Nuevo sistema de protección anti spam desarrollado internamente

Cuando estás ocupado procesando toneladas de correos electrónicos cada día, y todos lo estamos, lo último que necesitas es un montón de mensajes de spam entrando a escondidas en tu bandeja de entrada. La protección anti spam siempre ha sido una parte importante de nuestro servicio de correo electrónico y en nuestro esfuerzo por mejorarlo constantemente, ahora estamos introduciendo una nueva solución creada por nosotros. Está diseñada para minimizar eficientemente la cantidad de correos SPAM entregados en tu bandeja de entrada, mientras aprende constantemente de tu comportamiento de lectura de correo electrónico. También está diseñada específicamente para nuestros clientes y funciona sin problemas como parte de nuestro entorno de hosting. 

Eficiente y fácil de usar para nuestros clientes

Menos SPAM en tu bandeja de entrada

Basándonos en nuestros múltiples años de gestión de servicios de correo electrónico, hemos creado un sistema que decide con gran precisión qué mensajes son legítimos y deben llegar a tu bandeja de entrada, cuáles son sospechosos y deben enviarse en tu carpeta de correo no deseado, y cuáles son directamente peligrosos y no debería llegar a tu correo electrónico en absoluto y rebotarán en su lugar.

Tu comportamiento de lectura de correo entrena el sistema

Tus acciones naturales, mientras trabajas con tu buzón, entrenarán el sistema. Siempre que muevas un mensaje hacia o desde tu carpeta de correo no deseado, mejorarás su precisión. Según tu acción, el sistema añadirá tu percepción personal de lo que es SPAM además de sus propias reglas subyacentes. Por lo tanto, tus decisiones se tienen en cuenta sin problemas, sin necesidad de usar una interfaz de administración de SPAM adicional. 

Interfaz sencilla para permitir y bloquear remitentes

Y también, si deseas decirle al sistema anti spam directamente cómo tratar a un determinado remitente, puedes usar nuestra sencilla interfaz para bloquear o permitir remitentes específicos. Al añadir una dirección de correo electrónico o un dominio completo a la lista de bloqueados o permitidos, indicas cómo quieres que el sistema trate a este remitente.

Mejor control y escalabilidad más sencilla para nosotros

Atendemos las necesidades de nuestros clientes 


Al usar una solución interna, podemos atender más fácilmente las necesidades específicas de nuestros clientes e introducir nuevas características y mejoras más rápidamente. Por ejemplo, hemos notado que la configuración actual hace que sea difícil para nuestros usuarios averiguar cuándo no se les entrega un correo electrónico legítimo y el sistema lo marca como spam. Esto sucede porque el mensaje se coloca en una carpeta de cuarentena en una herramienta separada que no es parte de la administración natural del correo electrónico del usuario. Con la nueva solución, pudimos solucionar este problema utilizando la carpeta de correo no deseado, que es mucho más visible.

Manejamos mejor los picos de uso del correo electrónico

Cuando administramos el sistema de anti-spam como parte de nuestra propia infraestructura, podemos escalar fácilmente. Incluso si hay un fuerte aumento global en el tráfico de correo electrónico, podemos añadir sin problemas los recursos necesarios para la evaluación de los mensajes excesivos. Por lo tanto, la entrega de correo electrónico no se retrasará para nuestros clientes, independientemente del pico de uso inesperado. 

¿Cómo empezar a usar la nueva protección anti spam? 

Todos los clientes de SiteGround tienen nuestras funciones de última generación de protección contra spam habilitadas de forma predeterminada.

Nuevos informes mensuales de seguridad ya disponibles

¿Sabes cómo de seguro es tu sitio web y si el nivel de seguridad está cambiando con el tiempo? ¿Alguna vez te has preguntado cuántos ataques reales hacia tu sitio se están mitigando? ¿Quieres saber si no has hecho algo sencillo que pueda proteger tu sitio de incidentes?

Ahora, con los informes de seguridad mensuales de SiteGround, puedes obtener toda esa información y más, directamente en tu bandeja de entrada. Simplemente regístrate y comienza a recibir un informe mensual que abarca lo que SiteGround está haciendo para salvaguardar tu sitio web y destaca las medidas de seguridad que puedes haber pasado por alto. 

¿Qué hay en los informes de seguridad mensuales?

Cada mes realizaremos comprobaciones de seguridad automatizadas para tu sitio web que cubren la protección contra malware, certificados SSL, exploits de software, ataques de fuerza bruta y otras áreas de seguridad. Según nuestras comprobaciones, recibirás un resumen de los resultados, que incluye una puntuación de seguridad total del sitio, una puntuación desglosada para cada comprobación de seguridad y consejos prácticos si alguna área necesita tu atención. Los informes de seguridad mensuales serán tu lugar de referencia para obtener una descripción general del estado de seguridad de tu sitio web.

Los beneficios de los informes de seguridad mensuales 

Información de seguridad del sitio en un solo lugar

Realizar comprobaciones de seguridad de sitios web manualmente puede ser una inversión de tiempo, esfuerzo y dinero valiosos a la que la mayoría de los propietarios de sitios web no pueden destinar recursos. Con los informes de seguridad mensuales, SiteGround se encargará del trabajo pesado por ti, realizando todas las comprobaciones de seguridad necesarias y entregando informes fáciles de usar directamente en tu bandeja de entrada. Para que puedas saber todo sin esfuerzo. 


Formato fácil de entender

Con nuestro diseño fácil de usar, puedes escanear rápidamente el informe e identificar fácilmente las áreas que necesitan tu atención, si las hay. Todo lo que tienes que hacer es seguir nuestros sencillos códigos de color: verde cuando todo está bien; amarillo: necesita mejoras; rojo: definitivamente necesita atención. También recibes una puntuación general del mes e información sobre cómo ha cambiado en comparación con el mes anterior. 

Consejos prácticos cuando sea necesario

Si hemos identificado un área de la seguridad de tu sitio que puede mejorarse, el informe incluirá instrucciones fáciles de seguir sobre lo que se puede hacer. Por ejemplo, si detectamos que no tienes un certificado SSL instalado en tu sitio, te proporcionará un enlace a la información sobre cómo configurarlo.

Confianza en que tu sitio web está protegido

Al suscribirte a nuestros informes de seguridad mensuales, puedes monitorizar fácilmente lo que hacemos de forma regular para mantener tu sitio web seguro. Cada mes, verás información como cuántos ataques de vulnerabilidad de software se han prevenido; cuántas direcciones IP maliciosas se impidió que llegasen a tu sitio web; con cuántas copias de seguridad puedes contar, etc. Asegurarte de que tu sitio sea seguro es una parte enorme de nuestro trabajo como hosting, y con los informes puedes estar atento a este proceso.

¿Cómo obtener los informes de seguridad mensuales? 

A partir del próximo año empezaremos a enviar los informes de forma proactiva a todos nuestros clientes. Sin embargo, puedes darte prisa e iniciar sesión tú mismo hoy y ser de los primeros en recibir tu informe a principios de enero de 2023.

Para suscribirte a tu informe ahora, simplemente ve a: Área de Usuario > Preferencias de notificación > Informes de seguridad mensuales.

Los informes se envían al comienzo de cada mes para los sitios que han estado activos durante más de 30 días y tienen sus dominios apuntados a SiteGround. Puedes ver información detallada sobre la suscripción, el contenido y el cálculo de la puntuación en nuestro artículo “Informes mensuales de seguridad explicados”.

Regístrate hoy y duerme tranquilo, sabiendo que toda la información de seguridad relevante de tu sitio web está al alcance de tu mano.

Nueva herramienta Email Migrator para transferencias de correo electrónico rápidas y fáciles

Al cambiar tu proveedor de hosting, a veces no se trata solo de mover tu sitio web y apuntar tu dominio al nuevo servidor. Si también usas servicios de correo electrónico como parte de tu plan de alojamiento, la parte más desafiante del proceso puede ser transferir tus cuentas de correo electrónico y mensajes sin perder datos o crear una interrupción en el proceso de comunicación de tu negocio. Para hacer frente a este desafío para las personas, que prefieren tener todo alojado en un solo lugar, ahora hemos añadido una nueva herramienta de migración de correo electrónico. Te permite transferir tu servicio de correo desde otro servidor a nuestros servidores de correo de forma rápida, fácil y segura.

¿Por qué desarrollamos el Email Migrator?

Los clientes de SiteGround que se están transfiriendo desde otros proveedores de hosting ya se benefician de nuestras opciones de transferencia automática de sitios web. La herramienta Email Migrator agiliza este proceso aún más, haciendo posible la transferencia de servicios de correo electrónico con unos pocos clics, incluso para usuarios no tan expertos en tecnología. Además de eso, la herramienta te ayuda a mantener intactas tus comunicaciones por correo electrónico y transferirlas de forma segura a nuestros servidores.

