreffen — Operatoren müssen sie nicht manuell zuordnen.

Korrelationsachsen sind in die Berichtsstruktur eingebaut

Angriffe werden als separate Balken-/Kuchen-+Top-N-Tabellenabschnitte über 14 Korrelationsachsen dargestellt. Zusammengesetzte Fragen wie "Kategorie X × Argument Y × Land Z" werden durch das Lesen zwischen Berichtsabschnitten beantwortet, nicht durch mentales Zusammenfügen von Panels.

Aussagekräftige Kategorie-Kombinationen sind erstklassige Berichtsabschnitte

Über die primären Achsen hinaus werden aussagekräftige Kombinationen (OWASP A03 × JSON body scope, OWASP A01 × bestimmter Host-Header, CWE-89 × ASN-Verteilung, API4 × HTTP-Methode) als Standard-Berichtsfolien geliefert. Die meisten Audit- und Exekutivfragen werden direkt durch diese Kombinationen beantwortet.

Kein zweites Management-VM oder Analytics-Plattform erforderlich

TR7 WAAP-Reporting läuft innerhalb desselben Appliance, der den Traffic bedient. Die vollständige Pipeline von Angriffsprotokollen bis zur PDF-Generierung lebt auf dem Gerät. Gängige WAAP-Produkte erfordern eine separate Management-Plattform mit eigener Lizenz, Kapazität und Betriebskosten.

Fähigkeiten

WAAP-Angriffs-Reporting mit 14 Korrelationsachsen, OWASP / API / CWE-Taxonomie, einem sechsstufigen Risikohistogramm, Pro-Host-Group-Detail und Marken-Unternehmens-PDF.

OWASP Top 10 Web-Kategorie-Aufschlüsselung

Der Bericht gruppiert Angriffe nach OWASP Top 10 (2021) Web-Kategorien: A01 Broken Access Control, A02 Cryptographic Failures, A03 Injection, A04 Insecure Design, A05 Security Misconfiguration, A06 Vulnerable Components, A07 Authentication Failures, A08 Software & Data Integrity, A09 Logging Failures, A10 SSRF. Für jede Kategorie werden Angriffsanzahl, Risikostufen-Verteilung, Top-N-Pfad und Top-N-Land als separate Abschnitte dargestellt.

OWASP API Security Top 10-Kategorie-Aufschlüsselung

API-Angriffe werden gegen OWASP API Security Top 10 (2023) dargestellt: API1 Broken Object Level Authorization, API2 Broken Authentication, API3 Broken Object Property Level Authorization, API4 Unrestricted Resource Consumption, API5 Broken Function Level Authorization, API6 Unrestricted Access to Sensitive Business Flows, API7 Server-Side Request Forgery, API8 Security Misconfiguration, API9 Improper Inventory Management, API10 Unsafe Consumption of APIs.

CWE-Code-Ebenen-Aufschneidung

Jeder Angriff wird mit anwendbaren CWE-Codes getaggt; CWE-89 (SQL Injection), CWE-79 (XSS), CWE-77 (Command Injection), CWE-22 (Path Traversal), CWE-352 (CSRF), CWE-918 (SSRF) und andere erscheinen als Berichtsabschnitte. Sicherheitsforscher und Audit-Teams sprechen in Standard-Taxonomien.

14 Angriffskorrelationsachsen

Angriffe werden als separate Abschnitte dargestellt über: Quell-IP, Land, Stadt, User-Agent, Besucher (IP + UA), Body-Größe, WAAP-Inspektionszeit (wafTime), Tagesstunde, Angriffs-ID, Angriffsbereich (form / header / query / json / xml / path / raw / cookie), Risiko-Score, Argumentvariablenname (arg), Host-Header, Pfad, HTTP-Methode. Jede Achse: Balken-/Kuchendiagramm gepaart mit einer Top-N-Tabelle.

Sechsstufiges Risikohistogramm

Angriffe werden in sechs Risikostufen aufgeteilt: structural (strukturell), very high (sehr hoch), high (hoch), medium (mittel), low (niedrig), very low (sehr niedrig). Die strukturelle Stufe deckt TR7-spezifische strukturelle Anomalieerkennung ab (HTTP-Protokoll-Missbrauch, Bot-Verhalten, DDoS-IP-Signaturen), die außerhalb des OWASP-CRS-Regelbereichs liegt.

