La plataforma de edge cloud de Fastly

¿Qué es la protección en el lado del cliente?

La protección del lado del cliente se refiere a las herramientas, prácticas y estrategias de seguridad destinadas a proteger al usuario final o al navegador del «cliente» mientras navega por la web. La protección del lado del cliente ayuda a identificar (y prevenir) cualquier amenaza para un usuario mientras interactúa con un sitio web. 

A medida que la web se vuelve más compleja, con contenido dinámico en gran medida, aumentan las oportunidades para los actores maliciosos. La protección del lado del cliente ayuda a proteger a los usuarios (clientes) mientras navegan por la web, protegiendo los scripts, el rellenado de formularios y los datos sensibles de los clientes. El lado del cliente es el «guardián» esencial para los clientes que navegan por internet, centrado específicamente en proteger su experiencia. 

¿Cómo funciona la protección en el lado del cliente? 

En el nivel más básico, la protección del lado del cliente funciona observando el comportamiento dentro de un navegador, mientras los usuarios navegan por él. Esto proporciona conocimiento en tiempo real sobre cualquier cosa sospechosa. Algunas herramientas de seguridad se centran en identificar vulnerabilidades o comportamientos de seguridad conocidos. 

Las soluciones del lado del cliente profundizan un nivel más y analizan cómo se comportan los scripts. Estos scripts son secuencias de código que se ejecutan directamente dentro del navegador web con el propósito de hacer que las páginas web sean dinámicas o interactivas.  

Las herramientas del lado del cliente suelen realizar las siguientes prácticas: 

  1. Supervisan cómo se ejecuta JavaScript (uno de los scripts que hemos mencionado antes) en una página; básicamente, analizan si los elementos se cargan y se comportan como deberían. 

  • Identifican cualquier comportamiento sospechoso o anómalo, como la recopilación de datos o el envío de datos a algún lugar inesperado. 

  • Ayudan a aplicar políticas que definen cómo quieres que se comporten los scripts en tus sitios web. 

  • Bloquean y te alertan de cualquier actividad que vaya en contra de las políticas que has definido. 

  • Supervisan cualquier cambio en la funcionalidad normal y utilizan desviaciones respecto a los patrones esperados para señalar rápidamente actividades sospechosas. 

¿Por qué es importante la protección del lado del cliente?

La protección del lado del cliente es importante, sobre todo, porque cumple la función específica de proteger la experiencia de usuario una vez que el contenido ha llegado al navegador. La mayoría de las prácticas de ciberseguridad se centran en proteger la infraestructura, el código y demás, lo que ocurre antes de que un usuario interactúe con el contenido de un sitio web. 

Más concretamente, la protección del lado del cliente es importante porque: 

  • Ayuda a evitar el robo de datos sensibles (como los datos introducidos en formularios)

  • Detecta cualquier actividad maliciosa en el navegador a medida que se produce (una capacidad de la que carecen otras herramientas de seguridad)

  • Evalúa scripts de terceros para garantizar que no introduzcan riesgos en tu ecosistema

  • Mantiene seguros a tus usuarios (y clientes), lo que hace más probable que hagan negocios contigo. 

¿Quién necesita protección en el lado del cliente?

La respuesta breve es: cualquiera que haga negocios online. Cualquier organización que dependa de su sitio web para hacer negocios debería plantearse implementar prácticas y herramientas de protección del lado del cliente. 

La necesidad de protección del lado del cliente es especialmente importante para las organizaciones que: 

  • Procesar pagos o gestionar cualquier tipo de datos personales sensibles

  • Tener requisitos normativos o de cumplimiento estrictos

  • Dependen de JavaScript y de integraciones de terceros

  • Experiencias de usuario muy personalizadas o dinámicas

Las organizaciones de estos sectores deben hacer especial hincapié en implementar una estrategia de protección del lado del cliente: 

  • Comercio electrónico y comercio minorista que utilizan contenido dinámico, como precio, inventario y experiencia de usuario personalizadas

  • Servicios financieros que gestionan datos e información muy sensibles y están sujetos a los requisitos de Normas de seguridad de datos para el sector de tarjetas de pago (PCI DSS). 

  • Atención sanitaria que maneja datos sensibles y debe cumplir normativas estrictas. 

  • Plataformas digitales de medios y alto tráfico que ofrecen contenido dinámico y cambiante. 

¿Cómo ayuda la protección del lado del cliente con los requisitos de cumplimiento y normativos? 

En términos generales, la protección del lado del cliente ayuda a las organizaciones a saber qué código se ejecuta en sus sitios y a demostrar que pueden detectar problemas y controlarlos rápidamente ante actividades maliciosas. Estas son capacidades necesarias en lo que respecta a la normativa y el cumplimiento normativo. 

Las soluciones de protección del lado del cliente ayudan a satisfacer varias preocupaciones normativas críticas:

Normas de seguridad de datos para el sector de tarjetas de pago (PCI DSS)La protección del lado del cliente es fundamental para cumplir los requisitos de PCI DSS v4.0: ayuda a aportar visibilidad y control a las páginas de pago de un sitio web. Permite a las organizaciones mantener un inventario preciso de todos los scripts que se ejecutan en el navegador y garantizar que existan las autorizaciones adecuadas. Puede detectar cualquier comportamiento sospechoso y ayudar a detener, en tiempo real, cualquier intento de interceptar o infiltrarse en datos sensibles. 