¿Cuáles son los beneficios adicionales de nuestro Email Migrator?

Además de facilitar la transferencia de tus correos electrónicos a SiteGround y tener todo en un solo lugar seguro, nuestro Email Migrator tiene otros beneficios adicionales:

  • Interfaz intuitiva para facilitar el inicio de la migración 🏗️

La interfaz de la herramienta te guía a través de los pocos pasos necesarios para iniciar el proceso.

  • Transferencia segura y confiable 🛡️

Moveremos tus correos de forma segura, garantizando privacidad y protección de datos.

  • Migración rápida 🚀

Hemos desarrollado la herramienta de modo que el procedimiento no tarde demasiado. Sin embargo, el tiempo exacto necesario dependerá de diferentes factores, como el tamaño del buzón, la velocidad del servidor remoto y otros.

  • Mantener la estructura de la cuenta de correo electrónico que se migra 📧

Transferiremos tu cuenta de correo electrónico por ti, incluidas las carpetas, los mensajes y los archivos adjuntos.

  • No se crean duplicados 📑

Nos aseguraremos de que no se creen duplicados durante el proceso de migración.

  • Proceso automatizado 🪄

No es necesario ningún trabajo manual por tu parte, ya que la migración se realiza en segundo plano. Sin embargo, necesitarás configurar los sistemas que están fuera del control de SiteGround: apunta tus registros MX para que los nuevos mensajes lleguen a nuestro servidor y reconfigura tu cliente de correo electrónico para comenzar a recibir los mensajes de nuestro servidor.

Cómo transferir tus correos con Email Migrator

Para transferir tus correos electrónicos, debes seguir unos sencillos pasos en tu Site Tools > Correo electrónico > Migrador de e-mail. ¡Lee las instrucciones detalladas sobre cómo transferir tus correos electrónicos y disfruta de una migración de correo electrónico sin problemas a SiteGround!

El Email Migrator es básicamente la última pieza del rompecabezas que te permite tener todo en un solo lugar. Transferir todo a SiteGround te permite administrar fácilmente tanto tu sitio web como tu correo electrónico en una sola cuenta. No solo tienes todo en un solo lugar, sino que también cuentas con nuestra probada experiencia tanto en hosting web como en servicios de correo electrónico.

Cómo evitar tráfico no deseado de bots

La semana pasada te ayudamos a preparar tu sitio web para los picos de tráfico del Black Friday. Ahora que estás listo para manejar el tráfico creciente, ¿sabes cuánto es real y cuánto no humano? Según Statista, en 2022 más del 40% del tráfico de Internet proviene de bots y una parte significativa de eso es tráfico de bots maliciosos. Este tipo de tráfico de bots perjudica a tu negocio online y puede llevar a pérdidas financieras y de conversión. Profundicemos en lo que es el tráfico de bots, por qué la mayor parte es tan dañino y cómo evitarlo durante la época más activa del año.

¿Qué es el tráfico de bots y por qué debería reducirse al mínimo?

El tráfico de bots es cualquier tráfico no humano que llega a un sitio web o aplicación. Algo de esto es bueno, cuando se origina en rastreadores de SEO (como el bot de rastreo de Google), bots comerciales, de monitoreo del sitio o de feed. No hace falta decir que todos estos no causan ningún daño a tu sitio. Por otro lado, los robots indeseados vienen con intenciones maliciosas. Estos pueden dejar comentarios de spam, backlinks irrelevantes, anuncios extraños, recopilar información privada, reutilizar su contenido, realizar ataques DDoS y otras actividades maliciosas.

Cómo afecta el tráfico de bots a tu sitio web

El tráfico de bots maliciosos puede tener diferentes consecuencias en tu sitio web y negocio, causando múltiples daños:

  • Daños en la seguridad y disponibilidad del sitio web

El tráfico malicioso de bots perjudica la seguridad y disponibilidad de tu sitio web. Por ejemplo, estas cantidades masivas de tráfico a tu sitio son una forma en que los hackers pueden causar un ataque DDoS. Durante un ataque de este tipo, el tráfico es tan masivo que el servidor donde está alojado tu sitio no puede soportarlo. Esto puede hacer que tu sitio web sea lento, poco confiable o incluso que no esté disponible para tus usuarios.

Los robots maliciosos también son la fuerza principal de un ataque de fuerza bruta, una forma de adivinar tu contraseña/detalles de inicio de sesión probando numerosas combinaciones de letras, números y símbolos. Si este tipo de ataque tiene éxito, los hackers malintencionados obtienen acceso a tu cuenta y/o información privada.

  • Problemas de velocidad del sitio web

Incluso si no provoca ataques masivos de piratas informáticos, la actividad de los bots maliciosos puede hacer que tu sitio web sea mucho más lento o incluso que no esté disponible para tus visitantes reales, lo que afecta su experiencia de usuario en general. Para que tus visitantes permanezcan más tiempo en tu sitio y convertirlos en clientes, querrás que tengan una excelente experiencia de usuario. Una gran parte de eso es que la velocidad de carga de tu sitio web sea lo más rápida posible.

  • Métricas analíticas y caos en los rankings SEO

El tráfico de bots maliciosos también puede dañar tus métricas analíticas y rankings SEO. Por ejemplo, demasiado tráfico de bots maliciosos puede hacer que tu sitio caiga y causar errores 503 (“el sitio no está disponible temporalmente”). Esto impacta directamente de forma negativa en tu posicionamiento SEO. Además, los bots maliciosos pueden afectar tus métricas de análisis, causando páginas vistas y tasas de rebote anormalmente altas, caída/aumento repentino en la duración de las sesiones y conversiones falsas. Todos estos factores pueden confundirte como propietario del sitio y es posible que no puedas entender tus datos analíticos.

Cómo disminuimos el tráfico de bots maliciosos en SiteGround

En SiteGround tomamos múltiples medidas a diferentes niveles para reducir la actividad de los bots maliciosos por defecto para los sitios web alojados en nuestros servidores, para que puedas estar tranquilo.

Sistema anti-bot de IA mejorado y avanzado

Nuestro sistema anti-bot de IA ha estado bloqueando con éxito millones de intentos de fuerza bruta al día. Recientemente, lo mejoramos aún más, lo que resultó en un 95% menos de tráfico malicioso. Sus características principales todavía están ahí: analizar y reconocer patrones de tráfico para eventualmente detener los intentos de fuerza bruta. Con cada nuevo intento de fuerza bruta, el conocimiento del sistema se expande y mejora en la prevención de futuros ataques. Recientemente, hemos actualizado el sistema con una función de validación de tráfico que detiene aún más bots no humanos maliciosos al minimizar el número de ataques de fuerza bruta. Actualmente, el sistema bloquea un gran porcentaje del tráfico de bots maliciosos hacia nuestros servidores, lo que permite una mayor capacidad para tus sitios web para el tráfico legítimo.

Combinadas con nuestro sistema de seguridad de nivel empresarial, estas optimizaciones de seguridad a nivel de servidor bloquean la mayoría de todo el tráfico de bots maliciosos y garantizan la protección del sitio web a escala global. Los números hablan por sí mismos: el 99,99% del tráfico malicioso se bloquea antes de que llegue a tu sitio web.

WAF Inteligente a nivel de servidor

Los ataques de hackers suelen aumentar durante la temporada del Black Friday. Un solo plugin, tema o vulnerabilidad desactualizados se puede usar fácilmente para daños masivos durante esta época de mayor actividad del año. Ahí es donde nuestro firewall de aplicaciones web inteligente viene al rescate. Nuestros expertos en seguridad monitorean de cerca los boletines de seguridad y la actividad del servidor 24h, y en caso de vulnerabilidades reportadas, agregan inmediatamente reglas WAF personalizadas (parches) en el firewall de nuestro servidor para proteger tu sitio de ataques e infracciones actuales debido a plugins desactualizados y otras vulnerabilidades. Nuestro enfoque de seguridad proactivo nos permite reaccionar mucho más rápido, a menudo antes de que los desarrolladores de plugins, temas o aplicaciones originales hayan tenido la oportunidad de lanzar una actualización oficial. El ejemplo más reciente de esto fue el mes pasado, con dos importantes anteriores no tan lejos: una vulnerabilidad de plugin parcheada el día 0, y una vulnerabilidad del kernel de Linux parcheada pocas horas después de la detección.

Protección ante DDoS 

Para hacer frente a posibles ataques DDoS de bots maliciosos, tenemos un sistema de mecanismos de hardware y software para proteger tus sitios:

  • Un firewall de hardware que filtra el tráfico inundado;
  • Un firewall de software local con funciones más complejas y monitorización del tráfico;
  • Un límite al número de conexiones que puede establecer un host remoto;
  • Una verificación de un alto número de intentos de inicio de sesión fallidos de los hosts y filtrarlos, si los hay.

