Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Reglas gestionadas y modo de detección

5 tareas · 35 min · Principiante

Nadie escribe a mano las miles de comprobaciones de un WAF: se activan grupos de reglas gestionadas que mantiene el proveedor. El riesgo está en cómo se activan. Un grupo puesto a bloquear de golpe corta ventas legítimas, y uno que se queda observando para siempre no protege nada. Vitrales Carambolo activó su WAF con el grupo de reglas comunes en observación durante una semana. Tienes la lista de control de acceso web, lo que se registró sin bloquear y la nota de lanzamiento. Aquí aprendes a leer una configuración por prioridad y acción, a interpretar las coincidencias de una semana de observación y a decidir qué se bloquea y qué se excluye.

0 de 5 · 0%

Objetivo de la sala

Nadie escribe a mano las miles de comprobaciones de un WAF: se activan grupos de reglas gestionadas que mantiene el proveedor. El riesgo está en cómo se activan. Un grupo puesto a bloquear de golpe corta ventas legítimas, y uno que se queda observando para siempre no protege nada. Vitrales Carambolo activó su WAF con el grupo de reglas comunes en observación durante una semana. Tienes la lista de control de acceso web, lo que se registró sin bloquear y la nota de lanzamiento. Aquí aprendes a leer una configuración por prioridad y acción, a interpretar las coincidencias de una semana de observación y a decidir qué se bloquea y qué se excluye.

Una regla puede actuar de varias maneras: permitir, bloquear, contar o plantear un reto. La acción Count, o el modo Detección en otros productos, deja pasar la petición y anota que la regla habría coincidido. Sirve para medir el efecto de un grupo sobre el tráfico real antes de que corte nada.

La observación tiene dos errores opuestos. Pasar a bloqueo sin mirar corta a clientes legítimos. Dejar el grupo en observación de forma indefinida deja la protección apagada con aspecto de encendida: el panel muestra reglas activas y ninguna petición se detiene. Por eso toda observación necesita una fecha de revisión y una decisión al final.

Responde para continuar

¿Qué consigue poner un grupo de reglas en modo de observación (Count o Detección) durante unos días?

Ver pista de ayuda

La palabra clave es «habrían»: la petición pasa y la coincidencia queda anotada.

La lista de control de acceso web, la web ACL, es una lista de reglas ordenada por prioridad: se evalúan de la menor a la mayor y la primera que decide termina el recorrido. Cuando una regla es un grupo gestionado, el grupo lleva su propia acción por defecto y puede llevar una anulación, que cambia esa acción para todo el grupo. Una anulación a Count convierte en observador a un grupo entero.

Abre web-acl.json y fíjate en el campo de anulación de cada grupo.

Responde para continuar

En web-acl.json, ¿cuál es el nombre del grupo gestionado cuya anulación está en Count? Escribe el nombre del grupo, no el de la regla.

Ver pista de ayuda

Con la terminal, `grep -B2 Count web-acl.json` o `cat web-acl.json`. El campo grupo trae el nombre largo.

Un grupo reúne muchas reglas, y cada una mira algo distinto: tamaños, cabeceras, patrones en el cuerpo. Durante una semana de observación, la tabla de coincidencias por regla es el material de trabajo. Una regla que coincide miles de veces en una sola ruta sospechosa de ser legítima es la candidata a revisar primero, porque es la que más ventas o usuarios cortaría.

La nota de lanzamiento explica qué hace cada ruta: sin saber para qué sirve, un número no dice nada.

Responde para continuar

¿Qué regla acumuló más coincidencias en la semana de observación? Escribe el nombre de la regla.

Ver pista de ayuda

Con la terminal, `sort -t, -k2 -n -r coincidencias-en-count.csv | head -2`, o lee la columna de coincidencias.

Para decidir si el grupo está listo hay que saber cuánto del tráfico toca. La suma de coincidencias de todas las reglas da el tamaño de lo que se habría bloqueado, y comparada con las peticiones totales de la semana permite ver si es un goteo de ruido o una parte del negocio.

La nota de lanzamiento da el total de peticiones de la semana. La suma de la tabla, en cambio, hay que hacerla.

Responde para continuar

¿Cuántas coincidencias sumaron en total todas las reglas de la tabla? Escribe solo el número.

Ver pista de ayuda

Con la terminal, `cut -d, -f2 coincidencias-en-count.csv` y suma las cinco cifras.

La regla que más coincide inspecciona el tamaño del cuerpo de las peticiones, y la ruta donde coincide recibe fotos que suben los artesanos desde la aplicación. Esas peticiones son legítimas y grandes por naturaleza. El ajuste correcto es quirúrgico: se anula solo esa regla a Count, o se acota con una excepción para esa ruta, y el resto del grupo pasa a bloquear.

Las dos salidas fáciles son malas. Apagar el grupo entero deja sin cobertura las demás reglas. Dejarlo todo en observación mantiene el problema que se quería resolver.

Responde para continuar

Las coincidencias de la regla de tamaño son fotos legítimas. ¿Qué ajuste es el correcto?

Ver pista de ayuda

Busca la opción que arregla el falso positivo sin perder el resto de la protección.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad