Capacidad

Informes de Ataques WAAP

TR7 WAAP produce informes de ataques por grupo de host a través de 14 ejes de correlación más una capa de taxonomía vinculada a un conjunto de más de 3.000 reglas y a las categorías OWASP / API Top 10 / CWE — PDFs con marca, tablas profundas, combinaciones de categorías significativas.

TR7 WAAP Attack Reporting reformula los ataques a aplicaciones modernas como un único documento empresarial — no un mero recuento de ataques, sino de dónde vino el ataque, cómo aterrizó, qué conjunto de reglas se activó, qué categoría taxonómica violó y a qué nivel de riesgo. El motor divide los ataques a través de 14 ejes de correlación: IP de origen, país, ciudad, user-agent, visitante (compuesto IP + UA), tamaño del cuerpo, tiempo de inspección WAAP (wafTime), hora del día, ID de ataque, alcance del ataque (form / header / query / json / xml / path / raw / cookie), puntuación de riesgo, nombre de variable de argumento, host header, ruta, método HTTP. Cada eje produce un gráfico de barras / tarta emparejado con una tabla de los N principales. Sobre esos ejes se asienta la capa de taxonomía de TR7 WAAP sobre su conjunto de más de 3.000 reglas. Cada ataque se etiqueta automáticamente con la categoría relevante de **OWASP Top 10 (2021) Web** (desde A01 Broken Access Control hasta A10 SSRF), la categoría relevante de **OWASP API Security Top 10 (2023)** (desde API1 Broken Object Level Auth hasta API10 Unsafe Consumption) y los **códigos CWE** aplicables. El informe agrupa por estas categorías, y **combinaciones significativas** (por ejemplo, «OWASP A03 Injection × alcance cuerpo JSON», «CWE-89 intentos SQLi por ASN») se convierten en secciones de primer nivel del informe. La sección de resumen se abre con la intensidad de ataques representada como un mapa de calor SVG mundial, mini gráficos de series temporales de total de solicitudes frente a solicitudes bloqueadas, distribución de ataques por grupo de host y una tabla de los 5 principales IDs de ataque. A continuación se abre una sección dedicada por grupo de host, detallando los ataques de ese grupo a través de los 14 ejes y la capa de taxonomía. El histograma de riesgo divide los ataques en seis niveles: **estructural**, **muy alto**, **alto**, **medio**, **bajo**, **muy bajo**. El nivel estructural cubre la detección de anomalías estructurales propia de TR7 (abuso de protocolo HTTP, comportamiento de bots, firmas DDoS-IP) que se sitúa fuera del rango de reglas OWASP CRS. El resultado: un informe TR7 WAAP sirve al equipo técnico de seguridad (qué regla, qué argumento, qué ruta) y a la necesidad de informes ejecutivos / de regulador (categoría OWASP, código CWE, distribución geográfica, tendencia mes a mes) en un único documento.

3.000+
Conjunto de reglas — etiquetado con OWASP / API Top 10 / CWE
14
Ejes de correlación de ataques
6
Niveles de riesgo — de estructural a muy bajo

¿Puede el informe decirnos qué categoría violó qué, y por qué — no solo los recuentos de ataques?

Un informe WAAP típico se abre con «12.483 ataques bloqueados este mes» y continúa con gráficos de tarta geográficos y listas de las 10 IPs atacantes principales. Eso puede satisfacer a un CISO a nivel de titular, pero no responde a las preguntas de nivel arquitectónico y de regulador: «¿Qué porcentaje de nuestro volumen de ataques impacta OWASP A03 Injection?», «¿En qué categorías de OWASP API Top 10 mostramos la mayor presión?», «¿Desde qué países, a qué horas, sobre qué argumento vemos intentos CWE-89 SQLi?»

Esas preguntas necesitan más que un panel de analítica WAAP estándar. Responderlas requiere que el ID de ataque esté vinculado a categorías OWASP, códigos CWE y niveles de riesgo en el origen. Los productos WAAP habituales tratan el ID de ataque como un código alfanumérico; no lo vinculan a una taxonomía curada. En su informe, «attack id 942100» es lo que se ve — no «OWASP A03».

