Prácticas recomendadas para aplicación web firewall (WAF)
Un firewall de aplicaciones web (WAF) es un componente clave de cualquier programa moderno de AppSec. Contar con un conjunto de mejores prácticas sobre cómo implementar y aprovechar eficazmente la solución dentro de tu organización puede ayudarte a mantenerte seguro.
¿Qué es un WAF?
Un WAF es una solución de seguridad especializada que protege una aplicación web de internet, resguardando el servidor al detectar y bloquear el tráfico malicioso de HTTP y HTTPS hacia y desde un servicio web.
Los WAF suelen funcionar como proxy inversos entre internet y las aplicaciones web protegidas. Sin embargo, también puedes desplegar los WAF en diversas configuraciones, incluidas en línea, basadas en la nube o locales, para satisfacer requisitos de seguridad específicos. Independientemente del método de despliegue, un WAF inspecciona todo el tráfico entrante antes de que llegue a los servidores de aplicaciones, lo que crea un escudo protector contra posibles amenazas.
¿Qué es WAF y cuáles son las mejores prácticas para el equipo de seguridad?
En el nivel más alto, las prácticas recomendadas para el equipo de seguridad que implementa y mantiene un despliegue de WAF deben centrarse en habilitar el WAF a toda su capacidad y en ajustar con precisión las políticas de WAF para obtener el máximo rendimiento.
Entre las prácticas recomendadas más específicas de WAF que debes implementar se incluyen:
Usa políticas de WAF.
Los WAF operan con base en políticas que les ayudan a determinar qué tráfico se considera seguro y cuál es malicioso; en otras palabras, qué tipos de tráfico permitirá o bloqueará un WAF. Cada empresa o persona que usa un WAF puede personalizar las políticas según sus requisitos específicos. Las políticas se pueden actualizar rápidamente e incluso de forma automática. Esta es una de las ventajas de un WAF: como las políticas se pueden modificar fácilmente, puede haber una respuesta más rápida a varios tipos de ataques.
Realiza pruebas continuas + actualiza las reglas de WAF con frecuencia.
Las reglas de WAF son directrices de seguridad individuales dentro de las políticas de WAF más amplias. Una política de WAF contiene varias reglas de WAF. Las reglas de WAF tienen tanto condiciones (qué buscar en las solicitudes de tráfico) como acciones (qué hacer si se cumplen las condiciones de la regla). Piensa en esto como una instrucción de si/entonces. Una regla definirá “si” esto sucede, “entonces” haz esto, para una solución de WAF.
Actualizar las reglas de WAF con frecuencia y agregar las nuevas que sean necesarias siempre debe ser una práctica recomendada. Esto ayuda a evitar el bloqueo de tráfico legítimo (llamado falso positivo) y la autorización accidental del paso de tráfico malicioso (llamado falso negativo). Las pruebas continuas ayudan a mantener las reglas de WAF precisas y exactas.
Implementa Bot Management.
Reglas de gestión de bots ayudan a filtrar el tráfico de bots maliciosos y a evitar que causen daños.
Usa la limitación de velocidad.
La limitación de velocidad ayuda a restringir la tasa de solicitudes que llegan a tus aplicaciones web. Ayuda a controlar el volumen general de tráfico, evitando una sobrecarga y protegiendo tus recursos.
Considera OWASP Top 10.
Asegúrate de que estás realizando pruebas y de que cuentas con reglas y políticas adecuadas para las vulnerabilidades conocidas de OWASP.
Implementa la administración y el monitoreo.
Integra tus log de WAF con las herramientas existentes (como la información de seguridad y gestión de eventos) para ayudar a monitor cualquier actividad de tráfico anormal y obtener mayor visibilidad de cualquier problema identificado.
Usa perfiles + lista de permitidos.
Usa la inteligencia del WAF sobre el comportamiento normal de la aplicación. Crea una lista de tráfico/IP permitidos para evitar falsos positivos. Algunas soluciones de WAF ofrecen sus propias capacidades en esta área, lo que hace que sea muy fácil evitar bloquear tráfico legítimo.
¿Cuáles son las mejores prácticas de WAF para DevOps?
Las prácticas recomendadas anteriores analizan el rendimiento del WAF y los impactos desde la perspectiva de los equipos de seguridad y su eficacia. Pero también debes considerar los impactos en los equipos de desarrollo, que se correlacionan directamente con qué tan efectivo e intrusivo es un despliegue de WAF dentro de sus canalizaciones de desarrollo existentes,
Coloca el WAF delante de cada API.
Los WAF ayudan a las empresas a obtener visibilidad del estado en tiempo de ejecución de sus aplicación y del tipo de solicitud y ataque que afectan su software. Por lo tanto, las organizaciones deben colocar un WAF delante de todas las aplicación expuestas a internet. También deben colocarse entre contenedores en arquitecturas de microservicio o con API en primer plano.
