SeenSecure Help

Incidentes del Firewall

Cada vez que el firewall bloquea una solicitud, genera un ID de incidente único. Desde aquí puedes buscar, analizar y gestionar todos los incidentes registrados.

¿Qué son los Incidentes?

Cada vez que el firewall de SeenSecure bloquea una solicitud entrante —ya sea por inyección SQL, XSS, LFI, geobloqueo, lista negra, rate limiting, TOR o cualquier otra regla— se genera automáticamente un ID de incidente único. Este ID es un identificador alfanumérico que permite localizar el bloqueo de forma precisa en el registro de incidentes.

🔑 ¿Por qué son importantes los IDs de incidente? Cuando un usuario reporta "me bloquearon con el ID X", el administrador puede buscar ese ID y ver exactamente qué solicitud fue bloqueada, desde qué IP, en qué momento y por qué regla. Esto agiliza enormemente el análisis de falsos positivos y la respuesta a incidentes.

📋 Datos que contiene cada incidente

  • ID de incidente: Identificador único del bloqueo.
  • Dirección IP: IP desde la que se originó la solicitud bloqueada.
  • Tipo de ataque: Categoría del bloqueo (SQLi, XSS, LFI, Geo, Blacklist, etc.).
  • Razón: Motivo detallado del bloqueo (payload detectado, regla activada, etc.).
  • URI: La URL completa que fue bloqueada.
  • User Agent: El navegador o cliente HTTP que realizó la solicitud.
  • Fecha: Fecha y hora exacta del bloqueo.

🗂️ Categorías de Incidentes y Filtros

No todos los bloqueos son iguales, ni todos los administradores quieren ver el mismo nivel de detalle. Por eso SeenSecure agrupa cada bloqueo en una de cinco categorías, y te deja decidir cuáles quieres que generen un incidente completo (con IP, usuario, motivo y fecha guardados en la tabla) y cuáles prefieres que se queden únicamente en el log general de tráfico, sin ocupar espacio en tu lista de incidentes.

💡 Ejemplo práctico: si tu sitio recibe mucho tráfico de bots inofensivos que el firewall ya bloquea de forma rutinaria, puedes desmarcar la categoría "Firewall" para no "inundar" tu tabla de incidentes con ruido — pero mantener activada "Login" para seguir viendo con todo detalle cada intento de fuerza bruta contra tus usuarios, que sí merece revisión manual.

🔑 Login (fuerza bruta)

Intentos de contraseña fallidos y repetidos contra un mismo usuario. Incluye el nombre de la cuenta objetivo, útil para avisar al administrador de qué cuentas están siendo atacadas activamente.

🚦 Rate Limiting

Bloqueos por exceso de peticiones en poco tiempo, ya sea de un usuario autenticado o de una IP anónima. Señala clientes o bots que están saturando tu servidor con demasiadas solicitudes.

🌊 Eventos de Flood

Se registra cuando tu sitio entra o sale del modo de resistencia frente a tráfico masivo — un evento por cada transición, nunca uno por cada petición individual, para no saturar la tabla durante un pico real de tráfico.

🚨 Escalado / IP Marcada

IPs reincidentes que atacan en varias oleadas y acaban bloqueadas durante horas, o que ya figuraban previamente como bloqueadas. Es la categoría que mejor indica un atacante persistente en vez de un intento aislado.

🛡️ Firewall (resto de protecciones)

El "cajón general": ataques bloqueados por el resto de reglas del firewall, como anti-inyección (SQLi/XSS), cabeceras de seguridad, geo-bloqueo, salidas TOR, IPs en lista negra o bots detectados. Suele ser la categoría con más volumen.

🔎 Filtros rápidos en la tabla

Además de la búsqueda por ID exacto, la tabla de incidentes incluye botones de filtro rápido para no tener que revisar los 50 registros uno por uno: Todos (sin filtrar), Usuarios (muestra solo incidentes que llevan un nombre de usuario asociado, ideal para detectar ataques contra cuentas concretas), Login (solo bloqueos de fuerza bruta) y Eventos (solo transiciones de modo flood). También puedes escribir un nombre de usuario en el campo de búsqueda de la tabla para ver únicamente los incidentes de esa cuenta — muy útil cuando un usuario reporta problemas repetidos para iniciar sesión y quieres revisar su historial completo sin ruido de otras cuentas.

📊 Estadísticas de Incidentes

El panel de estadísticas te da una vista rápida del estado de seguridad de tu sitio. Se actualiza en tiempo real y refleja los datos acumulados desde que se instaló SeenSecure.

