¿Qué es Client-Side Protection?
La protección del lado del cliente se refiere a las herramientas, prácticas y estrategias de seguridad destinadas a proteger al usuario final, o el navegador del “cliente”, mientras navega por la web. La protección del lado del cliente ayuda a identificar (y prevenir) cualquier amenaza para un usuario mientras interactúa con un sitio web.
A medida que la web se vuelve más compleja, con contenido dinámico en gran medida, hay cada vez más oportunidades para los actores maliciosos. La protección del lado del cliente ayuda a proteger a los usuarios (clientes) mientras navegan por la web, ya que protege los scripts, el llenado de formularios y los datos sensibles de los clientes. El lado del cliente es el “guardián” esencial para los clientes que navegan por internet, enfocado específicamente en proteger su experiencia.
¿Cómo funciona la protección del lado del cliente?
En el nivel más básico, la protección del lado del cliente funciona al observar el comportamiento dentro de un navegador, mientras los usuarios navegan por él. Esto proporciona observaciones en tiempo real sobre cualquier cosa sospechosa. Algunas herramienta de seguridad se centran en identificar vulnerabilidades o comportamiento de seguridad conocidos.
Las soluciones del lado del cliente profundizan una capa más y analizan cómo se comportan los scripts. Estos scripts son secuencias de código que se ejecutan directamente dentro de tu navegador web con el propósito de hacer que las páginas web sean dinámicas o interactivas.
Las herramientas del lado del cliente suelen realizar las siguientes prácticas:
Monitorizan cómo se ejecuta JavaScript (uno de los scripts que mencionamos antes) en una página; básicamente, es un análisis de si las cosas se cargan y se comportan como deberían.
Identifican cualquier comportamiento sospechoso o anómalo, como datos que se recopilan o se envían a algún lugar inesperado.
Ayudan a aplicar políticas que definen cómo quieres que se comporten los scripts en tus sitios web.
Bloquean y te alertan sobre cualquier actividad que vaya en contra de las políticas que has definido.
Monitorean cualquier cambio en la funcionalidad normal y usan variaciones en los patrones esperados para detectar rápidamente actividad sospechosa.
¿Por qué es importante la protección del lado del cliente?
La protección del lado del cliente es importante porque cumple el propósito específico de proteger la experiencia del usuario una vez que el contenido ha llegado a su navegador. La mayoría de las prácticas de ciberseguridad se enfocan en proteger la infraestructura, el código y demás, lo cual ocurre antes de que un usuario interactúe con el contenido de un sitio web.
Más específicamente, la protección del lado del cliente es importante porque:
Ayuda a prevenir el robo de datos sensibles (como los datos ingresados en formularios)
Detecta cualquier actividad maliciosa en el navegador a medida que ocurre (una capacidad de la que carecen otras herramientas de seguridad)
Evalúa scripts de terceros y garantiza que no introduzcan riesgos en tu ecosistema
Mantiene seguros a tus usuarios (y clientes), lo que hace más probable que hagan negocios contigo.
¿Quién necesita protección del lado del cliente?
En resumen, cualquiera que haga negocios en línea. Cualquier organización que dependa de su sitio web para hacer negocios debería considerar implementar prácticas y herramientas de protección del lado del cliente.
La necesidad de protección del lado del cliente es especialmente importante para las organizaciones que:
Procesar pagos o manejar cualquier tipo de datos personales sensibles
Tener requisitos normativos o de cumplimiento estrictos
Dependen de JavaScript y de integración de terceros
Ofrece experiencias del usuario muy personalizadas o dinámicas
Las organizaciones de estas industrias deben poner especial énfasis en implementar una estrategia de protección del lado del cliente:
E-commerce y retail que usan contenido dinámico, como precios, inventario y experiencia del usuario personalizadas
Financial Services que manejan datos sensibles y están sujetos a los requisitos de Payment Card Industry Data Security Standard.
Atención médica que maneja datos sensibles y debe cumplir regulaciones estrictas.
Medios y plataformas digitales de alto tráfico que ofrecen contenido dinámico y cambiante.
¿Cómo ayuda la protección del lado del cliente con los requisitos de cumplimiento y regulación?
En términos generales, la protección del lado del cliente ayuda a las organizaciones a saber qué código se ejecuta en su(s) sitio(s) y a demostrar que pueden detectar problemas y controlarlos rápidamente ante actividad maliciosa. Estas son capacidades necesarias en lo que respecta a regulaciones y cumplimiento.
Las soluciones de protección del lado del cliente ayudan a satisfacer varias preocupaciones regulatorias críticas:
Payment Card Industry Data Security StandardLa protección del lado del cliente es fundamental para cumplir con los requisitos de Payment Card Industry Data Security Standard v4.0; ayuda a brindar visibilidad y control a las páginas de pago en un sitio web. Permite a las organizaciones mantener un inventario preciso de todos los scripts que se ejecutan en el navegador y garantizar que las autorizaciones adecuadas estén implementadas. Puede detectar cualquier comportamiento sospechoso y ayudar a detener cualquier intento de interceptar o infiltrar datos sensibles, en tiempo real.
