Capacidad

Reglas WAAP Personalizadas

Añada su propia lógica WAAP junto al conjunto de firmas integrado — mismo motor de puntuación, mismos logs, mismo pipeline de políticas.

TR7 Reglas WAAP Personalizadas le permiten añadir reglas específicas de la organización, la aplicación o el incidente junto al conjunto de firmas WAAP integrado. El operador escribe un patrón regex, selecciona qué secciones de tráfico inspeccionar, asigna una puntuación y establece la regla como enabled, monitor o disabled. Una regla personalizada no es un script separado, un plugin externo ni un mecanismo paralelo. Entra en el motor de firmas WAAP principal de TR7, se evalúa al mismo nivel que las reglas integradas, participa en el mismo sistema de puntuación y aparece en el mismo flujo de log y SIEM. Si una regla integrada existente genera demasiado ruido, no necesita copiarla y romperla. El sistema de sobreescritura le permite cambiar su estado, puntuación o alcance de coincidencia — una capa global proporciona una base organizacional mientras la capa de pool gestiona las excepciones específicas de la aplicación. El resultado: las mitigaciones temporales de zero-day, las validaciones específicas de la aplicación, las reducciones de falsos positivos y las verificaciones de formato de cumplimiento entran en producción sin esperar una actualización del proveedor.

2
Capas: global (1M–5M) y pool (5M–10M) con rangos de ID sin conflictos
4
Niveles de puntuación: 2 / 4 / 6 / 8 — cada uno se incorpora al modelo de puntuación WAAP
3
Estados de regla: enabled, disabled, monitor

Las reglas WAAP integradas son esenciales — pero no todas las aplicaciones se comportan igual.

Las firmas WAAP integradas proporcionan protección base contra SQL injection, XSS, path traversal, SSRF, CVEs conocidos y técnicas de ataque comunes. En entornos de producción reales, sin embargo, cada aplicación es diferente. Algunas APIs requieren formatos de cabecera específicos, algunas aplicaciones dependen de estructuras de parámetros heredadas, y el tráfico que es perfectamente normal para un servicio puede parecer sospechoso al conjunto de firmas integrado.

De esto se derivan dos requisitos. Primero, añadir reglas WAAP específicas de la aplicación sin romper el conjunto de reglas integrado. Segundo, cambiar el comportamiento de una regla integrada existente para un servicio específico: deshabilitarla, ponerla en modo monitor, bajar su puntuación o restringirla a una sección de tráfico particular.

En los enfoques tradicionales, escribir reglas personalizadas es a menudo un trabajo pesado. El operador tiene que aprender un lenguaje de scripting propietario, la sintaxis de las reglas se vuelve compleja, un regex mal escrito puede cortar el tráfico de producción, y desplegar una regla puede crear un riesgo de interrupción del servicio. Como resultado, los equipos escriben reglas demasiado amplias o ignoran temporalmente el tráfico de riesgo.

La gestión de IDs, el manejo de sobreescrituras y el aislamiento de capas añaden otra dimensión. Cuando las reglas integradas, las reglas personalizadas de toda la organización y las reglas específicas de la aplicación comparten el mismo espacio de nombres, el mantenimiento se vuelve difícil. Si la misma regla debe comportarse de manera diferente en distintas aplicaciones, un enfoque de duplicar y editar se vuelve insostenible rápidamente.

El modelo de TR7 Reglas WAAP Personalizadas simplifica esta complejidad: las reglas personalizadas se definen con regex, alcance, puntuación y estado; las reglas existentes se ajustan con sobreescrituras; las capas global y de pool se gestionan mediante rangos de ID sin conflictos.

Nuestro enfoque

TR7 convierte la creación de reglas WAAP personalizadas de una tarea de codificación separada en un flujo de políticas verificable y por capas que es nativo al motor WAAP principal.

Las firmas personalizadas se definen mediante asistente o modelo de regla sin procesar

El operador define una regla WAAP personalizada con los campos nombre, descripción, regex, alcance de coincidencia, puntuación y estado. El modo asistente es suficiente para el uso diario; los equipos que quieren un control más estricto pueden gestionar la misma estructura como JSON sin procesar.

Los flujos de nueva regla y sobreescritura se mantienen separados

Pueden añadirse nuevos patrones regex para necesidades específicas de la organización o la aplicación. Para las reglas integradas existentes, solo se sobreescribe el comportamiento específico que necesita cambiar — estado, puntuación o alcance de coincidencia; el conjunto de reglas integrado nunca se bifurca.

Las capas global y de pool coexisten sin conflictos

La capa global proporciona una base organizacional para todos los servicios; la capa de pool aplica configuraciones más específicas para aplicaciones o servicios concretos. Como los rangos de ID están particionados, las reglas integradas, las reglas personalizadas globales y las reglas específicas del servicio nunca colisionan.

El modelo de validación y hot-load reduce el riesgo en producción

Antes de que una regla entre en producción, se validan los campos de nombre, puntuación, alcance y regex. Si la regla es válida, el shard de firma objetivo se recompila; las partes sin cambios del motor no se ven afectadas.