La segunda brecha es la correlación de contexto. Por qué argumento (campo de formulario, parámetro de consulta, campo de cuerpo JSON) llegó el ataque, qué método HTTP, qué tamaño de cuerpo, qué user-agent, a qué hora — estos suelen vivir en paneles separados. El operador los une mentalmente. Las preguntas compuestas como «OWASP A03 × alcance cuerpo JSON × ASN dado» no son respondidas directamente por el informe.

La tercera brecha es la vista ejecutiva y de regulador. Cuando un auditor pregunta «En las categorías OWASP Top 10, ¿qué tipo de ataque tuvo el pico más alto en los últimos seis meses?», el operador debe mapear manualmente los IDs de ataque a las categorías OWASP y sumar las columnas a mano.

Los informes WAAP de TR7 cierran las tres brechas: las reglas y los IDs de ataque se pre-etiquetan en las taxonomías OWASP Web Top 10, OWASP API Top 10 y CWE como eje de primer nivel del informe; las combinaciones de correlación significativas se incorporan en la estructura del informe; y las vistas por categoría se convierten en diapositivas estándar para informes ejecutivos y de auditoría.

Nuestro enfoque

TR7 diseña el informe de ataques WAAP como la superficie de informes empresariales donde la taxonomía de categorías, los ejes de correlación, el nivel de riesgo y la intensidad geográfica convergen en un único documento.

Las reglas están pre-etiquetadas en las taxonomías OWASP / API / CWE

El conjunto de reglas WAAP de TR7 de más de 3.000 reglas está pre-mapeado a OWASP Top 10 (2021) Web, OWASP API Security Top 10 (2023) y los códigos CWE aplicables. Cuando llega un ID de ataque, el sistema ya sabe qué categorías se aplican — los operadores no mapean manualmente.

Los ejes de correlación están integrados en la estructura del informe

Los ataques se representan como secciones separadas de barras / tarta + tabla de los N principales a través de 14 ejes de correlación. Las preguntas compuestas como «categoría X × argumento Y × país Z» se responden leyendo entre las secciones del informe, no uniendo paneles mentalmente.

Las combinaciones de categorías significativas son secciones de primer nivel del informe

Más allá de los ejes primarios, las combinaciones significativas (OWASP A03 × alcance cuerpo JSON, OWASP A01 × host header específico, CWE-89 × distribución ASN, API4 × método HTTP) se incluyen como diapositivas estándar del informe. La mayoría de las preguntas de auditoría y ejecutivas se responden directamente con estas combinaciones.

No se requiere una segunda VM de gestión ni una plataforma de analítica

Los informes WAAP de TR7 corren dentro del mismo appliance que sirve el tráfico. El pipeline completo desde los logs de ataques hasta la generación de PDF vive en el dispositivo. Los productos WAAP habituales requieren una plataforma de gestión separada con su propia licencia, capacidad y coste de operaciones.

Capacidades

Informes de ataques WAAP con 14 ejes de correlación, taxonomía OWASP / API / CWE, un histograma de riesgo de seis niveles, detalle por grupo de host y PDF empresarial con marca.

Desglose por categoría OWASP Top 10 Web

El informe agrupa los ataques por categorías OWASP Top 10 (2021) Web: A01 Broken Access Control, A02 Cryptographic Failures, A03 Injection, A04 Insecure Design, A05 Security Misconfiguration, A06 Vulnerable Components, A07 Authentication Failures, A08 Software & Data Integrity, A09 Logging Failures, A10 SSRF. Para cada categoría, el recuento de ataques, la distribución de niveles de riesgo, la ruta de los N principales y el país de los N principales se representan como secciones separadas.

Desglose por categoría OWASP API Security Top 10

Los ataques a API se representan según OWASP API Security Top 10 (2023): API1 Broken Object Level Authorization, API2 Broken Authentication, API3 Broken Object Property Level Authorization, API4 Unrestricted Resource Consumption, API5 Broken Function Level Authorization, API6 Unrestricted Access to Sensitive Business Flows, API7 Server-Side Request Forgery, API8 Security Misconfiguration, API9 Improper Inventory Management, API10 Unsafe Consumption of APIs.

Desglose a nivel de código CWE

Cada ataque se etiqueta con los códigos CWE aplicables; CWE-89 (SQL Injection), CWE-79 (XSS), CWE-77 (Command Injection), CWE-22 (Path Traversal), CWE-352 (CSRF), CWE-918 (SSRF) y otros aparecen como secciones del informe. Los investigadores de seguridad y los equipos de auditoría hablan en taxonomías estándar.