Sistema de monitorización de servidor 24h

Una vez más, además de todos los sistemas de monitoreo y prevención y comprobaciones, nuestro equipo de administradores de sistemas expertos está monitoreando nuestros servidores 24h para detectar cualquier problema del sistema y, en caso de que haya alguno, puede reaccionar rápidamente para salvar el día. 

Cómo identificar que tienes tráfico de bots malo entrando en tu sitio

Ahora, probablemente te preguntes cuáles son algunos signos y síntomas de tráfico de bots maliciosos que te ayudarán a identificar si tu sitio está en peligro. Estas son algunas de las banderas rojas y formas de prevenirlas:

  • Comprueba las estadísticas de tráfico de tu sitio

También es necesario comprobar las estadísticas de tráfico, especialmente las direcciones IP y las fuentes de tráfico. Por ejemplo, un número alto y regular de visitas desde la misma dirección IP o el aumento en el tráfico de otras regiones o países, desde los que no tenías (mucho) tráfico antes, podría ser una indicación de tráfico de bots incorrectos. Como cliente de SiteGround, puedes comprobar fácilmente tus estadísticas de tráfico en Site Tools > Estadísticas > Tráfico.

  • Mantente atento al comportamiento inusual de los usuarios

Recuerda monitorizar el comportamiento de tus usuarios con regularidad. En caso de que haya un aumento de comentarios de spam en tus publicaciones, registros de usuarios extraños y/o un aumento en los intentos de inicio de sesión bloqueados, estas son todas señales de advertencia de que podrías estar recibiendo tráfico de bots maliciosos en tu sitio. Los usuarios de WordPress, que tienen instalado el plugin gratuito SiteGround Security, pueden monitorizar su sitio y página de inicio de sesión en busca de visitas no autorizadas e intentos de fuerza bruta desde su menú Registro de actividad. Además, pueden bloquear fácilmente direcciones IP y visitantes sospechosos.

  • Haz pruebas de velocidad regulares

Probablemente ya lo hagas, pero si no lo haces, es una buena idea comenzar a hacer pruebas regulares de velocidad de tu sitio web. Para este propósito, puedes usar una serie de herramientas diferentes para medir la velocidad de tu sitio como Google PageSpeed Insights, Pingdom, GTMetrix y otras que generan resultados en todas las principales métricas de velocidad. 

En caso de que tengas el plugin gratuito SiteGround Optimizer instalado en tu sitio web de WordPress, puedes ejecutar una prueba de velocidad dentro del plugin en su funcionalidad de prueba de velocidad. La comprobación utiliza Google PageSpeed, proporciona información sobre el nivel de optimización en más de 20 áreas diferentes y te da sugerencias de optimización.

Si identifica que tu sitio está experimentando problemas de velocidad de carga de la página, profundiza en el problema para averiguar las causas. Estos pueden no ser necesariamente problemas de tráfico de bots maliciosos, pero esa es una de las principales razones potenciales detrás de los resultados de baja velocidad.

Cómo filtrar el tráfico de bots maliciosos en SiteGround

Parte del tráfico que llega a tus sitios web puede parecer legítimo, incluso si no lo es. Afortunadamente, hay varias formas y servicios gratuitos que ofrecemos para permitirte filtrar el tráfico bueno del malo por tu cuenta:

Ambas opciones te permiten bloquear fácilmente el tráfico sospechoso o malicioso a tu sitio web. Si deseas bloquear una dirección IP específica para que no acceda a tu sitio, porque, por ejemplo, ves que está usando demasiado ancho de banda, simplemente ve a Site Tools > Seguridad > Bloquear tráfico, elige el dominio para el que deseas bloquear el acceso, luego añade la dirección IP (o un rango completo en IP/Rango de IP), y finalmente haz clic en ‘Bloquear’.

Del mismo modo, si notas que recibes una actividad anormal sospechosa en un país en el que normalmente no operas o desde el que no tienes clientes, puedes bloquear fácilmente el tráfico con unos pocos clics. Debes ir a Site Tools > Seguridad> Bloquear tráfico> Bloquear país. Allí, eliges el dominio para el que deseas bloquear el acceso, eliges el país que deseas bloquear en el menú desplegable de País y finalmente haces clic en ‘Bloquear’.

Estas dos opciones te ayudarán no solo a bloquear el tráfico de bots maliciosos que llegan a tu sitio, sino que también pueden mejorar significativamente el rendimiento de tu sitio al reducir el tráfico no deseado y darle a tu sitio más capacidad para manejar el tráfico humano real.

Mejorando la capacidad de tu sitio para manejar más solicitudes

En caso de que hayas identificado que tu sitio todavía recibe tráfico de bots maliciosos que no se pueden filtrar o eliminar fácilmente, puedes disminuir su impacto negativo mejorando la velocidad y el rendimiento de tu sitio web, lo que permitirá una mayor capacidad para manejar cualquier tipo de tráfico. He aquí cómo hacerlo:

Hemos desarrollado un potente sistema de almacenamiento en caché para ayudarte a almacenar en caché la mayor cantidad posible de contenido en tu sitio web. El contenido almacenado en caché se sirve mucho más rápido a los visitantes y, por lo tanto, mejora la capacidad de tu sitio para manejar el tráfico. Nuestro sistema se compone de tres opciones de almacenamiento en caché que están disponibles en tu Site Tools > Velocidad > Almacenamiento en caché: NGINX Direct Delivery para almacenar en caché contenido estático, como imágenes y archivos CSS; Almacenamiento en caché dinámico para que el contenido dinámico se almacene en la RAM del servidor y Memcached para almacenar datos y objetos en la memoria (mejor para sitios web basados en bases de datos).

  • Usa nuestros otros servicios de optimización

Hacemos mucho para mejorar el rendimiento del sitio web y puedes hacer uso de nuestras soluciones premium. Aquí hay tres de los principales que pueden acelerar tu sitio web y hacer espacio para las solicitudes de más visitantes. 

Nuestra SiteGround CDN desarrollado internamente no requiere configuración, es fácil de administrar con solo unos pocos clics y, sobre todo, hace que tu sitio cargue increíblemente rápido para los visitantes de todo el mundo. Su versión básica es completamente gratuita y proporciona a tu sitio todas las características esenciales para manejar el tráfico internacional desde varias ubicaciones internacionales.

Otra herramienta de velocidad desarrollada internamente es el plugin gratuito SiteGround Optimizer para sitios web de WordPress. Te proporciona muchas opciones de optimización diferentes (medios, frontend, entorno) que se pueden habilitar con unos pocos clics.

Por último, pero no menos importante, nuestra configuración personalizada PHP ultrarrápida hace que tus páginas carguen hasta un 30% más rápido y permite que el servidor procese las visitas de tu sitio web más rápido.

Resumen

Si bien la mayoría de las personas están ocupadas vendiendo y comprando bienes y servicios durante el período del Black Friday, los bots maliciosos también están más activos que nunca, “visitando” sitios web y causando todo tipo de problemas potenciales. Si no se abordan a tiempo y de la manera adecuada, pueden arruinar una gran parte de tus conversiones durante esta época del año, cuando trabajas duro para obtener el mayor número de ventas.

Características esenciales de seguridad del sitio web que necesitas. ¿Están activadas?

Construir y mantener una seguridad web sólida es un proceso constante que a menudo es descuidado por los propietarios de sitios web debido a su complejidad, consumo de tiempo y costo. Como proveedor de hosting, lo sabemos bien. Más de 18 años de experiencia en hosting, mantenimiento y seguridad de millones de sitios web nos han enseñado que la seguridad de los sitios web es absolutamente fundamental para todos los negocios online. Hemos visto las consecuencias devastadoras que un hackeo puede tener en un sitio web y, en última instancia, en una empresa, y hemos dedicado serios esfuerzos para prevenir y minimizar los efectos de los intentos de hackeo.

A lo largo de los años, hemos optimizado la seguridad de nuestra plataforma desarrollando sofisticados sistemas de seguridad, introduciendo una variedad de herramientas de seguridad, plugins y características, y analizando y monitoreando constantemente el tráfico y los patrones para reconocer amenazas potenciales. Si bien todo esto nos ha convertido en uno de los proveedores de hosting web más seguros y de confianza del mundo, sabemos que la seguridad de la plataforma por sí sola no es suficiente. La participación de los webmasters y los propietarios del sitio es igualmente importante para asegurar adecuadamente un sitio web. Es por eso que hemos compilado una lista de las características de seguridad más esenciales que puedes habilitar y que pueden marcar la diferencia entre un sitio web hackeado y tu tranquilidad.