Sin una solución de WAF sólida implementada, una organización solo tiene una cobertura limitada de su portafolio de aplicaciones, en el mejor de los casos. Sin observaciones completas y visibilidad de las amenazas dirigidas a sus aplicaciones, está dejando una gran brecha de seguridad. Las empresas pueden usar los log y la analítica de WAF en combinación con otros datos de seguridad de toda la organización para obtener una visión detallada del riesgo organizacional.
Los WAF que ofrecen observabilidad mejorada son imprescindibles, ya que permiten a los equipos automatizar e integrar logs de monitoreo y ataques en sus procesos y decisiones de seguridad.
Haz que la seguridad forme parte del código.
Confiar en un enfoque de seguridad como código dentro de un entorno de desarrollo permite que los desarrolladores comuniquen los supuestos de seguridad en tiempo de ejecución a la infraestructura de la aplicación durante el despliegue. Al limitar los tipos de solicitudes a una aplicación, se permite el preprocesamiento de entradas en el edge de la infraestructura de la aplicación. Un WAF también puede ayudar a abordar vulnerabilidades más complejas: los equipos pueden crear un parche virtual que se puede desplegar en el WAF, lo que simplifica las correcciones y reduce los obstáculos para los equipos de desarrollo.
Prueba continuamente los cambios en WAF.
Como se mencionó antes, este paso también es fundamental al considerar a los equipos de desarrollo. Los WAF configurados en modo “log and block” corren el riesgo de provocar fallas en la aplicación si los cambios y las actualizaciones del WAF no se prueban correctamente.
Los grupos que sí realizan pruebas suelen integrar el WAF en el proceso de pruebas, como un componente de la aplicación. Al igual que con los cambios en la aplicación, es útil poder ver cualquier posible impacto de las herramientas de seguridad antes de que el cambio se realice en producción.
Obtén apoyo para las decisiones sobre WAF.
Para una empresa cuya aplicación web es su negocio —como un minorista en línea—, ajustar un WAF puede requerir un esfuerzo adicional, ya que bloquear a clientes potencialmente legítimos resultará en una pérdida de negocio.
Por lo tanto, es importante trabajar de cerca con los ejecutivos de negocio en la estrategia general que se empleará con el WAF y los criterios específicos que guiarán las decisiones.
Los WAF modernos aportan una utilidad significativa a los grupos de DevOps cuando se usan correctamente, incluida una mejor inteligencia, una implementación y respuesta de seguridad más rápidas, y el traslado a etapas más tempranas de parte de la responsabilidad de la configuración de seguridad. Asegurarse de que un despliegue de WAF tenga en cuenta tanto la seguridad como las necesidades de desarrollo siempre debe ser una práctica recomendada.
Cómo Fastly puede ayudar
Al elegir un proveedor de WAF, es fundamental seleccionar uno con cobertura global, detección potente y capacidades de integración adaptadas a la infraestructura moderna.
Next-Gen WAF de Fastly está diseñado desde cero teniendo en cuenta estas funciones. Como la plataforma Edge Cloud Platform global más grande del mundo, se encuentra a milisegundos de los usuarios de todo el mundo.
Esta posición estratégica permite a Fastly proteger sitios web y aplicaciones más rápido que los WAF tradicionales. Inspeccionar el tráfico cerca de los usuarios finales limita rápidamente el nivel de penetración de las amenazas, lo que ayuda a bloquear ataques antes de que lleguen a los servidores de origen.
Entre sus principales beneficio, el Next-Gen WAF de Fastly proporciona:
Protección integral: Fastly detecta y bloquea las 10 principales vulnerabilidades de aplicaciones web de OWASP y las amenazas personalizadas que defines mediante reglas simples.
Tiempos de respuesta rápidos: Con su red global de POPs, Next-Gen WAF de Fastly garantiza una inspección de latencia ultrabaja para ofrecer una experiencia del usuario excepcional, incluso durante ataques.
Configuración flexible: Puedes personalizar reglas, páginas de respuesta y más mediante la interfaz fácil de usar de Fastly sin depender de ventanas de cambio extensas.
Analítica en tiempo real: Gracias al tablero y la API de Fastly para la identificación proactiva de problemas, obtienes observaciones valiosas sobre el tráfico y los eventos de seguridad.
Integración fluida: el Next-Gen WAF de Fastly funciona de forma transparente con su Red de distribución de contenido y servicios de edge computing para ofrecer capacidades unificadas de seguridad, rendimiento y distribución.
Obtén más información sobre cómo el WAF de siguiente generación de Fastly puede brindar protección avanzada para tus aplicaciones, API y microservicios con opciones de despliegue flexibles y capacidades de detección de vanguardia.





