Cómo evitar tráfico no deseado de bots

La semana pasada te ayudamos a preparar tu sitio web para los picos de tráfico del Black Friday. Ahora que estás listo para manejar el tráfico creciente, ¿sabes cuánto es real y cuánto no humano? Según Statista, en 2022 más del 40% del tráfico de Internet proviene de bots y una parte significativa de eso es tráfico de bots maliciosos. Este tipo de tráfico de bots perjudica a tu negocio online y puede llevar a pérdidas financieras y de conversión. Profundicemos en lo que es el tráfico de bots, por qué la mayor parte es tan dañino y cómo evitarlo durante la época más activa del año.

¿Qué es el tráfico de bots y por qué debería reducirse al mínimo?

El tráfico de bots es cualquier tráfico no humano que llega a un sitio web o aplicación. Algo de esto es bueno, cuando se origina en rastreadores de SEO (como el bot de rastreo de Google), bots comerciales, de monitoreo del sitio o de feed. No hace falta decir que todos estos no causan ningún daño a tu sitio. Por otro lado, los robots indeseados vienen con intenciones maliciosas. Estos pueden dejar comentarios de spam, backlinks irrelevantes, anuncios extraños, recopilar información privada, reutilizar su contenido, realizar ataques DDoS y otras actividades maliciosas.

Cómo afecta el tráfico de bots a tu sitio web

El tráfico de bots maliciosos puede tener diferentes consecuencias en tu sitio web y negocio, causando múltiples daños:

  • Daños en la seguridad y disponibilidad del sitio web

El tráfico malicioso de bots perjudica la seguridad y disponibilidad de tu sitio web. Por ejemplo, estas cantidades masivas de tráfico a tu sitio son una forma en que los hackers pueden causar un ataque DDoS. Durante un ataque de este tipo, el tráfico es tan masivo que el servidor donde está alojado tu sitio no puede soportarlo. Esto puede hacer que tu sitio web sea lento, poco confiable o incluso que no esté disponible para tus usuarios.

Los robots maliciosos también son la fuerza principal de un ataque de fuerza bruta, una forma de adivinar tu contraseña/detalles de inicio de sesión probando numerosas combinaciones de letras, números y símbolos. Si este tipo de ataque tiene éxito, los hackers malintencionados obtienen acceso a tu cuenta y/o información privada.

  • Problemas de velocidad del sitio web

Incluso si no provoca ataques masivos de piratas informáticos, la actividad de los bots maliciosos puede hacer que tu sitio web sea mucho más lento o incluso que no esté disponible para tus visitantes reales, lo que afecta su experiencia de usuario en general. Para que tus visitantes permanezcan más tiempo en tu sitio y convertirlos en clientes, querrás que tengan una excelente experiencia de usuario. Una gran parte de eso es que la velocidad de carga de tu sitio web sea lo más rápida posible.

  • Métricas analíticas y caos en los rankings SEO

El tráfico de bots maliciosos también puede dañar tus métricas analíticas y rankings SEO. Por ejemplo, demasiado tráfico de bots maliciosos puede hacer que tu sitio caiga y causar errores 503 (“el sitio no está disponible temporalmente”). Esto impacta directamente de forma negativa en tu posicionamiento SEO. Además, los bots maliciosos pueden afectar tus métricas de análisis, causando páginas vistas y tasas de rebote anormalmente altas, caída/aumento repentino en la duración de las sesiones y conversiones falsas. Todos estos factores pueden confundirte como propietario del sitio y es posible que no puedas entender tus datos analíticos.

Cómo disminuimos el tráfico de bots maliciosos en SiteGround

En SiteGround tomamos múltiples medidas a diferentes niveles para reducir la actividad de los bots maliciosos por defecto para los sitios web alojados en nuestros servidores, para que puedas estar tranquilo.

Sistema anti-bot de IA mejorado y avanzado

Nuestro sistema anti-bot de IA ha estado bloqueando con éxito millones de intentos de fuerza bruta al día. Recientemente, lo mejoramos aún más, lo que resultó en un 95% menos de tráfico malicioso. Sus características principales todavía están ahí: analizar y reconocer patrones de tráfico para eventualmente detener los intentos de fuerza bruta. Con cada nuevo intento de fuerza bruta, el conocimiento del sistema se expande y mejora en la prevención de futuros ataques. Recientemente, hemos actualizado el sistema con una función de validación de tráfico que detiene aún más bots no humanos maliciosos al minimizar el número de ataques de fuerza bruta. Actualmente, el sistema bloquea un gran porcentaje del tráfico de bots maliciosos hacia nuestros servidores, lo que permite una mayor capacidad para tus sitios web para el tráfico legítimo.

Combinadas con nuestro sistema de seguridad de nivel empresarial, estas optimizaciones de seguridad a nivel de servidor bloquean la mayoría de todo el tráfico de bots maliciosos y garantizan la protección del sitio web a escala global. Los números hablan por sí mismos: el 99,99% del tráfico malicioso se bloquea antes de que llegue a tu sitio web.

WAF Inteligente a nivel de servidor

Los ataques de hackers suelen aumentar durante la temporada del Black Friday. Un solo plugin, tema o vulnerabilidad desactualizados se puede usar fácilmente para daños masivos durante esta época de mayor actividad del año. Ahí es donde nuestro firewall de aplicaciones web inteligente viene al rescate. Nuestros expertos en seguridad monitorean de cerca los boletines de seguridad y la actividad del servidor 24h, y en caso de vulnerabilidades reportadas, agregan inmediatamente reglas WAF personalizadas (parches) en el firewall de nuestro servidor para proteger tu sitio de ataques e infracciones actuales debido a plugins desactualizados y otras vulnerabilidades. Nuestro enfoque de seguridad proactivo nos permite reaccionar mucho más rápido, a menudo antes de que los desarrolladores de plugins, temas o aplicaciones originales hayan tenido la oportunidad de lanzar una actualización oficial. El ejemplo más reciente de esto fue el mes pasado, con dos importantes anteriores no tan lejos: una vulnerabilidad de plugin parcheada el día 0, y una vulnerabilidad del kernel de Linux parcheada pocas horas después de la detección.

Protección ante DDoS 

Para hacer frente a posibles ataques DDoS de bots maliciosos, tenemos un sistema de mecanismos de hardware y software para proteger tus sitios:

  • Un firewall de hardware que filtra el tráfico inundado;
  • Un firewall de software local con funciones más complejas y monitorización del tráfico;
  • Un límite al número de conexiones que puede establecer un host remoto;
  • Una verificación de un alto número de intentos de inicio de sesión fallidos de los hosts y filtrarlos, si los hay.

Sistema de monitorización de servidor 24h

Una vez más, además de todos los sistemas de monitoreo y prevención y comprobaciones, nuestro equipo de administradores de sistemas expertos está monitoreando nuestros servidores 24h para detectar cualquier problema del sistema y, en caso de que haya alguno, puede reaccionar rápidamente para salvar el día. 

Cómo identificar que tienes tráfico de bots malo entrando en tu sitio

Ahora, probablemente te preguntes cuáles son algunos signos y síntomas de tráfico de bots maliciosos que te ayudarán a identificar si tu sitio está en peligro. Estas son algunas de las banderas rojas y formas de prevenirlas:

  • Comprueba las estadísticas de tráfico de tu sitio

También es necesario comprobar las estadísticas de tráfico, especialmente las direcciones IP y las fuentes de tráfico. Por ejemplo, un número alto y regular de visitas desde la misma dirección IP o el aumento en el tráfico de otras regiones o países, desde los que no tenías (mucho) tráfico antes, podría ser una indicación de tráfico de bots incorrectos. Como cliente de SiteGround, puedes comprobar fácilmente tus estadísticas de tráfico en Site Tools > Estadísticas > Tráfico.

  • Mantente atento al comportamiento inusual de los usuarios

Recuerda monitorizar el comportamiento de tus usuarios con regularidad. En caso de que haya un aumento de comentarios de spam en tus publicaciones, registros de usuarios extraños y/o un aumento en los intentos de inicio de sesión bloqueados, estas son todas señales de advertencia de que podrías estar recibiendo tráfico de bots maliciosos en tu sitio. Los usuarios de WordPress, que tienen instalado el plugin gratuito SiteGround Security, pueden monitorizar su sitio y página de inicio de sesión en busca de visitas no autorizadas e intentos de fuerza bruta desde su menú Registro de actividad. Además, pueden bloquear fácilmente direcciones IP y visitantes sospechosos.

  • Haz pruebas de velocidad regulares

Probablemente ya lo hagas, pero si no lo haces, es una buena idea comenzar a hacer pruebas regulares de velocidad de tu sitio web. Para este propósito, puedes usar una serie de herramientas diferentes para medir la velocidad de tu sitio como Google PageSpeed Insights, Pingdom, GTMetrix y otras que generan resultados en todas las principales métricas de velocidad. 

En caso de que tengas el plugin gratuito SiteGround Optimizer instalado en tu sitio web de WordPress, puedes ejecutar una prueba de velocidad dentro del plugin en su funcionalidad de prueba de velocidad. La comprobación utiliza Google PageSpeed, proporciona información sobre el nivel de optimización en más de 20 áreas diferentes y te da sugerencias de optimización.

Si identifica que tu sitio está experimentando problemas de velocidad de carga de la página, profundiza en el problema para averiguar las causas. Estos pueden no ser necesariamente problemas de tráfico de bots maliciosos, pero esa es una de las principales razones potenciales detrás de los resultados de baja velocidad.

Cómo filtrar el tráfico de bots maliciosos en SiteGround

Parte del tráfico que llega a tus sitios web puede parecer legítimo, incluso si no lo es. Afortunadamente, hay varias formas y servicios gratuitos que ofrecemos para permitirte filtrar el tráfico bueno del malo por tu cuenta:

Ambas opciones te permiten bloquear fácilmente el tráfico sospechoso o malicioso a tu sitio web. Si deseas bloquear una dirección IP específica para que no acceda a tu sitio, porque, por ejemplo, ves que está usando demasiado ancho de banda, simplemente ve a Site Tools > Seguridad > Bloquear tráfico, elige el dominio para el que deseas bloquear el acceso, luego añade la dirección IP (o un rango completo en IP/Rango de IP), y finalmente haz clic en ‘Bloquear’.

Del mismo modo, si notas que recibes una actividad anormal sospechosa en un país en el que normalmente no operas o desde el que no tienes clientes, puedes bloquear fácilmente el tráfico con unos pocos clics. Debes ir a Site Tools > Seguridad> Bloquear tráfico> Bloquear país. Allí, eliges el dominio para el que deseas bloquear el acceso, eliges el país que deseas bloquear en el menú desplegable de País y finalmente haces clic en ‘Bloquear’.

Estas dos opciones te ayudarán no solo a bloquear el tráfico de bots maliciosos que llegan a tu sitio, sino que también pueden mejorar significativamente el rendimiento de tu sitio al reducir el tráfico no deseado y darle a tu sitio más capacidad para manejar el tráfico humano real.

Mejorando la capacidad de tu sitio para manejar más solicitudes

En caso de que hayas identificado que tu sitio todavía recibe tráfico de bots maliciosos que no se pueden filtrar o eliminar fácilmente, puedes disminuir su impacto negativo mejorando la velocidad y el rendimiento de tu sitio web, lo que permitirá una mayor capacidad para manejar cualquier tipo de tráfico. He aquí cómo hacerlo:

Hemos desarrollado un potente sistema de almacenamiento en caché para ayudarte a almacenar en caché la mayor cantidad posible de contenido en tu sitio web. El contenido almacenado en caché se sirve mucho más rápido a los visitantes y, por lo tanto, mejora la capacidad de tu sitio para manejar el tráfico. Nuestro sistema se compone de tres opciones de almacenamiento en caché que están disponibles en tu Site Tools > Velocidad > Almacenamiento en caché: NGINX Direct Delivery para almacenar en caché contenido estático, como imágenes y archivos CSS; Almacenamiento en caché dinámico para que el contenido dinámico se almacene en la RAM del servidor y Memcached para almacenar datos y objetos en la memoria (mejor para sitios web basados en bases de datos).

  • Usa nuestros otros servicios de optimización

Hacemos mucho para mejorar el rendimiento del sitio web y puedes hacer uso de nuestras soluciones premium. Aquí hay tres de los principales que pueden acelerar tu sitio web y hacer espacio para las solicitudes de más visitantes. 

Nuestra SiteGround CDN desarrollado internamente no requiere configuración, es fácil de administrar con solo unos pocos clics y, sobre todo, hace que tu sitio cargue increíblemente rápido para los visitantes de todo el mundo. Su versión básica es completamente gratuita y proporciona a tu sitio todas las características esenciales para manejar el tráfico internacional desde varias ubicaciones internacionales.

Otra herramienta de velocidad desarrollada internamente es el plugin gratuito SiteGround Optimizer para sitios web de WordPress. Te proporciona muchas opciones de optimización diferentes (medios, frontend, entorno) que se pueden habilitar con unos pocos clics.

Por último, pero no menos importante, nuestra configuración personalizada PHP ultrarrápida hace que tus páginas carguen hasta un 30% más rápido y permite que el servidor procese las visitas de tu sitio web más rápido.

Resumen

Si bien la mayoría de las personas están ocupadas vendiendo y comprando bienes y servicios durante el período del Black Friday, los bots maliciosos también están más activos que nunca, “visitando” sitios web y causando todo tipo de problemas potenciales. Si no se abordan a tiempo y de la manera adecuada, pueden arruinar una gran parte de tus conversiones durante esta época del año, cuando trabajas duro para obtener el mayor número de ventas.

Consejos para hacer un email marketing efectivo. Guía en español

Hoy aprenderás algunas de las estrategias de email marketing más efectivas.

Porque aunque algunos se empeñen en decir que el email marketing ‘está muerto’, sigue siendo una de las técnicas de venta más efectivas que existen.

Y hoy entenderás por qué.

Ponte cómodo y toma nota, porque si aún no lo usas, vas a comprender que hasta ahora has estado perdiendo (o dejando de ganar) clientes para tu negocio online.

