¿Qué son los Incidentes?
Cada vez que el firewall de SeenSecure bloquea una solicitud entrante —ya sea por inyección SQL, XSS, LFI, geobloqueo, lista negra, rate limiting, TOR o cualquier otra regla— se genera automáticamente un ID de incidente único. Este ID es un identificador alfanumérico que permite localizar el bloqueo de forma precisa en el registro de incidentes.
📋 Datos que contiene cada incidente
- ID de incidente: Identificador único del bloqueo.
- Dirección IP: IP desde la que se originó la solicitud bloqueada.
- Tipo de ataque: Categoría del bloqueo (SQLi, XSS, LFI, Geo, Blacklist, etc.).
- Razón: Motivo detallado del bloqueo (payload detectado, regla activada, etc.).
- URI: La URL completa que fue bloqueada.
- User Agent: El navegador o cliente HTTP que realizó la solicitud.
- Fecha: Fecha y hora exacta del bloqueo.
🔍 Búsqueda de Incidentes por ID
El buscador de incidentes te permite localizar un bloqueo específico introduciendo su ID único. Es especialmente útil cuando un usuario reporta haber sido bloqueado y proporciona el ID que vio en la pantalla de bloqueo.
📖 Cómo usar la búsqueda
- Copia el ID de incidente proporcionado por el usuario (ej:
98C0B381846F). - Pega el ID en el campo de búsqueda y presiona Enter o haz clic en el botón de búsqueda.
- Si el ID existe, se mostrarán todos los detalles del incidente. Si no, aparecerá un mensaje indicando que no se encontró.
🗂️ Categorías de Incidentes y Filtros
No todos los bloqueos son iguales, ni todos los administradores quieren ver el mismo nivel de detalle. Por eso SeenSecure agrupa cada bloqueo en una de cinco categorías, y te deja decidir cuáles quieres que generen un incidente completo (con IP, usuario, motivo y fecha guardados en la tabla) y cuáles prefieres que se queden únicamente en el log general de tráfico, sin ocupar espacio en tu lista de incidentes.
🔑 Login (fuerza bruta)
Intentos de contraseña fallidos y repetidos contra un mismo usuario. Incluye el nombre de la cuenta objetivo, útil para avisar al administrador de qué cuentas están siendo atacadas activamente.
🚦 Rate Limiting
Bloqueos por exceso de peticiones en poco tiempo, ya sea de un usuario autenticado o de una IP anónima. Señala clientes o bots que están saturando tu servidor con demasiadas solicitudes.
🌊 Eventos de Flood
Se registra cuando tu sitio entra o sale del modo de resistencia frente a tráfico masivo — un evento por cada transición, nunca uno por cada petición individual, para no saturar la tabla durante un pico real de tráfico.
🚨 Escalado / IP Marcada
IPs reincidentes que atacan en varias oleadas y acaban bloqueadas durante horas, o que ya figuraban previamente como bloqueadas. Es la categoría que mejor indica un atacante persistente en vez de un intento aislado.
🛡️ Firewall (resto de protecciones)
El "cajón general": ataques bloqueados por el resto de reglas del firewall, como anti-inyección (SQLi/XSS), cabeceras de seguridad, geo-bloqueo, salidas TOR, IPs en lista negra o bots detectados. Suele ser la categoría con más volumen.
🔎 Filtros rápidos en la tabla
Además de la búsqueda por ID exacto, la tabla de incidentes incluye botones de filtro rápido para no tener que revisar los 50 registros uno por uno: Todos (sin filtrar), Usuarios (muestra solo incidentes que llevan un nombre de usuario asociado, ideal para detectar ataques contra cuentas concretas), Login (solo bloqueos de fuerza bruta) y Eventos (solo transiciones de modo flood). También puedes escribir un nombre de usuario en el campo de búsqueda de la tabla para ver únicamente los incidentes de esa cuenta — muy útil cuando un usuario reporta problemas repetidos para iniciar sesión y quieres revisar su historial completo sin ruido de otras cuentas.
📊 Estadísticas de Incidentes
El panel de estadísticas te da una vista rápida del estado de seguridad de tu sitio. Se actualiza en tiempo real y refleja los datos acumulados desde que se instaló SeenSecure.
Total de Incidentes
Qué significa: El número total de solicitudes bloqueadas desde que el firewall está activo. Una cifra alta no necesariamente indica un problema: puede significar que el firewall está haciendo bien su trabajo. Sin embargo, un crecimiento repentino puede indicar un ataque en curso.
Incidentes de Hoy
Qué significa: Los bloqueos ocurridos en las últimas 24 horas. Útil para detectar picos de actividad maliciosa reciente. Si ves un número inusualmente alto, revisa la tabla de incidentes para identificar el patrón.
IPs Únicas Bloqueadas
Qué significa: Número de direcciones IP distintas que han sido bloqueadas al menos una vez. Si esta cifra es mucho menor que el total de incidentes, significa que hay IPs reincidentes que atacan repetidamente.
📋 Tabla de Incidentes Recientes
La tabla muestra los últimos 50 incidentes registrados, ordenados del más reciente al más antiguo. Cada fila representa un bloqueo con toda la información disponible para que puedas analizar patrones de ataque.
📌 Columnas de la tabla
- ID: Identificador único del incidente. Haz clic para ver detalles completos.
- IP: Dirección IP del atacante o solicitante bloqueado.
- Tipo: Categoría del ataque (SQLi, XSS, LFI, RFI, Geo, Rate Limit, etc.).
- Razón: Descripción detallada de por qué se bloqueó la solicitud.
- URI: La URL exacta que fue bloqueada.
- User Agent: Identificación del cliente HTTP.
- Fecha: Momento exacto del bloqueo.
🔎 Cómo identificar patrones de ataque
Misma IP, mismo tipo
Una IP que genera múltiples incidentes del mismo tipo (ej: SQLi) indica un ataque dirigido automatizado. Considera bloquear esa IP permanentemente.
Misma URI, múltiples IPs
Muchas IPs diferentes atacando la misma URL sugiere un ataque distribuido (DDoS) o un escaneo masivo. Activa rate limiting si no lo está.
Múltiples tipos, misma IP
Un atacante probando diferentes vectores (SQLi, XSS, LFI) contra tu sitio. Señal de un atacante experimentado. Bloquea la IP y monitorea.
🗑️ Limpiar Todos los Incidentes
El botón 🗑️ Vaciar Lista elimina todos los registros de incidentes de la base de datos. Esta operación es segura: solo borra los registros históricos, no afecta el funcionamiento del firewall ni las reglas activas.
¿Cuándo deberías limpiar los incidentes?
- Antes de una auditoría: Para empezar con un registro limpio y medir incidentes nuevos con precisión.
- Después de un ataque masivo: Una vez analizado y mitigado, limpiar ayuda a detectar nuevas amenazas sin ruido histórico.
- Periódicamente: Algunos administradores prefieren mantener el historial limpio mensualmente. El firewall sigue funcionando normalmente.
🧹 Poda automática vs. limpieza manual
Además del botón "Vaciar Lista" (que borra todo de golpe), SeenSecure poda periódicamente los incidentes más antiguos para que la tabla no crezca sin límite ni ralentice tu panel de administración. Junto a "Vaciar Lista" encontrarás el botón "Podar >30 días", que borra únicamente los registros anteriores a ese periodo de retención y conserva intactos los más recientes — a diferencia de "Vaciar Lista", que elimina absolutamente todo sin importar la fecha.