Seguridad · Aplicaciones

AWS WAF gestionado — reglas que se afinan, se actualizan y alguien vigila

Un WAF encendido en modo por defecto bloquea poco y molesta mucho. Operamos AWS WAF con reglas administradas curadas por inteligencia de amenazas, afinadas contra el comportamiento real de tu aplicación y monitoreadas 24×7.

La mayoría de los WAF que encontramos en producción están encendidos, no operados. Se activaron con un conjunto de reglas genérico, alguien empezó a recibir falsos positivos que afectaban a usuarios reales, y la salida fue relajar reglas hasta que el ruido paró. El resultado es un control que aparece como implementado en la matriz de cumplimiento y que en la práctica deja pasar lo que debía detener. Operamos AWS WAF con reglas administradas que se actualizan con inteligencia de amenazas —incluidas las de Cyber Security Cloud a través de WafCharm— y con un método de afinamiento que empieza en modo conteo para que nunca bloqueemos tráfico legítimo a ciegas.

Lo que obtienes con Caleidos

Reglas administradas que se actualizan solas

Conjuntos de reglas mantenidos por equipos dedicados y alimentados con inteligencia de amenazas: OWASP Top 10 web, OWASP API Security Top 10, protección para entornos serverless y refuerzo de protocolo HTTP. Cuando aparece una vulnerabilidad conocida en plataformas ampliamente usadas, la regla llega sin que tu equipo tenga que escribirla.

Modo conteo primero, bloqueo después

Ninguna regla nueva entra bloqueando. Arrancamos en modo conteo, observamos el tráfico real de tu aplicación, identificamos los falsos positivos y recién entonces activamos el bloqueo. Es la diferencia entre un WAF que protege y uno que el negocio pide apagar el primer lunes ocupado.

Afinamiento por aplicación, no genérico

Cada aplicación tiene rutas, parámetros y patrones propios. Ajustamos excepciones y reglas personalizadas contra el comportamiento observado de la tuya, para que la protección suba sin que suba el ruido. La regla genérica es el punto de partida, nunca el destino.

Alguien mira los tableros

Bloqueos, tendencias de ataque, orígenes y anomalías se revisan de forma continua desde Caleidos Lens© 24×7, con alertas conectadas a la mesa. Un WAF sin alguien que interprete lo que registra es un archivo de logs, no un control.

Protección en toda la superficie expuesta

Aplicamos las reglas donde tu tráfico realmente entra: CloudFront, Application Load Balancer, API Gateway y AppSync, con listas de reputación, límites de tasa, filtrado geográfico y control de bots según el caso. Se integra con la arquitectura de seguridad ya desplegada, incluida la salida controlada con AWS Network Firewall.

Evidencia para el auditor

Registros de AWS WAF hacia S3 o CloudWatch, versionado de reglas en Terraform, historial de cambios y reportes periódicos de bloqueos y ajustes. Cuando el auditor pregunte cómo se protege la aplicación expuesta, hay un documento que responde.

Cómo trabajamos

1

Mapeo de la superficie expuesta

Inventariamos qué aplicaciones, APIs y dominios están expuestos, por dónde entra el tráfico y qué protecciones existen hoy. Salida: mapa de superficie, riesgos priorizados y el conjunto de reglas propuesto para cada punto de entrada.

2

Despliegue en modo conteo

Activamos AWS WAF con las reglas administradas en modo conteo sobre CloudFront, ALB, API Gateway o AppSync según corresponda, con todo definido en Terraform. Nada bloquea todavía: primero observamos.

3

Afinamiento con tráfico real

Analizamos los registros durante un período representativo, identificamos falsos positivos, escribimos excepciones y reglas personalizadas, y validamos con tu equipo de aplicación antes de mover cada regla a bloqueo.

4

Operación continua

Monitoreo 24×7, revisión periódica de reglas nuevas, ajuste ante cambios de la aplicación y reporte de bloqueos y tendencias. Cuando tu aplicación cambia, las reglas cambian con ella.