Así que comencemos por el principio:

¿Qué es email marketing?

El email marketing es considerada una estrategia de marketing donde se produce el envío de correos electrónicos siguiendo una base de datos específica para conseguir nuevos clientes o aumentar el número de ventas en un producto o servicio determinado. 

Nos ayuda por tanto a promocionar todo aquello que vendamos por Internet. Ofrece la posibilidad de darte a conocer como marca, informar sobre las novedades de servicios y que los adquieran tus clientes potenciales.

✅ AQUÍ ESTÁ LA CLAVE: El correo electrónico es de los pocos canales que puede crear una conexión íntima y directa entre tú y otra persona que ya sabes que (muy probablemente) le interesa aquello que vendes. Por pura lógica, si está en tu base de datos es porque se suscribió a ella de forma voluntaria.

Y durante esta relación, es importante mejorar poco a poco las relaciones con los miembros de tu lista y ofrecerles información valiosa que les resulte útil.

Después de todo, lo importante en el email marketing son tus clientes.

Las 4 características principales de un email marketing efectivo

Para hacerte una idea de la importancia del email marketing vamos a señalar las características que hacen que sea una de las herramientas digitales más utilizada por profesionales:

✅ Efectivo

Es muy eficiente y efectivo, tanto que es también usada por las organizaciones a nivel mundial. 

También resulta bastante útil para conseguir los objetivos de marketing y fomentar la relación con cada cliente, como ya te he mencionado anteriormente.

✅ Verificable

Gracias a que es medible, en cada etapa se puede conocer la efectividad empleando métricas como son la tasa de conversión o la apertura por clic, entre otras.

✅ Segmentable

Permite dirigirnos a la audiencia usando la segmentación de leads, por lo que se puede tener un mayor control de las campañas desde el comienzo. 

Podrás enviar el mensaje idóneo a la persona correcta y en el momento oportuno.

✅ Sencillo

En función de la herramienta que utilicemos para las campañas de mailing, encontraremos que es sencillo de usar. 

Podremos destinar lo necesario para diseñar los correos electrónicos, medir su efectividad y hacer los cambios que sean oportunos.

¿Qué beneficios aporta el email marketing a una empresa?

Me ha quedado claro qué es y qué ventajas competitivas tiene frente a otras técnicas, pero ¿cómo me va a beneficiar teniendo yo una empresa…?

He aquí la pregunta del millón.

Para hacerte una idea, voy a recordarte algunas de las funciones que tiene esta estrategia para mejorar tu empresa y las ventas de productos:

  • Establecer relaciones mediante el correo electrónico para crear conexiones mediante interacciones personalizadas.
  • Crear un reconocimiento de marca y que la empresa se convierta en la primera opción de sus clientes.
  • Promocionar contenido mediante la creación de, justamente, contenido relevante o materiales útiles en el blog.
  • Atraer a clientes potenciales mediante el incentivo de suscripción a cambio de contenido útil para ellos. Esto generará para nosotros mejores leads.
  • Incorporar marketing de productos nos ayuda a promocionar los productos y servicios.
  • Alimentar la relación con cada lead mediante estrategias para compartir con los clientes contenido de valor que los ayude a alcanzar sus objetivos y así crear más leads.
  • Ayuda a construir relaciones sólidas con los clientes. A los clientes les gusta saber qué está sucediendo y estar al tanto de los últimos avances en nuestro negocio.
  • Desarrollar una personalidad única para la marca. Permite una comunicación directa con los leads y esto da una gran oportunidad para crear una voz, estilo e imagen únicos que transmitiremos a nuestros suscriptores.
  • Convertir nuestra marca en experta. Una forma de consolidar la identidad de marca es continuar posicionando como expertos mediante la creación y difusión de contenidos de calidad.
  • Hacer un uso eficiente de presupuesto y tiempo. Diseñar una campaña de mailing no es complicado ni tampoco lleva mucho tiempo. Conseguimos acceso a los buzones de clientes potenciales sin tener que pagar costes por el correo físico.
  • Mejorar la credibilidad como negocio.  Uno de los grandes obstáculos tiene una empresa es la de construir credibilidad. 

Si mantenemos el contacto con los clientes, ellos nos verán como más fiables al aprender sobre el negocio y los productos y servicios que ofrecemos.

¿Cómo crear una estrategia de email marketing de éxito en 9 pasos?

Para crear una óptima campaña de email marketing, tenemos a nuestra disposición estrategias que nos ayudarán a lograrlo.

  1. Establece tus objetivos

La clave para alcanzar los objetivos correctos es que se vinculen con los del marketing y los indicadores de la empresa. 

Saber si buscamos más suscripciones para un producto, nuevos clientes para el equipo de ventas o asistentes a un evento, hará más fácil saber qué enviar y a quién. 

Nos ayudará a crear una campaña enfocada y con éxito para alcanzar los objetivos de marketing.

  1. Define tu audiencia

Un correo electrónico sólo será efectivo si es importante. 

➡️Podemos comenzar con nuestro público objetivo, continuar dando forma a nuestro buyer persona y acabar estrechando más el cerco dando con nuestro target concreto.

Y nuestra misión a partir de ahí es comprender qué busca y crear una campaña orientada a satisfacer sus necesidades.

  1. Conoce primero el contexto

Tenemos que investigar las estadísticas promedio del correo electrónico en nuestro sector y usarlo como punto de referencia para crear objetivos para la campaña de email marketing.

Ya sabes: si no mides, no puedes mejorar.

  1. Crea una lista de emails

Si vamos a usar el correo electrónico para mantenernos en contacto con los clientes, entonces la lista se puede crear importando datos de los clientes existentes en la herramienta de email marketing que elijamos.

Se puede cargar de forma manual una lista existente en Excel o tener una herramienta que contenga los datos de los clientes para sincronizar automáticamente la información. 

Si queremos comunicarnos con una audiencia de clientes que todavía no tenemos, entonces es mejor comenzar a capturar direcciones y crear una lista desde cero. 

Ofrece a tus clientes un incentivo y oportunidades de suscripción sencillas para conseguir una lista.

  1. Selecciona el tipo de campaña que quieres usar

Podemos comenzar analizando la que mejor se adapta a la audiencia y crear diferentes listas para distintos tipos de campaña de correo electrónico y que los clientes se registren en la que es importante para ellos.

Una vez que tengamos el objetivo y la lista de correos electrónicos, entonces podremos escoger qué tipo de campaña queremos utilizar:

  • Newsletter. Un boletín de correo electrónico está basado en un tema principal de interés y se distribuye de forma periódica. 

Si el objetivo es mantenernos en contacto con clientes que ya tenemos, podemos conseguir mantener el negocio y productos en su mente. 

➡️ Aquí te enseñamos a crear una newsletter de forma profesional ⬅️

  • Oferta de marketing. Es una campaña cuyo objetivo es crear una respuesta directa. Puede ser de últimas existencias, ofrezcan descuentos o promocione nuestro productos o servicios. 

Solo basta ofrecer la oferta e incluir una llamada a la acción.

  • Invitación a un evento. Esta campaña está diseñada para aumentar el conocimiento sobre un evento y alentar a su asistencia.
  1. Haz que se sientan únicos y especiales

Para que el email marketing sea eficaz, su estructura ha de tener una base de contactos. Una forma de lograrlos es que te den autorización mediante la suscripción y que puedan recibir tus mensajes. 

Es habitual que al principio los usuarios sean pocos, pero crear una lista sólida puede llevar tiempo. Hasta ese entonces, trata a cada suscriptor y lead como si fuesen únicos y la lista crecerá sola de forma orgánica.

Una gran técnica que no te costará apenas nada de tiempo es programar un primer email de bienvenida, agradeciendo que forme parte de tu “tribu” y (por qué no) dándole acceso a alguna zona privada de tu web, donde pueda obtener información privilegiada.

  1. Crea un calendario editorial de envíos

Una vez que tengamos la lista de todas las estrategias y el contenido de email marketing, elegiremos la frecuencia con la que contactar con la lista de usuarios. 

Lo recomendable es informar de antemano la periodicidad para fijar las expectativas y respetar un programa consistente para conseguir confianza de los clientes.

Si por tus demás responsabilidades personales y profesionales solo puedes realizar un envío mensual, dilo. Y si será diario, dilo también.

El que avisa no es traidor. Sobre todo si vas a enviar un email al día.

  1. Implementa una campaña

Una vez elegida la campaña, solo queda hacerla en una plataforma que elijamos. 

Debes crear una estructura sencilla y fácil de leer (el promedio de atención de un adulto es 8 segundos). Las personas no leerán al detalle tus campañas, pero buscarán algo que les despierte interés en el correo electrónico.

Si aplicamos estos fundamentos nuestra campaña generará una alta conversión desde el primer correo.

  1. Mide los resultados

Para mejorar es conveniente analizar los resultados que se han obtenido.

Si revisamos y valoramos bien cada métrica, podremos realizar pequeños cambios en los correos electrónicos que se traducirán en grandes resultados.

8 estrategias que harán tu email marketing más potente

Estamos seguros de que te estarás preguntando qué estrategias elaborar en la práctica. Conoces la teoría. Pues pasemos a la acción.

Estas son algunas de las mejores prácticas.

✅ No usar más de 3 tipografías diferentes

Cuanto más ordenado esté un correo, más conversiones obtendrá

Es mejor no arruinar el atractivo del correo incluyendo más de 3 fuentes o tipos de letras. Además, se recomienda utilizar fuentes seguras para la web y en un tamaño de 10-12 puntos. 

Esto garantizará que el email sea legible para cualquier lector y en todos los dispositivos.

☝🏻 UN CONSEJO: no arriesgues queriendo ser Dalí. Ante la duda, elige una tipografía de tipo “Arial”. Universal y compatible con todo tipo de dispositivos.

No querrás que tu tipografía “original” se vea como caracteres ilegibles. Eso sonará a puro spam.

✅ Optimiza el texto de la vista previa

Mensajes como “Haga clic aquí si no puedes ver bien el email” es algo útil, pero situar en el texto de vista previa puede perjudicar a la tasa de apertura, porque estaremos enviando el mensaje de “es posible que este correo electrónico no funcione”.

El texto de vista previa ha de contener el asunto y agregar algún detalle que capte la atención de la audiencia y alentarlos a abrirlo, como por ejemplo un emoji (solo uno, sin abusar).

✅ Incluye una firma

Independientemente de que la newsletter se envíe a nombre de la empresa o un particular, el correo electrónico tiene que incluir la firma de una persona

📈 LOS DATOS HABLAN:Según un estudio realizado en 2021 por la empresa Newoldstamp, un 41% de los expertos en marketing usan firmas para la marca y la visibilidad en el correo electrónico para dar una mayor sensación de cercanía

Una segunda razón de peso es por mantener un diseño estándar y coherente para toda la empresa.

Por último, otra razón para incluir la firma es por motivos de personalización. Es decir, las personas tienden más a abrir los correos electrónicos si saben que proceden de un ser humano.

✅ Mantén el mensaje principal y el CTA en la mitad superior de la página

Esto tiene una explicación sencilla. Investigaciones han señalado que, aunque en redes sociales y líneas de tiempo verticales los consumidores se desplazan más de lo que se hacía algunos años atrás, el contenido de la mitad superior sigue siendo un lugar que recibe más atención.

Otra investigación llevada a cabo por Nielsen Norman Group, descubrió que los consumidores pasan casi el 57% de tiempo de visualización de un correo electrónico en la mitad superior de la página. 

Frente a un 17% que se realiza en la segunda pantalla y se va reduciendo de manera gradual a medida que se desplazan hacia abajo.

Situar el mensaje y el CTA (llamada a la acción) en la parte superior es la opción más segura, puesto que es lo primero que verán los destinatarios nada más abrir el email, y eso aumentará la tasa de conversión.

✅ Personaliza el saludo

Muchas veces recibimos un correo electrónico y lo primero que no encontramos es un “estimado miembro”.

Podemos segmentar la audiencia por el tipo de cliente que se trate (cliente, suscriptor, miembro, usuario, etc.) pero no es lo primero que deberían ver los destinatarios en sus mensajes. 

Personalizar el saludo inicial de los correos electrónicos con el nombre de los usuarios captará su atención de inmediato y abrirá el correo.

✅ Incluye el logo de tu marca

El logo o la marca de tu empresa es algo esencial para colocar en los emails

Un estudio realizado en 2020 por Red Sift y Entrust demostró que los logos funcionan de manera positiva en la interacción con el correo electrónico y en el recuerdo de la marca. 

Esta última se descubrió que aumentaba un 18% tras una exposición de 5 segundos si se añadía el logotipo y aumento de probabilidad de compra del 34%.

✅ Menciona una oferta en el asunto

Se puede aumentar la tasa de apertura de un email si se incluye un incentivo en la línea del asunto. Un ejemplo es usar “envío gratis por pedidos superiores a 50€” o “consigue X producto gratis si visitas la web”.

Pero no debemos olvidar que la lealtad del cliente está en la información de calidad que ofrezcas sobre tu sector y se pueden dejar las ofertas para mensajes posteriores.

✅ Enlaza tu mensaje con una Landing Page

Es recomendable que el texto, título, contenido y apariencia de la landing page coincida con el del correo electrónico

De igual modo, podemos utilizar herramientas de seguimiento para determinar qué correos y landing pages funcionan mejor y utilizarlos.

¿Cómo analizar tus resultados de email marketing?

Una vez que se han implementado las estrategias de marketing, hemos de realizar un análisis utilizando métodos que te vamos a señalar a continuación. 

Algunas de los más importantes son:

  • A/B testing

Las listas de correos electrónicos se pueden crear de diversas formas. 

Algunas audiencias prefieren una mayor personalización, mientras que otras tantas la consideran spam. Incluso algunos usuarios prefieren botones CTA llamativos, mientras otros tienen una preferencia más discreta.

Con todo esto decimos que no sabremos cómo es la audiencia de nuestra lista hasta que no probemos distintas variantes. 

