Que es un WAF

Su proveedor de tecnología le propuso instalar un WAF. Le dijo que “protege el sitio web contra ataques” y le pasó una cotización mensual. Usted aprobó o no aprobó, pero en ninguno de los dos casos entendió del todo qué estaba comprando. Este artículo es para eso. Y va a tener una parte que la mayoría de proveedores omite: **la lista de cosas que un WAF no hace**. Porque el problema más común que encontramos en auditorías no es una empresa sin WAF. Es una empresa con WAF que cree estar protegida de cosas contra las que ese WAF nunca la protegió.

Primero, la diferencia que casi
nadie explica entre WAF y Firewall

Usted probablemente ya tiene un firewall. Está en su oficina, es una caja o un software, y su proveedor lo menciona seguido. Ese es un **firewall de red**, y funciona como la portería de un edificio: decide *quién* entra. Revisa de dónde viene la conexión, a qué puerto va, y con base en reglas deja pasar o no. Si alguien intenta conectarse a su servidor por un puerto que no debería estar abierto, lo detiene. Un **WAF** —*Web Application Firewall*, o firewall de aplicaciones web— hace algo distinto. No decide quién entra: su sitio web es público, todo el mundo tiene permiso de entrar. Lo que hace el WAF es **revisar qué está diciendo cada visitante**. La analogía más cercana es una recepcionista muy entrenada. Todo el que llega tiene derecho a llenar el formulario de contacto. Pero ella lee cada formulario antes de pasarlo a la oficina, y cuando alguien escribe algo raro en el campo “nombre” —una instrucción disfrazada, un comando, un fragmento de código— lo detiene ahí mismo. Un firewall de red no puede hacer eso, porque para él ese visitante es tráfico web perfectamente normal entrando por el puerto correcto. Y ahí está el punto: **los dos son necesarios y ninguno reemplaza al otro.

Lo que un WAF sí bloquea

Ataques que abusan de los formularios de su sitio

Es la categoría principal. Cuando su página tiene un buscador, un login, un carrito de compras o un formulario de contacto, cada campo es una puerta por la que entra información hacia su base de datos. Un atacante escribe en esos campos instrucciones que su sistema puede llegar a interpretar como órdenes en vez de como texto. Es lo que técnicamente se llama inyección SQL, y en la práctica significa que alguien puede pedirle a su base de datos que le entregue la tabla completa de clientes. Un WAF reconoce esos patrones y corta la solicitud antes de que llegue al servidor. Lo mismo aplica para los ataques que inyectan código en su página para que se ejecute en el navegador de sus visitantes —robando sesiones o redirigiendo a sitios falsos— y para intentos de subir archivos maliciosos disfrazados de imagen o de PDF.

Escaneo automatizado

Ahora mismo, mientras usted lee esto, hay programas automatizados recorriendo internet probando direcciones al azar en busca de sitios con versiones viejas de WordPress, paneles de administración expuestos o archivos de configuración olvidados. No lo eligieron a usted. Lo encontraron. Un WAF detecta ese comportamiento —muchas solicitudes raras en poco tiempo desde el mismo origen— y bloquea la fuente antes de que termine el mapeo.

Ataques de fuerza bruta contra su login

Miles de intentos de contraseña por minuto contra `/wp-admin` o su panel de administración. El WAF limita cuántos intentos permite por origen y por unidad de tiempo, lo cual convierte un ataque de tres horas en uno de tres años.

Bots que no le aportan nada

Raspadores que copian sus precios para la competencia, bots que llenan su formulario de contacto con spam, tráfico automatizado que le infla las facturas de hosting. Un WAF moderno los distingue del tráfico humano y del tráfico de buscadores legítimos.

El parche que usted todavía no ha aplicado

Esta es la función más subestimada y probablemente la que mejor justifica el gasto. Cuando se descubre una vulnerabilidad grave en WordPress, en un plugin o en la plataforma que usa su aplicación, pasa un tiempo entre el anuncio público y el momento en que usted efectivamente actualiza: días si su equipo es bueno, meses si nadie está mirando. Los atacantes automatizan la explotación en horas. Un WAF bien administrado recibe una regla nueva que bloquea específicamente ese ataque, y lo hace el mismo día. En el sector esto se llama *virtual patching*: no arregla el hueco, pero pone una tabla encima mientras usted consigue el cemento. **Ese tiempo comprado es, en la práctica, el mayor valor de un WAF.**

¿Su WAF se puede esquivar?

