Cómo afrontar la protección de datos de clientes durante la temporada alta de compras

Protegiendo_datos_cliente

Dado que más empresas se conectan a internet, los datos personales de los clientes se vuelven aún más importantes para los piratas informáticos que los aprovechan en la dark web. Con Black Friday, Cyber Monday y los festivos que se avecinan, como propietario de un negocio, puedes esperar un aumento en el tráfico del sitio web y con ello un mayor riesgo de vulneración de datos.

Proteger los datos de los clientes durante estas temporadas altas de compras es crucial para tu negocio en términos de reputación y confianza de la marca, lealtad y protección del cliente, cumplimiento de las leyes y prevención de ataques cibernéticos.

Aumento de las amenazas a la ciberseguridad

La fuga de datos de clientes se ha convertido en una de las mayores amenazas de seguridad de nuestro tiempo. Según Statista, a partir de 2023, el coste promedio global por vulneración de datos ascendió a 4,45 millones de dólares, aunque el coste promedio varía según los sectores. El coste promedio más alto se registra en la industria de la salud: cada fuga le costó a la parte afectada 10,1 millones de dólares.

En 2022, la causa más común de un ciberataque en EE. UU. fue el phishing por e-mail, según datos de Statista. Algunas otras amenazas comunes a las que se enfrentan los minoristas y los consumidores incluyen malware y ransomware de sitios web, filtraciones de datos, robo de identidad y otras.

Las implicaciones de las filtraciones de datos

Todos los ciberataques mencionados anteriormente pueden tener un gran impacto negativo en tu negocio. Exploremos algunas formas de por qué es importante la seguridad de los datos:

  • Impacto en la confianza del cliente y la reputación de la marca

Operar con información de clientes significa que los clientes te han confiado sus datos personales. Si sufres alguna vulneración de datos, incluso si no es por tu culpa directa, tus clientes perderán la confianza en tu negocio. A su vez, esto resultará en la pérdida de clientes y ganancias. El daño a la reputación de la marca y las relaciones públicas negativas son los otros daños a largo plazo.

  • Consecuencias legales y regulatorias

Una filtración de datos le costará a tu empresa no sólo clientes, ganancias y reputación, sino también grandes pérdidas financieras. Por un lado, se te puede considerar responsable por no cumplir con las normas de privacidad, lo que a su vez puede dar lugar a una demanda con consecuencias financieras, es decir, multas reglamentarias.

Por ejemplo, si recopilas información personal de residentes de la UE, la ley aplicable para tu negocio será el RGPD (Reglamento General de Protección de Datos), o si recopilas datos de consumidores de residentes de California, EE.UU, estarás sujeto a la La Ley de Privacidad del Consumidor de California (CCPA), etc. Dichas regulaciones y leyes se aplicarán si tus clientes son residentes de estos países, incluso si tu empresa no está ubicada allí.

Medidas Esenciales para la Protección de Datos de Clientes: Sistemas de Seguridad

Para evitar una vulneración del sistema de datos, implementa estas medidas esenciales para asegurar los sistemas de datos:

  • Mantener los sistemas actualizados y parcheados

Una de las razones más comunes por las que los sistemas de datos son hackeados son las vulnerabilidades de seguridad en los softwares que son explotados por los ciberdelincuentes. 

Es importante estar atento a los lanzamientos de parches para el software que utilizas e implementarlos a su debido tiempo. Estos no sólo actualizará tu software, sino que también mantendrán tus datos seguros.

Cuando estás utilizando muchos softwares diferentes, esto podría ser un trabajo tedioso por sí solo. Los clientes de SiteGround que usan WordPress, aprovechan la función de actualización automática de WordPress. Actualiza automáticamente todas las instalaciones de WordPress, alojadas con nosotros, y asegura que los sitios de WordPress de nuestros clientes estén seguros y actualizados.

  • Implementar fuertes controles de acceso y técnicas de cifrado.

Tu punto de acceso es otra fuente común de una vulnerabilidad de seguridad. Para aumentar la seguridad y reducir el riesgo de vulneración de datos, implementa el uso de una herramienta de administración de contraseñas que creará, cifrará y almacenará contraseñas inteligentes para ti y tus empleados para todas las herramientas a las que accedes con una contraseña. Una herramienta como esta se encargará de los datos estáticos, pero ahora echemos un vistazo a lo que sucede con los datos que están en tránsito.

Es posible que pase mucho tráfico por tu sitio web, incluida información confidencial como credenciales de inicio de sesión y datos de tarjetas de crédito de tus clientes. Para mantener todo esto protegido, debes cifrarlo. Un certificado SSL puede cifrar fácilmente todos estos datos y es esencial para la seguridad de tu sitio web. Los clientes de SiteGround, por ejemplo, se benefician de los certificados SSL gratuitos en cada plan de hosting web que ofrecemos.

Medidas de seguridad mejoradas y mayor vigilancia durante la temporada alta de compras

Aunque los pasos mencionados anteriormente son cruciales para empezar, hay algunas medidas de seguridad mejoradas a seguir para administrar la protección de seguridad de datos:

Implementar sistemas de detección y prevención de intrusos

Necesitas tener tu sitio web escaneado regularmente en busca de amenazas potenciales. Comienza implementando un software anti-virus y anti-malware o un sistema de prevención. Asegúrate de que la herramienta que elijas sea revisada y aprobada por tu equipo de seguridad y que el equipo tenga el control de la misma en todo momento. Esto te permitirá a ti y a tus empleados estar al día con las últimas medidas y actualizaciones de seguridad.

Los clientes de SiteGround tienen la oportunidad de aprovechar nuestro servicio de Site Scanner que ayuda a proteger sus sitios web contra malware. Nuestro Site Scanner rastrea constantemente las páginas web para detectar las últimas amenazas que pueden afectar a un sitio web, advierte a los clientes sobre tales amenazas potenciales en una etapa temprana y de manera oportuna y les da herramientas para reaccionar, en caso de que sus sitios sean atacados.

Para los usuarios de WordPress, tenemos una solución de seguridad todo en uno: nuestro plugin gratuito Security Optimizer. Está disponible para todos los usuarios de WordPress (sin importar dónde estén alojados) y les proporciona todas las medidas de seguridad que necesitan para mantener sus sitios seguros. El plugin protege los sitios a nivel de aplicación (oculta la versión de WordPress; desactiva el editor de temas y plugins, etc.), proporciona protección avanzada, como bloquear y proteger las carpetas del sistema, habilita la protección avanzada XSS, fortalece la seguridad de inicio de sesión y muchas otras características.

Realizar auditorías de seguridad regulares y monitorizar el tráfico de la red

Incluso si implementas todas estas medidas de seguridad, aún necesitas monitorizar el estado de seguridad de tu sitio web regularmente. Necesitas mantener un ojo en el estado de seguridad de tu sitio al menos una vez al mes, sin embargo, esto puede llevar algo de tiempo, esfuerzo y dinero. Como propietario de un negocio, probablemente tengas muchas tareas pendientes, por lo que podrías considerar externalizar esta actividad.

Los clientes de SiteGround reciben informes de seguridad mensuales gratuitos, enviados directamente a sus bandejas de entrada. Monitorizamos automáticamente los sitios web de nuestros clientes y les enviamos resultados resumidos detallados, junto con consejos prácticos sobre lo que pueden mejorar para reducir las amenazas de seguridad, en caso de que detectemos áreas débiles en sus sitios web.

Colaboración con socios logísticos

Con todas las medidas de seguridad mejoradas vigentes, debes pensar en tu colaboración con socios logísticos, es decir, los participantes que proporcionan los servicios de computación en la nube, como Google Cloud, AWS (Amazon Web Services) o Microsoft Azure, por ejemplo. La comunicación y la colaboración efectivas son clave para garantizar un manejo seguro de la información del cliente a lo largo de la cadena de suministro. Las empresas que trabajan juntas también son importantes para reducir costes, mejorar la calidad del servicio y la flexibilidad.

Para lograr todo esto, necesitan comunicarse abiertamente, compartir objetivos comunes y confiar en la asociación. Si su colaboración tiene éxito, esto se traducirá en diferentes ventajas, como una mayor satisfacción del cliente, una mejor gestión de riesgos e incluso ahorros de costes.

Por ejemplo, compañías como Amazon o Apple manejan datos sensibles de sus clientes. Si no siguen estrictos estándares de protección de datos del cliente, siempre existe la posibilidad de vulnerabilidades potenciales en las cadenas de protección de datos. En 2019, Amazon Web Services se enfrentó a una vulneración de datos que afectó a 100 millones de nombres de clientes, números de seguridad social, capacidad crediticia y datos de tarjetas de crédito del banco CapitalOne. Un ex-empleado fue encontrado culpable de desconfigurar los servidores de almacenamiento en la nube para acceder y robar los datos.

Cuando las empresas colaboran estrechamente con los socios logísticos, pueden garantizar la implementación de medidas de seguridad cruciales (por ejemplo, cifrado, autenticación de 2 factores y otros). La comunicación efectiva y las relaciones sólidas con los socios logísticos son factores esenciales para un rendimiento general exitoso y la protección de la seguridad de los datos.

Concienciación y formación de los empleados

Ahora que has asegurado tu sitio web en todos los niveles, es importante asegurarte de que tus empleados también están actualizados con las últimas medidas de seguridad para prevenir puntos débiles. Comienza por educar a tus empleados sobre las mejores prácticas de seguridad. Para mitigar los errores humanos, realiza comprobaciones y capacitaciones periódicas sobre concientización sobre la seguridad. Educar a los empleados sobre las amenazas de seguridad más comunes como el phishing, para evitar que los hackers roben sus credenciales y datos personales.

Nuestro sitio web puede ser un buen punto de partida con toneladas de recursos de seguridad útiles. Visita la categoría de seguridad en el blog de SiteGround para obtener más información sobre temas de seguridad web.

Comunicación transparente con los clientes

Un siguiente paso esencial es tener una comunicación transparente con tus clientes sobre tu política de privacidad y cómo gestionas sus datos.

Necesitas tener una Política de Privacidad y Prácticas de Manejo de Datos claras y escritas. Los puntos importantes a cubrir incluyen quién puede acceder a los datos de tus clientes y de qué manera, así como cómo se utilizarán sus datos y cómo no se deben manejar.

Publica la Política de Privacidad en el sitio web de tu empresa y comunícala a tus clientes, informándoles de cómo recopilas, almacenas, usas y proteges la privacidad de los datos. Mantenlos informados sobre los últimos cambios y actualizaciones en tu política de privacidad.

Educar a los clientes sobre compras online seguras

Ser un cliente durante la temporada alta de compras también tiene sus amenazas de seguridad. Para proteger la información personal, ten cuidado con los e-mails de phishing, usa contraseñas seguras y actualiza tus dispositivos y software regularmente.

¿Qué medidas puedes tomar para proteger tu información personal? Aprende al menos cuatro buenas maneras sobre cómo proteger tus datos y a ti mismo del phishing y las estafas online en nuestra entrada de blog dedicada.

Desarrollar un plan de respuesta a incidentes

En el desafortunado caso de que se produzca una vulneración de la seguridad, es una buena idea tener un plan de respuesta a incidentes desarrollado con antelación. Redacta pasos detallados sobre cómo puedes contener una violación de datos o un incidente de seguridad. Estos deben incluir la notificación oportuna de los clientes y/o empleados afectados y la cooperación abierta con las autoridades de ciberseguridad relevantes. Cuando se trata de un incidente de seguridad, la comunicación es clave. Asegúrate de que tus empleados puedan reportar actividades sospechosas a tu equipo de seguridad de protección de datos (o delegado de protección de datos), así como asegúrate de que tus clientes estén informados en todo momento de cualquier comportamiento sospechoso. Ten cuidado con lo que compartes con tus clientes y proporciónales sólo la información esencial que necesitan.

Conclusión

Con la temporada alta de compras por delante, no podemos dejar de enfatizar lo importante que es proteger los datos de los clientes. Garantizar la protección de la seguridad de los datos es clave para tu negocio, ya que mantendrá la confianza de tus clientes, la reputación de tu marca y tus niveles de éxito. Implementa las medidas de seguridad de protección de datos que aprendiste en este artículo para una temporada de compras exitosa y segura. Añade un comentario a continuación para compartir con nosotros otras medidas de seguridad que han funcionado bien para la privacidad de los datos de tu empresa o cuéntanos más sobre tu estrategia general de protección de datos.

Haz una limpieza de tu sitio web para una mayor seguridad y velocidad

Al igual que tu hogar, tu sitio web también acumula polvo y desorden con el tiempo que pueden ralentizarlo y hacerlo más vulnerable a las amenazas de seguridad. Por lo tanto, la limpieza de tu sitio web es tan importante como la limpieza general de tu hogar y, con nuestra ayuda, puede ser mucho más fácil y rápido.

Comienza con nuestros prácticos consejos sobre cómo despejar tu sitio web para una mayor seguridad y mayor velocidad.

Limpia tu sitio web WordPress

Para todos los usuarios de WordPress hemos identificado algunos consejos importantes, pero fáciles de seguir, que te ayudarán a cuidar la seguridad y la velocidad de tu sitio web WordPress.

Consejos rápidos de seguridad del sitio web

  • Mantén tu versión de WordPress y tus plugins actualizados

Es importante mantener la versión de WordPress y los plugins actualizados a la última versión, porque los hackers usan cada oportunidad y puerta trasera para atacar tu sitio web y obtener acceso a tus archivos o información valiosa. Estate atento a las últimas versiones y plugins de WordPress e instálalos de manera oportuna. Afortunadamente, los clientes de SiteGround no tienen que preocuparse por esto, ya que lo hacemos automáticamente para ellos: actualizamos automáticamente todas las instalaciones de WordPress, alojadas con nosotros.

  • Limpia tus roles y permisos de usuario

Asegúrate de revisar y eliminar usuarios inactivos o limitar el acceso para ciertos usuarios solo a los recursos que requieren. Por ejemplo, otorga acceso de administrador a tu sitio solo cuando sea estrictamente necesario y solo a los usuarios que realmente lo necesiten. Lo mismo se aplica a los datos de inicio de sesión de tu cuenta de hosting.

  • Asegúrate de usar contraseñas fuertes y seguras

Las contraseñas débiles son una de las razones más comunes por las que los sitios web son pirateados. Usa siempre credenciales seguras para acceder a tu cuenta. Además de esto, recuerda almacenar tus contraseñas solo en gestores de contraseñas, sin texto plano, sin escribirlas en papel ni compartir. Como paso complementario, también necesitarías implementar la autenticación de 2 factores para el acceso de inicio de sesión. Requerirá un paso adicional de verificación en cada inicio de sesión para una capa adicional de seguridad.

  • Limpia plugins y temas no utilizados

Los plugins y temas obsoletos pueden abrir la puerta trasera para que los hackers obtengan acceso a tu sitio web. Eso es cierto incluso para los plugins y temas desactivados. Por esta razón, elimina cualquier plugin y tema que no estés usando para reducir el riesgo de violaciones de seguridad en tu sitio web.

Estos son solo algunos de los pasos a seguir para limpiar y asegurar tu sitio web de WordPress. La buena noticia es que no tienes que hacerlo tú solo uno por uno. Puedes encontrar algunos de ellos y muchos más como funciones de un solo clic en el plugin gratuito SiteGround Security, disponible para todos los usuarios de WordPress. Descárgalo ahora y habilita muchas opciones de seguridad potentes con solo unos pocos clics. Para los clientes de SiteGround, ya está instalado y funcionando.

Consejos fáciles de seguir sobre la velocidad del sitio web

  • Limpia tu base de datos de WordPress

Tu base de datos de WordPress puede afectar significativamente la velocidad de tu sitio web, lo que, a su vez, afecta su salud general y su clasificación en los motores de búsqueda. Para garantizar un rendimiento óptimo es importante mantener limpia la base de datos. La limpieza de tu base de datos de WordPress es una parte vital para actualizar tu sitio web y optimizar su funcionalidad.

  • Comprimir imágenes grandes

Las imágenes grandes pueden ralentizar significativamente tu sitio web de WordPress. Utiliza la compresión de imágenes para acelerar tu sitio web. Puedes comprimirlos tanto como desees, sin comprometer su calidad. Para ello, asegúrate de aprovechar siempre los últimos formatos de imagen como el formato WebP.