14 ejes de correlación de ataques

Los ataques se representan como secciones separadas a través de: IP de origen, país, ciudad, user-agent, visitante (IP + UA), tamaño del cuerpo, tiempo de inspección WAAP (wafTime), hora del día, ID de ataque, alcance del ataque (form / header / query / json / xml / path / raw / cookie), puntuación de riesgo, nombre de variable de argumento (arg), host header, ruta, método HTTP. Cada eje: gráfico de barras / tarta emparejado con una tabla de los N principales.

Histograma de riesgo de seis niveles

Los ataques se dividen en seis niveles de riesgo: estructural, muy alto, alto, medio, bajo, muy bajo. El nivel estructural cubre la detección de anomalías estructurales propia de TR7 (abuso de protocolo HTTP, comportamiento de bots, firmas DDoS-IP) que se sitúa fuera del rango de reglas OWASP CRS.

Rollup por grupo de host + cross-group

Cuando un vService lleva múltiples grupos de host, se abre una sección de informe de ataques dedicada por grupo de host, y una sección de resumen cross-group presenta los grupos de host lado a lado. El operador ve tanto la presión global de la organización como la vista por grupo de host en el mismo informe.

Portada PDF con marca + mapa de calor geográfico

El informe PDF se abre con una portada con marca que contiene el logotipo de la organización, el nombre del vService y el rango de fechas. La sección de resumen se abre con la intensidad de ataques en un mapa de calor SVG mundial completo, seguido de mini gráficos de series temporales de total de solicitudes frente a solicitudes bloqueadas.

Combinaciones de categorías significativas como secciones estándar

Más allá de los ejes primarios, las combinaciones de categorías (OWASP A03 × alcance cuerpo JSON, API4 × método HTTP, CWE-89 × ASN, estructural × país) se generan automáticamente como secciones estándar del informe. La mayoría de las preguntas de auditoría y regulador obtienen una respuesta directa de estas combinaciones.

Profundidad operacional

El informe WAAP está diseñado junto con el procesamiento de logs brutos, el etiquetado de taxonomía, la distribución por grupos de host, la generación en múltiples formatos y el comportamiento del clúster.

01

Generación de resúmenes por hora

Los logs WAAP se resumen en agregados por hora por el motor WafLogReporter al final de cada hora. Los informes bajo demanda y programados ensamblan estos resúmenes pre-procesados; incluso los rangos largos mantienen el tiempo de generación del informe dentro de límites razonables.

02

Capa de taxonomía definida en las propias reglas

Las etiquetas OWASP Top 10, OWASP API Top 10 y CWE están adjuntas a las propias reglas, de modo que cuando un ataque llega al informe la categorización ya es conocida. Cuando OWASP publica una nueva revisión las etiquetas se actualizan con el conjunto de reglas.

03

Jerarquía de secciones por grupo de host

El informe sigue una jerarquía numerada: 1. Resumen, 2. Informe WAAP de [nombre del grupo de host], 2.1, 2.2 sub-secciones para cada dimensión. Múltiples grupos de host continúan en 3., 4., etc. El orden de las secciones prioriza argumento → país → ruta, luego alfabético.

04

Tres formatos desde la misma fuente de datos

PDF (A4, portada con marca, secciones de categorías y ejes, mapa de calor mundial), XLSX (una pestaña por sección), HTML (se abre desde la consola del operador). El mismo motor produce los tres formatos en paralelo; la elección del formato no cambia el contenido del informe.

05

Generación única a nivel de clúster

En un clúster de alta disponibilidad, un informe WAAP programado dado se genera y envía una sola vez, desde el nodo activo únicamente. Sin entrega duplicada; los informes ad-hoc se ejecutan contra los datos visibles para el nodo al que está conectado el operador.

06

Un clic del ataque a la regla, en la consola del operador

Desde un ID de ataque o ruta en el informe, los operadores saltan directamente a la regla WAAP que se activó, las sugerencias de aprendizaje relacionadas y la vista de tráfico en vivo. El informe actúa como punto de partida para un flujo de trabajo operacional, no como un documento estático.