Es una de las fallas más comunes que encontramos, y se verifica en quince minutos. Le decimos qué hallamos y qué corregir, contrate o no contrate con nosotros.

Lo que un WAF no bloquea

Aquí es donde la conversación se pone honesta.

No detiene a alguien que entró con la contraseña correcta

Si a un empleado suyo le robaron la contraseña —por phishing, por reutilizarla en otro sitio que fue vulnerado, o porque estaba escrita en un papel— el atacante entra por la puerta principal, con credenciales válidas, haciendo cosas que el sistema permite.

Para el WAF eso es un usuario legítimo trabajando. Y tiene razón.

**Esto no lo resuelve un WAF. Lo resuelve el segundo factor de autenticación.** Si tiene que elegir entre las dos cosas, y su sitio no es transaccional, empiece por el segundo factor.

### No protege lo que no pasa por él

Este es el error de configuración más frecuente que encontramos, y el más silencioso.

Un WAF se instala delante de su servidor: el tráfico llega primero al WAF y este decide qué reenviar. Pero si la dirección IP real de su servidor quedó expuesta —y hay varias formas de que eso ocurra, desde un registro DNS viejo hasta un correo enviado desde la misma máquina— un atacante puede conectarse directamente al servidor, esquivando el WAF por completo.

Es una puerta blindada instalada en una pared de vidrio. Si su proveedor instaló el WAF y nunca cerró el acceso directo al origen, usted está pagando por una protección que se puede rodear en minutos.

**Pregúntelo explícitamente.** Es una pregunta que separa a los proveedores serios del resto.

### No protege sus otros servicios

Su correo, su acceso remoto, su servidor de archivos, su ERP interno, el escritorio remoto que dejaron abierto en 2020 “temporalmente”. Nada de eso es tráfico web y nada de eso pasa por el WAF.

La mayoría de los incidentes graves que atendemos no entran por la página web. Entran por un correo, por un acceso remoto mal configurado o por las credenciales de un proveedor.

Un WAF no le sirve de nada contra una contraseña robada

Si todavía no tiene segundo factor en su correo y su panel de administración, empiece por ahí — le explicamos cómo en esta guía.
### No detiene el phishing ni el fraude por correo Si alguien de contabilidad recibe un correo que parece del gerente pidiendo una transferencia urgente, el WAF no tiene nada que ver con eso. Ni lo ve. ### No arregla el computador infectado de su administrador Si el equipo desde el que su administrador se conecta al sitio tiene un programa que roba credenciales, el WAF va a ver una sesión administrativa normal desde un origen conocido. ### No sustituye actualizar Un WAF le compra tiempo. No le compra permiso para no actualizar nunca. Un sitio con veinte plugins abandonados detrás de un WAF sigue siendo un sitio con veinte plugins abandonados; simplemente tarda más en caer. ### No detiene un ataque de denegación de servicio grande Puede filtrar ataques de tamaño moderado. Pero cuando el volumen de tráfico basura supera lo que su conexión aguanta, el problema ya no es el filtro: es el tubo. Eso requiere un servicio de mitigación distinto, generalmente de un proveedor con capacidad de red masiva. ### No entiende su negocio Si su plataforma permite que un usuario aplique un cupón de descuento cien veces, o que consulte los datos de otro cliente cambiando un número en la dirección web, el WAF ve solicitudes perfectamente válidas. No hay ningún patrón de ataque que reconocer. Hay una falla en la lógica de su aplicación, y eso se encuentra con una prueba de seguridad, no con un filtro. — ## Lo que su proveedor probablemente no le mencionó **Un WAF mal ajustado bloquea a sus clientes.** Un formulario de contacto que rechaza mensajes largos, un carrito que falla al pagar, un cliente corporativo cuya oficina entera quedó bloqueada porque uno de sus empleados hizo algo que pareció sospechoso. Los falsos positivos son el costo real de esta tecnología y casi nunca aparecen en la cotización. **Y también puede bloquear a quien usted no quiere bloquear.** Un caso que vivimos en carne propia: nuestro propio WAF empezó a rechazar al rastreador de una herramienta de análisis SEO que nosotros mismos pagábamos, porque una lista de reputación lo tenía marcado. Estuvimos días con datos incompletos antes de encontrar la causa. El sistema hizo exactamente lo que le pedimos; el problema era que nadie estaba revisando qué estaba pasando. De ahí sale la conclusión práctica: **un WAF no es un producto, es un servicio.** Un WAF instalado y nunca revisado tiende a dos extremos igual de malos: o está tan permisivo que no filtra nada, o está tan agresivo que le cuesta ventas sin que usted se entere. Si le están vendiendo una instalación única sin ajuste continuo ni revisión de bloqueos, le están vendiendo tranquilidad, no seguridad.

