Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Qué aporta el WAF y qué no

5 tareas · 38 min · Principiante

Delante del portal de Aseguradora Cumbreazul hay un firewall de aplicaciones web, y la gerencia pregunta por qué no frenó nada. La respuesta honesta tiene dos partes: lo que el WAF sí vio y anotó, y lo que por su naturaleza no puede ver. Martes 12 de octubre de 2027: cruzas los eventos del WAF del 9 de octubre con el registro de acceso de la sala anterior para acotar qué evidencia aporta y dónde calla. Solo lectura de eventos de ejemplo; no se configura nada.

0 de 5 · 0%

Objetivo de la sala

Delante del portal de Aseguradora Cumbreazul hay un firewall de aplicaciones web, y la gerencia pregunta por qué no frenó nada. La respuesta honesta tiene dos partes: lo que el WAF sí vio y anotó, y lo que por su naturaleza no puede ver. Martes 12 de octubre de 2027: cruzas los eventos del WAF del 9 de octubre con el registro de acceso de la sala anterior para acotar qué evidencia aporta y dónde calla. Solo lectura de eventos de ejemplo; no se configura nada.

Un WAF compara cada petición con reglas: patrones de parámetros con aspecto de consulta a base de datos, ráfagas de inicios de sesión fallidos, agentes de automatización conocidos, rutas de administración desde fuera de la oficina. Cada regla tiene un modo: en detectar solo anota el evento; en bloquear además corta la petición.

Lo que reconoce es la forma de la petición. Una petición bien formada, con una sesión válida, que pide un identificador que no es suyo, no se parece a nada de la lista: es una petición normal cuyo problema está en la lógica de la aplicación, y ahí el WAF no tiene nada que comparar.

Responde para continuar

Una ruta de datos no tiene ningún evento del WAF durante el abuso. ¿Qué se puede decir de ella?

El WAF registra cada evento con su acción. «Bloqueada» es lo que el cortafuego frenó; «permitida» es lo que anotó y dejó pasar. Un volumen alto de eventos permitidos de una regla suele decir que la regla está en modo detectar, a veces desde hace meses y sin que nadie revise sus anotaciones.

La primera pregunta sobre un evento del WAF no es qué vio sino qué hizo con ello.

Responde para continuar

¿Qué regla anotó las ráfagas de inicios de sesión fallidos sin llegar a bloquearlas? Escribe su identificador.

Ver pista de ayuda

Ejecuta `SELECT * FROM waf_reglas` para ver el modo de cada regla y `SELECT * FROM waf_eventos` para saber cuál anotó los inicios del 9 de octubre.

Para el informe, el WAF aporta un número útil: cuántas veces vio al origen y cuántas lo dejó seguir. Se cuentan los eventos de esa dirección con acción «permitida», de todas las reglas, no solo de una. Un mismo intento puede generar dos eventos si lo reconocen dos reglas.

Los eventos de otras direcciones se descartan aunque parezcan parecidos.

Responde para continuar

¿Cuántos eventos del WAF de la dirección 203.0.113.38 tienen la acción permitida? Escribe solo el número.

Ver pista de ayuda

En `SELECT * FROM waf_eventos`, cuenta las filas de esa dirección con acción permitida, sumando todas las reglas.

La tabla que cruza el acceso con el WAF deja ver lo que una vista sola no enseña: peticiones con estado 200 y columna de evento vacía. Cuando una ruta devuelve datos con éxito a un origen identificado como automatizado y no hay ni un solo evento, se confirma que ahí la protección no es del WAF sino del propio código de la aplicación.

Se pide el prefijo de la ruta, sin el identificador final.

Responde para continuar

¿Qué prefijo de ruta devolvió respuestas 200 a esa dirección sin que el WAF anotara ningún evento? Escríbelo empezando por la barra.

Ver pista de ayuda

Ejecuta `SELECT * FROM acceso_y_waf` y mira las filas con 200 cuya columna de evento diga ninguno.

Tras el incidente aparece la tentación de apretar todo: pasar todas las reglas a bloquear. Eso rompe aplicaciones que funcionaban, porque cada regla genera falsos positivos que alguien tiene que haber revisado. El trabajo correcto es revisar las anotaciones de la regla en modo detectar, decidir con el equipo de la aplicación si es seguro bloquear y, aparte, arreglar el problema donde está.

El WAF reduce la superficie; no sustituye al control de acceso de la aplicación.

Responde para continuar

¿Qué recomendación es coherente con lo que el WAF aportó y lo que no?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad