{"id":821,"date":"2019-01-10T12:36:27","date_gmt":"2019-01-10T11:36:27","guid":{"rendered":"https:\/\/blogs.ugr.es\/seguridadinformatica\/?p=821"},"modified":"2019-01-10T12:36:27","modified_gmt":"2019-01-10T11:36:27","slug":"protege-tus-activos-web-con-waf-de-codigo-abierto-open-source-waf","status":"publish","type":"post","link":"https:\/\/blogs.ugr.es\/seguridadinformatica\/protege-tus-activos-web-con-waf-de-codigo-abierto-open-source-waf\/","title":{"rendered":"Protege tus activos web con WAF de c\u00f3digo abierto (Open Source WAF)"},"content":{"rendered":"<div class=\"tw-swapa\">\n<div class=\"DHcWmd\"><a href=\"https:\/\/blogs.ugr.es\/seguridadinformatica\/protege-tus-activos-web-con-waf-de-codigo-abierto-open-source-waf\/main-qimg-53d4e0649fcbc5b21c3a2e4955f4a051\/\" rel=\"attachment wp-att-824\"><img loading=\"lazy\" decoding=\"async\" class=\"wp-image-824 alignleft\" src=\"https:\/\/blogs.ugr.es\/seguridadinformatica\/wp-content\/uploads\/sites\/47\/2018\/10\/main-qimg-53d4e0649fcbc5b21c3a2e4955f4a051.png\" alt=\"\" width=\"289\" height=\"156\" srcset=\"https:\/\/blogs.ugr.es\/seguridadinformatica\/wp-content\/uploads\/sites\/47\/2018\/10\/main-qimg-53d4e0649fcbc5b21c3a2e4955f4a051.png 602w, https:\/\/blogs.ugr.es\/seguridadinformatica\/wp-content\/uploads\/sites\/47\/2018\/10\/main-qimg-53d4e0649fcbc5b21c3a2e4955f4a051-300x162.png 300w\" sizes=\"auto, (max-width: 289px) 100vw, 289px\" \/><\/a><\/div>\n<\/div>\n<div class=\"oSioSc\">\n<div id=\"tw-target\">\n<div id=\"tw-target-text-container\" class=\"gsrt tw-ta-container tw-nfl\">\n<p class=\"tw-data-text tw-ta tw-text-small\">Fuente: Geekflare.<\/p>\n<p class=\"tw-data-text tw-ta tw-text-small\"><span lang=\"es\">Miles de sitios web son pirateados cada d\u00eda debido a una configuraci\u00f3n incorrecta o un c\u00f3digo vulnerable. El servidor de seguridad de aplicaciones web (WAF) es una de las mejores maneras de proteger su sitio web de las amenazas en l\u00ednea. Si su sitio web est\u00e1 disponible en Internet, entonces puede usar herramientas en l\u00ednea para escanear un sitio web en busca de una vulnerabilidad para tener una idea de qu\u00e9 tan seguro es su sitio. No se preocupe si se trata de un sitio web de intranet, puede utilizar el c\u00f3digo abierto del esc\u00e1ner web Nikto. El WAF comercial puede ser costoso y si est\u00e1 buscando la soluci\u00f3n gratuita para proteger su sitio web con WAF, el siguiente Firewall de aplicaciones web de c\u00f3digo abierto puede ser \u00fatil. <\/span><\/p>\n<div id=\"toc_container\" class=\"toc_transparent no_bullets\">\n<p class=\"toc_title\">Lista de WAF Open Source<\/p>\n<ul class=\"toc_list\">\n<li>1. ModSecurity<\/li>\n<li>2. IronBee<\/li>\n<li>3. NAXSI<\/li>\n<li>4. WebKnight<\/li>\n<li>5. Shadow Daemon<\/li>\n<\/ul>\n<div class=\"tw-swapa\">\n<div class=\"DHcWmd\"><\/div>\n<\/div>\n<div class=\"oSioSc\">\n<div id=\"tw-target\">\n<div id=\"tw-target-text-container\" class=\"gsrt tw-ta-container tw-nfl\">\n<pre id=\"tw-target-text\" class=\"tw-data-text tw-ta tw-text-small\"><span lang=\"es\"><strong>1. ModSecurity<\/strong>\r\n\r\nModSecurity de TrustWave es uno de los cortafuegos de aplicaciones web m\u00e1s populares y es compatible con Apache HTTP, Microsoft IIS y Nginx.\r\n\r\nLas reglas gratuitas de ModSecurity ser\u00e1n \u00fatiles si est\u00e1 buscando la siguiente protecci\u00f3n.\r\n\r\n\u00a0\u00a0\u00a0\u00a0Secuencias de comandos entre sitios\r\n\u00a0\u00a0\u00a0\u00a0Troyano\r\n\u00a0\u00a0\u00a0\u00a0Fuga de informaci\u00f3n\r\n\u00a0\u00a0\u00a0\u00a0inyecci\u00f3n SQL\r\n\u00a0\u00a0\u00a0\u00a0Ataques web comunes\r\n\u00a0\u00a0\u00a0\u00a0Actividad maliciosa\r\n\r\nModSecurity no tiene una interfaz gr\u00e1fica y si est\u00e1 buscando una, puede considerar el uso de WAF-FLE. Te permite almacenar, buscar y ver el evento en una consola.\r\n\r\n2. IronBee\r\n\r\nIronBee es un marco de seguridad para construir su propio WAF. IronBee a\u00fan no est\u00e1 disponible en el paquete binario, por lo que debe compilar desde la fuente y probarlo en el siguiente sistema operativo.\r\n\r\n\u00a0\u00a0\u00a0\u00a0CentOS\r\n\u00a0\u00a0\u00a0\u00a0Fedora\r\n\u00a0\u00a0\u00a0\u00a0Ubuntu\r\n\u00a0\u00a0\u00a0\u00a0OS X\r\n\r\nEs un marco de seguridad web altamente port\u00e1til y muy liviano.\r\n\r\n3. NAXSI\r\n\r\nNAXSI es Nginx Anti-XSS y SQL Injection. Entonces, como puede adivinar, esto es solo para el servidor web Nginx y principalmente para protegerlo de los ataques de inyecci\u00f3n de SQL y los scripts entre sitios.\r\n\r\nLa solicitud GET y PUT del filtro NAXSI solo y la configuraci\u00f3n predeterminada actuar\u00e1n como un firewall DROP por defecto, por lo que debe agregar la regla ACEPTAR para que funcione correctamente.\r\n\r\n4. WebKnight\r\n\r\nWebKnight WAF es para Microsoft IIS. Es un filtro ISAPI que protege su servidor web al bloquear las solicitudes incorrectas. WebKnight es bueno para asegurarse de lo siguiente.\r\n\r\n\u00a0\u00a0\u00a0\u00a0Desbordamiento de b\u00fafer\r\n\u00a0\u00a0\u00a0\u00a0Directorio transversal\r\n\u00a0\u00a0\u00a0\u00a0Codificaci\u00f3n de caracteres\r\n\u00a0\u00a0\u00a0\u00a0inyecci\u00f3n SQL\r\n\u00a0\u00a0\u00a0\u00a0Bloqueando robots malos\r\n\u00a0\u00a0\u00a0\u00a0Hotlinking\r\n\u00a0\u00a0\u00a0\u00a0Fuerza bruta\r\n\u00a0\u00a0\u00a0\u00a0Y mucho m\u00e1s\u2026\r\n\r\nEn una configuraci\u00f3n predeterminada, todas las solicitudes bloqueadas se registran y puede personalizar seg\u00fan sus necesidades. WebKnight 3.0 tiene una interfaz web de administraci\u00f3n donde puede personalizar las reglas y realizar tareas de administraci\u00f3n, incluidas las estad\u00edsticas.\r\n5. Shadow Daemon\r\n\r\nShadow Daemon detecta, registra y previene ataques web al filtrar solicitudes de par\u00e1metros maliciosos. Viene con una interfaz propia donde puede realizar la administraci\u00f3n y administrar esta WAF. Es compatible con PHP, Perl y Python framework de lenguaje.\r\n\r\nPuede detectar los siguientes ataques.\r\n\r\n\u00a0\u00a0\u00a0\u00a0inyecci\u00f3n SQL\r\n\u00a0\u00a0\u00a0\u00a0Inyecci\u00f3n XML\r\n\u00a0\u00a0\u00a0\u00a0Inyecci\u00f3n de c\u00f3digo\r\n\u00a0\u00a0\u00a0\u00a0Inyecci\u00f3n de comando\r\n\u00a0\u00a0\u00a0\u00a0XSS\r\n\u00a0\u00a0\u00a0\u00a0Acceso de puerta trasera\r\n\u00a0\u00a0\u00a0\u00a0Inclusi\u00f3n local \/ remota de archivos\r\n\r\nEl c\u00f3digo abierto es gratuito, pero no obtiene soporte empresarial, lo que significa que necesita confiar en su experiencia y soporte comunitario. Por lo tanto, si est\u00e1 buscando el WAF comercial, puede consultar el siguiente.\r\n\r\n\u00a0\u00a0\u00a0\u00a0CloudFlare (basado en la nube)\r\n\u00a0\u00a0\u00a0\u00a0Incapsula (basada en la nube)\r\n\u00a0\u00a0\u00a0\u00a0F5 ASM\r\n\u00a0\u00a0\u00a0\u00a0Reglas comerciales de TrustWave ModSecurity\r\n\u00a0\u00a0\u00a0\u00a0SUCURI (basado en la nube)\r\n\u00a0\u00a0\u00a0\u00a0Herramientas Akeeba Admin (para Joomla)\r\n\r\nArt\u00edculo completo en <a href=\"https:\/\/geekflare.com\/open-source-web-application-firewall\/\" target=\"_blank\" rel=\"noopener\">Geekflare<\/a> \r\n<\/span><\/pre>\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n<p>Mas informaci\u00f3n en <a href=\"https:\/\/docs.microsoft.com\/es-es\/azure\/application-gateway\/waf-overview\" target=\"_blank\" rel=\"noopener\">Microsoft<\/a> o <a href=\"https:\/\/www.cloudflare.com\/es-es\/lp\/waf-a\/?_bt=294018589828&amp;_bk=waf&amp;_bm=e&amp;_bn=g&amp;_bg=59048707884&amp;gclid=CjwKCAiA99vhBRBnEiwAwpk-uLmmaORsQi54V1-yqR8URHUwOjpOmHnmhobYAQlhxQHZTp0gccAGnxoC75oQAvD_BwE\" target=\"_blank\" rel=\"noopener\">CloudFlare<\/a> si no deseamos c\u00f3digo abierto.<\/p>\n<\/div>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Fuente: Geekflare. Miles de sitios web son pirateados cada d\u00eda debido a una configuraci\u00f3n incorrecta o un c\u00f3digo vulnerable. El servidor de seguridad de aplicaciones web (WAF) es una de las mejores maneras de proteger su sitio web de las amenazas en l\u00ednea. Si su sitio web est\u00e1 disponible en Internet, entonces puede usar herramientas [&hellip;]<\/p>\n","protected":false},"author":27,"featured_media":824,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_genesis_hide_title":false,"_genesis_hide_breadcrumbs":false,"_genesis_hide_singular_image":false,"_genesis_hide_footer_widgets":false,"_genesis_custom_body_class":"","_genesis_custom_post_class":"","_genesis_layout":"","footnotes":"","_members_access_role":[],"_members_access_error":""},"categories":[16,32],"tags":[42,26,18],"class_list":["post-821","post","type-post","status-publish","format-standard","has-post-thumbnail","category-buenas-practicas","category-consejos","tag-lineas-de-defensa","tag-proteccion","tag-seguridad","entry"],"_links":{"self":[{"href":"https:\/\/blogs.ugr.es\/seguridadinformatica\/wp-json\/wp\/v2\/posts\/821","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/blogs.ugr.es\/seguridadinformatica\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/blogs.ugr.es\/seguridadinformatica\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/blogs.ugr.es\/seguridadinformatica\/wp-json\/wp\/v2\/users\/27"}],"replies":[{"embeddable":true,"href":"https:\/\/blogs.ugr.es\/seguridadinformatica\/wp-json\/wp\/v2\/comments?post=821"}],"version-history":[{"count":3,"href":"https:\/\/blogs.ugr.es\/seguridadinformatica\/wp-json\/wp\/v2\/posts\/821\/revisions"}],"predecessor-version":[{"id":932,"href":"https:\/\/blogs.ugr.es\/seguridadinformatica\/wp-json\/wp\/v2\/posts\/821\/revisions\/932"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/blogs.ugr.es\/seguridadinformatica\/wp-json\/wp\/v2\/media\/824"}],"wp:attachment":[{"href":"https:\/\/blogs.ugr.es\/seguridadinformatica\/wp-json\/wp\/v2\/media?parent=821"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blogs.ugr.es\/seguridadinformatica\/wp-json\/wp\/v2\/categories?post=821"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blogs.ugr.es\/seguridadinformatica\/wp-json\/wp\/v2\/tags?post=821"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}