  • Minimiza archivos CSS y JavaScript

Minimiza tus archivos CSS y JavaScript, lo que básicamente eliminará todos los caracteres innecesarios de ellos. La minimización de los archivos CSS y JS acelerará tu sitio web al reducir el peso del código de tu sitio.

  • Precarga tus fuentes

Las fuentes de tu sitio web son otra cosa que el navegador debe cargar para que los usuarios las vean. Para evitar que ralenticen tu sitio web y permitir que el navegador se reproduzca más rápido, debes precargar tus fuentes. Recuerda precargar solo los archivos de fuentes que usas con más frecuencia, no todos; de lo contrario, podría terminar ralentizando aún más tu sitio web.

Para ayudarte a obtener acceso y habilitar la mayoría de las opciones anteriores y muchas más con solo unos pocos clics, tenemos un plugin SiteGround Optimizer desarrollado internamente que es gratuito y está disponible para todos los usuarios de WordPress. También ofrece potentes funciones de almacenamiento en caché, optimizaciones de interfaz, así como optimizaciones de medios y ambientales.

Escanea tu sitio web a fondo

Continúa realizando un análisis completo y regular de tu sitio web, verificándolo en busca de posibles infecciones de malware y otras amenazas de seguridad a lo largo del tiempo. Hay diferentes tipos de servicios de escaneo de sitios disponibles. En SiteGround, tenemos nuestro servicio de seguridad Site Scanner desarrollado internamente. Site Scanner revisa todo tu sitio web en busca de malware y las últimas amenazas, te notifica sobre cualquier problema de seguridad potencial de manera oportuna, brindándote tiempo y herramientas suficientes para reaccionar en caso de cualquier actividad sospechosa.

Aplica potentes optimizaciones de rendimiento del sitio web

Aumenta la velocidad de tu sitio web implementando estos potentes consejos de optimización:

  • Asegúrate de que tu PHP sea rápido

Asegúrate de que tu sitio web se ejecute en la última y más rápida versión de PHP y que tu servidor web lo maneje de la mejor manera posible. Los clientes de SiteGround tienen la oportunidad de aprovechar nuestra configuración PHP ultrarrápida que reduce el TTFB (tiempo hasta el primer byte) y hace que las páginas web se carguen un 30% más rápido en comparación con las configuraciones estándar de PHP.

  • Aprovecha el almacenamiento en caché

El almacenamiento en caché es una de las técnicas más poderosas para hacer que tu sitio web se cargue aún más rápido. Puedes aplicar el almacenamiento en caché en diferentes niveles, como el almacenamiento en caché del navegador y el almacenamiento en caché del lado del servidor. Los clientes de SiteGround aprovechan nuestra poderosa tecnología de almacenamiento en caché lista para usar que está construida internamente en tres niveles: Nginx Direct Delivery para contenido estático, almacenamiento en caché dinámico para contenido dinámico y Memcached (almacenamiento en caché de objetos). Los tres pueden acelerar el rendimiento del sitio web hasta 5 veces.

  • Usa CDN

Acelera aún más tu sitio web habilitando una red de entrega de contenido (CDN). Una CDN guarda copias de tu sitio web en servidores que están geográficamente más cerca de tus usuarios finales. Luego, cuando solicitan ver una página web, se les sirve más rápido desde una ubicación cercana a ellos. Los clientes de SiteGround aprovechan nuestra CDN gratuita de SiteGround, que ahora viene en la versión 2.0, que es aún más rápida y eficiente.

Verifica el estado de seguridad y velocidad de tu sitio web con regularidad

Una vez que hayas hecho todo lo anterior, es bueno vigilar el estado de seguridad y velocidad de tu sitio web con regularidad. Asegúrate de estar al tanto de cualquier posible puerta trasera en tu sitio web que aún pueda estar abierta para los hackers, o de cualquier problema de rendimiento que pueda ralentizar tu sitio web.

En SiteGround, sabemos cuánto tiempo y esfuerzo te puede costar. Es por eso que nuestros clientes reciben informes de seguridad y rendimiento mensuales, entregados directamente en sus bandejas de entrada, sin coste adicional. 

En estos informes de seguridad mensuales les proporcionamos un resumen de los resultados de las comprobaciones de seguridad automatizadas que realizamos para sus sitios web. Nuestros clientes obtienen el estado de seguridad de su sitio en un formato fácil de usar y comprensible, junto con consejos prácticos sobre cómo reducir el riesgo de ataques maliciosos, en caso de que hayamos identificado áreas que necesiten su atención. Con los informes de seguridad mensuales gratuitos, ayudamos a nuestros clientes a mantener el control de la seguridad de su sitio web a largo plazo.

Del mismo modo, los informes de rendimiento mensuales ofrecen a nuestros clientes un fácil acceso a la información sobre el estado de la velocidad de su sitio web. Comprobamos una serie de categorías de rendimiento para los sitios web de nuestros clientes (por ejemplo, relación de caché, uso de CDN, optimización de WordPress y más) y les damos una puntuación de rendimiento general en una estructura fácil de usar, además de recomendaciones prácticas y si es necesario mejorar algunas áreas.

Como puedes ver, la seguridad y la velocidad del sitio web son un proceso continuo que necesita tu atención durante todo el año, no solo en la primavera. Sin embargo, ahora es el mejor momento para comenzar a cuidar la seguridad y velocidad de tu sitio web para evitar posibles problemas en el futuro.

Cómo identificar clics fraudulentos y herramientas para combatirlos

Hoy en día existen gran cantidad de herramientas para evitar las ‘malas prácticas’ y los clics fraudulentos por parte de los usuarios que navegan por Internet.

Justo este problema sigue siendo muy extendido y que levanta preocupación en cuanto a la transparencia de la información online. 

Se considera que un enlace es fraudulento cuando un bot se hace pasar por una persona real dentro de una página web y hace clic en un anuncio, hipervínculo de PPC o un botón sin que corresponda a una búsqueda de keyword de un usuario. 

Esto significa que la página ve que se realizan interacciones reales cuando realmente son actos automatizados no vinculados con la necesidad.

En este artículo te vamos a detallar qué son los clics fraudulentos en tus anuncios y cuáles son las herramientas que puedes utilizar para evitarlos.

¿Qué son los clics fraudulentos?

Los clics se consideran fraudulentos cuando una persona o sistema automatizado (bot) hace clic en anuncios con la intención de “comer” o agotar el presupuesto de un tercero, actuando contra sus intereses y para evitar que consiga su objetivo. 

Y esto se vuelve muy preocupante en casos de búsquedas donde el CPC (Coste Por Clic) es muy alto.

Habitualmente esta trampa suele realizarse por parte de competidores y es complicado actuar contra ellos, porque siguen patrones de comportamiento similares a los clientes y usuarios, por lo que diferenciar el fraude es difícil.

Esta situación es tan grave a nivel macro que se estima en pérdidas de más de 6.3 billones de dólares.

Tipología de fraudes por clic en anuncios

Para que te hagas una idea, te mostramos una lista de los tipos más habituales de clics fraudulentos o no válidos que puede sufrir una campaña:

  • Clics fraudulentos. Se realizan con la intención de aumentar el número de clics de forma fraudulenta mediante la utilización de medios automatizados.
  • No válidos de editores. Son clics que hace el editor de un anuncio y dueño de una web para aumentar sus propios ingresos.
  • Accidentales. Son clics realizados por equivocación (por accidente o repetidamente por error). Esto representa un interés real en el producto o servicio ofertado.
  • Fraudulentos de competencia. Son aquellos clics que hacen los competidores para agotar el presupuesto de una campaña de anuncios de un rival.
  • No válidos de tráfico. Son clics procedentes de usuarios que no son relevantes para la marca. Es decir, no están dentro del grupo objetivo o no viven en un área donde sus productos y servicios están disponibles.

¿Cómo perjudica el fraude de clics a tu campaña de PPC?

Es posible que no seas consciente del daño que hacen los clics fraudulentos a tu negocio. 

No sólo dañará tu campaña publicitaria, sino también a tu bolsillo. A continuación, te mostramos de qué manera te perjudican:

✅ Los clics fraudulentos agotan el presupuesto publicitario

El fraude por clics hace que te quedes sin presupuesto en la campaña publicitaria que estés llevando a cabo. 