Y una forma de conseguir esto es utilizando herramientas de A/B testing (o pruebas A/B). Consisten en un método para descubrir qué tipo de correo electrónico funciona mejor con una determinada audiencia realizando análisis de los resultados de correo A frente al correo B.

  • Indicadores de rendimiento del email marketing

Existen factores que determinan los indicadores clave de rendimiento y, para analizarlos, hemos de experimentar e investigar qué modificación en los emails provocarán cambios importantes. 

Podemos encontrar, a grandes rasgos, 4 métricas importantes que nos ayudarán a evaluar la efectividad de una campaña de email marketing.

  • Capacidad de entrega. Mide la tasa de correos electrónicos que se entregan de forma correcta en las bandejas de entrada de suscriptores.
  • Tasa de apertura. Es el porcentaje de clientes que abren el correo electrónico.
  • Tasa de click-through. Porcentaje de usuarios que hacen clic en el cta.
  • Cancelaciones de suscripción. Registra el número de usuarios que cancelan la suscripción a nuestra lista tras recibir un correo por nuestra parte.
  • Informes de email marketing

Un informe nos ayuda a registrar todos nuestros resultados para, posteriormente, sacar conclusiones a partir de los datos obtenidos y ejecutar las acciones que correspondan para mejorarlos.

Algunos factores que nos ayudan a organizar los datos en un informe son:

  • Métrica. Como número de correos enviados y entregados, tasa de rebote, tasa de apertura, tasa de capacidad de entrega, tasa de clickthrough y tasa de cancelación de suscripción.
  • Datos. Son línea de asunto, longitud del cuerpo del email, la oferta CTA (texto o gráfica) y segmentos de lista.
  • Tasa de conversión

Es una métrica que consiste en medir los clientes que hacen una conversión en nuestro sitio web tras realizar una campaña de email marketing.

Es decir, acciones como registrarse, comprar, descargar o suscribirse.

Puede depender del número de contactos que se alcanzan en la campaña y cuántos de ellos cumplieron los objetivos establecidos. 

En otras palabras:

Tasa de conversión: (Nº de conversiones / Nº de usuarios) x 100 = % de conversión.

Para conseguir un buen porcentaje de conversión hay que optimizar las campañas de correo electrónico, segmentar, personalizar y evitar un uso excesivo de CTA. 

Después de todo, la intención es no saturar a los clientes, sino guiarlos al sitio web de manera más sutil y ofreciéndoles algo de valor para ellos.

¿Cuáles son las mejores herramientas para hacer email marketing?

Pero para crear las mejores campañas de email marketing o mailing, es necesario contar con las mejores herramientas

Algunas de las más conocidas y utilizadas son:

Sendinblue

Es una plataforma de marketing muy completa que ayuda a empresas como organizaciones a gestionar todo su marketing online y actividades de venta. 

Ofrece herramientas de email marketing, campañas de SMS y Whatsapp, CRM de ventas, chat web, automatización de marketing, landing pages, entre otras.

Easymailing

Nuestra segunda propuesta es Easymealing, que consiste en ser una herramienta de fácil uso y tiene soporte en español. 

Está destinada a agencias de comunicación, pymes y autónomos. Ofrece segmentaciones avanzadas y un editor de plantillas intuitivo con diversidad de opciones.

Mailify

Mailify es una herramienta de SMS masivos y email marketing que nos contiene un editor intuitivo, permite diseñar newsletters, emailbuilder, así como plantillas responsive e imágenes en HD profesionales y gratuitas. 

Cuenta con más de 30 aplicaciones (WordPress, PrestaShop, Google Analytics, etc.).

Benchmark

Se trata de una herramienta sencilla y con diseños atractivos que ofrece la oportunidad de personalizar las plantillas de email. 

Una de sus ventajas más importantes es que permite enviar campañas de email marketing en video. Sin olvidar que se integran con facilidad con multitud de herramientas.

CRM Hubspot

Esta herramienta es gratuita y potente para ayudar a las empresas a gestionar y organizar todo lo relacionado con clientes desde una plataforma sencilla de utilizar. 

Su objetivo es crear una base de datos completa con clientes y saber en qué fase del proceso de compra se encuentran.

Puede incluir tantos contactos como se desee y realizar 2.000 envíos de emails al mes one-to-one.

VerticalResponse

Es una de las más veteranas y se destaca por las integraciones de CRM y redes sociales, así como incluir herramientas para programar publicaciones en Facebook o Twitter.

Ofrece emails ilimitados, asistencia por teléfono, respuestas automáticas, páginas de aterrizaje, chat en directo y email de marca blanca (sin logotipo de la herramienta).

MailChimp

Es una de las más potentes y populares para pequeñas y medianas empresas. Cuenta con integraciones con otras herramientas (WordPress, redes sociales, Google Analytics, etc.) y destaca por sus analíticas comparativas de campañas anteriores y del sector.

Además, también es un CRM que centraliza los contactos, crea flujos automatizados, formularios, landing pages, envío masivo de email y campañas de social ads.

Y hasta aquí los consejos para hacer email marketing 

Ahora te toca a ti ponerlos en práctica.

Si estás pensando en realizar esta estrategia de marketing online, entonces toma nota y consigue ya mismo darte a conocer para futuros clientes.

¡Ayuda! ¡Mi sitio web ha sido hackeado!

Es la pesadilla de todo propietario de un sitio web. Te despiertas de una noche de sueño maravilloso, te sirves una taza de café y te sientas frente a tu ordenador esperando comprobar las ventas de tus pedidos durante la noche y los últimos resultados deportivos. Luego descubres que tu sitio ha sido hackeado. No hace falta decir que no tienes ningún pedido de la noche a la mañana y, de repente, tu equipo favorito es ahora lo último en lo que piensas.

Cómo saber si tu sitio ha sido hackeado

Hay un par de formas de darse cuenta:

  • Abres tu sitio y ves algo más en su lugar. Si el hackeo es tan obvio, tu sitio se desfigurará con otro contenido, por ejemplo, un mensaje que diga, por ejemplo, “Tu sitio ha sido hackeado por [XYZ]”.
  • Abres tu sitio y te redirige a otro sitio web que no tiene nada que ver con tu negocio (un sitio de estafa/phishing sobre algo diferente).
  • Obtienes un informe de tu proveedor de hosting web. Si alojas tu sitio en SiteGround, podrás ver este informe en tu Área de Cliente. En la interfaz de ese informe, habrá una herramienta que te permitirá escanear libremente tu sitio web en busca de código malicioso y puertas traseras sobrantes. Aún mejor, si tienes SiteGround Site Scanner habilitado, recibirás una notificación instantánea cuando detecte contenido o actividad maliciosa en tu sitio.
  • Descubres que Google ha eliminado tu sitio web de los resultados de búsqueda. Si no has notado nada obviamente mal con tu sitio, pero de hecho ha sido pirateado, eventualmente Google Safebrowsing mostrará una advertencia o el sitio se eliminará de los resultados de búsqueda de Google. Por lo general, ese es el último recurso y es mucho mejor detectar los hackeos antes, por lo que recomendamos usar siempre Site Scanner u otras herramientas de comprobación del sitio para la detección temprana.
  • Si tienes una cuenta de Google Webmaster, recibes un informe oficial de Google de que tu sitio ha sido hackeado. En este caso, puedes consultar las secciones de Webmasters para obtener más información. Si todavía no has añadido tu sitio web a las herramientas para Google Webmaster, es una buena idea hacerlo.

Próximos pasos: Cómo reparar tú mismo tu sitio web hackeado

Ok, has confirmado que tu sitio ha sido hackeado. Sírvete una taza de valeriana y manos a la obra.

Hacer una copia de seguridad 

Lo primero que debes hacer es crear una copia de seguridad de tu sitio. Sí, soy consciente que tu sitio ha sido comprometido y vamos a intentar arreglarlo. Pero ahora mismo necesitas preservar la evidencia. Así que usa tu herramienta de copia de seguridad normal para crear una copia de seguridad de tu sitio y guárdala en un lugar seguro y apartado. Asegúrate de etiquetarlo correctamente para no restaurarlo accidentalmente en algún momento en el futuro.

Si tu sitio está alojado en SiteGround, puedes usar la herramienta de Copia de seguridad del sitio web para crear fácilmente copias de seguridad y restaurar tu sitio. Para obtener información detallada sobre cómo hacer todo eso, sigue el enlace.

Restaurar desde la última copia de seguridad en funcionamiento

En este punto, no sabes qué ha causado que tu sitio se viera comprometido. No sabes si alguien forzó tu contraseña o usó una vulnerabilidad en uno de tus plugins. Así que vuelve a la última copia de seguridad que funcione y que esté libre de malware y restaura desde ella.

Es posible que tu última copia de seguridad en funcionamiento no sea la última. Si no estás del todo seguro acerca de cuándo fue hackeado tu sitio, vuelve lo más lejos que puedas. Espero que tengas una copia de seguridad mínima de 30 días. Esto te dará una mejor oportunidad de obtener una copia de seguridad limpia.

Escanear tu sitio web

El siguiente paso sería escanear tu sitio web en busca de malware u otro código malicioso. Hay muchas herramientas de escaneo de sitios para elegir que pueden ayudarte a diagnosticar tu sitio en busca de código malicioso, archivos u otros hackeos. Elige uno para hacer un escaneo rápido de tu sitio web y para comprobar también si tu sitio aparece en una de las principales listas negras online.

Si eres cliente de SiteGround, puedes optar por el servicio de Site Scanner. Sigue el enlace para aprender cómo Site Scanner protege los sitios web.

Poner tu sitio en modo de mantenimiento

Una vez que hayas restaurado tu copia de seguridad, pon tu sitio en modo de mantenimiento. Esto te permitirá acceder al lado administrativo de tu sitio, pero no pondrás en peligro a ninguno de los visitantes de tu sitio con malware potencial.

La forma más fácil de hacer esto es utilizando el plugin WP Maintenance Mode. Te permite activar el modo de mantenimiento desde la interfaz de administración.

Primero, descarga e instala el plugin WP Maintenance Mode. Una vez activado, selecciona Ajustes > Modo de mantenimiento de WP desde el panel de WordPress.

Instalar SiteGround Security y limpiar las cosas

Incluso en esta etapa, el plugin SiteGround Security tiene un truco genial bajo la manga. Una vez que lo tengas instalado, haz clic en su menú y ve a “Acciones posteriores a un hackeo”. Todas estas son importantes, pero vamos a tomarlas en un orden un poco diferente al que se muestran.

  1. Cerrar la sesión de todos los usuarios
  2. Reinstalar todos los plugins gratuitos
  3. Forzar restablecimiento de contraseña

Ese segundo es el mágico. Si tu sitio fue comprometido y el atacante subió su propia copia de uno de tus plugins, esto lo eliminará.

Resetear WordPress en sí

Puedes iniciar sesión en tu administrador de WordPress y usar ejemplo.com/wp-admin/update-core.php para reinstalar WordPress. Incluso si dice que estás en la versión más reciente de WordPress, sigue adelante y vuelve a instalar WordPress. Esto sobrescribirá cualquier archivo principal que pueda haber sido comprometido en el ataque.

Cabe señalar que aunque ya hemos limpiado todo el código que ejecuta tu sitio, el ataque puede haber alterado tu base de datos. Aunque hemos restaurado desde una copia de seguridad anterior, debes revisar cada publicación y comentario para asegurarte de que no se haya insertado nada. Esta es una tarea desalentadora para algunos sitios y la razón por la que contratamos profesionales que tienen las herramientas adecuadas para hacer el trabajo.

A continuación, ve al menú de plugins y actualiza todo lo que pueda estar desactualizado. Si tienes plugins de pago (¿y quién no?) ve a pagar la tarifa de cada uno de ellos y actualiza a la última versión o desactívalos y elimínalos. No solo los desactives y no dejes plugins o temas sin parchear en tu sitio.

Revisa tus contraseñas y políticas

Anteriormente cerramos la sesión de todos los usuarios y forzamos un restablecimiento de contraseña para todos los usuarios. Esto ayudará si el atacante comprometió la cuenta de un usuario. Para hacerlo más difícil la próxima vez, asegúrate de que todas tus cuentas de administrador y editor tengan activada la autenticación de dos factores. Hay varios plugins buenos tanto gratuitos como de pago que te darán 2FA. Si has estado siguiendo mis instrucciones hasta ahora, ya tienes instalado uno de los mejores, SiteGround Security.

Ve al menú SG Security y selecciona “Seguridad de acceso”. Desde allí, haz clic en el control deslizante junto a “Identificación de doble factor para usuarios administradores y editores”. Esto forzará a todas las cuentas de administrador y editor a activar 2FA la próxima vez que inicien sesión … incluyéndote a ti. Sí, agrega un paso más para iniciar sesión en tu sitio cada mañana y sí, algunos días te preguntarás “¿Dónde está mi teléfono?” antes de iniciar sesión, pero la tranquilidad merece la pena.

Además, es imprescindible que todos los usuarios usen contraseñas seguras. WordPress en sí no te da la opción de forzar contraseñas seguras, pero hay plugins que puedes obtener que lo harán. Te recomiendo encarecidamente que instales uno y que conviertas las contraseñas seguras en una política del sitio.

Revisar el acceso 

Muchos atacantes instalarán sus propias cuentas de usuario con la esperanza de que no te des cuenta. Ahora es el momento de darse cuenta. Revisa la lista de usuarios en cada nivel y comprueba si ves algo fuera de lugar. En la mayoría de los sitios, solo debes tener una o como máximo dos cuentas de administrador. Revísalas para asegurarte de reconocerlas todas. Lo mismo ocurre con cualquier rol que tenga permisos elevados, como editar contenido.

Volver a escanear tu sitio

Hemos hecho todo lo posible para limpiar las cosas. Ahora veamos cómo quedan las cosas. Vuelve a la herramienta de escaneo que usaste originalmente y vuelve a escanear tu sitio. Probablemente sigas en listas negras, pero el malware debería haber desaparecido.

Si el escáner de tu sitio te da un buen estado de salud, entonces la primera parte de tu viaje está lista.

