Los invisibles de la CDN

WAF avanzado: Cómo proteger tu web sin generar falsos positivos

En ciberseguridad, ya no todo es blanco o negro. Los WAF tradicionales funcionaban como un portero de discoteca: «si vas en zapatillas, no puedes pasar». Pero la nueva generación de amenazas es mucho más sutil: los atacantes no siempre «llevan zapatillas», a veces simplemente se comportan de forma sospechosa en su conjunto.

Bloquear cualquier sospecha, puede expulsar a clientes legítimos, creando los temidos falsos positivos. Aquí es donde entra en juego la implementación del WAF avanzado. En este post, explicamos cómo este modelo puntúa de forma inteligente el tráfico web, permitiendo una protección mucho más precisa y flexible.

El sistema de scoring del WAF

A diferencia de los WAF convencionales que bloquean una petición en cuanto coincide con una sola regla, los nuevos modelos trabajan mediante un sistema de scoring basado en estándares internacionales (OWASP).

Cada vez que una petición llega a tu sitio, el WAF la analiza buscando patrones sospechosos (caracteres extraños, intentos de inyección SQL, cabeceras malformadas, etc.). En lugar de bloquearla de inmediato, cada anomalía suma puntos a un marcador.

Imagina que una petición tiene un marcador de riesgo:

  1. Contiene un punto y coma (;) en la URL: +2 puntos.
  2. El User-Agent es inusual: +2 puntos.
  3. Contiene la palabra SELECT: +3 puntos.

Si tu umbral de seguridad está configurado en 5 puntos, esta petición será bloqueada porque su total es 7. Sin embargo, si un usuario legítimo solo tiene un carácter extraño por error (+2 puntos), podrá navegar sin problemas.

Aunque este sistema de puntuación ocurre de forma interna en el motor del WAF, entenderlo es clave para configurar correctamente tu nivel de seguridad en Transparent Edge.

¿Por qué es vital para tu negocio?

Estos sistemas ofrecen una ventaja competitiva clave al reducir drásticamente los falsos positivos, evitando que errores menores de usuarios legítimos activen bloqueos accidentales. Su capacidad para detectar ataques combinados permite identificar amenazas sutiles que parecen inofensivas por separado pero revelan intenciones maliciosas al sumar sus riesgos, todo ello bajo umbrales totalmente personalizables que permiten ajustar la severidad según las necesidades del negocio, como priorizar las ventas en un Black Friday o blindar un panel de administración con tolerancia cero.

El nivel de sensibilidad del WAF avanzado

En Transparent Edge, este sistema se gestiona a través del nivel de sensibilidad del WAF. Como cliente, tienes el control total sobre los niveles de severidad:

  • Crítico: ataques evidentes (inyecciones SQL, RCE). Suman la mayor puntuación.
  • Error: errores de protocolo que suelen indicar herramientas de ataque automatizadas.
  • Advertencia: comportamientos inusuales pero no necesariamente maliciosos por sí solos.

Cómo activar el WAF avanzado

La implementación es sencilla y se realiza directamente mediante una configuración VCL desde el panel de control.

Para activarlo en tu dominio, basta con desplegar una configuración similar a esta:

# WAF avanzado
sub vcl_recv {
    if (req.http.host == "www.mi-dominio.es") {
        set req.http.TCDN-WAF-Enabled = "true";
    }
}

Tres recomendaciones para reducir los falsos positivos

Para que tu estrategia de seguridad sea efectiva y no interfiera en la operativa de tu negocio, te sugerimos seguir estos tres pasos clave:

  • Adopta el enfoque “prueba y error”: antes de activar el bloqueo del WAF, utiliza el modo de solo detección (#DetectionOnly). Esto te permite ver en tiempo real qué peticiones serían bloqueadas por el WAF sin llegar a interrumpir el tráfico. Es la mejor forma de entrenar tu configuración y asegurarte de que las reglas son las adecuadas para tu tipo de tráfico antes de pasar al modo de protección activa (#On).

Aplica cirugía de precisión con las excepciones: no caigas en el error de desactivar el WAF si encuentras un problema en una sección específica de tu web.

  • La potencia de Transparent Edge reside en que puedes crear excepciones muy concretas. Si una regla específica choca con una funcionalidad legítima de tu sitio (como un formulario complejo o un panel de administración), puedes indicar al sistema que ignore solo esa regla en esa URL concreta, manteniendo el resto de tu infraestructura protegida.
  • Convierte los incidentes en aprendizaje: si detectas que un usuario legítimo ha sido bloqueado por error, utiliza nuestro Informe de Falsos Positivos para identificar el ruleID específico que causó el incidente. Esta información te permite entender qué patrón disparó la alarma y aplicar una excepción donde sea necesario.

Todos los detalles técnicos, parámetros y sintaxis específica para estas configuraciones están disponibles en nuestra documentación técnica.

Equilibrio entre protección  y accesibilidad

En resumidas cuentas, los nuevos sistemas de protección WAF deben ser lo suficientemente flexibles y precisos para permitirte controlar quién puede acceder a tu web y quién no. Contacta con nuestros expertos en seguridad si quieres conocer el nivel de sensibilidad adecuado para tu sitio y te ayudaremos a configurar un WAF a medida que mantenga a los atacantes a raya, sin perjudicar a tus clientes.

Jara Expósito es Chief Communications Manager de Transparent Edge.

Si se te hace difícil pensar cómo sería Mi Pequeño Pony en un departamento de Marketing, es porque no conoces a Jara. Mitad periodista, mitad unicornio. Se encarga de poner luz, alegría, inocencia y nubes de gominola en el equipo, mientras conjura innombrables hechizos de magia negra para que cuadre el presupuesto de Marketing. Sus tablas demuestran cómo ha conseguido no volverse loca entre tanto friki que habla raro.