Usa SSL 

Hoy en día, un SSL es absolutamente esencial para cualquier sitio web. Un certificado SSL cifra la conexión entre los navegadores de tus visitantes y el servidor de tu sitio web para que los datos transmitidos entre los dos, como información personal, datos de tarjetas de crédito, credenciales de inicio de sesión u otros, no puedan ser interceptados por hackers.

Los clientes de SiteGround obtienen certificados SSL estándar y Wildcard gratuitos con todos los planes de hosting, independientemente del número de sitios. Asegúrate de tener tu SSL instalado y el tráfico redirigido correctamente a través de HTTPS desde Site Tools > Seguridad > SSL para garantizar el cifrado de la conexión.

Si tienes un sitio web comercial o estás procesando pagos online, puedes considerar nuestros certificados Wildcard Premium que vienen con una garantía suscrita de $10.000 y un sello de sitio dinámico para crear credibilidad y confianza entre tus visitantes.

Protege tu acceso

Tus credenciales de inicio de sesión son una puerta de entrada a tu cuenta e información personal (y cuando se habla de sitios web, también a tu dominio, sitio y correos electrónicos). Hay varias cosas que puedes hacer para asegurarte de que tus credenciales de inicio de sesión sean seguras, y solo tú o las personas a las que hayas autorizado tengan acceso a tu sitio web:

Endurece tus contraseñas 

A pesar de todo el conocimiento disponible hoy en día sobre las contraseñas débiles y la importancia de nunca compartir las credenciales de inicio de sesión con nadie, uno de los hackeos más comunes es el que afecta a las credenciales a través de intentos de adivinar o forzar contraseñas fáciles de descifrar. Tener una contraseña larga, que consta de varios caracteres y una combinación de palabras, letras, números y símbolos es una forma fácil y súper efectiva de mantener tus cuentas seguras. Recuerda usar diferentes contraseñas para diferentes sitios y aplicaciones, y nunca compartas tus contraseñas con nadie, ni las escribas en lugares de acceso público como notas post-it en tu ordenador. 

Usa autenticación de 2 factores

Independientemente de lo difícil que sea tu contraseña, todavía existe la posibilidad de que un hacker acceda a ella a través de un ataque de fuerza bruta, virus, malware u otro. Con la autenticación de 2 factores habilitada, cualquier persona que intente acceder a tus datos debe pasar un paso secundario. 2FA agrega otra capa de autenticación, generalmente a través de un código temporal generado dinámicamente (accesible solo desde tu teléfono o e-mail, dependiendo de la configuración), que no se puede adivinar o piratear y hace que tu defensa de inicio de sesión sea a prueba de balas.

  • Para el Área de Cliente de SiteGround, que es la puerta de entrada a tus dominios y sitios, puedes habilitar fácilmente 2FA desde Área de Cliente > Acceso y perfil.
  • Para iniciar sesión en la aplicación de WordPress, puedes instalar y activar el plugin SiteGround Security y habilitar la función 2FA. Descarga el plugin aquí, o instálalo directamente a través de tu área de administración de WordPress.

Monitoriza tu sitio web 

Escanea en busca de malware con regularidad

Hay muchas formas en que un sitio web puede infectarse con malware: a través de credenciales de inicio de sesión comprometidas, plugins y temas infectados o falsos, software corrupto y más. El malware puede tener un impacto grave en tu sitio y en tu negocio online. La mejor prevención para ello es una plataforma de hosting web segura y una monitorización constante. Si eres cliente de SiteGround, puedes activar Site Scanner: un servicio que rastrea tu sitio web a diario y te notifica de posibles malware y otras amenazas. Recientemente, Site Scanner ayudó a salvar miles de sitios de WordPress de un malware particularmente desagradable.

Bloquea tráfico sospechoso 

Hay casos en los que solo la persona que administra un sitio web puede notar patrones específicos o actividad sospechosa. Hemos proporcionado herramientas potentes y fáciles de usar para bloquear direcciones IP específicas o países enteros, lo que permite a nuestros clientes controlar quién accede a su sitio web y evitar visitantes no deseados.

Haz copias de seguridad frecuentes de tu sitio web

Si bien las copias de seguridad no te protegen de los piratas informáticos directamente, te mantienen a salvo de otros eventos inesperados: una actualización del sitio que puede haber salido mal, un sitio infectado que debe revertirse a una versión limpia y cualquier otra situación en la que una copia de seguridad es todo lo que necesitas para poner tu sitio online. Sabemos con qué frecuencia las copias de seguridad pueden salvar una situación que de otro modo sería grave, por lo que hacemos copias de seguridad diarias automatizadas de todos los sitios alojados con nosotros y las guardamos hasta 30 días. Puedes restaurar fácilmente tu sitio web, archivos o bases de datos de forma gratuita con solo unos clics desde Site Tools > Seguridad > Copias de seguridad.

Cuida especialmente de tu WordPress

Siendo el CMS más popular del mundo, WordPress es también uno de los objetivos más populares para los hackers. Si bien todos los consejos anteriores se aplican a WordPress, hay algunas cosas adicionales que puedes hacer para asegurarte de que tu sitio WordPress esté bien protegido contra los ciberdelincuentes y el software malicioso.

Mantén tu WordPress actualizado

Mantener tu WordPress actualizado es esencial para la seguridad de tu sitio web. Si tu sitio está alojado en SiteGround, tenemos esto cubierto por ti. Todos los sitios de WordPress alojados con nosotros se actualizan automáticamente a la última versión estable de WordPress (solo después de haberla probado a fondo). Los plugins gratuitos también se actualizan automáticamente, dependiendo de la configuración del usuario.

Añade una capa de seguridad adicional con un plugin de seguridad de confianza

Hay exploits y vulnerabilidades específicas de WordPress que se gestionan mejor dentro de WordPress. Algunos de nuestros mejores ingenieros de WordPress han desarrollado el plugin SiteGround Security (gratuito para todos) que consiste en una serie de herramientas y características diseñadas para mantener tu WordPress seguro y protegido. Ayuda a los propietarios de sitios a deshabilitar XML-RPC si no lo necesitas, agregar protección XSS, proteger las carpetas del sistema para que no se inyecten con archivos maliciosos con solo 1 clic y mucho más.

Evita nombres de administrador comunes como “Admin” 

Tu inicio de sesión consta de dos partes: un nombre de usuario y una contraseña. En muchas ocasiones el nombre de usuario es algo generado automáticamente por la plataforma donde te registras y no tienes control sobre él, pero en otras, como tu aplicación de WordPress, tienes el control total de cuáles deberían ser tus nombres de usuario. Excepto que todas las instalaciones de WP vienen con el usuario “Admin” por defecto. Y los hackers lo saben, lo que significa que están un paso más cerca de acceder a tu sitio. Es por eso que sugerimos que desactives todos los usuarios administradores en tus sitios, y crees usuarios con nombres diferentes pero con permisos de administrador iguales. Puedes desactivar el uso de Admin y otros nombres de usuario comunes con el plugin gratuito SiteGround Security.

Limita los intentos de inicio de sesión 

Un comportamiento estándar de los usuarios no autorizados es intentar adivinar tu contraseña (o nombre de usuario y contraseña) en el formulario de inicio de sesión haciendo múltiples intentos consecutivos. Puedes eliminarlos fácilmente limitando el número de intentos de inicio de sesión fallidos consecutivos que pueden realizar. Una vez que alcanzan la cantidad establecida, la IP desde la que inician sesión se bloquea durante 1 hora. Usa el plugin gratuito SiteGround Security para activar esta función en los sitios de WordPress.

Usa un proveedor de hosting web de confianza donde la seguridad sea lo primero

Como mencionamos al principio, proteger tu sitio web es un esfuerzo de equipo y en nuestra plataforma la seguridad de tus sitios web es nuestra prioridad número uno. Aquí queremos recapitular algunas de las cosas que hacemos y en caso de que no seas un cliente de SiteGround, es posible que desees considerar estos elementos esenciales de seguridad para cualquier proveedor de hosting con el que trabajes:

Firewall de aplicaciones web a nivel de servidor

El firewall de la aplicación web monitoriza el tráfico y bloquea la oportunidad de que los piratas informáticos exploten muchos de los agujeros de seguridad más comunes de las aplicaciones. Aunque existen muchas soluciones como plugins de WordPress o servicios de terceros para atender esa necesidad, un WAF a nivel de servidor es de suma importancia ya que funciona con big data y en tiempo real. Es por eso que nuestro equipo de seguridad dedicado monitoriza constantemente varias newsletter de seguridad en busca de exploits y vulnerabilidades, y crea inmediatamente reglas de seguridad personalizadas, que agregan a nuestro firewall inteligente de aplicaciones web y administrado internamente. Protege todos los sitios web alojados con nosotros desde el primer momento.