Cómo lo aplicamos

Empresas con aplicaciones expuestas en AWS

WAF operado, no solo encendido

El patrón que corregimos una y otra vez es el mismo: un WAF activado con reglas por defecto que empezó a bloquear usuarios legítimos y terminó relajado hasta volverse decorativo. Lo revertimos con el método inverso —modo conteo, afinamiento contra tráfico real, bloqueo progresivo— y con reglas administradas que se actualizan sin depender de que alguien tenga tiempo esa semana.

Conversemos →

Stack técnico

AWS WAFCyber Security Cloud Managed RulesWafCharmAWS Managed RulesAmazon CloudFrontApplication Load BalancerAmazon API GatewayAWS AppSyncAWS ShieldAWS Firewall ManagerAmazon CloudWatchTerraform
Preguntas frecuentes

Lo que más nos preguntan

¿Qué es AWS WAF y qué protege?

AWS WAF es un firewall de aplicaciones web que inspecciona el tráfico HTTP y HTTPS antes de que llegue a tu aplicación, y permite bloquear peticiones según reglas. Protege contra las categorías del OWASP Top 10 —inyección SQL, cross-site scripting, recorrido de directorios, entidades externas XML, falsificación de peticiones del lado del servidor—, contra explotación de vulnerabilidades conocidas en plataformas ampliamente usadas y contra bots maliciosos. Se aplica sobre CloudFront, Application Load Balancer, API Gateway y AppSync.

¿Qué son las reglas administradas y por qué usarlas?

Son conjuntos de reglas mantenidos por AWS o por proveedores especializados, que se actualizan con inteligencia de amenazas sin que tu equipo tenga que escribir ni revisar cada firma. La alternativa —escribir y mantener reglas a mano— exige dedicación permanente que la mayoría de los equipos no tiene, y envejece rápido. Trabajamos con reglas administradas de Cyber Security Cloud a través de WafCharm, que cubren OWASP Top 10 web, OWASP API Security Top 10 y entornos serverless, además de las reglas administradas de AWS.

¿Qué es WafCharm?

WafCharm es un servicio de Cyber Security Cloud que automatiza la operación de AWS WAF: selecciona y actualiza reglas usando aprendizaje sobre patrones de ataque observados globalmente, y su equipo de seguridad publica reglas nuevas ante vulnerabilidades emergentes. Se integra directamente con AWS sin desplegar una plataforma aparte y está disponible en AWS Marketplace. Caleidos lo implementa y lo opera dentro de tu arquitectura, con el afinamiento por aplicación que ninguna automatización resuelve sola.

¿El WAF va a bloquear a mis usuarios legítimos?

No, si se implementa bien. Por eso ninguna regla entra directamente en modo bloqueo: arrancamos en modo conteo, medimos qué habría bloqueado cada regla sobre tu tráfico real, corregimos los falsos positivos con excepciones específicas y recién ahí activamos el bloqueo, regla por regla. El costo de ese método es tiempo; el costo de saltárselo es un WAF que el negocio termina pidiendo apagar.

¿Reemplaza a un pentest o a otros controles de seguridad?

No. El WAF reduce la exposición de la aplicación mientras corriges el código, y detiene ataques automatizados de forma masiva, pero no arregla la vulnerabilidad de fondo. Funciona como una capa dentro de una arquitectura que incluye controles en el pipeline, gestión de identidades, salida controlada a Internet y monitoreo. Lo abordamos en conjunto desde Security & Compliance.

¿Cuánto demora ponerlo en producción?

El despliegue en modo conteo se hace en días. El período de observación y afinamiento depende de tu volumen y estacionalidad de tráfico: necesitamos ver suficiente comportamiento real para distinguir un ataque de un usuario haciendo algo poco común. En la mayoría de los casos llegamos a bloqueo pleno en unas pocas semanas, avanzando por conjuntos de reglas.

¿Quién opera el WAF después?

Puede quedar en tu equipo con la documentación y el código Terraform que dejamos, o dentro de Caleidos Lens© 24×7, con revisión continua de reglas, atención de alertas y reporte periódico. En clientes regulados normalmente se opera con nosotros, porque el control tiene que sostenerse los meses en que nadie tiene tiempo de mirarlo.

¿Listos para arrancar?

Conversemos sobre tu reto. Sin pitch, sin compromiso. Solo entender.

Revisemos tu configuración de WAF
Conversemos