Pro-Host-Group + Cross-Group-Rollup

Wenn ein vService mehrere Host-Groups trägt, öffnet ein dedizierter Angriffsberichtsabschnitt pro Host-Group, und ein Cross-Group-Zusammenfassungsabschnitt präsentiert Host-Groups nebeneinander. Der Operator sieht sowohl den organisationsweiten Druck als auch die Pro-Host-Group-Ansicht im selben Bericht.

Marken-PDF-Cover + geografische Heatmap

Der PDF-Bericht öffnet mit einem Marken-Cover, das Organisationslogo, vService-Name und Datumsbereich enthält. Der Zusammenfassungsabschnitt öffnet mit Angriffsintensität auf einer vollständigen SVG-Weltheatmap, gefolgt von Mini-Zeitreihendiagrammen zu Gesamtanfragen vs. blockierten Anfragen.

Aussagekräftige Kategorie-Kombinationen als Standard-Abschnitte

Über die primären Achsen hinaus werden Kategorie-Kombinationen (OWASP A03 × JSON body scope, API4 × HTTP-Methode, CWE-89 × ASN, structural × Land) automatisch als Standard-Berichtsabschnitte generiert. Die meisten Audit- und Regulatorfragen erhalten eine direkte Antwort aus diesen Kombinationen.

Operative Tiefe

Der WAAP-Bericht wird zusammen mit Rohdaten-Protokollverarbeitung, Taxonomie-Tagging, Host-Group-Verteilung, Multi-Format-Generierung und Cluster-Verhalten entworfen.

01

Stündliche Zusammenfassungsgenerierung

WAAP-Protokolle werden am Ende jeder Stunde durch die WafLogReporter-Engine in stündliche Aggregate zusammengefasst. On-Demand- und geplante Berichte verknüpfen diese vorverarbeiteten Zusammenfassungen; selbst lange Zeiträume halten die Berichtsgenerierungszeit begrenzt.

02

Taxonomieschicht auf den Regeln selbst definiert

OWASP Top 10-, OWASP API Top 10- und CWE-Tags sind an die Regeln selbst angehängt, sodass bei Erreichen des Berichts die Kategorisierung bereits bekannt ist. Wenn OWASP eine neue Revision veröffentlicht, werden die Tags mit dem Regelwerk aktualisiert.

03

Host-Group-Abschnittshierarchie

Der Bericht folgt einer nummerierten Hierarchie: 1. Zusammenfassung, 2. [Host-Group-Name] WAAP-Bericht, 2.1, 2.2 Unterabschnitte für jede Dimension. Mehrere Host-Groups setzen sich mit 3., 4. usw. fort. Die Abschnittsreihenfolge priorisiert Argument → Land → Pfad, dann alphabetisch.

04

Drei Formate aus derselben Datenquelle

PDF (A4, Marken-Cover, Kategorie- und Achsenabschnitte, Weltheatmap), XLSX (ein Tab pro Abschnitt), HTML (öffnet sich von der Operator-Konsole). Dieselbe Engine produziert alle drei Formate parallel; die Format-Wahl ändert nicht den Inhalt des Berichts.

05

Clusterweite Einzelgenerierung

In einem Hochverfügbarkeits-Cluster wird ein gegebener geplanter WAAP-Bericht einmalig vom aktiven Knoten generiert und gesendet. Keine doppelte Zustellung; Ad-hoc-Berichte laufen gegen die Daten, die dem Knoten sichtbar sind, mit dem der Operator verbunden ist.

06

Ein Klick vom Angriff zur Regel, in der Operator-Konsole

Von einer Angriffs-ID oder einem Pfad im Bericht springen Operatoren direkt zur auslösenden WAAP-Regel, den zugehörigen Learning-Vorschlägen und der Live-Traffic-Ansicht. Der Bericht fungiert als Ausgangspunkt für einen operativen Workflow, nicht als statisches Dokument.

Einsatzszenarien

OWASP Top 10-Kategorie-Exekutivbericht

Das CISO-Büro kann direkt aus dem Bericht beantworten, welche OWASP Top 10-Kategorie in diesem Monat den stärksten Druck zeigte und auf welchem Pfad. Kategoriebezogene Angriffsanzahlen, Risikoverteilung und geografische Intensität werden als Marken-PDF an den Vorstand geliefert.

Regulator- und Audit-Dossier

In Bank-, Behörden- und kritischen Infrastrukturprüfungen fragt der Prüfer nach Angriffsverlauf aufgeteilt nach OWASP-Kategorie und CWE-Code. TR7s Bericht präsentiert diese als Standard-Abschnitte — das Audit-Dossier wird nicht von Hand vorbereitet.

