¿Qué son las reglas de WAF?
Las reglas de firewall de aplicaciones web (WAF) son un conjunto de lineamientos que dictan cómo un WAF analiza el tráfico web y qué acciones debe tomar cuando identifica actividad sospechosa. Estas reglas le indican al WAF qué debe buscar en el tráfico web: ciertos caracteres, patrones o encabezados, y qué acciones debe realizar en respuesta al encontrar estos elementos: permitir, bloquear o registrar en log.
¿Qué es un WAF?
Para entender las reglas de WAF, primero resumamos qué es un WAF. Un firewall de aplicaciones web (WAF) es una solución de seguridad especializada que protege una aplicación web de internet, resguardando el servidor al detectar y bloquear el tráfico malicioso de HTTP y HTTPS hacia y desde un servicio web.
Los WAF suelen funcionar como proxy inversos entre internet y las aplicaciones web protegidas. Sin embargo, también puedes desplegar los WAF en diversas configuraciones, incluidas en línea, basadas en la nube o locales, para satisfacer requisitos de seguridad específicos. Independientemente del método de despliegue, un WAF inspecciona todo el tráfico entrante antes de que llegue a los servidores de aplicaciones, lo que crea un escudo protector contra posibles amenazas.
¿Qué son las políticas de WAF?
Los WAF no protegen contra todos los tipos de amenazas y ataques; en su lugar, son un elemento crucial de un conjunto más amplio de herramientas utilizadas para proteger sitios web y aplicaciones. Los WAF funcionan con base en políticas que les ayudan a determinar qué tráfico se considera seguro y cuál es malicioso; en otras palabras, qué tipo de tráfico permitirá o bloqueará un WAF.
Cada empresa o persona que usa un WAF puede personalizar las políticas según sus requisitos únicos. Las políticas se pueden actualizar rápidamente e incluso de forma automática. Esta es una de las ventajas de un WAF: como las políticas se pueden modificar fácilmente, puede haber una respuesta más rápida a varios tipos de ataques.
Los WAF suelen emplear varios enfoques de detección para aplicar estas políticas:
Expresión regular (Regex): Identifica patrones específicos dentro del tráfico, lo que permite la detección y el bloqueo efectivos de entradas maliciosas.
Modelos de puntuación: Estos modelos asignan puntuaciones de riesgo al tráfico entrante según criterios predefinidos. El WAF evalúa estas puntuaciones para determinar si debe permitir, bloquear o inspeccionar más a fondo el tráfico, lo que permite una respuesta más matizada ante posibles amenazas.
SmartParse: Este sofisticado método analiza estructuras de datos complejas dentro de las solicitudes, lo que ayuda a identificar patrones de ataque avanzados que podrían evadir técnicas de detección más simples. Mejora la capacidad del WAF para detectar y prevenir amenazas sofisticadas.
¿Qué son las reglas de WAF?
Las reglas de WAF son directrices de seguridad individuales dentro de las políticas de WAF más amplias. Una política de WAF contiene varias reglas de WAF. Las políticas, que contienen muchas reglas, se asocian luego con una aplicación web de destino donde se aplicarán las políticas (y sus reglas).
Puedes pensar en la política como una “ley” general y en las reglas como la redacción y los detalles de esa ley.
¿Cómo funcionan las reglas de WAF?
Las reglas de WAF tienen tanto condiciones (qué buscar en las solicitudes de tráfico) como acciones (qué hacer si se cumplen las condiciones de la regla). Piensa en esto como sentencias if/then. Una regla definirá “si” sucede esto, “entonces” haz esto, para una solución WAF.
¿Qué son las condiciones de las reglas de WAF?
Las condiciones de las reglas de WAF son la parte “si” de una declaración si/entonces. Las condiciones definen características o patrones en el tráfico web que son sospechosos. Normalmente, estas incluyen cosas como:
Direcciones IP o ubicaciones conocidas por actividad maliciosa frecuente
Tipos de contenido o método HTTP inesperados
Solicitudes inusuales: tanto tasas altas de solicitudes como horarios sospechosos
Ciertas palabras clave en los encabezados, el cuerpo o la URL de la solicitud que son sospechosas
¿Qué son las acciones de reglas de WAF?
La parte “then” de una instrucción if/then, las acciones de reglas de WAF son las actividades que el WAF realiza cuando se identifican los “if” (condiciones) anteriores. Las acciones suelen incluir cosas como:
Alertas: Ciertas condiciones hacen que el WAF notifique a las personas o equipos de seguridad designados sobre actividad sospechosa
Desafiante: Es posible que a un usuario se le presente un CAPTCHA para garantizar que es humano (no un bot)
Registro: Las actividades sospechosas pueden quedar en “log” (registradas) para que el equipo de seguridad pueda revisarlas con mayor detalle más adelante
Bloqueo: Se puede bloquear una solicitud, lo que evita que llegue a la aplicación web y acceda al sistema.
¿Cuáles son los diferentes tipos de reglas de WAF?
Hay tres tipos de reglas de WAF:
Reglas de limitación de velocidad: las reglas de limitación de velocidad ayudan a mantener la tasa de solicitudes que llegan a una aplicación web por debajo de un límite predeterminado. Esto ayuda a detener ataques volumétricos como los ataques de DDoS.
Conjuntos de reglas administradas: Las reglas administradas son como “estándares de fábrica”: son reglas básicas que un WAF siempre debe tener. Piensa en configuraciones para identificar y bloquear Los 10 principales ataques de OWASP . Estas reglas se actualizan con frecuencia a medida que surgen nuevas directrices.
Reglas personalizadas: Son exactamente lo que parecen. Reglas personalizadas que una organización puede crear específicamente para las amenazas y vulnerabilidades más urgentes para las aplicación web de la organización.
¿Por qué son importantes las reglas de WAF?
Contar con reglas de WAF bien diseñadas es una parte fundamental de cualquier programa de seguridad. Tener buenas reglas implementadas ayuda a:
Mitiga las vulnerabilidades de día cero
Aplica políticas internas de seguridad y evita que usuarios no autorizados accedan a las aplicación web de una organización
Protege contra ataques conocidos y comunes a aplicaciones web: cross site scripting, SQL Injection, etc.
Fomenta un enfoque de seguridad por capas: con otras medidas de seguridad eficaces implementadas, un conjunto sólido de reglas es esencial para un programa de seguridad por capas.
Cómo Fastly puede ayudar
Fastly's Next-Gen WAF proporciona:
Protección integral: Fastly detecta y bloquea las vulnerabilidades de aplicaciones web del OWASP Top 10 y las amenazas personalizadas que defines mediante reglas simples.
Tiempos de respuesta rápidos: Con su red global de POPs, Next-Gen WAF de Fastly garantiza una inspección de ultra baja latencia para ofrecer una experiencia del usuario excepcional, incluso durante ataques.
Configuración flexible: Puedes personalizar reglas, páginas de respuesta y más mediante la interfaz fácil de usar de Fastly sin depender de ventanas de cambio extensas.
Analítica en tiempo real: Gracias al tablero y la API de Fastly para la identificación proactiva de problemas, obtienes valiosas observaciones sobre el tráfico y los eventos de seguridad.
Integración fluida: el Next-Gen WAF de Fastly funciona de forma transparente con su Red de distribución de contenido y servicios de edge computing para ofrecer capacidades unificadas de seguridad, rendimiento y distribución.
Obtén más información sobre cómo el WAF de siguiente generación de Fastly puede brindar protección avanzada para tus aplicaciones, API y microservicios con opciones de despliegue flexibles y detección de vanguardia