Dónde encaja

Informe ejecutivo a nivel de categoría OWASP Top 10

La oficina del CISO puede responder «¿Qué categoría OWASP Top 10 mostró la mayor presión este mes, y en qué ruta?» directamente desde el informe. Los recuentos de ataques por categoría, la distribución de riesgo y la intensidad geográfica se entregan como PDF con marca al consejo directivo.

Expediente de regulador y auditoría

En auditorías bancarias, gubernamentales y de infraestructura crítica, el auditor solicita el historial de ataques desglosado por categoría OWASP y código CWE. El informe de TR7 presenta estos como secciones estándar — el expediente de auditoría no se prepara manualmente.

Análisis profundo de patrones de ataque

Los investigadores de seguridad investigan qué argumento, qué ASNs y a qué horas impacta un tipo de ataque específico (por ejemplo, intentos SQLi). Las secciones de combinación cross-axis (CWE-89 × argumento × ASN × hora) se incluyen directamente en el informe.

Expediente de ataques de tenant para proveedor de servicios (MSP)

Los proveedores de servicios ejecutan un vService separado por cliente final y entregan el informe mensual de ataques WAAP de cada tenant con su propio logotipo, rango de fechas e idioma. El mismo motor produce informes para decenas de tenants en paralelo.

Preguntas frecuentes

¿Cómo se vinculan las etiquetas OWASP Top 10 y CWE a las reglas?
Cada regla del conjunto de reglas WAAP de TR7 de más de 3.000 reglas está pre-mapeada a OWASP Top 10 (2021) Web, OWASP API Security Top 10 (2023) y los códigos CWE aplicables. Cuando un log de ataque llega al informe, su conjunto de categorías ya es conocido — los operadores no mapean manualmente.
¿Qué ejes de correlación están en el informe?
Catorce ejes: IP de origen, país, ciudad, user-agent, visitante (IP + UA), tamaño del cuerpo, tiempo de inspección WAAP (wafTime), hora del día, ID de ataque, alcance del ataque (form / header / query / json / xml / path / raw / cookie), puntuación de riesgo, nombre de variable de argumento, host header, ruta, método HTTP. Cada eje: gráfico de barras / tarta emparejado con una tabla de los N principales.
¿Cómo se definen los niveles de riesgo?
Seis niveles: estructural (anomalías estructurales propias de TR7), muy alto, alto, medio, bajo, muy bajo. El nivel estructural cubre el abuso de protocolo HTTP, el comportamiento de bots y las firmas DDoS-IP; las reglas OWASP CRS se distribuyen entre los otros cinco niveles.
¿Las combinaciones de categorías significativas se incluyen como estándar?
Sí. Además de los ejes primarios, las combinaciones significativas (por ejemplo, OWASP A03 × alcance cuerpo JSON, CWE-89 × distribución ASN, API4 × método HTTP, estructural × país) se incluyen como secciones estándar del informe. La mayoría de las preguntas de auditoría obtienen una respuesta directa de estas combinaciones.
Cuando un vService tiene múltiples grupos de host, ¿cómo se divide el informe?
Se abre una sección de informe de ataques dedicada por grupo de host (numerada 2., 3., 4., …) con sub-secciones para las 14 dimensiones. Junto a esto, la sección de resumen presenta un rollup cross-group que coloca los grupos de host lado a lado.
¿Puedo hacer clic en un ID de ataque en el informe y ver la regla subyacente?
Sí. En la vista de la consola del operador, los IDs de ataque y las rutas son clicables; se salta a la regla WAAP que se activó, las sugerencias de aprendizaje relacionadas y la vista de tráfico en vivo. En el informe PDF estos saltos se representan como enlaces.
¿Necesitamos una VM de gestión separada para este nivel de informes?
No. Los informes WAAP de TR7 corren dentro del mismo appliance que sirve el tráfico. Desde el procesamiento de logs hasta la generación de PDF, el pipeline completo vive en el dispositivo. Los productos WAAP habituales requieren una plataforma de gestión separada con su propia licencia y huella operacional.

Convierta sus informes de ataques en un expediente de categorías etiquetado con OWASP / API / CWE

Taxonomía de más de 3.000 reglas, 14 ejes de correlación, 6 niveles de riesgo, combinaciones de categorías significativas y una portada PDF con marca. Permítanos mostrarle una demo en vivo con su propio perfil WAAP.