Si, por otro lado, el escáner sigue detectando malware, en este punto tendrás que ponerte en contacto con un profesional. Has hecho todas las cosas que la mayoría de las personas no técnicas o semitécnicas pueden hacer. Honestamente, en este punto me pondría en contacto con un limpiador de sitios profesional para solucionarlo. Mi sitio es demasiado importante para mí como para arriesgarme.

Escanea tus dispositivos

Escanear tu sitio web es importante como se mencionó anteriormente, pero también es importante escanear tus dispositivos. Escanea tu PC u otros dispositivos que uses para asegurarte de que si el dispositivo respectivo está infectado con malware, lo limpies para evitar que tu sitio sea hackeado nuevamente debido a este mismo malware.

Pasos posteriores a la limpieza

En primer lugar, tómate un descanso. Probablemente has estado con esto durante horas. Solo toma unos minutos leer sobre los pasos que he descrito anteriormente. En realidad, lleva horas lograrlos todos correctamente. Probablemente hayas leído alrededor de 100 páginas como esta que te dan consejos similares, pero que también pueden tener otros pasos.

Detente. Respira. Relájate.

Ok, ahora vamos a tomar medidas para asegurarnos de que esto no vuelva a suceder.

Bloquear las cosas

Hay un par de cosas que debes bloquear o desactivar para evitar que esto vuelva a suceder:

  • Bloquea y protege las carpetas de tu sistema para evitar que se ejecuten scripts no autorizados o maliciosos en las carpetas de tu sistema.
  • Oculta tu versión de WordPress de los hackers que aprovechan las vulnerabilidades en las versiones de WordPress.
  • Desactiva la opción de edición de temas y plugins desde el administrador de WordPress para evitar el acceso no autorizado a través del editor de WordPress.
  • Elimina el archivo Readme.html predeterminado que los hackers suelen utilizar para compilar listas de sitios potencialmente vulnerables para ser hackeados o atacados.

Puedes hacer todo lo anterior para los sitios web de WordPress con unos pocos clics en el plugin SiteGround Security, en la sección ‘Seguridad del sitio’. Si vas a la sección ‘Seguridad de acceso’, también te permitirá habilitar 2FA fácilmente para usuarios administradores y editores, deshabilitar nombres de usuario comunes, limitar intentos de inicio de sesión, etc.

Si eres un cliente de SiteGround y tienes Site Scanner habilitado para tu sitio web, también puedes aprovechar su función ‘Site Protect’. Te permite administrar cuatro opciones diferentes de encendido/apagado desde su interfaz:

  • Desactivar la transferencia de archivos FTP a tu sitio web
  • Desactivar la transferencia de archivos SSH
  • Desactivar la carga de archivos a tu sitio web a través de PHP
  • Evitar la ejecución de scripts maliciosos en el servidor.

Todo esto te da tiempo para revisar el estado del sitio web y reaccionar en consecuencia, si es necesario.

Configurar escaneo regular

Otro consejo útil es escanear tu sitio regularmente para prevenir ataques maliciosos en una etapa temprana. Esto podría ahorrarte tiempo, dinero y reputación la próxima vez que tengas que lidiar con hackers. Los clientes de SiteGround tienen la opción de comprar el servicio Site Scanner que detecta y previene la carga de malware, te advierte sobre posibles amenazas en una etapa temprana y oportuna, y te da herramientas para reaccionar en caso de que tu sitio sea atacado.

Para obtener este servicio, ve a Site Tools en tu panel de SiteGround. Haz clic en “Seguridad” y luego en “Site Scanner”. Regístrate para que escaneen tu sitio diariamente. Sí, cuesta más, pero acabas de pasar horas limpiando y reparando tu sitio exactamente porque no tenías a alguien que lo supervisara por ti.

Instalar un software de firewall 

Si quieres ir un paso más allá, hay algunos plugins geniales de “Software Firewall” para WordPress que bloquearán las cosas aún más. Es posible que desees considerar instalar uno de estos y suscribirte a su servicio.

Un paso más que puedes tomar para limpiar y proteger aún más tu sitio: contratar a un profesional

Si tu sitio es responsable de una cantidad no trivial de tu flujo de ingresos, contrata a un experto en seguridad profesional que sepa cómo limpiar sitios de WordPress.

Un profesional te costará pero, si no estás seguro de hacerlo tú mismo, tienen muchas más posibilidades de solucionar el problema que tú mismo.

Conclusión

Ser hackeado apesta. La mejor estrategia es crear capas de seguridad que protejan tu sitio.

Capa 1: Tener conjuntos de copias de seguridad

Si no tienes copias de seguridad, ni siquiera puedes empezar a arreglar tu sitio. Asegúrate de tener copias de seguridad de los últimos 30 días almacenadas en algún lugar que no sea el sistema de copia de seguridad de tu hosting web. SiteGround realiza una copia de seguridad de mi sitio todos los días y lo almacena en un lugar que es fácil de acceder y restaurar. Dicho esto, también tengo un plugin de copia de seguridad que hace una copia de seguridad separada y la almacena en un servidor desconectado de todo lo demás. Estas son mis copias de seguridad “seguras”. Almacenarlas en tu propio ordenador está bien. Almacenarlas en una unidad USB conectada a tu ordenador es una buena opción. Almacenarlas en algo como Amazon S3 es una solución aún mejor.

Sin importar cómo lo hagas, asegúrate de tener 2 conjuntos de copias de seguridad. Los que tu empresa de hosting te hace a diario, y los que tú mismo haces… a diario.

Capa 2:  Descarga el plugin SiteGround Security:

Esto hace lo básico por ti:

  • 2FA
  • Desactivar encabezados y funciones innecesarias
  • Hacer que sea más difícil adivinar las contraseñas al limitar los intentos de inicio de sesión

Todas estas cosas conforman una buena capa base de seguridad. Si tu sitio es tu blog personal y no perderás dinero si eres hackeado, probablemente esto sea suficiente. Sin embargo, si obtienes ingresos de tu sitio, agrega algunas capas más.

Capa 3: Activar SiteGround Site Scanner:

Escanear tu sitio diariamente en busca de contenido malicioso es una capa importante. Asegúrate de tener un servicio de confianza como SiteGround que escanea tu sitio para asegurarte de que esté limpio.

Capa 4: Mantener buenas políticas:

Revisa tus políticas como contraseñas seguras y asegúrate de tener buenas políticas de seguridad sólidas. Además, limita el número de cuentas de administrador al mínimo absoluto. Si tienes que otorgar acceso de administrador a alguien para arreglar algo, asegúrate de desactivar y eliminar la cuenta tan pronto como puedas.

Capa 5: Get a Software Firewall Plugin

Finalmente, si has hecho todo lo demás y aún quieres otra capa, invierte en un plugin de software de firewall. Hay varios de ellos, haz los deberes y encuentra el adecuado para ti.
Ningún sitio web está a salvo. Sin embargo, puedes hacer que el acceso a tu sitio sea tan difícil que no valga la pena y el atacante pase al siguiente sitio de su lista.

Características esenciales de seguridad del sitio web que necesitas. ¿Están activadas?

Construir y mantener una seguridad web sólida es un proceso constante que a menudo es descuidado por los propietarios de sitios web debido a su complejidad, consumo de tiempo y costo. Como proveedor de hosting, lo sabemos bien. Más de 18 años de experiencia en hosting, mantenimiento y seguridad de millones de sitios web nos han enseñado que la seguridad de los sitios web es absolutamente fundamental para todos los negocios online. Hemos visto las consecuencias devastadoras que un hackeo puede tener en un sitio web y, en última instancia, en una empresa, y hemos dedicado serios esfuerzos para prevenir y minimizar los efectos de los intentos de hackeo.

A lo largo de los años, hemos optimizado la seguridad de nuestra plataforma desarrollando sofisticados sistemas de seguridad, introduciendo una variedad de herramientas de seguridad, plugins y características, y analizando y monitoreando constantemente el tráfico y los patrones para reconocer amenazas potenciales. Si bien todo esto nos ha convertido en uno de los proveedores de hosting web más seguros y de confianza del mundo, sabemos que la seguridad de la plataforma por sí sola no es suficiente. La participación de los webmasters y los propietarios del sitio es igualmente importante para asegurar adecuadamente un sitio web. Es por eso que hemos compilado una lista de las características de seguridad más esenciales que puedes habilitar y que pueden marcar la diferencia entre un sitio web hackeado y tu tranquilidad.

Usa SSL 

Hoy en día, un SSL es absolutamente esencial para cualquier sitio web. Un certificado SSL cifra la conexión entre los navegadores de tus visitantes y el servidor de tu sitio web para que los datos transmitidos entre los dos, como información personal, datos de tarjetas de crédito, credenciales de inicio de sesión u otros, no puedan ser interceptados por hackers.

Los clientes de SiteGround obtienen certificados SSL estándar y Wildcard gratuitos con todos los planes de hosting, independientemente del número de sitios. Asegúrate de tener tu SSL instalado y el tráfico redirigido correctamente a través de HTTPS desde Site Tools > Seguridad > SSL para garantizar el cifrado de la conexión.

Si tienes un sitio web comercial o estás procesando pagos online, puedes considerar nuestros certificados Wildcard Premium que vienen con una garantía suscrita de $10.000 y un sello de sitio dinámico para crear credibilidad y confianza entre tus visitantes.

Protege tu acceso

Tus credenciales de inicio de sesión son una puerta de entrada a tu cuenta e información personal (y cuando se habla de sitios web, también a tu dominio, sitio y correos electrónicos). Hay varias cosas que puedes hacer para asegurarte de que tus credenciales de inicio de sesión sean seguras, y solo tú o las personas a las que hayas autorizado tengan acceso a tu sitio web:

Endurece tus contraseñas 

A pesar de todo el conocimiento disponible hoy en día sobre las contraseñas débiles y la importancia de nunca compartir las credenciales de inicio de sesión con nadie, uno de los hackeos más comunes es el que afecta a las credenciales a través de intentos de adivinar o forzar contraseñas fáciles de descifrar. Tener una contraseña larga, que consta de varios caracteres y una combinación de palabras, letras, números y símbolos es una forma fácil y súper efectiva de mantener tus cuentas seguras. Recuerda usar diferentes contraseñas para diferentes sitios y aplicaciones, y nunca compartas tus contraseñas con nadie, ni las escribas en lugares de acceso público como notas post-it en tu ordenador. 

Usa autenticación de 2 factores

Independientemente de lo difícil que sea tu contraseña, todavía existe la posibilidad de que un hacker acceda a ella a través de un ataque de fuerza bruta, virus, malware u otro. Con la autenticación de 2 factores habilitada, cualquier persona que intente acceder a tus datos debe pasar un paso secundario. 2FA agrega otra capa de autenticación, generalmente a través de un código temporal generado dinámicamente (accesible solo desde tu teléfono o e-mail, dependiendo de la configuración), que no se puede adivinar o piratear y hace que tu defensa de inicio de sesión sea a prueba de balas.

  • Para el Área de Cliente de SiteGround, que es la puerta de entrada a tus dominios y sitios, puedes habilitar fácilmente 2FA desde Área de Cliente > Acceso y perfil.
  • Para iniciar sesión en la aplicación de WordPress, puedes instalar y activar el plugin SiteGround Security y habilitar la función 2FA. Descarga el plugin aquí, o instálalo directamente a través de tu área de administración de WordPress.

Monitoriza tu sitio web 

Escanea en busca de malware con regularidad

Hay muchas formas en que un sitio web puede infectarse con malware: a través de credenciales de inicio de sesión comprometidas, plugins y temas infectados o falsos, software corrupto y más. El malware puede tener un impacto grave en tu sitio y en tu negocio online. La mejor prevención para ello es una plataforma de hosting web segura y una monitorización constante. Si eres cliente de SiteGround, puedes activar Site Scanner: un servicio que rastrea tu sitio web a diario y te notifica de posibles malware y otras amenazas. Recientemente, Site Scanner ayudó a salvar miles de sitios de WordPress de un malware particularmente desagradable.

Bloquea tráfico sospechoso 

Hay casos en los que solo la persona que administra un sitio web puede notar patrones específicos o actividad sospechosa. Hemos proporcionado herramientas potentes y fáciles de usar para bloquear direcciones IP específicas o países enteros, lo que permite a nuestros clientes controlar quién accede a su sitio web y evitar visitantes no deseados.

Haz copias de seguridad frecuentes de tu sitio web

Si bien las copias de seguridad no te protegen de los piratas informáticos directamente, te mantienen a salvo de otros eventos inesperados: una actualización del sitio que puede haber salido mal, un sitio infectado que debe revertirse a una versión limpia y cualquier otra situación en la que una copia de seguridad es todo lo que necesitas para poner tu sitio online. Sabemos con qué frecuencia las copias de seguridad pueden salvar una situación que de otro modo sería grave, por lo que hacemos copias de seguridad diarias automatizadas de todos los sitios alojados con nosotros y las guardamos hasta 30 días. Puedes restaurar fácilmente tu sitio web, archivos o bases de datos de forma gratuita con solo unos clics desde Site Tools > Seguridad > Copias de seguridad.

Cuida especialmente de tu WordPress

Siendo el CMS más popular del mundo, WordPress es también uno de los objetivos más populares para los hackers. Si bien todos los consejos anteriores se aplican a WordPress, hay algunas cosas adicionales que puedes hacer para asegurarte de que tu sitio WordPress esté bien protegido contra los ciberdelincuentes y el software malicioso.

Mantén tu WordPress actualizado

Mantener tu WordPress actualizado es esencial para la seguridad de tu sitio web. Si tu sitio está alojado en SiteGround, tenemos esto cubierto por ti. Todos los sitios de WordPress alojados con nosotros se actualizan automáticamente a la última versión estable de WordPress (solo después de haberla probado a fondo). Los plugins gratuitos también se actualizan automáticamente, dependiendo de la configuración del usuario.