Además, proporciona datos que no son reales y pueden hacer que tengas que cambiar tu estrategia de marketing. 

Esto da lugar a datos distorsionados que suponen un mayor gasto en el futuro.

✅ Proporcionan información comercial no real

Los clics fraudulentos conducen a tener información comercial no fiable. Agotar el presupuesto no es la única consecuencia negativa para la empresa. 

Estos clics proporcionan datos de marketing no reales que se utilizan para tomar una decisión basada en los datos. 

Si están tergiversados impactan negativamente en las métricas de la campaña y hacen que construyas estrategias no convenientes para el negocio.

✅ Cargos no necesarios

El efecto más evidente y perjudicial de los fraudes por clics es que la empresa ha de pagar por los clics realizados en los anuncios, aunque sean fraudulentos. 

Incluso pueden llevar a agotar todo el presupuesto para una campaña de PPC.

✅ Que tu campaña alcance el límite establecido

Normalmente las empresas disponen de un límite diario de clics en sus anuncios de PPC. Si existe un fraude de clics trabajando, la campaña llegará al límite en poco tiempo sin que beneficie en absoluto al negocio.

Además, una vez llegado al límite, los anuncios del competidor aparecerán en su lugar

Esto hace evidente que, si no se actúa contra este tipo de acciones fraudulentas, la actividad de la empresa se verá afectada a largo plazo y repercutirá en el ROI.

✅ Detectar los clics fraudulentos en la cuenta

Google, en la mayoría de casos, logra descubrir estos clics no válidos. Además, lleva el registro de los mismos y se ha demostrado que el porcentaje de ellos es muy alto. 

Por ejemplo, una cuenta de un e-commerce que vende productos electrónicos puede alcanzar casi un 4% de clics no considerados válidos.

Así mismo, las campañas de display que se mueven en sectores más competitivos, tienen un porcentaje alto de clics fraudulentos debido a la intencionalidad de propietarios web para crear ingresos.

Del mismo modo, no todo el porcentaje es fraudulento, puesto que Google detecta clics no intencionados, varios clics en un único anuncio o errores en poco tiempo, y los pone dentro de la categoría de inválidos sin que lleguen a convertirse en fraudulentos. 

Esto se puede averiguar fácilmente puesto que Google lo devuelve en la facturación.

Una forma de determinar cuáles son, es acudir a Google Analytics y analizar el tráfico del sitio web. 

Esta herramienta nos ayuda a saber el aumento de clics que no son conversiones, los clics de un país determinado, la bajada o subida de tiempo de sesión de los usuarios en un intervalo de tiempo o el porcentaje de rebote. 

Eso sí, cada sector tiene sus características y la cantidad de acciones sospechosas pueden variar.

Mediante el cruce de información de la web nos podemos percatar de si una dirección IP hace muchos clics que no reportan conversión alguna o si se han hecho muchos clics y poco tiempo de sesión en la web. 

Esto supone que son fraudulentos y hay que bloquearlos.

☝🏻 Deja de estar pendiente de la seguridad de tu web:
Con el “Site Tools” de Siteground, nosotros nos encargamos de que tu proyecto esté a salvo y en buenas manos.Así tú podrás invertir tu tiempo en hacer crecer tu negocio:
➡️ PRUEBA SITE TOOLS ⬅️

¿Cómo luchar contra los clics fraudulentos?

Podemos encontrar varias maneras de luchar contra los clics fraudulentos:

→ Monitorizar clics fraudulentos o inválidos

Si tenemos una cuenta de Google Ads, esta herramienta será quien filtre, en primer lugar, los clicks que pueda identificar como inválidos

La manera en que realiza esto viene determinado por un sistema de filtros automáticos capaces de reconocer cualquier movimiento anómalo. 

Bien es cierto que no pueden controlar el 100% del fraude, pero Google tiene un equipo de personas o Google Ad Quality Team que investiga de forma manual otros fraudes.

Para saber cuántos clics son, entramos en Ads, vamos a columnas – rendimiento – y elegimos la métrica que queremos observar.

→ Remarketing negativo en búsqueda (RLSA)

Los clics más caros se producen en búsqueda, por lo que una forma de evitar que aparezcan una segunda vez y hacer clics repetidamente en los anuncios, es hacer que no vuelva a aparecer para el usuario que clickeó una vez.  

Eso sí, para evitar perder la oportunidad en caso de que no hubiese conversión, se puede intentar de nuevo con el remarketing en display

La diferencia es que este segundo intento no lo vamos a pagar en búsqueda, sino en display y puede reducir hasta un 1.000% el CPC.

El remarketing y la exclusión en listas de campañas de búsqueda nos ayuda, pero debemos editar la duración de afiliación como máximo 540 días.

→ Bloquear las direcciones IP

Una vez que detectamos qué direcciones IP están atacando tus anuncios, tenemos que bloquearlas. 

Para lograrlo, basta con entrar en la cuenta de Google, ir a configuración de la campaña donde queramos excluir la IP y, dentro del apartado avanzado, excluimos dicha dirección. 

Además, si son varias direcciones podemos excluir todo el rango (para la IP 132.5.4.76, podemos bloquear todo el rango escogiendo 132.5.4*).

Otra manera de saber las IPs de los clientes es mediante el uso de chat en directo. Podemos encontrar opciones gratuitas y basta con añadir el código al head de la página web para chatear con ellos y te dará la dirección IP del usuario. Si detectamos actuaciones fraudulentas en el site, podemos excluir directamente la IP.

→ Herramientas de pago

En el mercado existen variedad de herramientas para luchar contra los clics fraudulentos. Monitorizan todos los clics que entran mediante la cuenta de Google Ads o Bing para recabar datos sobre las interacciones con los anuncios. Mediante un algoritmo, detectan cuáles son maliciosas y las excluyen de forma automática de tu cuenta.

Además, algunas ofrecen el servicio de reclamar a Google el retorno de los CPCs de los clics que han tachado de maliciosos. Algunas de estas herramientas disponen de demos y algunas de las más conocidas con Click Cease, Bacon o Clixtell.

→ Enviar tu caso a Google para analizar clics fraudulentos

Desde este enlace directo, podrías rellenar un formulario y enviarlo a Google indicando tu caso particular.

Una vez que has rellenado el formulario Google lo analizará y te devolverá el resultado de su análisis.

Eso sí, este formulario sólo está indicado en caso de tener sospechas reales y fundamentadas, con aportación extra de capturas de pantalla, datos de Analytics u otra prueba que puedan valorar los analistas de Google.

10 herramientas para detectar clics fraudulentos

A continuación, te vamos a indicar cuáles son las herramientas más conocidas y empleadas que puedes encontrar en el mercado. Todos ellos te ayudarán a evitar clics fraudulentos o bloquearlos:

✅ Beacon (ahora “Veracity Trust Network”)

Esta empresa trabaja en el desarrollo de soluciones para detectar clics fraudulentos, donde se combinan las ventajas de una precisión de datos, las campañas de marketing y la prevención de clics y publicidad fraudulenta

Una vez que se han detectado los bots, Veracity Trust Network los bloquea y, en cada campaña, muestra cuál fue la relación de visitantes humanos que dieron al anuncio y cuáles fueron bots.

Su equipo está compuesto por expertos en ciencias de datos, desarrollo de productos, marketing, inteligencia artificial (IA) y aplicaciones en la nube.

✅ Clickguard, supervisor campañas Ads

Se trata de una herramienta que supervisa las distintas campañas de Google Ads para que, el dinero invertido en las mismas, no se vea reducido por los clics fraudulentos. Esto se consigue gracias a un sistema automatizado donde se emplean códigos simples y sencillos de configurar.

El sistema de Clickguard analiza el comportamiento de los visitantes de cada clic frente a patrones de fraude más comunes. Audita y compara de forma automática cada clic con miles de fuentes de datos en todo internet. También tiene una versión gratuita para que la puedas probar.

Es una herramienta que se dedica a monitorear las veces que una misma dirección hace clics de forma maliciosa en los anuncios de PPC y bloquear aquellos fraudulentos. 

Asimismo, filtra las acciones ya detectadas para que los algoritmos puedan captar rápidamente las intenciones maliciosas en el futuro y evitar la aparición del fraude dentro de tu web. 

Dispone de una prueba gratuita de 14 días.

