Articulo de referencia

Cortafuegos de aplicaciones web

Un firewall de aplicaciones web ( WAF ) es un tipo específico de firewall de aplicaciones que filtra, supervisa y bloquea el tráfico HTTP hacia y desde un servicio web . Al insp...

Un firewall de aplicaciones web ( WAF ) es un tipo específico de firewall de aplicaciones que filtra, supervisa y bloquea el tráfico HTTP hacia y desde un servicio web . Al inspeccionar el tráfico HTTP, puede prevenir ataques que explotan las vulnerabilidades conocidas de una aplicación web, como la inyección SQL , el cross-site scripting (XSS), la inclusión de archivos y la configuración incorrecta del sistema. [ 1 ] Las instituciones financieras suelen utilizar WAF para ayudar a mitigar las vulnerabilidades de día cero de las aplicaciones web , así como errores o debilidades difíciles de parchear mediante cadenas de firmas de ataque personalizadas. [ 2 ]

Historia

Los firewalls dedicados a aplicaciones web entraron en el mercado a finales de la década de 1990, en una época en la que los ataques a los servidores web se estaban volviendo más frecuentes.

Los primeros productos WAF, de Kavado y Gilian Technologies, intentaron solucionar el creciente número de ataques a aplicaciones web a finales de la década de 1990. [ 3 ] En 2002, se creó el proyecto de código abierto ModSecurity [ 4 ] con el fin de hacer más accesible la tecnología WAF. Finalizaron un conjunto de reglas básicas para proteger las aplicaciones web, basado en el trabajo sobre vulnerabilidades del Comité Técnico de Seguridad de Aplicaciones Web (WAS TC) de OASIS. En 2003, ampliaron y estandarizaron las reglas a través de la Lista Top 10 del Proyecto Abierto de Seguridad de Aplicaciones Web (OWASP), una clasificación anual de vulnerabilidades de seguridad web. Esta lista se convertiría en el estándar de la industria para el cumplimiento de la seguridad de las aplicaciones web. [ 5 ] [ 6 ]

Desde entonces, el mercado ha seguido creciendo y evolucionando, centrándose especialmente en la prevención del fraude con tarjetas de crédito . Con el desarrollo del Estándar de Seguridad de Datos de la Industria de Tarjetas de Pago (PCI DSS), que estandariza el control de los datos de los titulares de tarjetas, la seguridad se ha vuelto más regulada en este sector.

Descripción

Un firewall de aplicaciones web (WAF) es un tipo especial de firewall de aplicaciones que se aplica específicamente a las aplicaciones web. Se implementa delante de las aplicaciones web y analiza el tráfico web bidireccional (HTTP) , detectando y bloqueando cualquier actividad maliciosa. La OWASP proporciona una definición técnica amplia para un WAF como "una solución de seguridad a nivel de aplicación web que , desde un punto de vista técnico , no depende de la aplicación en sí". [ 7 ] Según el Suplemento de Información PCI DSS para el requisito 6.6, un WAF se define como "un punto de aplicación de políticas de seguridad ubicado entre una aplicación web y el punto final del cliente. Esta funcionalidad puede implementarse en software o hardware, ejecutándose en un dispositivo físico o en un servidor típico que ejecuta un sistema operativo común. Puede ser un dispositivo independiente o estar integrado en otros componentes de red". [ 8 ] En otras palabras, un WAF puede ser un dispositivo físico o virtual que impide que las vulnerabilidades en las aplicaciones web sean explotadas por amenazas externas. Estas vulnerabilidades pueden deberse a que la aplicación en sí es de tipo heredado o fue programada de forma insuficiente en su diseño. El WAF soluciona estas deficiencias de código mediante configuraciones especiales de conjuntos de reglas, también conocidas como políticas.   

Las vulnerabilidades previamente desconocidas pueden descubrirse mediante pruebas de penetración o a través de un escáner de vulnerabilidades. Un escáner de vulnerabilidades de aplicaciones web, también conocido como escáner de seguridad de aplicaciones web , se define en SAMATE NIST 500-269 como “un programa automatizado que examina las aplicaciones web en busca de posibles vulnerabilidades de seguridad. Además de buscar vulnerabilidades específicas de la aplicación web, las herramientas también buscan errores de codificación del software”. [ 9 ] La resolución de vulnerabilidades se conoce comúnmente como remediación. Se pueden realizar correcciones al código de la aplicación, pero normalmente se requiere una respuesta más rápida. En estas situaciones, puede ser necesario aplicar una política personalizada para una vulnerabilidad específica de la aplicación web que proporcione una solución temporal pero inmediata (conocida como parche virtual).

Los WAF no son una solución de seguridad definitiva, sino que están diseñados para usarse junto con otras soluciones de seguridad del perímetro de la red, como cortafuegos de red y sistemas de prevención de intrusiones, para proporcionar una estrategia de defensa integral.