Añade una capa de seguridad adicional con un plugin de seguridad de confianza

Hay exploits y vulnerabilidades específicas de WordPress que se gestionan mejor dentro de WordPress. Algunos de nuestros mejores ingenieros de WordPress han desarrollado el plugin SiteGround Security (gratuito para todos) que consiste en una serie de herramientas y características diseñadas para mantener tu WordPress seguro y protegido. Ayuda a los propietarios de sitios a deshabilitar XML-RPC si no lo necesitas, agregar protección XSS, proteger las carpetas del sistema para que no se inyecten con archivos maliciosos con solo 1 clic y mucho más.

Evita nombres de administrador comunes como “Admin” 

Tu inicio de sesión consta de dos partes: un nombre de usuario y una contraseña. En muchas ocasiones el nombre de usuario es algo generado automáticamente por la plataforma donde te registras y no tienes control sobre él, pero en otras, como tu aplicación de WordPress, tienes el control total de cuáles deberían ser tus nombres de usuario. Excepto que todas las instalaciones de WP vienen con el usuario “Admin” por defecto. Y los hackers lo saben, lo que significa que están un paso más cerca de acceder a tu sitio. Es por eso que sugerimos que desactives todos los usuarios administradores en tus sitios, y crees usuarios con nombres diferentes pero con permisos de administrador iguales. Puedes desactivar el uso de Admin y otros nombres de usuario comunes con el plugin gratuito SiteGround Security.

Limita los intentos de inicio de sesión 

Un comportamiento estándar de los usuarios no autorizados es intentar adivinar tu contraseña (o nombre de usuario y contraseña) en el formulario de inicio de sesión haciendo múltiples intentos consecutivos. Puedes eliminarlos fácilmente limitando el número de intentos de inicio de sesión fallidos consecutivos que pueden realizar. Una vez que alcanzan la cantidad establecida, la IP desde la que inician sesión se bloquea durante 1 hora. Usa el plugin gratuito SiteGround Security para activar esta función en los sitios de WordPress.

Usa un proveedor de hosting web de confianza donde la seguridad sea lo primero

Como mencionamos al principio, proteger tu sitio web es un esfuerzo de equipo y en nuestra plataforma la seguridad de tus sitios web es nuestra prioridad número uno. Aquí queremos recapitular algunas de las cosas que hacemos y en caso de que no seas un cliente de SiteGround, es posible que desees considerar estos elementos esenciales de seguridad para cualquier proveedor de hosting con el que trabajes:

Firewall de aplicaciones web a nivel de servidor

El firewall de la aplicación web monitoriza el tráfico y bloquea la oportunidad de que los piratas informáticos exploten muchos de los agujeros de seguridad más comunes de las aplicaciones. Aunque existen muchas soluciones como plugins de WordPress o servicios de terceros para atender esa necesidad, un WAF a nivel de servidor es de suma importancia ya que funciona con big data y en tiempo real. Es por eso que nuestro equipo de seguridad dedicado monitoriza constantemente varias newsletter de seguridad en busca de exploits y vulnerabilidades, y crea inmediatamente reglas de seguridad personalizadas, que agregan a nuestro firewall inteligente de aplicaciones web y administrado internamente. Protege todos los sitios web alojados con nosotros desde el primer momento.

Prevención de fuerza bruta

SiteGround tiene un sofisticado sistema de prevención de fuerza bruta basado en inteligencia artificial que durante años ha estado deteniendo millones de intentos de fuerza bruta por día (¡incluso por hora!). Y aunque esto por sí solo es impresionante, recientemente lo hemos mejorado aún más. Después de la reciente actualización del sistema, hemos logrado reducir la cantidad de tráfico malicioso que llega a tu sitio en un 95% y, por lo tanto, minimizando significativamente los intentos reales de fuerza bruta. No se requiere ninguna acción por parte de nuestros clientes, ya lo están usando 🙂

Protección DDOS 

Los ataques DDOS son utilizados con frecuencia por los hackers para tumbar sitios por diferentes razones: peticiones de rescate, competencia económica o comercial, motivos políticos o simple vandalismo. Tenemos un sistema de mecanismos de software y hardware que desvían los ataques DDOS, mitigan su impacto y eventualmente los detienen. Y lo mejor es que no tienes que hacer nada, ¡protegemos todos los sitios alojados en nuestra plataforma!

PHP administrado

Mantener PHP actualizado es esencial para mantener tu sitio web seguro. Las versiones anteriores de PHP son a menudo una puerta de entrada de las vulnerabilidades y el malware, y muchos proveedores de hosting web tienden a pasarlo por alto para facilitar la administración de PHP. Hemos desarrollado una solución PHP administrada y segura que ayuda a nuestros clientes a mantener su PHP actualizado a la última versión estable de PHP.

Bloqueo de tráfico bajo demanda (IP y bloqueo geográfico)

Hay casos en los que solo la persona que administra un sitio puede notar patrones específicos o actividad sospechosa. Hemos proporcionado herramientas potentes y fáciles de usar para bloquear direcciones IP específicas o países enteros, lo que permite a nuestros clientes controlar quién accede a su sitio web y evitar visitantes no deseados.

Área de Cliente e inicio de sesión a Site Tools inteligentes

Todas las cuentas de SiteGround están protegidas detrás de un inicio de sesión inteligente que hemos desarrollado para reconocer comportamientos sospechosos y forzar una verificación adicional del cliente cuando se detecta un patrón irregular. Nuestro sistema de inicio de sesión aprende de tu comportamiento, como los dispositivos que usualmente usas o las ubicaciones desde las que inicias sesión a menudo, por ejemplo, y sabe si un intento de inicio de sesión proviene de ti o de un impostor. En el último caso, se le presenta un desafío: uno que es fácil de pasar para el propietario real de la cuenta y muy difícil para cualquier otra persona.

Informes mensuales de seguridad

Hay una cosa más que a menudo se pasa por alto, pero es importante incluirla en la estrategia de seguridad de tu sitio web. Debes asegurarte de revisar el estado de seguridad de tu sitio regularmente, sin embargo, esto puede llevar mucho tiempo, esfuerzo y dinero. Los clientes de SiteGround reciben informes de seguridad mensuales gratuitos directamente en sus bandejas de entrada.

Realizamos comprobaciones de seguridad automatizadas de los sitios web de nuestros clientes y luego les proporcionamos resultados resumidos en un formato fácil de usar, junto con consejos prácticos sobre cómo reducir el riesgo de ataques maliciosos, si identificamos áreas débiles.

Estas son las características esenciales para la seguridad de tu sitio web. Si las tienes todas habilitadas, estamos seguros de que tu sitio web está bien protegido y puedes tener la tranquilidad de que has hecho todo lo posible para asegurar tu negocio online. Nos encantaría saber cuál de estas funciones ya estás utilizando y cuáles son las que acabas de descubrir.


Sistema de seguridad de nivel empresarial integrado en nuestra plataforma de hosting web

Hay un dicho entre las compañías de tecnología que dice que si no puedes permitirte pagar por la seguridad, no puedes permitirte una brecha de seguridad. Las consecuencias de una brecha pueden ser bastante caras en términos de pérdida de datos, participación humana, costos de recuperación comercial, daños a la reputación y muchos más. Es por eso que las grandes empresas gastan millones de dólares para proteger sus datos y dedican mucho tiempo a implementar y mantener procedimientos de seguridad de datos y estrategias de seguridad. Naturalmente, las pequeñas empresas no pueden permitirse nada de eso y, por lo general, tienen un presupuesto limitado dedicado a la seguridad. Ahí es cuando y donde el uso de los servicios de un proveedor de hosting web seguro se vuelve crítico.

Aunque los servidores web no pueden ser los únicos responsables de la seguridad de tu sitio web, los buenos pueden hacer mucho para ayudarte a mantenerte a salvo y evitar que suceda lo peor. Aquí en SiteGround, hemos desarrollado un sistema de seguridad centralizado de nivel empresarial para proteger los sitios, aplicaciones y datos de nuestros clientes. Su complejidad ha crecido con el tiempo y describirlo en su totalidad puede ser bastante abrumador, pero en este artículo te daremos una idea de cómo analizamos y filtramos el tráfico web que llega a tus sitios y cómo prevenimos diariamente cientos de millones de ataques a los sitios que alojamos.

Bloques de seguridad efectivos

Todos nuestros servidores tienen software de seguridad esencial instalado y sistemas configurados para funcionar localmente por servidor: un firewall de tráfico de red, firewall de aplicaciones web, IDS/IPS (sistemas de detección/prevención de intrusiones como prevención de fuerza bruta), análisis HTTP profundo de metadatos, protección DDOS y más. Estos son medios clásicos y muy efectivos para filtrar el tráfico malicioso y prevenir ataques de fuerza bruta, inyecciones de malware, denegación de servicio y más, de los que dependemos en gran medida. Bajo la gestión competente de nuestros ingenieros DevOps y administradores de sistemas, estos sistemas se mejoran constantemente y todos juntos filtran aproximadamente 1 TB de tráfico malicioso y más de 300 millones de solicitudes maliciosas en nuestros servidores diariamente.

Pero si esos sistemas funcionan de forma independiente, solo a nivel de servidor, aparecen los siguientes problemas: en caso de que un hacker amenace al servidor A, incluso si los sistemas de seguridad individuales del servidor pueden mantener el servidor a salvo, no pueden detener al hacker de intentar el mismo ataque en los servidores B, C, etc. Para asegurarnos de que todos nuestros servidores están protegidos en todo momento, hemos construido nuestro Sistema central de seguridad que constantemente recopila y analiza datos de todos los sistemas de seguridad individuales del servidor, y distribuye reglas de seguridad inteligentes que se aplican y protegen a todas las máquinas.

Análisis de big data centralizado

Nuestro sistema central de seguridad central se basa en el big data que recibe de todos los demás sistemas a nivel de servidor y analiza las diversas fuentes de ataque, detecta patrones más grandes y bloquea muchos más ataques globalmente en toda la plataforma.

Feed de datos de firewall de aplicaciones web

Como se mencionó anteriormente, cada servidor tiene un WAF, cuya principal responsabilidad es proteger aplicaciones web como WordPress, Magento, Joomla, Drupal y otros de una variedad de ataques como cross-site scripting (XSS), inyección SQL y más. En el momento en que nos damos cuenta de una amenaza de seguridad (vulnerabilidad de software), nuestros ingenieros de seguridad escriben una nueva regla para parchearla y agregar esa regla a nuestros WAF locales.

Cada solicitud que no se descarta a nivel de red, es filtrada por el servidor WAF. Si la solicitud está alcanzando los parámetros de una regla WAF, el WAF envía información al respecto al sistema central de seguridad. El Sistema central registra y analiza todas las solicitudes que alcanzan las reglas WAF en todos nuestros servidores (por ejemplo, su IP y otros metadatos). Si detecta un patrón, como múltiples solicitudes en muchos servidores provenientes de la misma dirección IP, el Sistema central bloqueará esa IP y distribuirá una regla a todas las máquinas en nuestra infraestructura. Dependiendo del caso específico y la regla, el sistema puede limitar las solicitudes de IP sospechosas para ser cuestionadas por captcha o limitar por completo el tráfico desde ellas a cualquiera de nuestros servidores durante un período específico (horas, días, semanas o incluso permanentemente).

Patrones de tráfico de prevención de fuerza bruta

Como parte de nuestra estrategia de prevención de fuerza bruta, hemos implementado sistemas de monitorización local en todos nuestros servidores. Estos monitorizan los intentos de inicio de sesión en todas las aplicaciones alojadas con nosotros e informan cada uno fallido al Sistema central de seguridad. El sistema es notificado del intento junto con toda la información de seguridad importante relacionada con el mismo, como una dirección IP, número de solicitudes, historial de IP y más. Cada 60 segundos, el Sistema central de seguridad revisa los datos agregados y analiza el volumen y la frecuencia de los metadatos repetitivos en busca de patrones. Cuando los patrones están claramente identificados, el sistema crea reglas de bloqueo que se distribuyen a todos los servidores.

Un ejemplo de esto serían múltiples intentos fallidos de inicio de sesión en uno o más servidores, provenientes de la misma dirección IP dentro de un corto período de tiempo (se establecen diferentes umbrales de tiempo para una mayor precisión y efectividad). En un caso como este, nuestro sistema marcaría la IP y las solicitudes futuras que provengan de ella hacia cualquiera de nuestros servidores serían desafiadas con un captcha.

Muchos más sistemas envían datos a nuestro Sistema central de seguridad

Hay muchas más formas en que alimentamos nuestro Sistema central de seguridad con datos, como monitorizar los intentos de inicio de sesión a un servicio a nivel de servidor como FTP, EXIM, Dovecot, etc., revisar el tráfico XML-RPC de los sitios de WordPress, introduciendo diferentes patrones de tráfico de sistemas de terceros, y más.

Cuantas más fuentes de datos relevantes ingresamos, más grande se vuelve el conjunto de datos, lo que mejora significativamente el poder analítico y la precisión del Sistema central de seguridad. Con el tiempo, la capacidad del sistema para prevenir ataques de manera efectiva crece cada vez más.

Protección de nivel empresarial a escala global

Y para resumir, aquí hay algunos números que pueden ayudarte a comprender la escala y el efecto de lo que hace el Sistema central de seguridad. Diariamente, más de 260 millones de solicitudes son desafiadas con captcha y menos de 40.000 pasan el desafío. Tenemos más de 50.000 direcciones IP actualmente marcadas como maliciosas o sospechosas y casi la mitad de ellas están completamente bloqueadas y no pueden llegar a nuestros servidores. El número cambia diariamente, ya que nuevas direcciones IP son marcadas y cuestionadas debido a su actividad sospechosa, mientras que las marcadas previamente se borran después de una verificación exitosa o la expiración de la prohibición.


Todos estos números y el trabajo integral involucrado en el mantenimiento de un Sistema central de seguridad efectivo llevan al número que más importa: el 99,99% del tráfico malicioso se bloquea antes de que llegue a tu sitio web.