✅ Fraud blocker, mejora el rendimiento en anuncios

Fraud blocker tiene la misión de mejorar el rendimiento de los anuncios publicitarios y estrategias de cualquier tipo de sitio web al eliminar y reducir los clics de bots y otros elementos no humanos. 

También dispone de un dashboard donde se muestran estadísticas y gráficas de rendimiento en los anuncios y la cantidad de clics reales frente a aquellos fraudulentos detectados.

Puedes probarlo de forma gratuita durante 14 días, tras los cuales tendrás que abonar una cantidad mensual. 

Sus diferentes planes ofrecen un monitoreo en tiempo real todos los días, bloqueo automático de los anuncios de Google, indicadores de tráfico fraudulento, VPN, dispositivos con huella táctil y bloque de proxy, reglas de bloqueo personalizables, controles en la gestión de usuario, IP exportables con un archivo .csv, así como soporte por chat y correo electrónico.

✅ Clickcease para mejorar los resultado en campañas publicitarias

Protege las campañas de Ads contra el fraude de clics mediante el bloqueo de este tipo de acciones y excluye las IP que son sospechosas en tiempo real. Esto hace que haya un aumento en los resultados de la campaña de publicidad y conseguir un mayor tráfico en tu sitio web sin que se dañe el presupuesto.

Esta herramienta es muy sencilla de configurar y puede bloquear cualquier fuente dañina como competidores, bots, granjas de clics, clics accidentales, contrarios de marcas y más en dispositivos móviles. 

También puede crear informes si es necesario para mostrarlos a los clientes o líder de equipo.

Así mismo, puede controlar el tiempo que ha de permanecer una determinada IP en la lista blanca o en la lista negra. Puede bloquear al más listo de los estafadores con funciones interesantes como detección de dispositivos, Geotargeting y umbrales personalizados. 

Con el panel de informes las empresas monitorean de forma sencilla el estado de tus campañas.

Además, permite la creación de más de diez mil informes detallados y dispone de un programa de afiliación.

✅ Clixtell el programa más fiable para los clics fraudulentos

Si estás buscando un programa robusto, confiable y automatizado, Clixtell es tu solución y, además, es de los más reconocidos del mercado. Protege el presupuesto destinado a Google Ads y Bing Ads gracias a que evita actividades de fraude de forma automática en tiempo real.

Este software sencillo de utilizar te ayudará a aprovechar al máximo la campaña de publicidad al bloquear cualquier clic de la competencia o bots que buscan gastar tu presupuesto. También incluye un sistema de integración simple. Permite comprender el flujo real de visitantes a la web mediante la función de análisis de clics.

Es más, puedes conseguir un informe detallado de todos los clics no válidos si estás buscando un reembolso de Google. Además, ayuda al seguimiento y la grabación de anuncios de clics para llamar, por lo que las empresas que utilizan este tipo de campañas de llamadas se pueden beneficiar.

✅ Lunio (antes “PPC Protect”) para bloquear automáticamente IP maliciosas

Con el uso de la tecnología de bloqueo automático de IP de esta herramienta se puede conseguir una protección muy eficaz contra todo fraude de clics a cualquier hora del día. 

Esto ayuda a mantenerte por delante de tus competidores al eliminar el fraude en todos tus canales.

Lunio también dispone de la opción de personalizar el servicio en cualquier nicho o industria, así como proteger multitud de dominios y dar el acceso a múltiples usuarios. Igualmente, recopila los datos de fraude de clics y de tráfico no válido y emplea la información para generar una capa de protección en el conjunto de los canales. 

Por último, pueden configurar filtros de tráfico para escoger aquel que se desea excluir de las campañas publicitarias.

También dispone de la opción de personalización para cualquier nicho o industria en particular. Además, puedes utilizarlo para proteger múltiples dominios y permitir el acceso a múltiples usuarios.

✅ “Opticks” para combatir clics maliciosos

Tiene la principal función de descubrir toda acción fraudulenta que, tal vez, pasan inadvertidas entre las interacciones multitudinarias que recibe tu sitio web. También implementa estrategias de marketing eficaces que ayudan a combatir los clics maliciosos

Por último, Opticks realiza tareas como identificar clics falsos que quieren reducir el presupuesto (redes sociales, web o campañas de display), evitar que afiliados maliciosos creen clics y conversiones falsas y descubrir a editores falsos que crean un tráfico fraudulento en las campañas.

✅ Detectar 100% clics fraudulentos con “Friss”

Esta empresa de seguridad tiene la misión de detectar el 100% de los fraudes automatizados que puedan provocar un riesgo para las empresas. 

Friss es considerada una pionera en la dedicación del sector de los seguros y emplea soluciones que funcionan mediante IA para detectar acciones maliciosas en suscripciones, reclamaciones y determinadas unidades de investigación.

✅ “Trafficguard”: protección de inversiones y monitoreo sencillo

Esta plataforma protege las inversiones que se realizan en las campañas de Google Ads, bloqueando e identificando los clics sospechosos. 

Trafficguard evita compromisos publicitarios no válidos en tiempo real mediante el monitoreo en un panel intuitivo.

Una vez que se hace clic en un anuncio, este sistema comprueba la señal de impresión y enriquece los datos con IA para proporcionar la validación en tiempo real. Las impresiones y los clics no válidos no se transfieren a soluciones de atribución, por lo que reduce la posibilidad de error.

Además, se integra perfectamente con distintas fuentes de tráfico como WordPress, Shopify, Google Ads, Search Ads 360, entre otros.

✅ Monitorizar clics maliciosos con “Protect 360”

Es un potente software de protección contra los fraudes por clics que monitorea quien visita y quien no tu sitio web y realiza clic en un anuncio PPC. 

Tiene como objetivo bloquear el fraude en los clics y garantizar que el sitio web consiga tráfico orgánico procedente de las campañas de publicidad. 

Protect 360 está diseñado para prevenir el fraude en publicidad móvil.

Los anunciantes de PPC se benefician al emplear esta herramienta con gran funcionalidad al proteger el sitio web, puesto que recopila información confiable del tráfico de la web y las campañas publicitarias usando diferentes métricas.

Utiliza el enfoque de varias capas para evitar que el presupuesto se vea afectado por el fraude de clics. 

Además, tiene funciones de detección de fraude posterior a la atribución, análisis de clúster, personalización en las reglas de validación y aplicación.

Ahora que ya sabes cómo detectar clics fraudulentos ¡ponte manos a la obra!

Si publicas anuncios de pago por clic, tienes que pagar por cada clic que realice el usuario. 

Y, aunque los anuncios buscan conseguir más tráfico y conversión para el negocio, pero los clics fraudulentos pueden arruinarlo todo.

Su número está aumentando en todo el mundo y se han de utilizar todas las medidas posibles para eliminar estas amenazas. 

Cualquiera de las herramientas señaladas en este artículo te puede ayudar y, además, permiten que consigas un tráfico de calidad y con potencial para crear conversiones. Si buscas más información, contacta con nosotros.

Resultados de la encuesta a clientes 2022: excelente velocidad y seguridad del sitio web

¡Los resultados de nuestra tradicional encuesta anual a los clientes están aquí! Mirando hacia atrás en 2022, hemos estado trabajando duro para introducir nuevas y mejorar las herramientas y servicios existentes que hacen que tus sitios web sean aún más rápidos y seguros. Pero al final del día, lo que realmente importa es el impacto de estas mejoras y el efecto positivo que trajeron para nuestros usuarios. Esto es lo que tenías que decir y cómo calificaste nuestros esfuerzos y tu experiencia con nuestros servicios de hosting web durante el último año.

Una satisfacción excepcional del 98,8% con la seguridad del sitio web

Asegurar tus sitios web siempre ha sido una prioridad para nosotros durante los años. 2022 no fue una excepción y nuestros esfuerzos no pasaron desapercibidos: ¡la seguridad web que ofrecemos recibió una calificación altísima con un abrumador 98,8% de todos los encuestados! Esto es lo que hicimos para lograrlo:

Mejoramos nuestro Site Scanner, que ya tiene un excelente rendimiento, con funciones que mejoran la detección temprana de malware e introdujimos un nuevo plan con herramientas de reacción proactiva en caso de un ataque al sitio web. Durante nuestra campaña #MesCiberseguridad el pasado mes de octubre, fuimos aún más lejos. No solo realizamos una intensa campaña de concientización sobre la seguridad del sitio web, sino que también introdujimos nuevas características de seguridad, como una IP bajo demanda y una herramienta de bloqueo de tráfico geográfico. También mejoramos nuestro sistema de prevención de fuerza bruta basado en inteligencia artificial y su mecanismo de autoaprendizaje de última generación, que ahora bloquea más del 95% del tráfico malicioso antes de que llegue a nuestros servidores. Aquí tienes un resumen de todas las características esenciales de seguridad para tu sitio web, en caso de que te lo hayas perdido.