Total de Incidentes

Qué significa: El número total de solicitudes bloqueadas desde que el firewall está activo. Una cifra alta no necesariamente indica un problema: puede significar que el firewall está haciendo bien su trabajo. Sin embargo, un crecimiento repentino puede indicar un ataque en curso.

Incidentes de Hoy

Qué significa: Los bloqueos ocurridos en las últimas 24 horas. Útil para detectar picos de actividad maliciosa reciente. Si ves un número inusualmente alto, revisa la tabla de incidentes para identificar el patrón.

IPs Únicas Bloqueadas

Qué significa: Número de direcciones IP distintas que han sido bloqueadas al menos una vez. Si esta cifra es mucho menor que el total de incidentes, significa que hay IPs reincidentes que atacan repetidamente.

💡 Interpretación: Usa las estadísticas para evaluar tendencias. Si los incidentes de hoy son consistentemente altos durante varios días, considera revisar la configuración de geobloqueo o rate limiting.

📋 Tabla de Incidentes Recientes

La tabla muestra los últimos 50 incidentes registrados, ordenados del más reciente al más antiguo. Cada fila representa un bloqueo con toda la información disponible para que puedas analizar patrones de ataque.

📌 Columnas de la tabla

  • ID: Identificador único del incidente. Haz clic para ver detalles completos.
  • IP: Dirección IP del atacante o solicitante bloqueado.
  • Tipo: Categoría del ataque (SQLi, XSS, LFI, RFI, Geo, Rate Limit, etc.).
  • Razón: Descripción detallada de por qué se bloqueó la solicitud.
  • URI: La URL exacta que fue bloqueada.
  • User Agent: Identificación del cliente HTTP.
  • Fecha: Momento exacto del bloqueo.

🔎 Cómo identificar patrones de ataque

Misma IP, mismo tipo

Una IP que genera múltiples incidentes del mismo tipo (ej: SQLi) indica un ataque dirigido automatizado. Considera bloquear esa IP permanentemente.

Misma URI, múltiples IPs

Muchas IPs diferentes atacando la misma URL sugiere un ataque distribuido (DDoS) o un escaneo masivo. Activa rate limiting si no lo está.

Múltiples tipos, misma IP

Un atacante probando diferentes vectores (SQLi, XSS, LFI) contra tu sitio. Señal de un atacante experimentado. Bloquea la IP y monitorea.

⚡ Uso en auditorías de seguridad: La tabla de incidentes es ideal para auditorías periódicas. Revisa semanalmente los patrones de ataque para ajustar la configuración del firewall y mejorar la postura de seguridad.

🗑️ Limpiar Todos los Incidentes

El botón 🗑️ Vaciar Lista elimina todos los registros de incidentes de la base de datos. Esta operación es segura: solo borra los registros históricos, no afecta el funcionamiento del firewall ni las reglas activas.

⚠️ Confirmación requerida: Al hacer clic en "Vaciar Lista", aparecerá un modal de confirmación preguntando si estás seguro. Esta medida evita borrados accidentales. Los datos eliminados no se pueden recuperar.

¿Cuándo deberías limpiar los incidentes?

  • Antes de una auditoría: Para empezar con un registro limpio y medir incidentes nuevos con precisión.
  • Después de un ataque masivo: Una vez analizado y mitigado, limpiar ayuda a detectar nuevas amenazas sin ruido histórico.
  • Periódicamente: Algunos administradores prefieren mantener el historial limpio mensualmente. El firewall sigue funcionando normalmente.
🔄 Los incidentes se siguen registrando: Limpiar los incidentes no desactiva el registro. El firewall seguirá generando nuevos IDs de incidente para cada bloqueo futuro.

🧹 Poda automática vs. limpieza manual

Además del botón "Vaciar Lista" (que borra todo de golpe), SeenSecure poda periódicamente los incidentes más antiguos para que la tabla no crezca sin límite ni ralentice tu panel de administración. Junto a "Vaciar Lista" encontrarás el botón "Podar >30 días", que borra únicamente los registros anteriores a ese periodo de retención y conserva intactos los más recientes — a diferencia de "Vaciar Lista", que elimina absolutamente todo sin importar la fecha.

⭐ Diferencia entre planes: en el plan FREE la ventana de retención por defecto es de 30 días. Con SeenSecure PRO esa ventana se amplía hasta 365 días, lo que te permite conservar y analizar un año completo de historial de incidentes — útil para auditorías anuales, detectar patrones estacionales de ataque o justificar decisiones de seguridad ante clientes o auditores.