Que es un WAF
Su proveedor de tecnología le propuso instalar un WAF. Le dijo que “protege el sitio web contra ataques” y le pasó una cotización mensual. Usted aprobó o no aprobó, pero en ninguno de los dos casos entendió del todo qué estaba comprando. Este artículo es para eso. Y va a tener una parte que la mayoría de proveedores omite: **la lista de cosas que un WAF no hace**. Porque el problema más común que encontramos en auditorías no es una empresa sin WAF. Es una empresa con WAF que cree estar protegida de cosas contra las que ese WAF nunca la protegió.Primero, la diferencia que casi
nadie explica entre WAF y Firewall
Usted probablemente ya tiene un firewall. Está en su oficina, es una caja o un software, y su proveedor lo menciona seguido.
Ese es un **firewall de red**, y funciona como la portería de un edificio: decide *quién* entra. Revisa de dónde viene la conexión, a qué puerto va, y con base en reglas deja pasar o no. Si alguien intenta conectarse a su servidor por un puerto que no debería estar abierto, lo detiene.
Un **WAF** —*Web Application Firewall*, o firewall de aplicaciones web— hace algo distinto. No decide quién entra: su sitio web es público, todo el mundo tiene permiso de entrar. Lo que hace el WAF es **revisar qué está diciendo cada visitante**.
La analogía más cercana es una recepcionista muy entrenada. Todo el que llega tiene derecho a llenar el formulario de contacto. Pero ella lee cada formulario antes de pasarlo a la oficina, y cuando alguien escribe algo raro en el campo “nombre” —una instrucción disfrazada, un comando, un fragmento de código— lo detiene ahí mismo.
Un firewall de red no puede hacer eso, porque para él ese visitante es tráfico web perfectamente normal entrando por el puerto correcto. Y ahí está el punto: **los dos son necesarios y ninguno reemplaza al otro. Lo que un WAF sí bloquea
Ataques que abusan de los formularios de su sitio
Es la categoría principal. Cuando su página tiene un buscador, un login, un carrito de compras o un formulario de contacto, cada campo es una puerta por la que entra información hacia su base de datos. Un atacante escribe en esos campos instrucciones que su sistema puede llegar a interpretar como órdenes en vez de como texto. Es lo que técnicamente se llama inyección SQL, y en la práctica significa que alguien puede pedirle a su base de datos que le entregue la tabla completa de clientes. Un WAF reconoce esos patrones y corta la solicitud antes de que llegue al servidor. Lo mismo aplica para los ataques que inyectan código en su página para que se ejecute en el navegador de sus visitantes —robando sesiones o redirigiendo a sitios falsos— y para intentos de subir archivos maliciosos disfrazados de imagen o de PDF.Escaneo automatizado
Ahora mismo, mientras usted lee esto, hay programas automatizados recorriendo internet probando direcciones al azar en busca de sitios con versiones viejas de WordPress, paneles de administración expuestos o archivos de configuración olvidados. No lo eligieron a usted. Lo encontraron. Un WAF detecta ese comportamiento —muchas solicitudes raras en poco tiempo desde el mismo origen— y bloquea la fuente antes de que termine el mapeo.Ataques de fuerza bruta contra su login
Miles de intentos de contraseña por minuto contra `/wp-admin` o su panel de administración. El WAF limita cuántos intentos permite por origen y por unidad de tiempo, lo cual convierte un ataque de tres horas en uno de tres años.Bots que no le aportan nada
Raspadores que copian sus precios para la competencia, bots que llenan su formulario de contacto con spam, tráfico automatizado que le infla las facturas de hosting. Un WAF moderno los distingue del tráfico humano y del tráfico de buscadores legítimos.El parche que usted todavía no ha aplicado
Esta es la función más subestimada y probablemente la que mejor justifica el gasto. Cuando se descubre una vulnerabilidad grave en WordPress, en un plugin o en la plataforma que usa su aplicación, pasa un tiempo entre el anuncio público y el momento en que usted efectivamente actualiza: días si su equipo es bueno, meses si nadie está mirando. Los atacantes automatizan la explotación en horas. Un WAF bien administrado recibe una regla nueva que bloquea específicamente ese ataque, y lo hace el mismo día. En el sector esto se llama *virtual patching*: no arregla el hueco, pero pone una tabla encima mientras usted consigue el cemento. **Ese tiempo comprado es, en la práctica, el mayor valor de un WAF.**¿Su WAF se puede esquivar?
Es una de las fallas más comunes que encontramos, y se verifica en quince minutos. Le decimos qué hallamos y qué corregir, contrate o no contrate con nosotros.Lo que un WAF no bloquea
Aquí es donde la conversación se pone honesta.