Angriffsmuster-Tiefenanalyse

Sicherheitsforscher untersuchen, über welches Argument, welche ASNs und zu welchen Stunden ein bestimmter Angriffstyp (z. B. SQLi-Versuche) auftritt. Cross-Axis-Kombinationsabschnitte (CWE-89 × Argument × ASN × Stunde) sind direkt im Bericht enthalten.

Service-Provider (MSP) Tenant-Angriffs-Dossier

Service-Provider betreiben pro Endkunde einen separaten vService und liefern den monatlichen WAAP-Angriffsbericht jedes Tenants mit eigenem Logo, eigenem Datumsbereich und eigener Sprache. Dieselbe Engine produziert Berichte für Dutzende von Tenants parallel.

Häufig gestellte Fragen

Wie sind OWASP Top 10- und CWE-Tags an die Regeln gebunden?
Jede Regel im TR7 WAAP-Regelwerk mit 3.000+ Regeln ist vorab auf OWASP Top 10 (2021) Web, OWASP API Security Top 10 (2023) und anwendbare CWE-Codes abgebildet. Wenn ein Angriffsprotokoll den Bericht erreicht, ist sein Kategorien-Set bereits bekannt — Operatoren müssen nicht manuell zuordnen.
Welche Korrelationsachsen sind im Bericht enthalten?
Vierzehn Achsen: Quell-IP, Land, Stadt, User-Agent, Besucher (IP + UA), Body-Größe, WAAP-Inspektionszeit (wafTime), Tagesstunde, Angriffs-ID, Angriffsbereich (form / header / query / json / xml / path / raw / cookie), Risiko-Score, Argumentvariablenname, Host-Header, Pfad, HTTP-Methode. Jede Achse: Balken-/Kuchendiagramm gepaart mit einer Top-N-Tabelle.
Wie sind die Risikostufen definiert?
Sechs Stufen: structural — TR7-spezifische strukturelle Anomalien, very high (sehr hoch), high (hoch), medium (mittel), low (niedrig), very low (sehr niedrig). Die strukturelle Stufe deckt HTTP-Protokoll-Missbrauch, Bot-Verhalten und DDoS-IP-Signaturen ab; OWASP-CRS-Regeln verteilen sich auf die anderen fünf Stufen.
Sind aussagekräftige Kategorie-Kombinationen als Standard enthalten?
Ja. Zusätzlich zu den primären Achsen werden aussagekräftige Kombinationen (z. B. OWASP A03 × JSON body scope, CWE-89 × ASN-Verteilung, API4 × HTTP-Methode, structural × Land) als Standard-Berichtsabschnitte geliefert. Die meisten Audit-Fragen erhalten eine direkte Antwort aus diesen Kombinationen.
Wenn ein vService mehrere Host-Groups hat, wie teilt der Bericht auf?
Ein dedizierter Angriffsberichtsabschnitt öffnet pro Host-Group (nummeriert 2., 3., 4., ...) mit Unterabschnitten für die 14 Dimensionen. Daneben präsentiert der Zusammenfassungsabschnitt ein Cross-Group-Rollup, das Host-Groups nebeneinander stellt.
Kann ich auf eine Angriffs-ID im Bericht klicken und die zugrunde liegende Regel sehen?
Ja. In der Operator-Konsolen-Ansicht sind Angriffs-IDs und Pfade anklickbar; Sie springen zur auslösenden WAAP-Regel, den zugehörigen Learning-Vorschlägen und der Live-Traffic-Ansicht. Im PDF-Bericht werden diese Sprünge als Links dargestellt.
Benötigen wir für diese Tiefe des Reportings ein separates Management-VM?
Nein. TR7 WAAP-Reporting läuft innerhalb desselben Appliance, der den Traffic bedient. Von der Protokollverarbeitung bis zur PDF-Generierung lebt die vollständige Pipeline auf dem Gerät. Gängige WAAP-Produkte erfordern eine separate Management-Plattform mit eigener Lizenz und operativem Footprint.

Verwandeln Sie Ihre Angriffsberichte in ein OWASP / API / CWE-getaggtes Kategorie-Dossier

3.000+-Regel-Taxonomie, 14 Korrelationsachsen, 6 Risikostufen, aussagekräftige Kategorie-Kombinationen und ein Marken-PDF-Cover. Lassen Sie uns eine Live-Demo auf Ihrem eigenen WAAP-Profil durchgehen.