Nuestro Site Scanner salvó miles de sitios web WordPress de un ataque de seguridad masivo

A mediados de junio lanzamos nuestro servicio Site Scanner actualizado. Poco sabíamos entonces que pronto veríamos la nueva funcionalidad en plena acción. Solo unos meses después de la actualización, Site Scanner salvó miles de sitios WordPress de un ataque bien disfrazado, con el objetivo de redirigir el tráfico a sitios falsos a través de un plugin falso, llamado Zend Fonts. Imagina todos los daños a la reputación y otros negocios que un ataque como este podría haber causado y lee cómo nuestro héroe Site Scanner salvó el día.

¿Cómo funciona el “plugin falso de Zend”?

El ataque implicó subir un plugin falso infectado llamado Zend Fonts a través de una puerta trasera. Una vez subido, el plugin infectado redirigía a los visitantes del sitio a sitios fraudulentos sin que el propietario del sitio lo sospechara. El archivo del plugin cargado se ve así:

./wp-content/plugins/zend-fonts-wp/zend-fonts-wp.php

Lo que hace que el ataque sea realmente peligroso es que este archivo de plugin está oculto de la lista de plugins wp-admin o wp-cli, lo que significa que los administradores de WP no podrían detectarlo fácilmente, debido a la siguiente función:

//hide plugin
add_filter(‘all_plugins’, ‘hide_plugins’);
function hide_plugins($plugins) {
        unset($plugins[‘zend-fonts-wp/zend-fonts-wp.php’]);
        return $plugins;
}

Además, está configurado para activar la redirección solo si un usuario normal accede al sitio web, no el administrador o editor del sitio:

        //do redirect if user from REF and NOT Admin
        if(isset( $_SERVER[‘HTTP_REFERER’]) && !$isAdmin){
                redirect();
        }

Todos estos factores hacen que el ataque sea prácticamente invisible para los propietarios/editores del sitio, mientras que los visitantes normales serían redirigidos a sitios fraudulentos. Este truco podría fácilmente resultar en pérdidas significativas de ventas, daños a la reputación y otros daños, como una mala clasificación en los motores de búsqueda y más. 

¿Cómo detectó SiteGround el ataque?

Nuestros administradores de sistemas monitorean la carga y el comportamiento de nuestros servidores 24h y poco después de que se lanzara este exploit, observamos un número anormalmente alto de archivos maliciosos detectados por nuestro servicio de Site Scanner en busca de malware. Nuestros administradores de sistemas comenzaron a investigar más y detectaron un patrón: hubo un intento de carga masiva de plugins de Zend Fonts que afectaron en ese momento alrededor de 2000 de las instalaciones de WordPress de nuestros clientes. 

¿Cómo protege Site Scanner los sitios por sí mismo?

Por lo general, en ataques como el de Zend Fonts, para los sitios con Site Scanner Basic, los informes se reciben en menos de 24 horas después de que se detecta el malware (justo después del escaneo diario programado) y para aquellos con Site Scanner Premium, se recibe una alerta recibido inmediatamente después del intento de carga, dando a nuestros clientes la oportunidad de reaccionar rápidamente y eliminar los archivos maliciosos antes de que puedan causar cualquier daño. 

Además, para los sitios con Site Scanner Premium donde la cuarentena está activada, los archivos nunca llegan a los sitios atacados. Se ponen en cuarentena de forma segura para que los propietarios del sitio los revisen y eliminen cuando sea conveniente. La cuarentena detiene efectivamente el ataque y protege los sitios de intentos de hackeo maliciosos, y el impacto en el negocio y la reputación resultante de ellos. Y la mejor parte: los propietarios del sitio no tienen que hacer nada.


Usando los datos de Site Scanner para proteger a todos los clientes

Una vez que nuestros administradores de sistemas detectaron que la carga del plugin Zend Fonts no era algo aislado, sino que estaba sucediendo en toda la plataforma, eliminaron todos los archivos maliciosos de nuestros servidores. Además, nuestros ingenieros de seguridad agregaron una nueva regla a nuestro firewall de aplicaciones web (WAF) para evitar futuros ataques hacia otros sitios de WordPress alojados con nosotros.

Estamos muy emocionados de ver cómo nuestro servicio Site Scanner está protegiendo activamente los sitios de una variedad de ataques realmente malos. Para ataques masivos a gran escala, como el plugin Zend Fonts, Site Scanner nos ayuda a detectar un patrón y tomar medidas para proteger a todos nuestros clientes implementando reglas WAF o mejorando nuestro sistema de monitoreo. Si bien esto es algo que continuaremos haciendo, la actualización de un sistema para toda la plataforma lleva un tiempo y no incluirá ataques de malware más pequeños y específicos del sitio. Si deseas tener una detección de malware temprana y completa para tu sitio, te recomendamos que actives uno de nuestros planes Site Scanner. Y si lo que buscas no solo es detectar ataques de malware, sino también detenerlos de forma proactiva, obtén el Premium Site Scanner con la cuarentena activada.


Para celebrar el éxito de Site Scanner, este mes de la ciberseguridad #CyberSecurityMonth ofrecemos 3 meses gratis para cualquier nueva activación de Site Scanner (tanto Basic como Premium) hasta finales de octubre. 

Cómo protegerse del phishing y estafas online

Con el rápido desarrollo de la tecnología, la complejidad de los ataques de phishing mejora. Cuanto más tecnológicamente avanzadas se vuelven las personas, más avanzados son los ataques de phishing. Por último, pero no menos importante, ahora que todo el mundo pasa más tiempo online, el número de ataques de phishing también aumenta. Aquí está nuestra breve guía sobre cosas simples para recordar para mantenerse a salvo de ataques de phishing, mientras navegas online. 

Pero, ¿qué son el phishing y las estafas online?

Nacido alrededor de 1995, solo 4 años después de la aparición del primer sitio, el phishing se refiere a la práctica de usar correos electrónicos y sitios web engañosos para obtener ilegalmente información personal de los usuarios. Esa información (nombres de usuario, contraseña, tarjetas de crédito) se utiliza más tarde para robar dinero o más información.

La palabra “phishing” en sí es una combinación de “fishing” (pesca) y “phreaks”, que era lo que los hackers solían llamarse a sí mismos. La práctica del phishing se considera una forma de ingeniería social, que es un término para manipular a las personas al representarse falsamente en un contexto de seguridad web.

Tipos de técnicas de phishing

Spear phishing

¿Qué es el spear phishing? Spear phishing se dirige a una persona u organización específica en lugar de a usuarios aleatorios. Esta estafa generalmente tiene como objetivo robar información o datos confidenciales de la víctima específica, como contraseñas de la cuenta o información financiera con fines maliciosos. Requiere conocimientos específicos sobre la víctima, como algunos datos personales. Los ciberdelincuentes usan esta información, generalmente en un correo electrónico, para fingir que son una organización o persona de confianza y adquirir los datos que necesitan.

Spear phishing vs phishing

Spear phishing vs phishing, ambos son ataques online que intentan robar información sensible. Sin embargo, el phishing es el término más general para este tipo de ataque, ya que es básicamente cualquier intento de engañar a las víctimas para que compartan información sensible.

Según la definición de spear phishing, está personalizado para la víctima específica. Requiere más pensamiento, tiempo y conocimiento para lograr su objetivo. Dado que los mensajes de spear phishing están personalizados, es más difícil identificar este tipo de ataques.

Lo que ayuda a protegerse del spear phishing generalmente es tener cuidado con su presencia online. Aquí tienes algunos consejos a seguir para evitar el spear phishing:

  • Ten cuidado con la información personal que publicas en Internet
  • Usa contraseñas inteligentes y seguras
  • Actualiza tu software regularmente
  • Tenga cuidado al abrir correos electrónicos y hacer clic en enlaces

Phishing Microsoft 365

Este tipo de ataques son correos electrónicos de phishing que tienen como objetivo usuarios de Microsoft 365. Una de las cosas más comunes que hacen los atacantes es engañar a las víctimas para que descarguen un archivo disfrazando su extensión. Los atacantes usan un carácter especial Unicode, el override de derecha a izquierda. Les permite, por ejemplo, disfrazar un archivo “.exe” como un archivo “.txt”. Como resultado, la víctima descarga el archivo “.exe” que instala software malicioso en su ordenador o portátil.

Whaling phishing

El whaling phishing es un ataque altamente dirigido. Este tipo de ataque de phishing se dirige a personas en particular como altos ejecutivos, y se disfraza de correo electrónico legítimo. Intenta alentar a las víctimas a realizar una acción en particular, generalmente relacionada con la transferencia de dinero o la entrega de información específica. Los correos electrónicos de whaling phishing a menudo se dirigen a grandes instituciones financieras y son más complicados que los correos electrónicos de phishing generales porque están dirigidos a ejecutivos de nivel C.

Estos correos generalmente contienen información personalizada sobre la organización/ejecutivo de nivel C, crean una sensación de urgencia, cumplen con el tono comercial y lo alientan a hacer algunas de las siguientes acciones:

  • Haz clic en un enlace que eventualmente traerá malware
  • Transferir dinero a la cuenta bancaria del atacante
  • Proporcionar más información sobre la empresa o el particular.

Voice phishing

Voice phishing es un ataque que engaña a las personas para que proporcionen información financiera o personal importante por teléfono a terceros. Puedes ser víctima de un ataque de phishing de voz a través de varios canales y dispositivos como correo de voz, teléfono inteligente, teléfono fijo, voz sobre IP, etc.

El mensaje de tal ataque generalmente informa a la víctima de una actividad sospechosa, relacionada con su cuenta bancaria/tarjeta de crédito o débito, etc. Después el atacante alienta a la víctima a llamar a un número de teléfono y proporcionar más información personal o verificar su cuenta/identidad.

Para protegerse de un ataque de este tipo, el mejor enfoque es llamar a la institución en cuestión a través de un canal de contacto válido que tenga y asegurarse de que su cuenta no haya sido comprometida.

Business email compromise (BEC)

Business email compromise (correo corporativo comprometido) es un mensaje de correo electrónico que parece legítimo, solicita una acción en particular y se dirige a una empresa específica. La solicitud en el mensaje generalmente trata sobre la transferencia de fondos a la cuenta bancaria del atacante que:

  • Pretende ser el “proveedor habitual” que ha enviado una factura desde una dirección de correo actualizada
  • Pretende ser CEO de la empresa
  • Finge ser un empleado de la empresa y ha hackeado su dirección de correo electrónico
  • Pretende ser el abogado de la empresa 

Phishing de redes sociales

El phishing de redes sociales está relacionado con ataques a través de redes sociales como Facebook, Instagram, Twitter, LinkedIn, etc. Su objetivo es robar tu información personal o apoderarse de tu cuenta de redes sociales. Tal ataque también puede resultar en una pérdida financiera debido a la obtención de datos para acceder a las cuentas financieras. Para protegerse de un ataque de phishing en las redes sociales, sigue estas simples reglas:

  • No añadas/aceptes extraños como amigos
  • No hagas clic en los enlaces para actualizar tu información personal
  • No uses el mismo nombre de usuario y contraseña para todas tus cuentas
  • Usa la última versión de tu sistema operativo

¿Cómo puedes protegerte del phishing?

Debido a que el phishing realmente puede costarte mucho, desde dinero robado hasta grandes violaciones de datos en tu empresa, es imprescindible tomar precauciones de seguridad adecuadas. Hemos creado una breve lista de las cosas que debes tener en cuenta para mantenerte seguro en internet.

1. Presta atención al remitente y a la URL en tus correos electrónicos

Una de las estafas de phishing más comunes es falsificar una gran marca enviando un correo electrónico con su nombre (y generalmente una paleta de colores), y decir que hay algo mal en tu cuenta y pedirte que inicies sesión “para solucionarlo”. Por lo general, el aspecto del correo electrónico es muy similar al de la marca original, sin embargo, hay una manera segura de distinguir si estás ante un correo real de la marca auténtica.

Verifica la dirección de correo electrónico: los estafadores no pueden crear direcciones de correo electrónico con el nombre de dominio real de la empresa, por lo que en lugar de help@bigbrandname.com generalmente se verá como bigbrandname@somethingelse.com. ¡Mira cuidadosamente la dirección de correo electrónico y no solo el nombre que aparece en tu cliente de correo electrónico!

Verifica la URL antes de hacer clic: si colocas el ratón sobre la URL provista en el correo electrónico, generalmente revelará el dominio al que está apuntando, para que puedas ver a dónde lleva realmente este correo electrónico. Si no es el dominio oficial de la marca, no hagas clic en él.

2. Evita descargar archivos adjuntos de correos electrónicos que no esperas

A veces, el correo electrónico parece correo electrónico comercial legítimo y no pretende ser una gran empresa, sino que envía un archivo adjunto que contiene algún tipo de malware. El correo electrónico a menudo se estructura como una oferta comercial o un correo electrónico enviado por la propia empresa/jefes del destinatario que contiene archivos con información confidencial.

Si no sabes quién es el remitente, definitivamente no abras ningún archivo adjunto. Si conoces al remitente, pero no esperas nada de ellos, o si hay algo sospechoso, es mejor omitirlo también. Llama al remitente y pregúntale si tenía intención de enviarte algo, ya que a veces los estafadores piratean los buzones de correo electrónico de las personas y los usan para ataques de phishing enviando spam a sus contactos.

El formato más común para los archivos adjuntos es zip (.exe generalmente no está permitido), sin embargo, incluso los archivos de Microsoft Office pueden contener virus, así que estate atento a todo tipo de archivos adjuntos.

3. Siempre revisa el sitio web en el que aterrizaste

Si haces clic en un enlace de phishing (generalmente recibido por correo electrónico o mensajes instantáneos), a menudo te llevará a algún tipo de sitio web. El propósito de estos formularios suele ser el de conseguir tu información más confidencial: nombres de usuario y contraseñas.

Antes de completar cualquier dato, verifica la dirección del sitio web en la barra de direcciones del navegador.

Los estafadores pueden crear un sitio web que se parezca mucho al diseño de la marca respectiva, pero no pueden usar su dominio oficial o tener el nombre de la marca en el dominio (suponiendo que la marca esté protegida por marca registrada). Por lo tanto, a menudo, estos dominios pueden parecerse al nombre de una marca, pero nunca serán el original y tendrán símbolos, letras o palabras adicionales.