¿Necesitas un WAF?

Probablemente sí, si: – Su sitio recibe pagos, datos personales o datos de salud – Usa WordPress, Magento, Joomla o cualquier plataforma con plugins de terceros – Tiene un portal donde sus clientes inician sesión – Su sitio ha sido comprometido antes – Está certificado o buscando certificarse en ISO 27001, o cumpliendo requisitos de habeas data – Su operación se detiene si el sitio se cae **Probablemente puede esperar, si:** – Su sitio es una página institucional estática, sin formularios ni login – Todavía no tiene segundo factor de autenticación, respaldos probados ni actualizaciones al día Ese segundo caso merece énfasis. Si su presupuesto es limitado, **el orden correcto es respaldos probados, segundo factor, actualizaciones al día y después WAF.** Comprar el WAF primero es poner la alarma antes que la puerta.

Cinco preguntas para hacerle a su proveedor

1. ¿El acceso directo a la IP de mi servidor está bloqueado, o el WAF se puede esquivar?
2. ¿Quién revisa los bloqueos y con qué frecuencia? ¿Me pasan un reporte?
3. ¿Está en modo detección o en modo bloqueo? *(Muchos quedan solo detectando por miedo a los falsos positivos, y nadie mira las alertas.)*
4. ¿Cómo me entero si un cliente legítimo está siendo bloqueado?
5. ¿Qué pasa si el WAF se cae? ¿Mi sitio queda inaccesible o queda desprotegido?
La quinta es especialmente reveladora. Ambas respuestas son válidas según su negocio, pero su proveedor debería haber tomado esa decisión conscientemente y habérsela consultado.

Cinco preguntas para hacerle a su proveedor

1. ¿El acceso directo a la IP de mi servidor está bloqueado, o el WAF se puede esquivar?
2. ¿Quién revisa los bloqueos y con qué frecuencia? ¿Me pasan un reporte?
3. ¿Está en modo detección o en modo bloqueo? *(Muchos quedan solo detectando por miedo a los falsos positivos, y nadie mira las alertas.)*
4. ¿Cómo me entero si un cliente legítimo está siendo bloqueado?
5. ¿Qué pasa si el WAF se cae? ¿Mi sitio queda inaccesible o queda desprotegido?
La quinta es especialmente reveladora. Ambas respuestas son válidas según su negocio, pero su proveedor debería haber tomado esa decisión conscientemente y habérsela consultado.
Un WAF es una buena inversión que resuelve un problema específico: filtrar los ataques automatizados y las manipulaciones que llegan por su sitio web, y darle tiempo mientras actualiza. No es un escudo general. No cubre su correo, sus accesos remotos, sus empleados ni las contraseñas robadas. Y funciona solo si alguien lo está mirando. La pregunta correcta no es *”¿tengo WAF?”*. Es *”¿qué me protege de cada una de las formas en que puedo perder esto?”* — y la respuesta a esa pregunta nunca es un solo producto.

En T.I. RESCUE operamos WAF gestionado con ajuste continuo y reporte mensual de qué se bloqueó y por qué.

Encontramos, y se verifica en quince minutos. Le decimos qué hallamos y qué corregir, contrate o no contrate con nosotros.

Suscríbete a Nuestro Blog: Mantente actualizado con las últimas noticias y consejos en ciberseguridad. Suscríbete ahora.