Servicio · Ciberseguridad

Firewall de aplicaciones web (WAF)

Una tienda online recibe cada día visitas que no son clientes: robots que prueban contraseñas en el panel de administración de PrestaShop, escáneres que buscan un módulo vulnerable, competidores que copian el catálogo con precios cada hora y, lo más caro, redes que usan el formulario de pago para comprobar tarjetas robadas contra el TPV virtual de Redsys. Cada operación fallida cuesta una comisión y, si se repite, el banco empieza a hacer preguntas. Un firewall de aplicaciones web se coloca delante de la web y filtra ese tráfico antes de que llegue al servidor. Lo ponemos en marcha sobre Cloudflare, AWS WAF, Azure Front Door o el módulo del propio servidor, según dónde esté alojada la web, y lo ajustamos para que frene a los robots sin molestar a los clientes que compran desde el móvil en plena campaña de rebajas.

OWASP Top 10
reglas base activadas
Panel de admin
fuera del alcance de los robots
Semanas antes
del Black Friday y de las rebajas
Sin cambiar
de alojamiento ni de plataforma

Alcance del trabajo

El WAF no arregla un módulo vulnerable, pero da tiempo para actualizarlo y quita de en medio la mayor parte del ruido automático.

Definir el alcance con un ingeniero

Reglas de base

Protección frente a inyección SQL, scripts entre sitios y ataques conocidos sobre PrestaShop, WooCommerce, WordPress y Magento, con reglas gestionadas por el proveedor que se actualizan solas.

Panel de administración

Acceso al back office limitado por país, por direcciones o por identidad, con límite de intentos. La URL de administración deja de ser la puerta más transitada de la tienda.

Pruebas de tarjetas

Límites de frecuencia en el carrito y en el pago, desafíos a sesiones sospechosas y alertas cuando suben los rechazos del TPV. En muchas tiendas es la protección que más dinero ahorra.

Robots y rastreadores

Distinguimos los buscadores legítimos de los robots que copian precios o saturan el buscador interno. A los primeros se les deja pasar; a los segundos se les frena.

Denegación de servicio

Protección frente a picos de tráfico malicioso en la capa de aplicación, que tumban una tienda pequeña sin necesidad de un ataque enorme.

Informes

Resumen mensual de lo bloqueado y de los falsos positivos corregidos, para saber qué está parando el filtro y si molesta a alguien.

Cómo trabajamos, paso a paso

Todo WAF empieza en modo observación. Activar el bloqueo sin conocer el tráfico real es la forma más rápida de perder ventas.

01

Revisión

Plataforma, alojamiento, DNS, pasarela de pago y módulos instalados. Decidimos dónde colocar el filtro con el menor cambio posible.

02

Observación

Una o dos semanas registrando lo que el WAF bloquearía, para detectar peticiones legítimas que parecen ataques, como el feed de un marketplace o las llamadas del ERP.

03

Bloqueo gradual

Activamos las reglas por familias, empezando por las más seguras, y revisamos a diario durante los primeros días.

04

Ajuste continuo

Revisión mensual o, dentro de un plan de soporte, seguimiento constante, con atención especial antes de cada campaña.

Las pruebas con tarjetas robadas se notan antes en la factura del TPV que en la web. Cientos de pagos pequeños rechazados en una noche generan comisiones y avisos del banco mientras la tienda sigue funcionando como si nada. Un límite de intentos por sesión y un desafío a los robots cortan el problema antes de que llegue la llamada de atención de la entidad.

Preguntas frecuentes

Normalmente no. Los WAF en la nube, como Cloudflare, funcionan cambiando el DNS para que el tráfico pase por ellos antes de llegar a su servidor actual. Si la web está en AWS o en Azure, usamos el servicio del propio proveedor. El alojamiento sigue siendo el mismo.

No, si está bien configurado. Los rastreadores de los buscadores legítimos se identifican y pasan sin problema. Además, un WAF con caché suele mejorar el tiempo de carga, que sí influye en el posicionamiento.

Las identificamos en la fase de observación: el feed para Amazon.es o PcComponentes, las llamadas desde Channable o Lengow, la sincronización con el ERP y las notificaciones de Redsys o Bizum. Cada una tiene su excepción documentada para que no se corte ninguna.

No. El WAF reduce el riesgo mientras llega la actualización y frena el tráfico automático, pero un módulo vulnerable sigue siéndolo. Es una capa más, junto con las actualizaciones, las contraseñas fuertes en el back office y las copias de seguridad.

Frene a los robots antes de su próxima campaña

Cuéntenos en qué plataforma está su tienda o su web, dónde está alojada y qué pasarela de pago usa. Le respondemos con una propuesta de puesta en marcha.

Horario
de lunes a viernes, de 9:00 a 18:00 (hora peninsular), respuesta en un día laborable
Reuniones
Por videollamada en Teams o Google Meet

Solo usamos las cookies imprescindibles: sirven para que la web funcione y para recordar la ciudad que ha elegido. No hay cookies publicitarias ni de seguimiento. Encontrará los detalles en la política de privacidad.