Por lo general, los dominios fraudulentos se ven sin sentido y, a veces, el diseño y el flujo también parecen extraños, especialmente si se trata de una marca conocida que a menudo se ve.

Por ejemplo, al iniciar sesión en Gmail, Google nunca te pedirá que selecciones tu proveedor de correo electrónico ni que introduzcas tu correo electrónico y contraseña en la misma pantalla. Por lo tanto, el flujo que verás a menudo en los sitios de phishing está diseñado para parecerse al original, pero no lo es.

4. Ignora solicitudes de dinero

Otro tipo de estafa online que los ingenieros sociales suelen utilizar es crear una identidad falsa y pedir dinero de alguna forma. Por lo general, es una “lotería ganada” o una persona en problemas, pidiendo ayuda y que necesita que le envíes una pequeña cantidad de dinero con la promesa de que obtendrás mucho más a cambio.

Algunas veces estas estafas pueden tomar la forma de extorsión. Uno popular fue un correo electrónico que circuló en los últimos años, declarando que los usuarios habían sido grabados a través de sus propias cámaras web viendo contenido para adultos y se les pedía dinero. En realidad, este ataque de estafa fue tan aterrador que apareció en las noticias ya que la gente estaba aterrorizada. ¡Comprensible!

De cualquier manera, si recibes una solicitud de dinero por parte de extraños, generalmente es una estafa. Nunca des dinero o información financiera sin importar cómo se presente la situación.

¿Qué debes hacer si recibes un correo electrónico de phishing?

Cada vez que recibes un correo electrónico, debes tener mucho cuidado con la dirección de correo electrónico, la URL, su ortografía, etc. Después de revisarlos e identificar que el correo electrónico es en realidad un correo electrónico de phishing, debes seguir todos los pasos a continuación:

  1. No hagas clic en ningún enlace y no abras ningún archivo adjunto ni respondas;
  2. Contacta con el presunto remitente a través del canal oficial para la comunicación;
  3. Informe el correo electrónico a su empresa y proveedor de correo electrónico y organismo gubernamental y la organización que supuestamente envió el correo electrónico;
  4. Marca el remitente como correo no deseado;
  5. Eliminar el correo electrónico y eliminarlo de la papelera de reciclaje/carpeta de elementos eliminados.

¿Cómo denunciar correos electrónicos de phishing?

Como se mencionó anteriormente, debes reportar el correo electrónico de phishing a varias personas / instituciones. Aquí te mostraremos cómo denunciar el correo electrónico tanto al proveedor de correo electrónico como al organismo gubernamental.

Cómo reportar correos electrónicos de phishing a tu proveedor de correo electrónico 

Tomemos como ejemplo las cuentas de Gmail. Junto a la opción “Responder” en Gmail, haz clic en la opción “Más” y selecciona “Informar de phishing”.

Si eres un usuario de Outlook, debes seleccionar el mensaje de correo electrónico de phishing de la lista de mensajes y encima del panel de lectura, seleccione Junk > Phishing > Reportar. 

Otros proveedores de correo electrónico tienen opciones similares y fáciles de usar para denunciar correos electrónicos de phishing.

Cómo reportar a una institución específica, según el país en el que te encuentres.

  • Para los EE. UU., reenvía el correo electrónico de phishing al Grupo de trabajo Anti-Phishing en reportphishing@apwg.org. Y tampoco olvides reportar el ataque de phishing a la FTC (Federal Trade Commission) en ReportFraud.ftc.gov.
  • Para el Reino Unido, reporta el correo electrónico de phishing a Action Fraud, el centro de denuncias de fraude y ciberdelincuencia del Reino Unido.

Pensamientos finales

Ahora que sabes qué es un ataque de phishing, estás mucho mejor preparado para protegerte de él con nuestros sencillos consejos prácticos. Puedes explorar más a fondo nuestro blog en busca de temas similares y leer cómo proteger tu reputación protegiendo tu correo electrónico

Seguridad incorporada desde el primer día para prevenir ataques al sitio web

La seguridad del sitio web debe estar en la mente de todos los propietarios de sitios. No importa si tu sitio web es grande o pequeño. Si es importante para tu negocio, necesitas mantenerlo seguro. Como propietario de un sitio web, y principalmente propietario de un sitio WordPress, he creado una lista de verificación que reviso cada vez que creo un nuevo sitio web para mí o para un cliente. Me gustaría compartirlo contigo con la esperanza de que puedas aprender algunas ideas nuevas. Veamos lo que se necesita para asegurar un sitio web.

Elegir un servidor web seguro

No hace falta decirlo, pero la seguridad comienza con tu proveedor de hosting web. He usado de todo, desde ‘hágalo usted mismo’ hasta ‘hosting a nivel de conserjería’. El truco está en encontrar el nivel que necesitas y el soporte con el que te sientes cómodo.

Comprueba su soporte

Lo primero que hago cuando considero un nuevo proveedor de hosting web es comprobar su soporte y tiempo de respuesta. Me registro para una prueba gratuita, creo un sitio web y luego hago ping al soporte para hacer una pregunta. La rapidez con la que responden y lo bien que entienden la pregunta me da pistas sobre lo que puedo esperar de ellos si me alojo con ellos.

Comprueba sus características de seguridad

Luego reviso su sitio web y planes de alojamiento para ver qué herramientas de seguridad y características proporcionan. Busco cosas esenciales como un certificado SSL para cifrar y proteger los datos de mi sitio web, privacidad del dominio para ocultar mi información personal de las bases de datos públicas de Whois, verificación en 2 pasos para proteger mi sitio web del acceso no autorizado, copias de seguridad distribuidas geográficamente para tener una seguridad copia de mi sitio web en caso de que algo salga mal.

Otras medidas de seguridad clave que me gustaría que mi proveedor de alojamiento web tuviera implementadas es un firewall de aplicaciones web, un software que se encuentra frente a mi sitio web y lo protege del tráfico malicioso conocido, para mantener mi servidor host a salvo de exploits de software, DDOS y protección contra ataques de fuerza bruta y la opción de actualizaciones automáticas a las últimas versiones de PHP y WordPress para mantener tu sitio web a salvo de malware.

Si el hosting proporciona aún más herramientas de seguridad, sería aún mejor. Por ejemplo, además de todas estas características, disponibles en la plataforma SiteGround, también ofrecen un servicio de Site Scanner desarrollado internamente y un plugin gratuito de SiteGround WordPress Security para asegurarse de que su sitio web sea lo más seguro posible.

Revisa su blog

El paso 3 al seleccionar un proveedor de hosting web es siempre leer las últimas 5 entradas en su blog. 

  • ¿Son recientes?
  • ¿Hablan de seguridad?
  • ¿Te parecen útiles las entradas del blog?

No, no todas las publicaciones del blog van a ser sobre seguridad, pero será mejor que puedas encontrar una reciente. El panorama de la seguridad cambia rápidamente, por lo que deben publicar regularmente.

Comprueba su precio

Inicialmente, reviso sus niveles de precios y averiguo dónde estará mi sitio. El precio es lo último que reviso porque si las dos primeras casillas no están marcadas, el precio no importa. Podrían regalarlo y no lo usaría.

Construye tu sitio web de forma segura desde el principio

Una vez que hayas establecido una base segura para tu sitio web es hora de comenzar a diseñarlo y construirlo. En cada paso, debes asegurarte de que la seguridad esté “integrada” y no “atornillada”.

La seguridad está incorporada cuando lo piensas antes de comenzar a construir tu sitio web.

La seguridad está activada cuando construyes todo tu sitio web y luego decides añadir un plugin centrado en la seguridad para cubrir tus bases.

“Horneada” siempre es mejor.

¿Qué significa seguridad “horneada”?

Instala un certificado SSL tan pronto como configures el sitio web

No esperes hasta que esté listo para implementar tu sitio web antes de recordar instalar tu certificado SSL. En estos días, un sitio web seguro está a solo unos clics de distancia. Tómate el tiempo para hacerlo ahora y luego asegúrate de forzar todo el tráfico a ser https después de instalarlo. Para aquellos usuarios que alojan con SiteGround, su Site Tools facilita la configuración y el cumplimiento de SSL. Solo unos pocos clics y ya está en el negocio. 

Establece una política de contraseña segura antes de empezar a añadir usuarios

Las contraseñas son la cerradura de la puerta principal de tu sitio. Cuando construyas tu sitio, coloca un candado fuerte en la puerta principal requiriendo que todos los usuarios usen contraseñas seguras. Hacer esto antes de permitir que los usuarios comiencen a visitar tu sitio asegurará que ningún usuario configure contraseñas débiles. 

Requiere verificación en dos pasos (2FA) para cualquier usuario que tenga derechos de nivel de administrador en el sistema

La verificación en dos pasos (2FA) es el cerrojo de la oficina interna de tu sitio web. Sí, una contraseña segura es importante para que cualquiera acceda al sitio. Pero para acceder a cosas como información financiera o administración de usuarios, también quieres un cerrojo fuerte. Mantén tu sistema seguro implementando 2FA para todos tus administradores. El plugin SiteGround Security hace que la configuración de 2FA sea muy sencilla.

Configura un sistema de copias de seguridad que regularmente haga copias de todo tu sitio web y las almacene de forma segura

Necesitas un sistema de copia de seguridad de 30 días implementado desde el día 1. No 1 día, no 7 días, 30 días. La razón es que si tu sitio es hackeado, es posible que no lo notes de inmediato. Una vez que lo notes, querrás limpiar tu sitio y una de las mejores formas de hacerlo es restaurar tu sitio desde una copia de seguridad limpia. 

El Site Tools de SiteGround proporciona una herramienta intuitiva para programar copias de seguridad nocturnas y restaurarlas cuando sea necesario.

Mientras hablamos de copias de seguridad, no olvides forzar una copia de seguridad antes de cualquier actualización, rediseño importante del sitio o instalación de un nuevo plugin. Nunca está de más tener una copia de seguridad nueva en caso de que las cosas salgan mal.

Adherirse al principio de privilegio mínimo

Antes de comenzar a permitir que los usuarios entren en tu sistema, piensa en los roles que desempeñarán. Un rol es un conjunto de permisos o privilegios y deseas otorgar a cada usuario el nivel mínimo absoluto de privilegios que necesitan para usar tu sitio.

Hay varios buenos editores de roles para WordPress y te sugiero que instales uno, aprendas a usarlo y luego audites los roles que tienes en tu sitio para asegurarte de que tienen solo los privilegios que necesitan para usar tu sitio.

De forma regular, al menos una vez al año, revisa estos privilegios para asegurarte de que siguen siendo válidos y para asegurarte de que no se haya otorgado un privilegio que no sea necesario para ningún rol.

La mayoría de los usuarios no están intentando hacer cosas malas, pero tenemos que suponer que lo harían si pudieran. Adherirse al principio de privilegio mínimo ayudará a asegurarse de que los malos actores, o los usuarios curiosos, no puedan hacer cosas en tu sitio que se supone que no deben hacer.

Usa solo software de una fuente de confianza

En el desarrollo de software, como en la construcción de una casa, la reputación de tu proveedor es fundamental para el éxito de tu proyecto. Si utilizas un proveedor de tarifas reducidas para los materiales de tu casa, todo el proyecto se verá afectado. Peor aún, te costará más arreglar estos problemas que simplemente comprar buenos materiales para empezar.

Construir tu sitio web con materiales de calidad como plugins y temas de proveedores acreditados generalmente te costará dinero a corto plazo. Sin embargo, saber que tienes empresas respaldando sus productos y actualizándolos cuando surgen problemas vale la pena.

Sí, puedes elegir un plugin o tema gratuito para crear una función crítica de tu sitio web. Sin embargo, ¿qué haces si descubres que hay un fallo de seguridad? Peor aún, ¿qué haces cuando descubres ese defecto y luego descubres que el autor ha abandonado el proyecto? En ese momento tienes 2 opciones, ninguna de las cuales es buena.

  1. Contratar a un desarrollador para arreglar el fallo de seguridad.
  2. Eliminar el plugin, encontrar otro que haga lo mismo, implementarlo y hacer los cambios necesarios en tu proceso.

Ambas pueden ser propuestas costosas que podrían evitarse simplemente eligiendo sabiamente al principio.

SiteGround analizó recientemente los datos de muchos sitios web comprometidos. Lo que encontraron fue que la mayoría de esos sitios web estaban comprometidos porque tenían plugins sin parchear que tenían fallos de seguridad. La mayoría de las veces eran versiones gratuitas de plugins de pago descargados de fuentes no confiables. Descarga solo plugins y temas de sitios de confianza como WordPress.org o proveedores de confianza.

El repositorio de plugins de WordPress es una fuente confiable. WordPress.org ha implementado un proceso de revisión, tanto de software humano como de escaneo, para ayudar a filtrar los plugins que tienen posibles problemas de seguridad o violan la política de WordPress.

Escanea tu sitio con regularidad

Al igual que construyes un sistema de seguridad en tu casa, querrás configurar un escáner de seguridad para tu sitio web tan pronto como lo construyas. Los escáneres de seguridad revisan tu sitio tanto internamente como externamente para asegurarse de que no hay vulnerabilidades conocidas. También revisará tu sitio web en busca de virus. Ningún escáner de seguridad es perfecto, al igual que ningún sistema de seguridad para el hogar es perfecto. Pero tu sitio web es más seguro con uno.

Un buen escáner buscará vulnerabilidades de Cross Site Scripting, entre otras cosas. Estas vulnerabilidades pueden permitir que tu sitio sea utilizado en el ataque de otros sitios o ataques al usuario final.

SiteGround tiene un gran sistema de escaneo disponible. Recibo correos electrónicos regulares diciéndome qué sitios ha escaneado y que están todos limpios o que hay un problema que necesito resolver… de inmediato.

Ten cuidado con las estafas de phishing relacionadas con tu sitio

Una vez que has construido una nueva casa, no le das las llaves a nadie que te las pida, incluso si dice tener una buena razón para querer entrar. Del mismo modo, debes asegurarte de que si recibes un correo electrónico que dice que es de tu sitio, no haces clic automáticamente en el enlace.