Prevención de fuerza bruta

SiteGround tiene un sofisticado sistema de prevención de fuerza bruta basado en inteligencia artificial que durante años ha estado deteniendo millones de intentos de fuerza bruta por día (¡incluso por hora!). Y aunque esto por sí solo es impresionante, recientemente lo hemos mejorado aún más. Después de la reciente actualización del sistema, hemos logrado reducir la cantidad de tráfico malicioso que llega a tu sitio en un 95% y, por lo tanto, minimizando significativamente los intentos reales de fuerza bruta. No se requiere ninguna acción por parte de nuestros clientes, ya lo están usando 🙂

Protección DDOS 

Los ataques DDOS son utilizados con frecuencia por los hackers para tumbar sitios por diferentes razones: peticiones de rescate, competencia económica o comercial, motivos políticos o simple vandalismo. Tenemos un sistema de mecanismos de software y hardware que desvían los ataques DDOS, mitigan su impacto y eventualmente los detienen. Y lo mejor es que no tienes que hacer nada, ¡protegemos todos los sitios alojados en nuestra plataforma!

PHP administrado

Mantener PHP actualizado es esencial para mantener tu sitio web seguro. Las versiones anteriores de PHP son a menudo una puerta de entrada de las vulnerabilidades y el malware, y muchos proveedores de hosting web tienden a pasarlo por alto para facilitar la administración de PHP. Hemos desarrollado una solución PHP administrada y segura que ayuda a nuestros clientes a mantener su PHP actualizado a la última versión estable de PHP.

Bloqueo de tráfico bajo demanda (IP y bloqueo geográfico)

Hay casos en los que solo la persona que administra un sitio puede notar patrones específicos o actividad sospechosa. Hemos proporcionado herramientas potentes y fáciles de usar para bloquear direcciones IP específicas o países enteros, lo que permite a nuestros clientes controlar quién accede a su sitio web y evitar visitantes no deseados.

Área de Cliente e inicio de sesión a Site Tools inteligentes

Todas las cuentas de SiteGround están protegidas detrás de un inicio de sesión inteligente que hemos desarrollado para reconocer comportamientos sospechosos y forzar una verificación adicional del cliente cuando se detecta un patrón irregular. Nuestro sistema de inicio de sesión aprende de tu comportamiento, como los dispositivos que usualmente usas o las ubicaciones desde las que inicias sesión a menudo, por ejemplo, y sabe si un intento de inicio de sesión proviene de ti o de un impostor. En el último caso, se le presenta un desafío: uno que es fácil de pasar para el propietario real de la cuenta y muy difícil para cualquier otra persona.

Informes mensuales de seguridad

Hay una cosa más que a menudo se pasa por alto, pero es importante incluirla en la estrategia de seguridad de tu sitio web. Debes asegurarte de revisar el estado de seguridad de tu sitio regularmente, sin embargo, esto puede llevar mucho tiempo, esfuerzo y dinero. Los clientes de SiteGround reciben informes de seguridad mensuales gratuitos directamente en sus bandejas de entrada.

Realizamos comprobaciones de seguridad automatizadas de los sitios web de nuestros clientes y luego les proporcionamos resultados resumidos en un formato fácil de usar, junto con consejos prácticos sobre cómo reducir el riesgo de ataques maliciosos, si identificamos áreas débiles.

Estas son las características esenciales para la seguridad de tu sitio web. Si las tienes todas habilitadas, estamos seguros de que tu sitio web está bien protegido y puedes tener la tranquilidad de que has hecho todo lo posible para asegurar tu negocio online. Nos encantaría saber cuál de estas funciones ya estás utilizando y cuáles son las que acabas de descubrir.


Nuestra red de centros de datos y CDN de EE.UU. se ha vuelto más grande

Nos complace anunciar que hemos aumentado el número de nuestros centros de datos y ubicaciones de CDN en los EE.UU. Nuestros clientes ahora pueden elegir entre cuatro centros de datos con base en los EE.UU. para tener sus sitios web alojados lo más cerca posible de sus visitantes. Además, ya tenemos seis puntos perimetrales de CDN con sede en EE.UU., que ayudan a mejorar la velocidad del sitio web en la región en su conjunto para todos nuestros usuarios de CDN.

4 centros de datos en los EE.UU.

Con la introducción de tres nuevos centros de datos, ahora tenemos cuatro ubicaciones en los EE.UU., todo parte de la infraestructura moderna de Google Cloud que garantiza una alta redundancia, conectividad rápida y seguridad multicapa:

  1. Norte de EE. UU. en Council Bluffs, Iowa: mejor para sitios web que tienen visitantes principalmente del norte de EE.UU. y/o Canadá.
  2. NUEVO Sur de EE. UU. en Dallas, Texas: mejor para sitios web que tienen visitantes principalmente del sur de EE.UU. y/o países de América Central y del Sur.
  3. NUEVO Este de EE.UU. en Ashburn, Virginia: mejor para sitios web que tienen visitantes principalmente de los estados del este de EE.UU.
  4. NUEVO Oeste de USA en Los Ángeles, California: mejor para sitios web que tienen visitantes principalmente de los estados del oeste de EE.UU.

Al elegir cuál de las ubicaciones de nuestros centros de datos es mejor para ti, debes tener en cuenta de dónde proviene la mayor parte del tráfico de tu sitio web. En caso de que tengas una audiencia estrictamente local, es mejor tener tu cuenta de hosting ubicada en el centro de datos más cercano a tu audiencia.

Puedes comprobar dónde se encuentra actualmente una cuenta de hosting existente y solicitar una reubicación, si crees que hay una mejor opción para ti a través del Área de Cliente > Marketplace > Servicios de hosting > Reubicación de hosting.

6 puntos perimetrales de CDN en los EE.UU.

También somos conscientes de que muchos de nuestros clientes reciben tráfico no solo de un estado, sino de muchos y es difícil elegir la ubicación del servidor de hosting más conveniente. Para tales casos, cualquier centro de datos con sede en EE.UU. es una buena opción por ser el hogar original de tu sitio web. Sin embargo, los mejores resultados de carga del sitio se lograrán utilizando nuestra CDN. La CDN se asegura de que una copia de tu sitio web sea accesible desde la ubicación más cercana a tus visitantes de todo Estados Unidos, e incluso de todo el mundo.

Ahora contamos con las siguientes ubicaciones de CDN en los EE. UU.: Council Bluffs (Iowa, EE.UU.), Moncks Corner (Carolina del Sur, EE.UU.), The Dalles (Oregón, EE.UU.), Los Ángeles (California, EE.UU.), Ashburn (Virginia, EE.UU.), Dallas (Texas, EE.UU.).

Animamos a todos nuestros clientes que reciben tráfico desde diferentes ubicaciones geográficas a activar el servicio CDN. Esto se puede hacer de forma totalmente gratuita a través de tu Site Tools > Velocidad > CDN.

Sistema de seguridad de nivel empresarial integrado en nuestra plataforma de hosting web

Hay un dicho entre las compañías de tecnología que dice que si no puedes permitirte pagar por la seguridad, no puedes permitirte una brecha de seguridad. Las consecuencias de una brecha pueden ser bastante caras en términos de pérdida de datos, participación humana, costos de recuperación comercial, daños a la reputación y muchos más. Es por eso que las grandes empresas gastan millones de dólares para proteger sus datos y dedican mucho tiempo a implementar y mantener procedimientos de seguridad de datos y estrategias de seguridad. Naturalmente, las pequeñas empresas no pueden permitirse nada de eso y, por lo general, tienen un presupuesto limitado dedicado a la seguridad. Ahí es cuando y donde el uso de los servicios de un proveedor de hosting web seguro se vuelve crítico.

Aunque los servidores web no pueden ser los únicos responsables de la seguridad de tu sitio web, los buenos pueden hacer mucho para ayudarte a mantenerte a salvo y evitar que suceda lo peor. Aquí en SiteGround, hemos desarrollado un sistema de seguridad centralizado de nivel empresarial para proteger los sitios, aplicaciones y datos de nuestros clientes. Su complejidad ha crecido con el tiempo y describirlo en su totalidad puede ser bastante abrumador, pero en este artículo te daremos una idea de cómo analizamos y filtramos el tráfico web que llega a tus sitios y cómo prevenimos diariamente cientos de millones de ataques a los sitios que alojamos.

Bloques de seguridad efectivos

Todos nuestros servidores tienen software de seguridad esencial instalado y sistemas configurados para funcionar localmente por servidor: un firewall de tráfico de red, firewall de aplicaciones web, IDS/IPS (sistemas de detección/prevención de intrusiones como prevención de fuerza bruta), análisis HTTP profundo de metadatos, protección DDOS y más. Estos son medios clásicos y muy efectivos para filtrar el tráfico malicioso y prevenir ataques de fuerza bruta, inyecciones de malware, denegación de servicio y más, de los que dependemos en gran medida. Bajo la gestión competente de nuestros ingenieros DevOps y administradores de sistemas, estos sistemas se mejoran constantemente y todos juntos filtran aproximadamente 1 TB de tráfico malicioso y más de 300 millones de solicitudes maliciosas en nuestros servidores diariamente.