GDPR /CCPA
La protección del lado del cliente ayuda a las organizaciones a cumplir con las obligaciones de privacidad de datos conforme al GDPR y la CCPA: ayuda a garantizar que toda la información personal recopilada en el navegador se maneje de forma transparente y segura. También brinda visibilidad sobre cómo los scripts interactúan con los datos del usuario, para que las organizaciones puedan evitar cualquier recopilación e intercambio de datos no autorizados o no deseados.
SOC 2
La protección del lado del cliente ayuda a las organizaciones a demostrar que tienen control sobre los entornos de aplicación. Con capacidades mejoradas de monitoreo y detección, y observaciones en tiempo real sobre el comportamiento de los scripts y las posibles amenazas, la protección del lado del cliente ayuda a aplicar políticas que rigen cómo se accede a los datos y cómo se transmiten. Todo esto respalda requisitos clave de SOC 2, incluidos seguridad, disponibilidad y confidencialidad.
¿Cuáles son los principales riesgos de seguridad de la protección del lado del cliente?
OWASP Top 10 proporciona orientación e información detalladas sobre los riesgos de ciberseguridad. De hecho, tienen una lista completa centrada específicamente en los riesgos de protección del lado del cliente en los que las organizaciones deben enfocarse.
OWASP señala que “las aplicaciones del lado del navegador suelen ser una combinación compleja de HTML, CSS y JavaScript personalizados, que aprovechan numerosas bibliotecas de terceros que son servidas por la aplicación personalizada y, con frecuencia, se integran con servicios de terceros que suministran su propio código y bibliotecas personalizados en la misma aplicación del lado del cliente. Todo esto se ejecuta en el navegador del cliente en el mundo real, en lugar de hacerlo en servidores controlados, administrados y protegidos por el propietario de la aplicación.” Esto genera muchos riesgos para el lado del cliente, lo que hace necesaria una estrategia de seguridad integral.
La siguiente es la lista de OWASP y las descripciones exactas de los principales riesgos de seguridad del lado del cliente:
1. Control de acceso del lado del cliente roto
Control insuficiente del acceso de JavaScript a los recursos del lado del cliente (datos y código), exfiltración de datos sensibles o manipulación del DOM con fines maliciosos (para acceder a esos recursos). Igual que OWASP Top 10: A01-2021 - Broken Access Control, pero enfocado en el código del lado del cliente.
2. XSS basado en DOM
Vulnerabilidades que permiten ataques XSS mediante la manipulación o el abuso del DOM.
3. Filtración de datos sensibles
Incapacidad para detectar/evitar rastreadores digitales y píxeles en una propiedad web para garantizar el cumplimiento de las leyes nacionales e internacionales de privacidad.
4. Componentes vulnerables y desactualizados
Falta de detección y actualizaciones de bibliotecas de JavaScript que están desactualizadas o contienen vulnerabilidades conocidas. Igual que OWASP Top 10: A06-2021 - Vulnerable and Outdated Components, pero centrado en las bibliotecas del lado del cliente.
5. Falta de control de origen de terceros
El control de origen permite restringir ciertos recursos o activos web comparando el origen del recurso con el origen de la biblioteca de terceros. Sin aprovechar dichos controles, el riesgo en la cadena de suministro aumenta debido a la inclusión de código de terceros desconocido o no controlado que tiene acceso a los datos en el origen del sitio.
6. Deriva de JavaScript
Incapacidad para detectar cambios a nivel de activos y código de JavaScript usado del lado del cliente. Esto incluye la incapacidad de detectar cambios en el comportamiento de este código para determinar si los cambios son potencialmente maliciosos. Esto es especialmente importante para las bibliotecas de terceros.
7. Datos sensibles almacenados del lado del cliente
Almacenamiento de datos sensibles, como contraseñas, secretos criptográficos, token de API o Información de identificación personal, en almacenamiento persistente del lado del cliente, como LocalStorage, la caché del navegador, o en almacenamiento transitorio, como variables de JavaScript en una capa de datos.
8. Fallas de registro y monitoreo de seguridad del lado del cliente
Monitoreo y detección insuficientes de cambios del lado del cliente y accesos a datos, en particular fallas y errores, en tiempo real a medida que cada página se ensambla y ejecuta usando código propio y de terceros. Igual que OWASP Top 10: A09-2021 - Fallas en el registro y monitoreo de seguridad, pero centrado en el comportamiento del lado del cliente.
9. No usar controles de seguridad estándar del navegador
No usar controles de seguridad comunes basados en estándares integrados en los navegadores, como los entornos aislados de iframe y encabezados de seguridad como Content Security Policy (CSP), integridad de subrecursos y muchas otras funciones de seguridad estándar.
10. Inclusión de información propietaria en el lado del cliente
Presencia de lógica empresarial sensible, comentarios de desarrolladores, algoritmos propietarios o información del sistema contenida en código del lado del cliente o datos almacenados.
Cómo Fastly puede ayudar
Fastly Client-Side Protection te brinda la capacidad de inventariar y control los recursos (p. ej., scripts, imágenes y fuentes) que se cargan en el navegador de un usuario final desde áreas definidas de tus aplicaciones web mediante la creación y aplicación de políticas de seguridad de contenido (políticas). Además, puedes proporcionar una justificación de por qué se permite o no cada script del lado del cliente.
Estas capacidades te ayudan a protegerte contra ataques de secuencias de comandos entre sitios y te permiten mantener el cumplimiento de Payment Card Industry Data Security Standard (PCI DSS)