RGPD / CCPA
La protección del lado del cliente ayuda a las organizaciones a cumplir las obligaciones de privacidad de datos en virtud del RGPD y la CCPA: ayuda a garantizar que toda la información personal recopilada en el navegador se gestione de forma transparente y segura. También proporciona visibilidad sobre cómo los scripts interactúan con los datos de los usuarios, para que las organizaciones puedan evitar cualquier recopilación e intercambio de datos no autorizados o no deseados.

SOC 2
La protección del lado del cliente ayuda a las organizaciones a demostrar que tienen control sobre los entornos de la aplicación. Con capacidades mejoradas de monitorización y detección, y conocimiento en tiempo real del comportamiento de los scripts y de las posibles amenazas, la protección del lado del cliente ayuda a aplicar políticas que rigen cómo se accede a los datos y cómo se transmiten. Todo esto respalda requisitos clave de SOC 2, como la seguridad, la disponibilidad y la confidencialidad.

¿Cuáles son los principales riesgos de seguridad de la protección del lado del cliente? 

10 principales ataques según OWASP proporciona orientación e información detalladas sobre los riesgos de ciberseguridad. De hecho, tienen toda una lista centrada específicamente en los riesgos de protección del lado del cliente en los que las organizaciones deberían centrarse. 

OWASP señala que «las aplicaciones del lado del navegador suelen ser una combinación compleja de HTML, CSS y JavaScript personalizados, que aprovechan numerosas bibliotecas de terceros que son servidas por la aplicación personalizada y que con frecuencia se integran con servicios de terceros que suministran su propio código y bibliotecas personalizados en la misma aplicación del lado del cliente. Todo esto se ejecuta en el navegador del cliente en el mundo real, en lugar de en servidores controlados, gestionados y protegidos por el propietario de la aplicación». Esto genera muchos riesgos para el lado del cliente, lo que hace necesaria una estrategia de seguridad integral. 

La siguiente es la lista de OWASP y las descripciones exactas de los principales riesgos de seguridad del lado del cliente: 

1. Control de acceso roto del lado del cliente
Control insuficiente del acceso de JavaScript a los recursos del lado del cliente (datos y código), exfiltración de datos sensibles o manipulación del DOM con fines maliciosos (para acceder a esos recursos). Igual que 10 principales ataques según OWASP: A01-2021 - Broken Access Control, pero centrado en el código del lado del cliente.

2. XSS basado en DOM
Vulnerabilidades que permiten ataques XSS mediante la manipulación o el abuso del DOM.

3. Filtración de datos sensibles
Incapacidad para detectar o prevenir rastreadores y píxeles digitales en una propiedad del sitio web para garantizar el cumplimiento de las leyes nacionales e internacionales de privacidad.

4. Componentes vulnerables y obsoletos
Falta de detección y actualizaciones de bibliotecas de JavaScript que están obsoletas o contienen vulnerabilidades conocidas. Igual que 10 principales ataques según OWASP: A06-2021 - Vulnerable and Outdated Components, pero centrado en las bibliotecas del lado del cliente.

5. Falta de control del origen de terceros
El control del origen permite restringir determinados recursos o activos web comparando el origen del recurso con el origen de la biblioteca de terceros. Sin aprovechar dichos control, el riesgo de la cadena de suministro aumenta debido a la inclusión de código de terceros desconocido o no controlado que tiene acceso a los datos en el origen del sitio.

6. Deriva de JavaScript
Incapacidad para detectar cambios en los activos y el código de JavaScript utilizados en el lado del cliente. Esto incluye la incapacidad para detectar cambios en el comportamiento de este código y determinar si los cambios son potencialmente maliciosos. Esto es especialmente importante para las bibliotecas de terceros.

7. Datos sensibles almacenados en el lado del cliente
Almacenamiento de datos sensibles como contraseñas, secretos criptográficos, token de interfaz de programación de aplicaciones o información de carácter personal (PII) en almacenamiento persistente del lado del cliente, como LocalStorage, la caché del navegador, o almacenamiento transitorio, como variables de JavaScript en un nivel de datos.

8. Fallos de registro y supervisión de seguridad del lado del cliente
Supervisión y detección insuficientes de los cambios del lado del cliente y de los accesos a datos, en particular de los fallos y errores, en tiempo real a medida que cada página se ensambla y ejecuta utilizando código propio y de terceros. Igual que 10 principales ataques según OWASP: A09-2021 - Fallos de registro y supervisión de seguridad, pero centrado en el comportamiento del lado del cliente.

9. No usar controles de seguridad estándar del navegador
No usar controles de seguridad comunes basados en estándares integrados en los navegadores, como los entornos aislados de iframe y encabezados de seguridad como Content Security Policy (CSP), la integridad de subrecursos y muchas otras funciones de seguridad estándar.

10. Inclusión de información confidencial en el lado del cliente
Presencia de lógica empresarial sensible, comentarios de desarrolladores, algoritmos propietarios o información del sistema contenida en código del lado del cliente o datos almacenados.

Así te ayuda Fastly

Fastly Client-Side Protection te da la capacidad de inventariar y controlar los recursos (p. ej., scripts, imágenes y fuentes) que se cargan en el navegador de un usuario final desde áreas definidas de tus aplicaciones web mediante la creación y la aplicación de políticas de seguridad de contenido (políticas). Además, puedes proporcionar una justificación de por qué se permite o no cada script del lado del cliente. 

Estas funcionalidades te ayudan a protegerte contra ataques de scripting entre sitios y te permiten mantener el cumplimiento de las Normas de seguridad de datos para el sector de tarjetas de pago (PCI DSS) 

4.0.1 - secciones 6.4.3 y 11.6.1.

¿Listo para empezar?

Ponte en contacto con nosotros