Por último, pero no menos importante, hacia finales de 2022, lanzamos nuestros nuevos reportes de seguridad mensuales, incluidos de forma gratuita con todos nuestros planes. Ahora puedes registrarte y recibir directamente en tu bandeja de entrada una descripción general de seguridad personalizada de tu/s sitio/s web cada mes, con aspectos destacados de las medidas de seguridad que hemos aplicado y sugerencias de lo que puedes mejorar.

Una satisfacción superior del 97,7% con la velocidad de carga del sitio web

La velocidad de carga del sitio web es importante para las tasas de conversión, el ranking SEO y la experiencia de los usuarios. Es por eso que mejorar el rendimiento del sitio web es de suma importancia para nosotros y trabajamos constantemente para que tus sitios web sean lo más rápidos posible.

Ya en febrero de 2022, presentamos una versión más reciente de nuestro plugin SiteGround Optimizer para WordPress, haciéndolo disponible y gratuito para todos los usuarios de WordPress, independientemente de dónde alojen sus sitios web, e incluimos nuevas funciones avanzadas de velocidad como almacenamiento en caché basado en archivos. El plugin ahora tiene más de 1 millón de instalaciones activas y fue votado Silver entre los 3 mejores plugins de optimización de WordPress en los premios anuales de la comunidad de WordPress.

Uno de nuestros mayores logros en el aumento de velocidad en 2022 fue el lanzamiento de nuestro SiteGround CDN, que no solo hace que los sitios web carguen increíblemente rápido en todo el mundo, sino que es súper simple de configurar en unos pocos clics y se incluye de forma gratuita en todos nuestros planes. No nos detuvimos allí y seguimos haciendo crecer nuestra CDN y nuestras redes de centros de datos con una nueva ubicación en Madrid y algunas nuevas ubicaciones en los EE. UU.

Principales calificaciones para una fácil migración y configuración de sitios web

Nos complace dar la bienvenida a aquellos de vosotros que os habéis unido recientemente como clientes.

El 48,6% de nuestros nuevos clientes dice que el factor número uno que le llevó a la decisión de incorporarse fue una recomendación sobre SiteGround por alguien en quien confían. El 44,4% de vosotros señala que las opiniones positivas sobre SiteGround fueron las que influyeron en su decisión de elegir nuestros servicios de hosting, que es la mayor marca de calidad que ofrecemos, y el reconocimiento y la lealtad de nuestros clientes.

Tus comentarios sobre lo fácil que es nuestro proceso de incorporación también fueron extremadamente valiosos. Un total de 78,3% de vosotros, que creasteis un nuevo sitio web con nosotros, ha remarcado que configurar un sitio web en SiteGround fue un proceso sin problemas. El 76,9% de vosotros, que cambió desde otro hosting, señaló en la encuesta que transferir sus sitios web a nosotros fue un proceso sin problemas.

Ahora es aún más fácil migrar y administrar todos los elementos de la presencia de tu sitio web a SiteGround con nuestra herramienta Email Migrator recién lanzada. Te ayuda a transferir correos electrónicos a los servidores de SiteGround de forma fácil, segura y automática.

Esperamos hacer que tu futura experiencia con nosotros sea aún mejor y contribuir al éxito de tus sitios web.

Una satisfacción general constante del 98% en los últimos años

Completamos 2022 con un índice de satisfacción general del cliente del 98,1%, lo que solidifica nuestro índice de satisfacción del cliente de primer nivel en los últimos años. El índice de satisfacción general se basa en tus opiniones sobre los siguientes servicios que ofrecemos:

El desglose del índice de satisfacción de cada aspecto de nuestros servicios se basa en la evaluación de los clientes nuevos y existentes. La proporción general de todos los encuestados es del 90,40% de clientes existentes y del 9,6% de clientes que se han unido en los últimos 12 meses. El hecho de que la mayoría de los encuestados lleven un par de años con nosotros y sigan expresando su satisfacción con nuestros servicios es el mayor reconocimiento que puede tener una empresa.

Ayudaste al medio ambiente al completar la encuesta de cliente

Al igual que todo lo que hacemos, también intentamos maximizar el impacto de nuestra encuesta a los clientes este año. A cambio de completarlo, nos comprometimos a donar fondos para plantar un bosque SiteGround. Gracias a ti, ya hemos plantado más de 11 000 árboles en todo el mundo: en los EE. UU., España, Portugal, Francia, Indonesia, Madagascar.

¡Queremos agradecerte tu confianza, tus comentarios y tu ayuda al medio ambiente! Estad atentos a todas las próximas mejoras en los servicios y al lanzamiento de nuevas herramientas que tendrán como objetivo hacer que tus sitios web sean aún más seguros, con mejor rendimiento y con más éxito en 2023.

Nuevo sistema de protección anti spam desarrollado internamente

Cuando estás ocupado procesando toneladas de correos electrónicos cada día, y todos lo estamos, lo último que necesitas es un montón de mensajes de spam entrando a escondidas en tu bandeja de entrada. La protección anti spam siempre ha sido una parte importante de nuestro servicio de correo electrónico y en nuestro esfuerzo por mejorarlo constantemente, ahora estamos introduciendo una nueva solución creada por nosotros. Está diseñada para minimizar eficientemente la cantidad de correos SPAM entregados en tu bandeja de entrada, mientras aprende constantemente de tu comportamiento de lectura de correo electrónico. También está diseñada específicamente para nuestros clientes y funciona sin problemas como parte de nuestro entorno de hosting. 

Eficiente y fácil de usar para nuestros clientes

Menos SPAM en tu bandeja de entrada

Basándonos en nuestros múltiples años de gestión de servicios de correo electrónico, hemos creado un sistema que decide con gran precisión qué mensajes son legítimos y deben llegar a tu bandeja de entrada, cuáles son sospechosos y deben enviarse en tu carpeta de correo no deseado, y cuáles son directamente peligrosos y no debería llegar a tu correo electrónico en absoluto y rebotarán en su lugar.

Tu comportamiento de lectura de correo entrena el sistema

Tus acciones naturales, mientras trabajas con tu buzón, entrenarán el sistema. Siempre que muevas un mensaje hacia o desde tu carpeta de correo no deseado, mejorarás su precisión. Según tu acción, el sistema añadirá tu percepción personal de lo que es SPAM además de sus propias reglas subyacentes. Por lo tanto, tus decisiones se tienen en cuenta sin problemas, sin necesidad de usar una interfaz de administración de SPAM adicional. 

Interfaz sencilla para permitir y bloquear remitentes

Y también, si deseas decirle al sistema anti spam directamente cómo tratar a un determinado remitente, puedes usar nuestra sencilla interfaz para bloquear o permitir remitentes específicos. Al añadir una dirección de correo electrónico o un dominio completo a la lista de bloqueados o permitidos, indicas cómo quieres que el sistema trate a este remitente.

Mejor control y escalabilidad más sencilla para nosotros

Atendemos las necesidades de nuestros clientes 


Al usar una solución interna, podemos atender más fácilmente las necesidades específicas de nuestros clientes e introducir nuevas características y mejoras más rápidamente. Por ejemplo, hemos notado que la configuración actual hace que sea difícil para nuestros usuarios averiguar cuándo no se les entrega un correo electrónico legítimo y el sistema lo marca como spam. Esto sucede porque el mensaje se coloca en una carpeta de cuarentena en una herramienta separada que no es parte de la administración natural del correo electrónico del usuario. Con la nueva solución, pudimos solucionar este problema utilizando la carpeta de correo no deseado, que es mucho más visible.