Los WAF suelen seguir un modelo de seguridad positivo, negativo o una combinación de ambos, como menciona el Instituto SANS . [ 10 ] Los WAF utilizan una combinación de lógica basada en reglas, análisis sintáctico y firmas para detectar y prevenir ataques como el cross-site scripting y la inyección SQL. En general, se utilizan funciones como la emulación del navegador, la ofuscación y la virtualización, y la ofuscación de IP para intentar eludir los WAF. [ 11 ] La OWASP produce una lista de las diez principales vulnerabilidades de seguridad de las aplicaciones web. Todas las ofertas comerciales de WAF cubren estas diez vulnerabilidades como mínimo. También existen opciones no comerciales. Como se mencionó anteriormente, el conocido motor WAF de código abierto llamado ModSecurity es una de estas opciones. Un motor WAF por sí solo es insuficiente para proporcionar una protección adecuada; por lo tanto, la OWASP, junto con Spiderlabs de Trustwave, ayuda a organizar y mantener un conjunto de reglas básicas a través de GitHub [ 12 ] para usar con el motor WAF ModSecurity. [ 13 ]

Opciones de implementación

Aunque los nombres para el modo de operación pueden variar, los WAF se implementan básicamente en línea de tres maneras diferentes. Según NSS Labs, las opciones de implementación son puente transparente , proxy inverso transparente y proxy inverso . [ 14 ] "Transparente" se refiere al hecho de que el tráfico HTTP se envía directamente a la aplicación web, por lo que el WAF es transparente entre el cliente y el servidor. Esto contrasta con el proxy inverso, donde el WAF actúa como un proxy y el tráfico del cliente se envía directamente al WAF. El WAF luego envía por separado el tráfico filtrado a las aplicaciones web. Esto puede proporcionar beneficios adicionales como el enmascaramiento de IP, pero puede introducir desventajas como latencias de rendimiento.

Huella digital JA3

JA3, desarrollado por Salesforce en 2017, [ 15 ] es una técnica para generar una huella digital única para el tráfico SSL/TLS basada en campos específicos del handshake, como la versión, los conjuntos de cifrado y las extensiones utilizadas por el cliente. Esta huella digital permite la identificación y el seguimiento de clientes en función de las características de su tráfico cifrado. En el contexto de la protección contra ataques de denegación de servicio distribuido ( DDoS ), las huellas digitales JA3 se utilizan para detectar y diferenciar el tráfico malicioso, a menudo asociado con bots de ataque, del tráfico legítimo, lo que permite un filtrado más preciso de posibles amenazas. [ 16 ] En septiembre de 2023, AWS WAF anunció la compatibilidad integrada con JA3, lo que permite a los clientes inspeccionar las huellas digitales JA3 de las solicitudes entrantes. [ 17 ] JA3 fue descontinuado en mayo de 2025 en favor de JA4 . [ 15 ] JA4 se encuentra actualmente en proceso de patente. [ 18 ]

Véase también

Referencias

  1. "Cortafuegos de aplicaciones web" . TechTarget . Consultado el 10 de abril de 2018 .
  2. "Revolucionando la seguridad web con la plataforma integral de protección de aplicaciones web (CWAPP)" . Sense Defence .
  3. TechDogs. "TechDogs - Descubre los últimos artículos, informes, estudios de caso, documentos técnicos, vídeos, eventos y temas de actualidad sobre tecnología: IA, memes tecnológicos y boletín informativo" . TechDogs . Consultado el 30 de julio de 2025 .
  4. "Página principal de ModSecurity" . ModSecurity .
  5. DuPaul, Neil (25 de abril de 2012). "¿Qué es OWASP? Guía de los 10 principales problemas de seguridad de aplicaciones de OWASP" . Veracode . Recuperado el 10 de abril de 2018 .
  6. Svartman, Daniel (12 de marzo de 2018). "Las diez principales amenazas de OWASP y el panorama actual de amenazas" . ITProPortol . Recuperado el 10 de abril de 2018 .
  7. Maximillan Dermann; Mirko Dziadzka; Boris Hemkemeier; Alexander Meisel; Matthias Rohr; Thomas Schreiber (7 de julio de 2008). "Mejores prácticas de OWASP: Uso de firewalls de aplicaciones web, versión 1.0.5" . OWASP . Archivado del original el 7 de noviembre de 2016. Consultado el 5 de julio de 2016 .
  8. PCI Data Security Standards Council (octubre de 2008). "Suplemento informativo: revisiones de aplicaciones y firewalls de aplicaciones web aclarados, versión 1.2" (PDF) . PCI DSS .
  9. Paul E. Black; Elizabeth Fong; Vadim Okun; Romain Gaucher (enero de 2008). "Publicación especial NIST 500-269 Herramientas de garantía de software: Especificación funcional del escáner de seguridad de aplicaciones web Versión 1.0" (PDF) . SAMATE NIST .
  10. Jason Pubal (13 de marzo de 2015). "Cortafuegos para aplicaciones web: técnicas empresariales" (PDF) . SANS Institute . Sala de lectura de seguridad de la información del SANS Institute.
  11. IPM (29 de julio de 2022). "Ingeniería inversa de cómo los WAF como Cloudflare identifican bots" . IPM Corporation .
  12. "Repositorio del proyecto Core-Rule Set" . GitHub . 30 de septiembre de 2022.
  13. "Proyecto de conjunto de reglas principales de OWASP ModSecurity" . OWASP .
  14. "METODOLOGÍA DE PRUEBAS Web Application Firewall 6.2" . NSS Labs . Archivado del original el 5 de septiembre de 2022. Consultado el 3 de mayo de 2018 .
  15. 1 2 "JA3 – Un método para perfilar clientes SSL/TLS" . GitHub .
  16. Wilhoit, Kyle; Opacki, Joseph (17 de junio de 2022). Operacionalización de la inteligencia sobre amenazas: Una guía para desarrollar y operacionalizar programas de inteligencia sobre amenazas cibernéticas . Packt Publishing. ISBN 9781801818667.
  17. "AWS WAF ahora admite JA3 Fingerprint Match" .
  18. Solicitud WO 2024243601 , Althouse; John Brooke (Round Hill, VA), "Sistemas y métodos para la identificación de tráfico de red y acciones de seguridad asociadas", publicado el 28/11/2024, asignado a FoxIO, LLC (Austin, TX)