No detiene a alguien que entró con la contraseña correcta
Si a un empleado suyo le robaron la contraseña —por phishing, por reutilizarla en otro sitio que fue vulnerado, o porque estaba escrita en un papel— el atacante entra por la puerta principal, con credenciales válidas, haciendo cosas que el sistema permite.
Para el WAF eso es un usuario legítimo trabajando. Y tiene razón.
**Esto no lo resuelve un WAF. Lo resuelve el segundo factor de autenticación.** Si tiene que elegir entre las dos cosas, y su sitio no es transaccional, empiece por el segundo factor.
### No protege lo que no pasa por él
Este es el error de configuración más frecuente que encontramos, y el más silencioso.
Un WAF se instala delante de su servidor: el tráfico llega primero al WAF y este decide qué reenviar. Pero si la dirección IP real de su servidor quedó expuesta —y hay varias formas de que eso ocurra, desde un registro DNS viejo hasta un correo enviado desde la misma máquina— un atacante puede conectarse directamente al servidor, esquivando el WAF por completo.
Es una puerta blindada instalada en una pared de vidrio. Si su proveedor instaló el WAF y nunca cerró el acceso directo al origen, usted está pagando por una protección que se puede rodear en minutos.
**Pregúntelo explícitamente.** Es una pregunta que separa a los proveedores serios del resto.
### No protege sus otros servicios
Su correo, su acceso remoto, su servidor de archivos, su ERP interno, el escritorio remoto que dejaron abierto en 2020 “temporalmente”. Nada de eso es tráfico web y nada de eso pasa por el WAF.
La mayoría de los incidentes graves que atendemos no entran por la página web. Entran por un correo, por un acceso remoto mal configurado o por las credenciales de un proveedor.
Un WAF no le sirve de nada contra una contraseña robada
Si todavía no tiene segundo factor en su correo y su panel de administración, empiece por ahí — le explicamos cómo en esta guía.¿Necesitas un WAF?
Probablemente sí, si: – Su sitio recibe pagos, datos personales o datos de salud – Usa WordPress, Magento, Joomla o cualquier plataforma con plugins de terceros – Tiene un portal donde sus clientes inician sesión – Su sitio ha sido comprometido antes – Está certificado o buscando certificarse en ISO 27001, o cumpliendo requisitos de habeas data – Su operación se detiene si el sitio se cae **Probablemente puede esperar, si:** – Su sitio es una página institucional estática, sin formularios ni login – Todavía no tiene segundo factor de autenticación, respaldos probados ni actualizaciones al día Ese segundo caso merece énfasis. Si su presupuesto es limitado, **el orden correcto es respaldos probados, segundo factor, actualizaciones al día y después WAF.** Comprar el WAF primero es poner la alarma antes que la puerta.Cinco preguntas para hacerle a su proveedor
1. ¿El acceso directo a la IP de mi servidor está bloqueado, o el WAF se puede esquivar?2. ¿Quién revisa los bloqueos y con qué frecuencia? ¿Me pasan un reporte?
3. ¿Está en modo detección o en modo bloqueo? *(Muchos quedan solo detectando por miedo a los falsos positivos, y nadie mira las alertas.)*
4. ¿Cómo me entero si un cliente legítimo está siendo bloqueado?
5. ¿Qué pasa si el WAF se cae? ¿Mi sitio queda inaccesible o queda desprotegido?
La quinta es especialmente reveladora. Ambas respuestas son válidas según su negocio, pero su proveedor debería haber tomado esa decisión conscientemente y habérsela consultado.
Cinco preguntas para hacerle a su proveedor
1. ¿El acceso directo a la IP de mi servidor está bloqueado, o el WAF se puede esquivar?2. ¿Quién revisa los bloqueos y con qué frecuencia? ¿Me pasan un reporte?
3. ¿Está en modo detección o en modo bloqueo? *(Muchos quedan solo detectando por miedo a los falsos positivos, y nadie mira las alertas.)*
4. ¿Cómo me entero si un cliente legítimo está siendo bloqueado?
5. ¿Qué pasa si el WAF se cae? ¿Mi sitio queda inaccesible o queda desprotegido?
La quinta es especialmente reveladora. Ambas respuestas son válidas según su negocio, pero su proveedor debería haber tomado esa decisión conscientemente y habérsela consultado.
En T.I. RESCUE operamos WAF gestionado con ajuste continuo y reporte mensual de qué se bloqueó y por qué.
Encontramos, y se verifica en quince minutos. Le decimos qué hallamos y qué corregir, contrate o no contrate con nosotros.Suscríbete a Nuestro Blog: Mantente actualizado con las últimas noticias y consejos en ciberseguridad. Suscríbete ahora.