Pero si esos sistemas funcionan de forma independiente, solo a nivel de servidor, aparecen los siguientes problemas: en caso de que un hacker amenace al servidor A, incluso si los sistemas de seguridad individuales del servidor pueden mantener el servidor a salvo, no pueden detener al hacker de intentar el mismo ataque en los servidores B, C, etc. Para asegurarnos de que todos nuestros servidores están protegidos en todo momento, hemos construido nuestro Sistema central de seguridad que constantemente recopila y analiza datos de todos los sistemas de seguridad individuales del servidor, y distribuye reglas de seguridad inteligentes que se aplican y protegen a todas las máquinas.

Análisis de big data centralizado

Nuestro sistema central de seguridad central se basa en el big data que recibe de todos los demás sistemas a nivel de servidor y analiza las diversas fuentes de ataque, detecta patrones más grandes y bloquea muchos más ataques globalmente en toda la plataforma.

Feed de datos de firewall de aplicaciones web

Como se mencionó anteriormente, cada servidor tiene un WAF, cuya principal responsabilidad es proteger aplicaciones web como WordPress, Magento, Joomla, Drupal y otros de una variedad de ataques como cross-site scripting (XSS), inyección SQL y más. En el momento en que nos damos cuenta de una amenaza de seguridad (vulnerabilidad de software), nuestros ingenieros de seguridad escriben una nueva regla para parchearla y agregar esa regla a nuestros WAF locales.

Cada solicitud que no se descarta a nivel de red, es filtrada por el servidor WAF. Si la solicitud está alcanzando los parámetros de una regla WAF, el WAF envía información al respecto al sistema central de seguridad. El Sistema central registra y analiza todas las solicitudes que alcanzan las reglas WAF en todos nuestros servidores (por ejemplo, su IP y otros metadatos). Si detecta un patrón, como múltiples solicitudes en muchos servidores provenientes de la misma dirección IP, el Sistema central bloqueará esa IP y distribuirá una regla a todas las máquinas en nuestra infraestructura. Dependiendo del caso específico y la regla, el sistema puede limitar las solicitudes de IP sospechosas para ser cuestionadas por captcha o limitar por completo el tráfico desde ellas a cualquiera de nuestros servidores durante un período específico (horas, días, semanas o incluso permanentemente).

Patrones de tráfico de prevención de fuerza bruta

Como parte de nuestra estrategia de prevención de fuerza bruta, hemos implementado sistemas de monitorización local en todos nuestros servidores. Estos monitorizan los intentos de inicio de sesión en todas las aplicaciones alojadas con nosotros e informan cada uno fallido al Sistema central de seguridad. El sistema es notificado del intento junto con toda la información de seguridad importante relacionada con el mismo, como una dirección IP, número de solicitudes, historial de IP y más. Cada 60 segundos, el Sistema central de seguridad revisa los datos agregados y analiza el volumen y la frecuencia de los metadatos repetitivos en busca de patrones. Cuando los patrones están claramente identificados, el sistema crea reglas de bloqueo que se distribuyen a todos los servidores.

Un ejemplo de esto serían múltiples intentos fallidos de inicio de sesión en uno o más servidores, provenientes de la misma dirección IP dentro de un corto período de tiempo (se establecen diferentes umbrales de tiempo para una mayor precisión y efectividad). En un caso como este, nuestro sistema marcaría la IP y las solicitudes futuras que provengan de ella hacia cualquiera de nuestros servidores serían desafiadas con un captcha.

Muchos más sistemas envían datos a nuestro Sistema central de seguridad

Hay muchas más formas en que alimentamos nuestro Sistema central de seguridad con datos, como monitorizar los intentos de inicio de sesión a un servicio a nivel de servidor como FTP, EXIM, Dovecot, etc., revisar el tráfico XML-RPC de los sitios de WordPress, introduciendo diferentes patrones de tráfico de sistemas de terceros, y más.

Cuantas más fuentes de datos relevantes ingresamos, más grande se vuelve el conjunto de datos, lo que mejora significativamente el poder analítico y la precisión del Sistema central de seguridad. Con el tiempo, la capacidad del sistema para prevenir ataques de manera efectiva crece cada vez más.

Protección de nivel empresarial a escala global

Y para resumir, aquí hay algunos números que pueden ayudarte a comprender la escala y el efecto de lo que hace el Sistema central de seguridad. Diariamente, más de 260 millones de solicitudes son desafiadas con captcha y menos de 40.000 pasan el desafío. Tenemos más de 50.000 direcciones IP actualmente marcadas como maliciosas o sospechosas y casi la mitad de ellas están completamente bloqueadas y no pueden llegar a nuestros servidores. El número cambia diariamente, ya que nuevas direcciones IP son marcadas y cuestionadas debido a su actividad sospechosa, mientras que las marcadas previamente se borran después de una verificación exitosa o la expiración de la prohibición.


Todos estos números y el trabajo integral involucrado en el mantenimiento de un Sistema central de seguridad efectivo llevan al número que más importa: el 99,99% del tráfico malicioso se bloquea antes de que llegue a tu sitio web.

Nuestro Site Scanner salvó miles de sitios web WordPress de un ataque de seguridad masivo

A mediados de junio lanzamos nuestro servicio Site Scanner actualizado. Poco sabíamos entonces que pronto veríamos la nueva funcionalidad en plena acción. Solo unos meses después de la actualización, Site Scanner salvó miles de sitios WordPress de un ataque bien disfrazado, con el objetivo de redirigir el tráfico a sitios falsos a través de un plugin falso, llamado Zend Fonts. Imagina todos los daños a la reputación y otros negocios que un ataque como este podría haber causado y lee cómo nuestro héroe Site Scanner salvó el día.

¿Cómo funciona el “plugin falso de Zend”?

El ataque implicó subir un plugin falso infectado llamado Zend Fonts a través de una puerta trasera. Una vez subido, el plugin infectado redirigía a los visitantes del sitio a sitios fraudulentos sin que el propietario del sitio lo sospechara. El archivo del plugin cargado se ve así:

./wp-content/plugins/zend-fonts-wp/zend-fonts-wp.php

Lo que hace que el ataque sea realmente peligroso es que este archivo de plugin está oculto de la lista de plugins wp-admin o wp-cli, lo que significa que los administradores de WP no podrían detectarlo fácilmente, debido a la siguiente función:

//hide plugin
add_filter(‘all_plugins’, ‘hide_plugins’);
function hide_plugins($plugins) {
        unset($plugins[‘zend-fonts-wp/zend-fonts-wp.php’]);
        return $plugins;
}

Además, está configurado para activar la redirección solo si un usuario normal accede al sitio web, no el administrador o editor del sitio:

        //do redirect if user from REF and NOT Admin
        if(isset( $_SERVER[‘HTTP_REFERER’]) && !$isAdmin){
                redirect();
        }

Todos estos factores hacen que el ataque sea prácticamente invisible para los propietarios/editores del sitio, mientras que los visitantes normales serían redirigidos a sitios fraudulentos. Este truco podría fácilmente resultar en pérdidas significativas de ventas, daños a la reputación y otros daños, como una mala clasificación en los motores de búsqueda y más. 

¿Cómo detectó SiteGround el ataque?

Nuestros administradores de sistemas monitorean la carga y el comportamiento de nuestros servidores 24h y poco después de que se lanzara este exploit, observamos un número anormalmente alto de archivos maliciosos detectados por nuestro servicio de Site Scanner en busca de malware. Nuestros administradores de sistemas comenzaron a investigar más y detectaron un patrón: hubo un intento de carga masiva de plugins de Zend Fonts que afectaron en ese momento alrededor de 2000 de las instalaciones de WordPress de nuestros clientes. 

¿Cómo protege Site Scanner los sitios por sí mismo?

Por lo general, en ataques como el de Zend Fonts, para los sitios con Site Scanner Basic, los informes se reciben en menos de 24 horas después de que se detecta el malware (justo después del escaneo diario programado) y para aquellos con Site Scanner Premium, se recibe una alerta recibido inmediatamente después del intento de carga, dando a nuestros clientes la oportunidad de reaccionar rápidamente y eliminar los archivos maliciosos antes de que puedan causar cualquier daño. 