Debes saber cada correo que tu sistema es capaz de enviar. Cuando recibes uno que no recuerdas haber configurado, debes investigarlo. No hagas clic, empieza a mirarlo. Comprueba los encabezados, mira la URL exacta a la que van los enlaces. Lo más importante es poner en cuarentena el correo electrónico con tu software de detección de virus.

Los correos desconocidos que pretenden provenir de tu sitio son solo otra forma en que los malos actores intentan ingresar a tu sitio. Estos ataques de phishing provienen de servidores que no están bajo tu control, por lo que no puedes detenerlos. Sin embargo, puedes tener en cuenta que cuando los recibas, los elimines. En casi todos los casos, si no hace clic, el correo electrónico en sí no puede hacer ningún daño.

Herramientas que utilizo habitualmente para crear seguridad en mis sitios

Mantener un sitio web de WordPress seguro no tiene por qué ser un trabajo a tiempo completo si velas por su seguridad desde el principio. Para hacer esto, hay un par de herramientas que uso en casi todos los sitios web de WordPress que tengo.

El plugin de seguridad de SiteGround es el primer plugin que instalo en cualquier sitio web nuevo que pongo en marcha. Lo instalo, instalo un certificado SSL y configuro todo para que sea seguro antes de hacer cualquier otra cosa. Si esta parte está bien hecha, todo lo demás es más fácil. 

El plugin SiteGround Optimizer es una excelente manera de hacer que mi sitio sea más rápido, pero también es donde puedo marcar la casilla de verificación “HTTPS Enforce”. De esta manera, todo el tráfico en mi sitio pasa por HTTPS incluso si no lo era originalmente. Tener un certificado SSL es importante, aplicarlo en todo el tráfico es igualmente importante.

Site Tools de SiteGround tiene muchas opciones excelentes para facilitar la administración de un sitio web. La herramienta que utilizo para configurar las cosas es la herramienta de copia de seguridad. Configurando SiteGround Security y SiteGround Optimizer pongo mis cimientos y creo una copia de seguridad. Esta es mi alternativa en caso de que estropee algo mientras creo mi sitio.

Luego, antes de instalar cada plugin o tema, creo una nueva copia de seguridad. Llamo a estas copias de seguridad “ANTES” + el nombre del plugin o tema. De esta manera puedo retroceder a cualquier punto del proceso.

En conclusión

Si pones una base segura para tu sitio web y luego piensas en la seguridad en todo momento, puedes estar tranquilo por la noche, sabiendo que tu sitio es lo más seguro posible. Ningún sitio web, sin embargo, es a prueba de balas. Por lo tanto, el último paso es crear un plan de recuperación ante desastres. ¿Qué pasos debes seguir cuando tu sitio ha sido hackeado?

El plugin de seguridad de SiteGround tiene una serie de pasos que puedes seguir para esa situación. No es un plan completo de recuperación ante desastres, pero cuando lo combinas con 30 días de copias de seguridad, estás en camino de tener uno.

95% menos de tráfico malicioso con la prevención de fuerza bruta mejorada

Hemos estado hablando de ataques de fuerza bruta en el pasado, pero la verdad es que muchos de nuestros clientes ni siquiera se dan cuenta de lo real y común que es la amenaza de estos ataques para cualquiera que tenga un sitio web. Basándonos en nuestra experiencia de alojar millones de dominios, entendemos completamente el potencial destructivo de la fuerza bruta y hemos establecido mecanismos de defensa para prevenir y mitigar dichos intentos dirigidos a los sitios web que alojamos. Durante años, nuestro sistema de prevención de fuerza bruta de IA ha bloqueado con éxito millones de ataques diariamente. Nos complace anunciar ahora que el sistema ha mejorado aún más al aprender constantemente de miles de intentos de fuerza bruta diarios y agregar una nueva funcionalidad para la validación del tráfico, ¡ahora filtra más del 95% de las consultas maliciosas!.

Sistema de IA avanzado/autodidacta que reconoce y bloquea los intentos de fuerza bruta

Analizar el comportamiento del tráfico y reconocer patrones es la característica principal que hace que nuestro sistema de prevención de fuerza bruta de IA sea tan efectivo. Cuando se detecta un comportamiento que coincide con un cierto patrón asociado con la fuerza bruta (como demasiados intentos de inicio de sesión fallidos desde una ubicación no reconocida, por ejemplo), la fuente sospechosa es cuestionada inmediatamente con una página CAPTCHA que solo un humano real puede pasar. Esto detiene efectivamente los intentos de fuerza bruta, se suma al conocimiento del sistema y permite a los usuarios legítimos que han imitado accidentalmente un comportamiento sospechoso llegar a la ubicación solicitada completando el captcha. La belleza de este sistema en constante evolución es que mejora con cada intento de fuerza bruta que detiene, mantiene los sitios bajo ataque seguros y, en última instancia, protege los otros sitios web alojados en nuestros servidores bloqueando el tráfico malicioso antes de que incluso sean su objetivo.

NUEVO: Validación de tráfico que minimiza el número de ataques de fuerza bruta

Recientemente hemos actualizado nuestro sistema para que sea aún más potente. Ahora podemos bloquear de manera más eficiente la gran mayoría de bots no humanos maliciosos, por ejemplo, ataques entrantes de fuerza bruta o agentes de búsqueda de datos que tienen como objetivo perfilar tu sitio y luego hackearlo a través de futuras vulnerabilidades de software. Eso aumentó significativamente la tasa de éxito del sistema y redujo las visitas maliciosas en aproximadamente un 95%.

El mejor ejemplo para ilustrar cómo funciona el sistema es con XML-RPC, un archivo en el directorio raíz de cada instalación de WordPress. Muchos hosts (WordPress) bloquean su uso porque se sabe que es inseguro y bloquearlo es la forma más fácil de evitar hackeos relacionados con XML-RPC. Sin embargo, XML-RPC también tiene muchos casos de uso legítimo para comunicarse con sistemas y software externos. Esa es la razón por la que nunca hemos considerado detener XML-RPC: queremos capacitar a nuestros clientes para que usen las herramientas y servicios que necesitan para obtener lo mejor de sus sitios web. En lugar de bloquearlo, hemos buscado formas de fortalecer su seguridad y disminuir significativamente el potencial de ataques de fuerza bruta. Después de nuestra última actualización del sistema de prevención de fuerza bruta de IA, ahora validamos todo el tráfico que proviene de XML-RPC para detener todas las visitas maliciosas reconocidas y, finalmente, reducir las visitas generales que llegan a los sitios de los clientes a través de XML-RPC en un 99%. Esto significa que filtramos con éxito las posibles fuentes de fuerza bruta antes de intentar un ataque.

Menor consumo de recursos, menor huella de carbono

El impacto de esta actualización en nuestro sistema de prevención de fuerza bruta de IA es enorme. No solo estamos minimizando aún más las posibilidades de que nuestros sitios sean forzados y potencialmente pirateados, sino que también reducimos significativamente el consumo de recursos (como CPU y RAM) generado por el tráfico proveniente de bots y los intentos de fuerza bruta. Un menor consumo de recursos significa efectivamente más recursos disponibles para tus visitantes legítimos y una menor huella de carbono de tu sitio.

Prevenir intentos de fuerza bruta es solo una de las muchas formas en que protegemos constantemente los sitios web que alojamos, junto con nuestro firewall de aplicaciones web inteligente, protección DDoS, monitorización del servidor 24h y muchos más. Creemos que la seguridad es una de las bases para cualquier sitio web exitoso, y continuamente desarrollamos nuevas soluciones de prevención y mitigación, mejoramos las existentes y seguimos agregando nuevas características de seguridad a nuestro alojamiento, para que puedas tener la tranquilidad de que tu sitio web está en buenas manos y concentrarte en lo que es importante: tu negocio.

Vende productos digitales y haz crecer tu negocio online con nuestro hosting administrado con EDD

Edd_Socio

En SiteGround trabajamos constantemente para añadir aún más valor a nuestros servicios y responder a las crecientes necesidades comerciales de nuestros clientes. Ahora, hemos hecho que vender productos digitales online sea más fácil que nunca al asociarnos con Easy Digital Downloads (EDD), la plataforma de comercio electrónico líder basada en WordPress para la venta de productos digitales. ¡Ahora puedes aprovechar nuestra potente plataforma de hosting de comercio electrónico administrado con EDD para empezar un sitio web de WordPress listo para usar en minutos y hacer crecer tu negocio online aún más!

Vender productos digitales online es una tendencia creciente

Los productos digitales están en auge hoy en día debido a sus numerosas ventajas. Proporcionan altos beneficios, ya que sus costes de producción son bajos. A diferencia de los artículos físicos, no hay límite de inventario ni costes de envío. Los compradores digitales obtienen lo que necesitan de manera fácil e inmediata, con solo unos pocos clics. Tomemos los eBooks como ejemplo. Son el artículo digital de mayor tendencia y se prevé que su industria alcance los $13.62 mil millones en ingresos en 2022. Otros productos digitales en alta demanda incluyen audiolibros, podcasts, vídeos, música, fotografía, software, diseños web y muchos más.

Todo lo que necesitas para iniciar, administrar y hacer crecer una tienda online

Si quieres unirte a esta creciente tendencia y empezar a vender productos digitales en WordPress, tenemos lo que necesitas. Nuestra nueva solución de hosting de comercio electrónico administrado con EDD simplifica drásticamente el proceso de configuración de un sitio de comercio electrónico de WordPress al combinar los servicios de alojamiento premium de SiteGround y la funcionalidad de comercio electrónico de Easy Digital Downloads. Obtienes WordPress preinstalado con el tema Vendd, un tema de marketplace con todas las funciones para EDD que te ofrece muchas opciones y características, junto con el plugin EDD, la solución de comercio electrónico completa para vender productos digitales en WordPress. Además de eso, añadimos nuestros potentes impulsores de velocidad y seguridad de WordPress: nuestros plugins SiteGround Optimizer y SiteGround Security.

Todo lo que necesitas hacer para obtener todo eso es visitar nuestra página Hosting administrado con EDD y elegir la mejor opción de plan de alojamiento web para tu negocio online. Sin necesidad de conocimientos técnicos, tendrás tu sitio de comercio electrónico listo y totalmente equipado con funciones premium en unos pocos clics:

  • Vende online cualquier producto digital como eBooks, fotos, videos, PDF, plugins, licencias de software y más.
  • Construye una tienda online increíble en minutos con el asistente WordPress Starter de SiteGround preinstalado.
  • Ten flexibilidad de pago y acepte pagos con tarjeta de crédito utilizando Stripe, Apple Pay, Google Pay y PayPal. Además, obtienes flexibilidad en pagos recurrentes y pasarelas de pago adicionales.
  • Administra a los clientes fácilmente manteniendo un registro para cada cliente y rastreando los valores del ciclo de vida útil del cliente. Además, nuestra plataforma de hosting administrado incluye un Área de cliente incorporada para que puedas acceder fácilmente a los bienes digitales comprados y realizar un seguimiento de las compras.
  • Crer y gestiona campañas promocionales eligiendo el tipo de descuento, especificando los productos, configurando un período de tiempo automatizado (fechas de inicio y finalización), etc.
  • Obtén informes de datos completos con la función de informes incorporada para la visualización de estadísticas y la creación de informes personalizados. Puedes filtrar, rastrear y exportar datos sobre productos específicos, ganancias, descargas, ventas y más.
  • Disfruta de soluciones probadas de seguridad y velocidad de sitios web: nuestros altamente valorados SiteGround Optimizer y SiteGround Security garantizan el mejor rendimiento y seguridad para tu sitio web de comercio electrónico.
  • Mejora la funcionalidad de tu tienda con toneladas de extensiones como la instalación de un plugin simple o integraciones de marketing para mejorar tu tienda y la experiencia de usuario de tus visitantes, así como responder a tus necesidades y al crecimiento del presupuesto.
  • Obtén soporte en tiempo real las 24h para tu sitio web de comercio electrónico.

¿Por qué Easy Digital Downloads (EDD)?

Ya ofrecemos muchas funciones de comercio electrónico como SSL gratuito, CDN gratuito, correo electrónico comercial, soporte premium y más, pero queríamos simplificar aún más la experiencia de administración de una tienda online. Solo nos asociamos con servicios que complementan los nuestros con el más alto estándar de calidad y que son los mejores en su clase, y estamos comprometidos con alianzas a largo plazo con proveedores de confianza con los que hemos estado trabajando y utilizando a lo largo de los años.

Easy Digital Downloads es la plataforma de comercio electrónico basada en WordPress más popular y útil para vender productos digitales para WordPress online y ya es utilizada por más de 50.000 propietarios de sitios web. Recientemente fue adquirida por Awesome Motive, la compañía líder en software y medios que ayuda a dar forma a la web para miles de millones de personas en todo el mundo. En conjunto, su software funciona con más de 20 millones de sitios web e incluye muchas de las herramientas de sitios web más conocidas como OptinMonster, WPForms, MonsterInsights, All in One SEO, etc., y ahora también Easy Digital Downloads.

Syed Balkhi, CEO de Easy Digital Downloads, que también ha contribuido a nuestro resumen de expertos Cómo iniciar tu negocio online con un presupuesto, comentó: “La asociación de EDD con SiteGround ofrece a las pequeñas empresas de todo el mundo una manera fácil de iniciar su comercio electrónico y tener tranquilidad en lo que respecta a los pagos en el sitio, la seguridad y el rendimiento. Debido a que EDD es de código abierto, también ayuda a los propietarios de pequeñas empresas a mantener el control total y la libertad sobre su negocio online en lugar de quedarse encerrados en una plataforma de comercio electrónico SaaS patentada”.

Para comenzar a vender productos digitales fácilmente en WordPress, ve a hosting administrado con EDD, compra el plan de hosting que mejor se adapte a tus necesidades comerciales y ten tu sitio web de comercio electrónico listo para funcionar en poco tiempo.