Capacidades

Reglas WAAP Personalizadas ejecuta la lógica de seguridad personalizada al mismo nivel que el sistema de puntuación WAAP principal.

Las reglas WAAP personalizadas se crean con regex, alcance, puntuación y estado

Cada regla personalizada se define con nombre, descripción, regex, alcance de coincidencia, puntuación y estado. El regex especifica el patrón de ataque o el formato no permitido; el alcance determina si ese patrón se busca en el contenido path, query, header, form, json, xml o raw. El valor de puntuación lleva el peso de la amenaza al modelo de puntuación WAAP. El campo de estado controla si la regla está enabled, monitor o disabled.

Siete alcances de inspección garantizan que la regla se ejecute en la sección de tráfico correcta

Una regla personalizada no se aplica ciegamente a toda la solicitud. La sección exacta de tráfico a inspeccionar se selecciona explícitamente. Las opciones de alcance path, query, header, form, json, xml y raw limitan dónde opera la regla. Esto reduce el riesgo de falsos positivos y garantiza que el regex solo se ejecute donde es significativo. El mismo patrón puede usarse en diferentes alcances con diferentes efectos.

Cuatro niveles de puntuación llevan el peso de la amenaza al modelo WAAP

A las reglas personalizadas se les asigna uno de cuatro niveles de puntuación: 2, 4, 6 u 8. Las puntuaciones más bajas son apropiadas para la monitorización o señales débiles; las más altas indican indicadores de ataque fuertes. La puntuación se une al mecanismo de decisión WAAP principal y se evalúa junto con otras firmas. La regla personalizada no es un interruptor de bloqueo aislado — es parte de un cálculo de riesgo compuesto.

El modo monitor prueba una regla en el tráfico de producción sin bloquear

Una nueva regla personalizada no tiene que ir directamente al modo de bloqueo. En modo monitor, las coincidencias de reglas se registran pero el tráfico no se interrumpe. El equipo de operaciones observa la tasa de falsos positivos en el tráfico real, ajusta el regex y el alcance, y luego mueve la regla al estado enabled con confianza. Este modelo proporciona un despliegue controlado en producción.

Las reglas WAAP integradas pueden sobreescribirse sin copiarlas

Si una regla integrada existente genera demasiado ruido en una aplicación específica, no es necesario copiar y modificar el conjunto de reglas. Una sobreescritura cambia el estado, la puntuación o el comportamiento del alcance de coincidencia. La misma regla integrada puede permanecer activa globalmente mientras se coloca en modo monitor o se reduce a un alcance menor para un pool específico. Esto reduce la carga de mantenimiento y evita la desviación del conjunto de firmas actual.

Las reglas personalizadas globales y de pool se mantienen en rangos de ID separados

Los IDs de reglas personalizadas globales se generan en el rango 1.000.000–4.999.999; los IDs de reglas personalizadas de pool en 5.000.000–9.999.999. Esta separación evita conflictos entre reglas integradas, reglas de toda la organización y reglas específicas de la aplicación. El equipo de operaciones puede identificar el alcance de una regla únicamente por su ID. La gestión del inventario de reglas se vuelve más ordenada en entornos grandes.

Solo se recompila el shard de firma afectado — no el motor completo

Cuando se cambia una regla personalizada, solo se recompila el shard de firma objetivo. No se utiliza el enfoque de detener y reiniciar todo el conjunto de reglas sin cambios. Esto hace que las operaciones de reglas sean más rápidas y de menor riesgo. El comportamiento es especialmente valioso para reglas de protección temporal que cambian con frecuencia.

Las reglas personalizadas aparecen en los logs y SIEM igual que las reglas integradas

Las coincidencias de reglas personalizadas no se almacenan en un formato de log separado y desconectado. El ID de regla, el nombre, el estado, el valor de puntuación y el alcance coincidente se incluyen en el flujo principal de eventos WAAP. En el lado SIEM, las reglas personalizadas e integradas pueden examinarse a través del mismo modelo de evento. Esta visibilidad proporciona consistencia para la respuesta a incidentes y los informes de cumplimiento.

Profundidad operacional

La gestión de reglas WAAP personalizadas se considera junto con la validación, el control de conflictos, el hot-load, la auditoría y los procedimientos de reversión.

01

Validación de reglas

Antes de que una regla entre en producción, las verificaciones confirman que el regex no está vacío, que la puntuación es uno de los valores permitidos y que la lista de alcances es válida. La unicidad del nombre y el rango de ID también forman parte del proceso de validación. Una regla no válida no se admite en el motor WAAP.

02

Precedencia de capas

La capa global proporciona una base organizacional; la capa de pool define un comportamiento más específico para un servicio o aplicación particular. Cuando la misma lógica necesita resultados diferentes en distintas capas, se utiliza el mecanismo de sobreescritura. Este modelo proporciona excepciones gestionables y de alcance limitado en lugar de reglas duplicadas.

03

Seguridad del regex

Los patrones regex escritos descuidadamente pueden crear riesgo de rendimiento. Los patrones demasiado amplios, con mucho backtracking o aplicados a alcances innecesariamente grandes pueden generar coste en el tráfico de producción. Por lo tanto, el regex debe definirse con un alcance tan estrecho y un patrón tan preciso como sea posible.

04

Transición de monitor a enabled

El flujo de trabajo seguro para una nueva regla personalizada es observar el tráfico real en modo monitor primero. Se revisan los resultados de log y se evalúan las rutas, cabeceras o parámetros que producen falsos positivos. Una vez que el comportamiento de la regla es claro, la regla se mueve al modo enabled.

05

Auditoría y rastro de cambios

Añadir, actualizar, deshabilitar y sobreescribir reglas personalizadas debe vincularse a registros de auditoría. Quién cambió la puntuación, el alcance o el estado de qué regla, y cuándo, es información crítica para la revisión post-incidente. El historial de cambios es especialmente importante para la seguridad operacional en reglas que tienen efecto de bloqueo.

06

Gestión de reversión

Si una regla personalizada produce efectos inesperados, puede moverse rápidamente al estado monitor o disabled. Los cambios de sobreescritura también pueden revertirse para restaurar el comportamiento de la regla integrada. Esto hace posibles las operaciones de reglas sin interrumpir el tráfico de producción.

Cuándo utilizarlo

Añadir una regla de protección temporal ante un zero-day

El equipo de seguridad puede añadir una regla temporal basada en regex para una vulnerabilidad recién divulgada sin esperar una actualización oficial de firmas. La regla se prueba primero en modo monitor y se mueve a enabled una vez que el patrón de ataque está confirmado.

Reducir el alcance de una regla integrada que produce falsos positivos

Si una regla WAAP integrada afecta al tráfico normal en una aplicación específica, se sobreescribe en lugar de deshabilitarse completamente. El alcance se reduce, la puntuación se baja, o la regla se coloca en modo monitor solo para el pool relevante.

Aplicar verificaciones de formato de cumplimiento en el edge

Las aplicaciones financieras o sanitarias pueden usar reglas personalizadas para validar los formatos esperados en cabeceras, campos de formulario o campos JSON específicos. Las solicitudes no conformes se puntúan o bloquean antes de llegar al código de la aplicación.

Bloquear el abuso de API específico de la aplicación

Los equipos SaaS pueden detectar patrones de abuso específicos de su propio comportamiento de API en alcances de path, query, header o JSON. Las violaciones de lógica de negocio no cubiertas por el conjunto de firmas integrado se gestionan como reglas personalizadas dentro de TR7 WAAP.

Preguntas frecuentes

¿Opera una regla WAAP personalizada de forma independiente al motor de firmas integrado?
No. Una regla personalizada entra en el motor de firmas WAAP principal de TR7 y se evalúa al mismo nivel que las reglas integradas. Participa en el mismo sistema de puntuación y aparece en el mismo flujo de log y SIEM. No es un motor de scripts separado ni un mecanismo paralelo.
¿Qué propiedades de una regla existente pueden cambiarse mediante una sobreescritura?
El sistema de sobreescritura permite cambiar tres campos: estado (enabled/disabled/monitor), puntuación (2/4/6/8) y alcance de coincidencia. Si los tres campos se establecen como null, la sobreescritura se elimina y la regla integrada vuelve a su comportamiento original. El conjunto de reglas integrado nunca se bifurca.
¿Cuál es el propósito del modo monitor?
En el modo monitor, las coincidencias de reglas se registran pero el tráfico no se interrumpe. El equipo de operaciones observa la tasa de falsos positivos en el tráfico de producción real, refina el regex y el alcance, y mueve la regla al modo enabled con confianza una vez que su comportamiento está comprendido.
¿Cómo gestionan las capas global y de pool la misma regla personalizada?
Los IDs de reglas personalizadas globales están en el rango 1.000.000–4.999.999; los IDs de reglas personalizadas de pool en 5.000.000–9.999.999. La capa global proporciona una base organizacional; la capa de pool aplica configuraciones más específicas para una aplicación o servicio concreto. Como los rangos de ID están particionados, las reglas integradas, las reglas personalizadas globales y las reglas específicas del servicio nunca colisionan.
¿Cuáles son las siete opciones de alcance y por qué importan?
Los alcances soportados son: path, query, header, form, json, xml y raw. Ejecutar un patrón regex solo en la sección de tráfico significativa reduce el riesgo de falsos positivos y reduce el coste de rendimiento. El mismo patrón puede usarse en diferentes alcances con diferentes efectos.
¿Un cambio de regla reinicia todo el motor WAAP?
No. Cuando se cambia una regla personalizada, solo se recompila el shard de firma objetivo. Los conjuntos de reglas sin cambios no se ven afectados. Esto hace que las operaciones de reglas sean más rápidas y de menor riesgo, y es especialmente valioso para reglas de protección temporal que cambian con frecuencia.

Vincule la lógica WAAP de su organización al motor de firmas principal

Reglas de seguridad personalizadas con regex, alcance, puntuación y sobreescritura. Permítanos guiarle en una configuración en vivo en su propio entorno.