Además, para los sitios con Site Scanner Premium donde la cuarentena está activada, los archivos nunca llegan a los sitios atacados. Se ponen en cuarentena de forma segura para que los propietarios del sitio los revisen y eliminen cuando sea conveniente. La cuarentena detiene efectivamente el ataque y protege los sitios de intentos de hackeo maliciosos, y el impacto en el negocio y la reputación resultante de ellos. Y la mejor parte: los propietarios del sitio no tienen que hacer nada.


Usando los datos de Site Scanner para proteger a todos los clientes

Una vez que nuestros administradores de sistemas detectaron que la carga del plugin Zend Fonts no era algo aislado, sino que estaba sucediendo en toda la plataforma, eliminaron todos los archivos maliciosos de nuestros servidores. Además, nuestros ingenieros de seguridad agregaron una nueva regla a nuestro firewall de aplicaciones web (WAF) para evitar futuros ataques hacia otros sitios de WordPress alojados con nosotros.

Estamos muy emocionados de ver cómo nuestro servicio Site Scanner está protegiendo activamente los sitios de una variedad de ataques realmente malos. Para ataques masivos a gran escala, como el plugin Zend Fonts, Site Scanner nos ayuda a detectar un patrón y tomar medidas para proteger a todos nuestros clientes implementando reglas WAF o mejorando nuestro sistema de monitoreo. Si bien esto es algo que continuaremos haciendo, la actualización de un sistema para toda la plataforma lleva un tiempo y no incluirá ataques de malware más pequeños y específicos del sitio. Si deseas tener una detección de malware temprana y completa para tu sitio, te recomendamos que actives uno de nuestros planes Site Scanner. Y si lo que buscas no solo es detectar ataques de malware, sino también detenerlos de forma proactiva, obtén el Premium Site Scanner con la cuarentena activada.


Para celebrar el éxito de Site Scanner, este mes de la ciberseguridad #CyberSecurityMonth ofrecemos 3 meses gratis para cualquier nueva activación de Site Scanner (tanto Basic como Premium) hasta finales de octubre. 

Ahora puedes bloquear el tráfico por país para proteger tu sitio web

La seguridad de los sitios web de nuestros clientes siempre ha sido una de nuestras principales prioridades y algo en lo que mejoramos continuamente. La última herramienta de nuestro arsenal de protección de sitios web, disponible de forma GRATUITA en todos los planes de hosting, es la opción de bloquear fácilmente el tráfico que llega a tu sitio desde países específicos. Esto no solo aumentará la seguridad de tu sitio web, sino que también puede ayudar al rendimiento del sitio web al disminuir el uso de recursos al bloquear el tráfico proveniente de ubicaciones de las que preferirías no recibir tráfico.

¿Cuándo considerar bloquear el tráfico de un país específico?

Hay diferentes razones por las que alguien querría bloquear el tráfico desde un país específico a su sitio, pero las más comunes son las siguientes:

Si notas un tráfico anormalmente alto de un país al que tu sitio no se dirige como audiencia, o comienzas a recibir demasiados comentarios de spam de ese país en las publicaciones de tu blog, o identificas cualquier otro comportamiento que consideres sospechoso, proveniente de una región geográfica ese no es tu objetivo de usuario principal, puede ser una buena idea bloquear el tráfico desde esta ubicación.

  • Para optimizar tu negocio

Hay varias razones por las cuales es posible que no desees o no puedas hacer negocios con ciertos países. Algunos ejemplos son envíos caros y/o complicados; requisitos legales que te impiden proporcionar tu servicio, requisitos de impuestos altos, etc. Ahora, si necesitas detener el acceso a tu sitio desde un país específico debido a tales razones, esto se puede hacer fácilmente a través de tu Site Tools.

¿Cómo funciona el bloqueo de país de SiteGround?

Añadir un país a tu lista de bloqueados es fácil. Debes ir a tu Site Tools > Seguridad > Tráfico bloqueado > Bloquear país:

Una vez que se bloquea un país, todos los visitantes que provienen de una dirección IP que identificamos como ubicada en este país comenzarán a ver nuestra página HTML predeterminada de bloqueo de país.

La herramienta te permite bloquear múltiples países y también bloquear ciertos países para que no accedan a tu dominio principal o subdominios específicos. Puedes revisar la lista de todos los países a los que has denegado el acceso y/o añadir o eliminar países con un clic en cualquier momento.


Nuestra nueva opción de bloqueo de país también es totalmente compatible con nuestro SiteGround CDN y los visitantes de países bloqueados no podrán acceder a las páginas de tu sitio web independientemente de si tienes nuestro servicio de CDN activado o no.

Cómo mantener tu sitio seguro con el servicio de seguridad de Site Scanner (Webinar + Preguntas frecuentes)

A medida que los hackers se vuelven cada vez más ingeniosos, proteger tu sitio web es un proceso continuo. Para ayudarte a aumentar la seguridad de tu sitio web, recientemente hemos mejorado nuestro servicio adicional Site Scanner con nuevas funciones y hemos introducido un plan Premium para la máxima seguridad del sitio web. Para ofrecer más información sobre esta mejora del servicio hemos realizado un webinar en vivo (en inglés) con nuestro líder de Productos y Tecnología, Daniel Kanchev. En él, nos explicó cómo la última actualización de Site Scanner mejorará la seguridad de tu sitio y respondió a vuestras preguntas más frecuentes. Si no tuviste la oportunidad de asistir, ahora puedes ponerte al día con la grabación de nuestro webinar en vivo de Site Scanner en YouTube. También resumimos algunas de las respuestas a vuestras preguntas más populares, así como las que no tuvimos tiempo suficiente para responder durante el webinar en vivo.

¿Por qué deberías proteger tu sitio web en primer lugar?

Contrariamente a la creencia popular, todos los sitios web (grandes o pequeños) son objetivo de ataques de hackers. Al final del día, a los atacantes no les importa si tienes un sitio web corporativo o una gran tienda de eCommerce, si tienes un par de cientos de usuarios o cientos de miles de visitantes. Su objetivo es maximizar el impacto del ataque, causando daños tanto a tu empresa como a tus usuarios. Algunos de los males que causan incluyen el robo de datos de tarjetas de crédito, el envío de e-mails no deseados, el alojamiento de malware en tu sitio, el almacenamiento de archivos en tu cuenta, etc.

La conclusión es que todos pueden ser un objetivo y verse afectados. Por eso es importante saber cómo proteger tu sitio web. En SiteGround, somos fanáticos de la seguridad de los sitios web alojados en nuestra plataforma. Estamos adoptando un enfoque multinivel para asegurar tus sitios en los niveles de infraestructura, servidor y aplicación, pero dado que la seguridad de un sitio web también es responsabilidad de cada propietario de un sitio web, constantemente agregamos nuevas características y servicios para ayudarte en este proceso y ahorrarte tiempo, esfuerzo y dinero, porque lidiar con las secuelas de un ataque al sitio web lleva tiempo, genera pérdidas y requiere ciertas habilidades técnicas.

¿No se ocupa SiteGround de la seguridad de mi sitio web?

SiteGround ha adoptado un enfoque “la seguridad primero” en nuestros servicios y estamos cuidando de manera integral los sitios web alojados en nuestra plataforma. Estas son algunas de las cosas que hacemos:

Medidas generales de seguridad del sitio web

  • El aislamiento de la cuenta de hosting asegura que tu sitio esté protegido y no se vea afectado en caso de que otro sitio web en el mismo servidor sea hackeado. Aisla tu sitio web de todos los demás sitios web. Si el sitio web de otro cliente es hackeado, esto no afectará a tu sitio web. Sin embargo, es bueno tener en cuenta que varias aplicaciones dentro del mismo sitio web (por ejemplo, en diferentes carpetas o subdominios del mismo sitio web) necesitarán un poco más de atención, ya que comparten el mismo espacio protegido aislado. Hackear una de ellas puede llevar a la explotación de la otra aplicación. Por lo tanto, es una buena idea proteger todos tus sitios con contraseñas seguras, y nuestro plugin SiteGround Security para sitios web de WordPress, por ejemplo.
  • Las reglas de Web Application Firewall (WAF), escritas por nuestros expertos en seguridad, evitan que tu sitio sea hackeado debido a un agujero de seguridad en un plugin, tema, etc. Escribimos estas reglas inteligentes de firewall para un gran porcentaje de plugins, temas y otras aplicaciones de WordPress.
  • El sistema anti-bots inteligente de IA analiza todos los servidores, sitios web y tráfico, y bloquea las solicitudes de sitios web ilegítimos, o muestra un CAPTCHA, cuando no está 100% seguro de que las solicitudes sean legítimas. Nuestro sistema anti-bot de IA también se encarga de los ataques de fuerza bruta.
  • Copias de seguridad distribuidas geográficamente para tener tus datos disponibles de forma segura en otra ubicación, en caso de que algo le suceda a tu servidor y centro de datos.
  • Monitorización 24h de los servidores por nuestros administradores de sistemas experimentados para prevenir ataques de seguridad, mitigar DDOS y reaccionar de manera oportuna contra cualquier amenaza conocida o desconocida.