Manejamos mejor los picos de uso del correo electrónico

Cuando administramos el sistema de anti-spam como parte de nuestra propia infraestructura, podemos escalar fácilmente. Incluso si hay un fuerte aumento global en el tráfico de correo electrónico, podemos añadir sin problemas los recursos necesarios para la evaluación de los mensajes excesivos. Por lo tanto, la entrega de correo electrónico no se retrasará para nuestros clientes, independientemente del pico de uso inesperado. 

¿Cómo empezar a usar la nueva protección anti spam? 

Todos los clientes de SiteGround tienen nuestras funciones de última generación de protección contra spam habilitadas de forma predeterminada.

Nuevos informes mensuales de seguridad ya disponibles

¿Sabes cómo de seguro es tu sitio web y si el nivel de seguridad está cambiando con el tiempo? ¿Alguna vez te has preguntado cuántos ataques reales hacia tu sitio se están mitigando? ¿Quieres saber si no has hecho algo sencillo que pueda proteger tu sitio de incidentes?

Ahora, con los informes de seguridad mensuales de SiteGround, puedes obtener toda esa información y más, directamente en tu bandeja de entrada. Simplemente regístrate y comienza a recibir un informe mensual que abarca lo que SiteGround está haciendo para salvaguardar tu sitio web y destaca las medidas de seguridad que puedes haber pasado por alto. 

¿Qué hay en los informes de seguridad mensuales?

Cada mes realizaremos comprobaciones de seguridad automatizadas para tu sitio web que cubren la protección contra malware, certificados SSL, exploits de software, ataques de fuerza bruta y otras áreas de seguridad. Según nuestras comprobaciones, recibirás un resumen de los resultados, que incluye una puntuación de seguridad total del sitio, una puntuación desglosada para cada comprobación de seguridad y consejos prácticos si alguna área necesita tu atención. Los informes de seguridad mensuales serán tu lugar de referencia para obtener una descripción general del estado de seguridad de tu sitio web.

Los beneficios de los informes de seguridad mensuales 

Información de seguridad del sitio en un solo lugar

Realizar comprobaciones de seguridad de sitios web manualmente puede ser una inversión de tiempo, esfuerzo y dinero valiosos a la que la mayoría de los propietarios de sitios web no pueden destinar recursos. Con los informes de seguridad mensuales, SiteGround se encargará del trabajo pesado por ti, realizando todas las comprobaciones de seguridad necesarias y entregando informes fáciles de usar directamente en tu bandeja de entrada. Para que puedas saber todo sin esfuerzo. 


Formato fácil de entender

Con nuestro diseño fácil de usar, puedes escanear rápidamente el informe e identificar fácilmente las áreas que necesitan tu atención, si las hay. Todo lo que tienes que hacer es seguir nuestros sencillos códigos de color: verde cuando todo está bien; amarillo: necesita mejoras; rojo: definitivamente necesita atención. También recibes una puntuación general del mes e información sobre cómo ha cambiado en comparación con el mes anterior. 

Consejos prácticos cuando sea necesario

Si hemos identificado un área de la seguridad de tu sitio que puede mejorarse, el informe incluirá instrucciones fáciles de seguir sobre lo que se puede hacer. Por ejemplo, si detectamos que no tienes un certificado SSL instalado en tu sitio, te proporcionará un enlace a la información sobre cómo configurarlo.

Confianza en que tu sitio web está protegido

Al suscribirte a nuestros informes de seguridad mensuales, puedes monitorizar fácilmente lo que hacemos de forma regular para mantener tu sitio web seguro. Cada mes, verás información como cuántos ataques de vulnerabilidad de software se han prevenido; cuántas direcciones IP maliciosas se impidió que llegasen a tu sitio web; con cuántas copias de seguridad puedes contar, etc. Asegurarte de que tu sitio sea seguro es una parte enorme de nuestro trabajo como hosting, y con los informes puedes estar atento a este proceso.

¿Cómo obtener los informes de seguridad mensuales? 

A partir del próximo año empezaremos a enviar los informes de forma proactiva a todos nuestros clientes. Sin embargo, puedes darte prisa e iniciar sesión tú mismo hoy y ser de los primeros en recibir tu informe a principios de enero de 2023.

Para suscribirte a tu informe ahora, simplemente ve a: Área de Usuario > Preferencias de notificación > Informes de seguridad mensuales.

Los informes se envían al comienzo de cada mes para los sitios que han estado activos durante más de 30 días y tienen sus dominios apuntados a SiteGround. Puedes ver información detallada sobre la suscripción, el contenido y el cálculo de la puntuación en nuestro artículo “Informes mensuales de seguridad explicados”.

Regístrate hoy y duerme tranquilo, sabiendo que toda la información de seguridad relevante de tu sitio web está al alcance de tu mano.

No caigas en las estafas por correo electrónico este Black Friday

La infraestructura que ejecuta el correo electrónico de Internet no ha cambiado mucho en los últimos 30 años. Sí, hemos superpuesto algunas cosas como Sender Policy Framework (SPF) y DomainKeys Identified Mail (DKIM) pero en esencia, el protocolo sigue siendo el mismo. Ese es el problema. El correo electrónico fue diseñado en un tiempo más simple. Una época en la que Internet era un recurso de confianza y nadie pensaba dos veces en el hecho de que es fácil modificar los encabezados de un correo electrónico para que parezca que tu jefe está recibiendo un correo electrónico del presidente de los Estados Unidos felicitándote por todo tu excelente trabajo. No digo que eso haya sucedido o que yo fuera parte de ello… pero hipotéticamente, es posible.

Entonces, si no se puede confiar en el correo electrónico, ¿qué podemos hacer? Bueno, primero, en estos días el correo electrónico es mucho más confiable. Es mucho más fácil detectar correos enviados por alguien, pero dicen que son del presidente, gracias a cosas como Sender Policy Framework (SPF) y DomainKeys Identified Mail (DKIM).

Sin embargo, incluso con estas nuevas tecnologías, las estafas por correo electrónico siguen siendo desenfrenadas. A medida que nos adentramos en la temporada navideña, detengámonos por un momento y veamos algunas cosas que puedes hacer para asegurarte de no caer en la última estafa. (Lo que no es enviar correos electrónicos a jefes desprevenidos …)

Estafas por correo electrónico de las que debes estar al tanto

Echemos un vistazo a algunas de las muchas formas en que las personas malas intentan hacerte cosas malas a través del correo electrónico. Este primer grupo de estafas entran en la categoría de estafas de phishing. Una estafa de phishing es básicamente un correo electrónico diseñado para engañarte haciéndote pensar que es de alguien que no es y convencerte de hacer clic en un enlace incrustado en el correo electrónico.

Las solicitudes falsas de “verificación de cuenta”

Estos pueden parecer provenir de tu banco, Netflix, Twitter o uno de esos sitios en los que no admites tener una cuenta. No importa de dónde vengan, todos tienen el mismo mensaje básico.

“Tu cuenta ha sido bloqueada por un MOTIVO. Para desbloquear tu cuenta antes de que la eliminemos por completo, haz clic en este enlace.”

Aquí hay una pista, ningún sistema confiable envía estos correos electrónicos al azar. Si obtienes uno y realmente no estás interactuando con esta organización, entonces es casi seguro que se trate de una estafa de phishing.

En caso de duda, extrae la documentación que tienes para esta organización, busca un número de teléfono y llámalos. Pregunta si hay algún problema con tu cuenta. Cuando te digan que no, agradéceselo, deséale un buen día, cuelga, marca el correo como spam y sigue adelante con tu vida.

Las notificaciones inesperadas de “error de facturación”

¿Sabías que es posible que las personas malas descubran cosas sobre ti sin que les digas? Es relativamente sencillo averiguar dónde está alojado un sitio web. Cuando las personas malas descubren información como esta, les gusta usarla para su beneficio y para tu perjuicio. Tal es el aviso de “Error de facturación”.

Por ejemplo, si eres un cliente de SiteGround y recibes un correo electrónico de SiteGround notificándote de que ha habido un error de facturación y ahora debes $XXXXX más, detente. No hagas clic en ningún enlace del correo electrónico. En su lugar, ve a la página de soporte de SiteGround e inicia una sesión de chat con una de sus personas de soporte. Ellos pueden decirte si hay un problema con tu cuenta o no.

