Saltar al contenido
05 · Arquitectura05 · Architecture

Protección de Aplicaciones Web (WAF)Web Application Protection (WAF)

Filtrado del tráfico hacia la aplicación y bloqueo de ataques conocidos.Filtering of traffic to the application and blocking of known attacks.

WAFWAF Diseño y despliegue de tecnología de seguridadDesign and deployment of security technology

¿Qué es este servicio?What is this service?

Es el despliegue del cortafuegos de aplicaciones web: el filtro que se pone delante de la aplicación e inspecciona cada petición para bloquear ataques conocidos como inyección SQL, cross-site scripting o abuso de la lógica de negocio, antes de que lleguen al servidor.

Deploying the web application firewall: the filter placed in front of the application that inspects every request to block known attacks such as SQL injection, cross-site scripting or business logic abuse before they reach the server.

¿Para qué se usa?What is it used for?

Sirve para ganar tiempo. Cuando aparece una vulnerabilidad crítica en un componente de la aplicación, corregir el código puede tomar semanas; una regla en el WAF tapa el agujero esa misma tarde. Es un control de mitigación, no una cura: no arregla el código defectuoso, solo evita que lo alcancen. Y conviene insistir en la advertencia de siempre: un WAF en modo bloqueo sin afinar tumba la aplicación. Primero detección, después bloqueo.

It buys time. When a critical vulnerability appears in one of the application components, fixing the code can take weeks; a WAF rule covers the hole that same afternoon. It is a mitigating control, not a cure: it does not fix the defective code, it only keeps traffic from reaching it. And the usual trap bears repeating: a WAF in blocking mode without tuning takes the application down. Detection first, blocking after.

Qué beneficios traeBenefits it delivers

  • Da parcheo virtual: protección inmediata mientras el equipo de desarrollo prepara la corrección real.
  • Corta el ruido de fondo de escaneo automatizado, que es la enorme mayoría del tráfico hostil que recibe cualquier sitio.
  • Los registros del WAF muestran qué se está intentando contra la aplicación, información que no se obtiene por ningún otro medio.
  • Cubre requisitos de cumplimiento que exigen protección de aplicaciones expuestas a internet.
  • Provides virtual patching: immediate protection while the development team prepares the real fix.
  • Cuts the background noise of automated scanning, which is the vast majority of hostile traffic any site receives.
  • WAF logs show what is being attempted against the application, information available from no other source.
  • Covers compliance requirements demanding protection for internet-facing applications.

¿En qué momentos es obligatorio?When is it mandatory?

Costa RicaCosta Rica

  • No hay obligación legal en Costa Rica de tener un WAF.
  • Si la aplicación trata datos personales, la Ley 8968 obliga a adoptar medidas de seguridad adecuadas, y para una aplicación pública en internet este control se considera parte del mínimo razonable.
  • There is no legal obligation in Costa Rica to have a WAF.
  • If the application processes personal data, Law 8968 requires adequate security measures, and for a public internet-facing application this control is considered part of the reasonable minimum.

InternacionalInternational

  • PCI-DSS es explícito: las aplicaciones web públicas deben protegerse con una solución técnica automatizada que detecte y prevenga ataques web. Es uno de los requisitos que dejaron de ser recomendación y son exigibles desde marzo de 2025.
  • La alternativa que el propio estándar admite es la revisión de vulnerabilidades de la aplicación, pero en la práctica casi todo el mundo elige el WAF por costo y por continuidad.
  • ISO 27001 exige proteger los servicios de aplicación en redes públicas.
  • PCI-DSS is explicit: public web applications must be protected by an automated technical solution that detects and prevents web attacks. It is one of the requirements that stopped being a recommendation and became enforceable from March 2025.
  • The alternative the standard itself allows is application vulnerability review, but in practice almost everyone picks the WAF on cost and continuity grounds.
  • ISO 27001 requires protecting application services on public networks.

Requisitos mínimosMinimum requirements

  • Definir el modo de despliegue: en la nube delante del dominio, como proxy inverso o integrado en el balanceador.
  • Acceso al certificado o capacidad de terminar el cifrado, porque sin ver el contenido no se puede inspeccionar nada.
  • Un periodo de aprendizaje en modo detección con tráfico real, incluyendo los picos y los procesos por lotes.
  • Contacto directo con el equipo que conoce la aplicación, para distinguir un ataque de una función legítima que parece rara.
  • Deciding the deployment mode: cloud-based in front of the domain, as a reverse proxy or built into the load balancer.
  • Access to the certificate or the ability to terminate encryption, because nothing can be inspected without seeing the content.
  • A learning period in detection mode against real traffic, including peaks and batch processes.
  • Direct contact with the team that knows the application, to tell an attack from a legitimate feature that looks odd.

Plazo típico de entregaTypical delivery time

4 a 8 semanas 4 to 8 weeks rango habitual del mercado usual market range

El rango habitual va de cuatro a ocho semanas por aplicación. La puesta en marcha técnica son días; el resto es el afinado, que no se puede acelerar porque necesita ver tráfico real durante semanas antes de activar el bloqueo. Aplicaciones con funciones poco convencionales, cargas de archivos grandes o integraciones por API se van al extremo alto del rango.

The usual range runs from four to eight weeks per application. Technical setup takes days; the rest is tuning, which cannot be rushed because it needs weeks of real traffic before blocking is switched on. Applications with unconventional features, large file uploads or API integrations land at the high end of the range.

NomenclaturaTerminology

Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.

WAFWAF
Cortafuegos de aplicaciones web: filtra las peticiones que llegan a la aplicación y bloquea las maliciosas. Web application firewall: filters requests reaching the application and blocks the malicious ones.
Parcheo virtualVirtual patching
Bloquear la explotación de una vulnerabilidad desde el WAF mientras se corrige el código de verdad. Blocking exploitation of a vulnerability at the WAF while the code itself is properly fixed.
Inyección SQLSQL injection
Ataque que manipula las consultas a la base de datos a través de un campo de la aplicación. An attack that manipulates database queries through an application input field.
Modo detecciónDetection mode
Fase donde el WAF registra lo que bloquearía sin bloquearlo, para medir el impacto antes de activarlo. A phase where the WAF logs what it would block without blocking it, to measure impact before switching on.
OWASP Top 10OWASP Top 10
La lista pública de los riesgos más frecuentes en aplicaciones web, que es la referencia del sector. The public list of the most frequent web application risks, the sector reference.