Medidas de seguridad específicas de WordPress

  • Ofrecemos actualizaciones automáticas del núcleo y los plugins de WordPress para asegurarnos de que tu sitio web esté actualizado y sea seguro.
  • Hemos desarrollado un plugin de seguridad gratuito para WordPress disponible tanto para clientes como para no clientes: el plugin SiteGround Security. Te permite añadir capas adicionales de seguridad a tu sitio web y aplicación.

¿Por qué necesitas entonces nuestro servicio de seguridad Site Scanner?

Incluso con todas las medidas de seguridad mencionadas anteriormente, siempre existe la posibilidad de que tu sitio sea hackeado por un atacante que haya encontrado una manera de acceder al mismo.

Imaginemos que estás conectado a una red wifi pública y estás accediendo a tu cuenta de FTP desde ella. Si el hacker está en la misma red wifi y es una red abierta, puede rastrear el tráfico y ver tu nombre de usuario y contraseña. Este es solo uno de los numerosos ejemplos de cómo los atacantes pueden “entrar” por la puerta trasera de tu sitio web.

Es por eso que nuestro Site Scanner es útil – incluso si algo le sucede a tu sitio, te notificará sobre el problema y podrás reaccionar, ya que:

  • Comprueba regularmente las amenazas de los sitios web y detecta malware
  • Te envía oportunamente alertas y notificaciones de amenazas 
  • Te da herramientas para reaccionar si tu sitio está siendo atacado (NUEVO)

Site Scanner es un gran complemento a todo lo demás que hacemos, porque te da visibilidad y control si algo sospechoso está sucediendo en tu sitio web, y te proporciona un mecanismo para una reacción oportuna para limitar el alcance de un ataque.

Preguntas frecuentes sobre cómo funciona Site Scanner para proteger tu sitio web

Con la última actualización de Site Scanner, ofrecemos dos planes de Site Scanner – Básico y Premium que proporcionan a tu sitio web varias características de seguridad. Aquí encontrarás las respuestas a las preguntas más frecuentes sobre estas características:

¿Con qué frecuencia se ejecuta Site Scanner?

Ambas versiones del servicio de seguridad Site Scanner ejecutan escaneos diarios de las URL rastreables, mientras que la versión Premium incluye escaneos diarios automatizados de los archivos cargados para ese sitio web.

¿Site Scanner escanea también los subdominios, o solo el sitio web principal?

La parte de Site Scanner que abre el sitio web en un navegador y navega por las páginas funciona para el nombre de dominio para el que solicitaste el servicio. Si has solicitado un Site Scanner para dominio.com, escaneará las páginas de este sitio web. Si tienes subdominios como blog.dominio.com, Site Scanner no los escaneará de esta manera. El servicio solo abrirá el sitio web principal en un navegador y lo escaneará.

En el plan Site Scanner Premium, los escaneos de archivos funcionarán para todos los subdominios que tengas como parte de este sitio web. Esto se debe a que, desde el punto de vista de la estructura de carpetas, todas las carpetas HTML públicas (las carpetas raíz web de los sitios web) están en un solo sitio.

¿Site Scanner puede escanear archivos, así como index.php, .htaccess.txt? ¿Cómo funciona con sitios HTML antiguos?

No importa si es un archivo PHP, .html, CSS, JavaScript, Python, Pearl, Go u otro tipo de archivo, el archivo se escaneará. Nuestro Site Scanner escanea y busca patrones maliciosos en todo el sistema de archivos, sin importar qué tipo de archivos hay en las carpetas.

Si tienes un sitio HTML, lo más probable es que no seas objeto de ataques con tanta frecuencia en comparación con un sitio web dinámico; sin embargo, los sitios web HTML aún pueden ser pirateados y se puede insertar código malicioso en el HTML. Por ejemplo, si tienes un index.html, alguien puede inyectar JavaScript malicioso en esas páginas html, pero Site Scanner las detectará.

¿Site Scanner afecta la velocidad del sitio web o el uso de CPU?

Site Scanner es ligero y consta de dos partes principales. La primera es el escaneo desde la perspectiva del navegador, y se ejecuta en una infraestructura diferente, no en tu servidor. Todos los días, abre tu sitio web y navega a través de algunas páginas, generando alrededor de 10 o 15 visitas por día, lo que es bastante poco y puede ignorarse. En segundo lugar, están los escaneos de archivos y los escaneos de carga de archivos. Estas son cosas que se ejecutan en tu servidor de alojamiento, pero son ligeras y consumen muy poco tiempo de CPU. Por lo tanto, ni la velocidad de carga del sitio web ni el uso de CPU se ven afectados por Site Scanner.

¿Site Scanner es marca blanca?

Si estás vendiendo servicios, tus usuarios finales verán la interfaz de Site Scanner dentro de Site Tools (es marca blanca de esa manera), pero no recibirán los informes por email. Estos informes se entregarán sólo al propietario del sitio web (el cliente de SiteGround que es propietario del sitio web). Tus clientes también podrán usar la opción de cuarentena, podrán ver el historial de escaneos, ya que estos también son marca blanca.

¿Cómo activar Site Scanner?

Puedes simplemente iniciar sesión en tu Área de Cliente de SiteGround > Marketplace > Servicios de hosting > Servicios adicionales y seleccionar Site Scanner. Luego verás la tabla comparativa entre los planes Básico y Premium para elegir, junto con sus respectivos precios.

Site Scanner versus plugin SiteGround Security para WordPress

Site Scanner protege tu sitio web detectando amenazas, ataques y vulnerabilidades, te envía notificaciones y te da herramientas para reaccionar. El plugin SiteGround Security, por otro lado, te da la capacidad de aumentar el nivel de seguridad de tu sitio web de WordPress colocando más reglas de firewall, por ejemplo, puedes habilitar 2FA, bloquear una dirección IP que está intentando acceder a tu sitio web demasiadas veces, etc. 

Si bien el plugin aumenta la seguridad de tu sitio web de WordPress, Site Scanner también funciona para sitios web que no son de WordPress. Si tienes un sitio web de WordPress, te recomendamos que consigas el plugin para aumentar la seguridad de tu sitio y que también añadas Site Scanner para tener la tranquilidad de que si algo sucede, serás notificado y serás capaz de reaccionar fácilmente y a tiempo a través de la interfaz de Site Scanner.

¿Funciona 2FA para los usuarios de contenido en WordPress?

En el plugin SiteGround Security, 2FA solo se puede habilitar para usuarios con privilegios elevados, como administradores, editores, etc. Una vez que habilites 2FA, estos usuarios tendrían que completar un token, generado en su aplicación Google Authenticator, para poder proceder con el proceso de inicio de sesión.

Definitivamente recomendamos habilitar 2FA para tus usuarios registrados. Lo único que debes tener en cuenta es que esto puede requerir que dediques más tiempo a los usuarios finales, cuando no tienen acceso a su teléfono/dirección de e-mail.

Al final del día, depende de tu negocio: si deseas que tus clientes tengan acceso fácil a tu sitio web y a la información que proporcionas, no tiene mucho sentido habilitar 2FA. Si el sitio web proporciona acceso a información confidencial que debe protegerse, entonces tiene mucho sentido habilitar 2FA para los usuarios finales del sitio web.

¿Tiene SiteGround algo similar a la función lista de bloqueo “Limitar intentos de inicio de sesión”?

Tenemos esta función en el plugin SiteGround Security y ha demostrado ser efectiva para prevenir ataques de fuerza bruta.

¿Puedes usar el plugin Site Scanner y SiteGround Security si tu sitio web está alojado en otro lugar?

Nuestro servicio Site Scanner solo se puede usar para sitios web alojados en nuestra plataforma. Sin embargo, el plugin SiteGround Security se puede usar para cualquier sitio web de WordPress, independientemente de tu proveedor de hosting web, por lo que instalarlo es lo mínimo que puedes hacer por la seguridad de tu sitio web de WordPress.

¿Cuál es la mejor manera de evitar que los visitantes o bots envíen emails que parecen provenir del dominio de tu sitio web?

Cuando los atacantes falsifican el campo ‘De’ de una dirección de e-mail, eso se llama spoofing de e-mail. No hay forma de evitarlo por completo, pero puedes limitarlo. Para hacerlo, debes especificar en la zona DNS de cada uno de tus dominios qué servidores de correo/IP están autorizados a enviar e-mails en nombre de ese dominio creando estos registros DNS: SPF, DKIM, DMARC. De esta manera, los servidores de correo de los destinatarios podrán distinguir mejor si los correos son legítimos, cuáles fueron enviados desde tus buzones, o cuáles son intentos de phishing.