Aquí tienes un ejemplo de un correo electrónico de phishing que solicita a un cliente de SiteGround actualizar sus datos de facturación para poder renovar su dominio:

Ten en cuenta que este correo electrónico falso no contiene el nombre del destinatario, y los correos electrónicos originales de SiteGround deben incluir el nombre que has usado para registrar tu cuenta.

A continuación, ten en cuenta que este correo electrónico tiene errores gramaticales y ortográficos. Estas son banderas rojas de un correo electrónico fraudulento junto con el formato deficiente.

Finalmente, la firma no es la utilizada por el equipo de SiteGround.

Cuando confirmes que en realidad no hay un error de facturación, agradece a la amable persona de soporte, deséale un día maravilloso, desconecta, marca el correo electrónico como spam y sigue adelante con tu vida.

Las solicitudes de “confirmación de pedido”

Un viejo pero bueno, y uno que aparece mucho en estos días porque el comercio electrónico se ha disparado, es el correo electrónico de “Confirmación de pedido”. Estos son más efectivos cuando provienen de empresas con las que nunca has tratado. Por lo general, también implican grandes sumas de dinero. La idea aquí es alarmarte tanto que obviamente harás clic en el enlace para “Desconfirmar” el pedido.

Si el correo electrónico parece ser de una empresa con la que no haces negocios, ignóralo. Márcalo como spam y sigue adelante con tu vida.

Si parece que es de una empresa con la que haces o has hecho negocios, contáctales directamente fuera del correo electrónico. Habla con el departamento de ventas o de contabilidad y comprueba si alguien ha realizado un pedido en tu nombre. Cuando encuentres que la respuesta es no… bueno, ya conoces el simulacro.

La estafa “Click and Collect”

Gracias a la reciente pandemia, “Click and Collect” se ha convertido en una forma común de comprar. Compras algo online en un minorista cercano. Conduces a su tienda y les dices que estás allí, te llevan el artículo a tu coche. A veces, incluso lo ponen en tu maletero para que no tengas que encontrarte con ellos cara a cara.

En ninguna parte del flujo de trabajo Click and Collect hay un correo electrónico que diga “Haz clic aquí si no has pedido esto”. Trátalos de la misma manera que las solicitudes de confirmación de pedido. Si no tratas con la empresa, es una estafa. Si tratas con la empresa pero no has realizado un pedido, es una estafa. Si tienes alguna duda, ponte en contacto con la empresa directamente, no respondiendo al correo electrónico dudoso.

A veces, los estafadores son REALMENTE buenos. Te envían un correo electrónico que parece correcto. 

Correos electrónicos de phishing en la vida real  (Bueno, capturas de pantalla)

¿Cómo son los buenos correos electrónicos de phishing? Aquí hay algunos ejemplos de correos electrónicos fraudulentos de phishing enviados a clientes de SiteGround.

Aparte de todas las banderas rojas ya mencionadas, la dirección de correo electrónico ‘de’ de estos correos electrónicos no es un correo electrónico válido de SiteGround. Además, un correo electrónico adecuado de SiteGround nunca mencionaría el método de pago utilizado por ti para pagar el servicio en cuestión.

Si eres un cliente de SiteGround que viene a denunciar tales correos electrónicos, SiteGround te pedirá que envíes el correo completo como un archivo adjunto, ya que lo usan para entrenar sus propios sistemas para bloquear dichos correos electrónicos (en caso de que tu correo electrónico esté alojado en SiteGround) , para que no lleguen a tu bandeja de entrada. En caso de que tu correo no esté alojado en SiteGround, puedes marcarlo como spam en tu proveedor de correo.

Para obtener más información sobre cómo protegerse de los ataques de phishing por correo electrónico, consulta la publicación del blog sobre este tema.

¿Cómo protegerse de las estafas por correo electrónico durante las festividades?

Entonces, ¿cómo sabrías si esto fue un correo electrónico fraudulento? Bueno, la respuesta fácil es “practicar el correo electrónico seguro”. Estas son algunas de las cosas que hago antes de hacer clic en un enlace en un correo electrónico, cualquier correo electrónico.

  1. Comprueba la dirección ‘de’.
    Ya lo hemos hecho, pero muchos correos electrónicos de phishing provienen de direcciones de correo electrónico inverosímiles. La mayoría de los estafadores no se molestan en intentar ocultarlo porque muy pocas personas prestan atención. Un reciente intento de phishing que se me envió supuestamente provenía de NetFlix. Sin embargo, la dirección de correo electrónico era XXX@yahoo.jp. Sí, Yahoo tiene un dominio de Japón, ¡pero no envían correo electrónico a NetFlix desde él! Ni siquiera a los clientes japoneses.

    Una buena regla general es que si no esperabas un correo electrónico de alguien, ni siquiera de un familiar o amigo, trátalo como sospechoso hasta que sepas que en realidad fue de ellos. Si no reconoces a la persona de la que proviene, entonces asume automáticamente que es maliciosa hasta que puedas probar lo contrario. 
  1. Comprueba todos los enlaces antes de hacer clic.
    La mayoría de los clientes de correo electrónico en estos días te permitirán colocar el cursor sobre un enlace que dice “Haz clic aquí” (o donde sea) y ver cuál es la URL real. Léelo CON MUCHO CUIDADO. Presta atención al nombre de dominio. https: //goog.le no es lo mismo que https://google.com. Léelo atentamente. Si parece sospechoso, no hagas clic en él.

    Algunos programas de correo electrónico te mostrarán el enlace en una ventana emergente cuando hagas clic en él y te pedirán que verifiques antes de que abra un navegador con ese enlace. Si tu programa de correo electrónico hace esto, activa esta función. Sí, agrega un paso adicional antes de que puedas ver esa preciosa imagen de bebé que te envió tu amigo, pero te permite asegurarte de que realmente vas a ver una imagen de bebé y no instalar malware en tu computadora.
  1. No descargar archivos adjuntos automáticamente
    Tu programa de correo electrónico debe estar configurado para no descargar archivos adjuntos automáticamente. Esto significa que si descargas algo de un correo electrónico, tendrás que hacerlo a propósito. Si el correo electrónico no parece correcto o falla alguna de las comprobaciones de las que hemos hablado aquí, no descargues nada. Incluso cosas como los documentos de Microsoft Word que parecen inocuos (haz clic aquí para ver la factura del servicio que no has pedido) pueden hacer cosas maliciosas si los abres. Si no esperabas que alguien te enviara un archivo adjunto de correo electrónico, ¡no lo abras!
  1. Leer los encabezados
    Ok, esto es para los nerds extremos del correo electrónico, pero aquellos de nosotros que hemos estado haciendo esto por un tiempo podemos descubrir mucho leyendo los encabezados que vienen con cada correo electrónico. En estos días, los programas de correo ocultan los encabezados, pero están ahí si quieres leerlos. 
  1. Escucha tu instinto
    Mi esposa, la encantadora y talentosa Kathy, recibió un correo electrónico de nuestro pastor un día con el asunto “Te amo”. Ella era buena amiga de este hombre y aunque el asunto la confundía, también despertaba su interés. Lo abrió solo para encontrar que había un script malicioso adjunto al correo electrónico. Eliminó aproximadamente la mitad de las imágenes que habíamos almacenado en nuestro servidor doméstico antes de que pudiera detenerlo. Afortunadamente, tenía una copia de seguridad, por lo que no hubo pérdida, aparte de las horas que tardó en limpiar el desorden. Si simplemente lo hubiera llamado, abierto un nuevo correo electrónico y le hubiera escrito a la dirección que tenía en su lista de contactos, o se hubiera puesto en contacto con él de cualquier otra forma, podría haber averiguado que no era de él, sino que era una estafa. En lugar de confiar en su instinto, abrió el correo electrónico.

Otras estafas del Black Friday a tener en cuenta

El correo electrónico es, con mucho, la forma más fácil para que los malos actores hagan que las personas desprevenidas hagan cosas malas. Sin embargo, hay un par de otras formas.

Enlaces a sitios “Copycat” malicioso

Si recibes un correo electrónico con un enlace a goog.le, es bastante fácil de detectar. Sin embargo, si estás haciendo tus compras en https://reallyLongDomainName.com y lo escribes mal, entonces puedes terminar en un sitio web que se vea exactamente como el que estabas buscando.

Los malos actores buscan errores ortográficos comunes para los dominios rentables. Los compran y ponen sitios de imitación. