Blog · Ciberseguridad

Qué es un WAF (firewall de aplicaciones web)

Un WAF es un firewall especializado en proteger las aplicaciones web frente a los ataques que llegan por tráfico HTTP, como la inyección SQL o el cross-site scripting. A diferencia de un firewall de red, entiende el lenguaje de las aplicaciones web.

// En cortoUn WAF (Web Application Firewall) inspecciona cada petición HTTP que llega a una aplicación web y bloquea las maliciosas antes de que lleguen al servidor. Protege webs, tiendas online, portales de clientes y APIs.

Qué es un WAF

Un WAF se coloca entre los usuarios de internet y una aplicación web, e inspecciona cada petición que llega. Si detecta un patrón de ataque, la bloquea antes de que llegue al servidor. Protege webs, tiendas online, portales de clientes y APIs, que son hoy uno de los principales puntos de entrada de los atacantes, porque están expuestos a internet por definición.

Cómo funciona

El WAF aplica un conjunto de reglas a cada petición HTTP. Esas reglas reconocen las técnicas de ataque conocidas y los comportamientos anómalos. Puede funcionar de tres formas: bloqueando lo que coincide con un patrón malicioso (lista negra), permitiendo solo lo esperado (lista blanca), o combinando ambas. Un WAF gestionado mantiene esas reglas actualizadas frente a las amenazas nuevas, que es donde está la mayor parte del valor.

WAF frente a firewall tradicional

No son alternativos, son complementarios: el firewall de red protege la entrada general y el WAF protege específicamente lo que está expuesto en la web.

AspectoFirewall de red (NGFW)WAF
Qué protegeLa red en su conjuntoLas aplicaciones web
A qué nivel actúaTráfico de red y puertosTráfico HTTP de aplicación
Qué bloqueaAccesos e intrusiones de redInyección SQL, XSS y ataques web

Qué amenazas bloquea

El WAF está pensado para los ataques recogidos en el OWASP Top 10, la referencia de riesgos de seguridad en aplicaciones web.

// owasp top 10

Inyección SQL

Manipula la base de datos a través de la web.

// owasp top 10

Cross-site scripting (XSS)

Inyecta código en el navegador del visitante.

// owasp top 10

Inclusión de archivos

Ejecución de código no autorizado.

// owasp top 10

Ataques automatizados

Abuso de formularios y bots.

Cuándo necesitas un WAF

Lo necesita cualquier empresa con una aplicación web que maneje datos o transacciones. Una tienda online, un portal de clientes, una intranet expuesta o una API. Si la web es solo un folleto estático, el riesgo es menor; en cuanto hay formularios, accesos o datos, el WAF deja de ser opcional.

Preguntas frecuentes

¿Un WAF sustituye a mi firewall normal?
No, lo complementa. El firewall de red protege la red en su conjunto; el WAF protege las aplicaciones web frente a ataques que el firewall de red no entiende. Se usan juntos.
¿Necesito un WAF si mi web es pequeña?
Si maneja datos, accesos o pagos, sí, porque el tamaño no la hace menos atacable; los ataques web son automáticos. Si es puramente informativa y estática, el riesgo es mucho menor.
¿Qué es el OWASP Top 10?
Es la lista de referencia de los diez riesgos de seguridad más críticos en aplicaciones web, mantenida por la comunidad OWASP. Un buen WAF está pensado para mitigar esos riesgos.
¿El WAF ralentiza mi web?
Un WAF bien dimensionado introduce una latencia mínima y a cambio bloquea tráfico malicioso. Muchos WAF en la nube incluso aceleran la web al actuar como capa de caché.
¿Es mejor un WAF gestionado?
Para una empresa sin equipo de seguridad, sí. Un WAF requiere mantener y afinar reglas frente a amenazas nuevas, y eso aporta el servicio gestionado frente a instalarlo y olvidarlo.

Cómo profundizar

Si tienes una aplicación web que proteger, el siguiente paso es ver cómo se gestiona un WAF como servicio.

Ver el servicio de WAF gestionado

Nicolás García
// Director de Marketing, ITGLOBAL