Saltar al contenido principal

WAF - Protección con firewall de aplicaciones web

Lectura de 2 min aprox.

Un WAF (Web Application Firewall) es un firewall dedicado que inspecciona el tráfico HTTP/HTTPS dirigido a una aplicación web y detecta y bloquea ataques como la inyección SQL y el XSS. Mientras que un firewall convencional controla la comunicación en la capa de red (direcciones IP, números de puerto), un WAF analiza la capa de aplicación (el contenido de las solicitudes HTTP). En 2025, avanza el fortalecimiento de las funciones de WAF especializadas en la seguridad de API.

Qué separa realmente una decisión basada en recuentos

Un mecanismo que bloquea según la cantidad de llegadas procedentes del mismo remitente dentro de un intervalo fijado no separa los ataques del uso legítimo, sino que separa el modo en que las llegadas se agrupan. Si la cantidad que sirve de criterio y la amplitud del intervalo están fijadas, basta con repartir el remitente en varios o con espaciar más las llegadas para quedar por debajo del criterio, y del lado del bloqueo no queda nada sobre lo que actuar. Si, por el contrario, se endurece el criterio, una persona que corrige repetidamente una entrada equivocada, o un caso en el que una conexión inestable reenvía el mismo envío, tienen todos el mismo aspecto. Mientras la separación se haga solo por cantidad, no existe un valor que satisfaga ambas situaciones a la vez. Además, la unidad de un mismo remitente no coincide con la unidad de la persona que realmente está operando. En una configuración en la que muchas personas llegan a través de una misma salida, personas sin relación entre sí aparecen reunidas como un único remitente y, a la inversa, la actividad de una sola persona se reparte entre varios remitentes al cambiar de lugar o de línea. Como las unidades no coinciden, contar tomando el remitente como base produce a la vez un agrupamiento excesivo y una división excesiva dentro del mismo mecanismo. Además, el modo de responder al hecho de haber bloqueado transmite dónde está situado el criterio. Si el contenido de la respuesta, o el tiempo que tarda en llegar, difiere entre lo que se deja pasar y lo que se detiene, el punto en el que comienza el bloqueo puede confirmarse desde fuera. Una vez conocido el límite, basta con mantenerse justo por debajo para seguir pasando, de modo que decidir un criterio de bloqueo implica también decidir cuánto se muestra a la otra parte el hecho del bloqueo.

Métodos de detección del WAF

El método basado en firmas detecta ataques definiendo patrones de ataque conocidos (por ejemplo, parámetros de solicitud que contienen sentencias SQL) como reglas. El método de puntuación asigna puntuaciones a varias características sospechosas y bloquea las solicitudes que superan un umbral. El método basado en aprendizaje automático aprende el tráfico normal y detecta automáticamente las solicitudes anómalas. Los WAF en la nube como AWS WAF, Cloudflare WAF y Akamai tienen la ventaja de poder reflejar en tiempo real la inteligencia de amenazas global en sus reglas.

Hasta qué parte de una misma solicitud examina cada capa

Capa de red - el alcance que un firewall convencional puede usar para decidir
Dirección IP de origenNúmero de puerto de destino
Con solo este alcance no se puede distinguir si un envío que llegó a la página de inicio de sesión es una entrada legítima o un ataque.
El WAF analiza el contenido de esa misma solicitud
Capa de aplicación - el alcance que analiza un WAF (el contenido de la solicitud HTTP)
Ruta URL y método
Un envío a la página de inicio de sesión de un sitio de comercio electrónico
Si hay más de 200 intentos de inicio de sesión desde la misma IP en un minuto, las reglas basadas en tasa lo bloquean automáticamente (credential stuffing).
Parámetros de consulta
La cadena introducida en el formulario de búsqueda
Si los parámetros de solicitud contienen sentencias SQL, el método basado en firmas los detecta como un patrón de ataque conocido (inyección SQL).
Cuerpo de la solicitud
El contenido enviado como una reseña
Detecta y bloquea un script insertado en el texto enviado (XSS).
Si no se considera un ataque, la solicitud se reenvía al servidor web.
Si se considera un ataque, la solicitud se bloquea aquí y no llega al servidor web.

Incluso si una solicitud no coincide con ningún patrón concreto, el método de puntuación la bloquea en cuanto la suma de las puntuaciones de sus características sospechosas supera el umbral. Con el método basado en aprendizaje automático, la desviación respecto al tráfico normal que ha aprendido es en sí misma la base de la decisión. Además, en el modo de monitoreo que se usa justo después de la implementación, una solicitud considerada un ataque se reenvía igualmente al servidor web en lugar de bloquearse.

Escenarios de implementación y operación

En un sitio de comercio electrónico, el WAF defiende contra ataques de credential stuffing en la página de inicio de sesión, inyección SQL en el formulario de búsqueda y XSS en el envío de reseñas. Justo después de la implementación, es más seguro operar en modo de monitoreo (solo detección, sin bloqueo), comprender los patrones de detecciones erróneas y luego cambiar al modo de bloqueo. Gestionar los falsos positivos, en los que se bloquean por error solicitudes legítimas, es el mayor desafío de la operación de un WAF. Al combinar la seguridad DNS con un WAF, se puede lograr una defensa web de múltiples capas.

Limitaciones de un WAF

Un WAF es solo una capa de defensa y no sustituye la corrección de las vulnerabilidades de la propia aplicación. Dado que también existen técnicas de ataque avanzadas que eluden los WAF, se necesitan tanto la codificación segura como el WAF. Proteja la consola de administración del WAF con una contraseña aleatoria fuerte y registre el historial de cambios de las reglas en un registro de auditoría.

Términos relacionados

¿Te resultó útil este artículo?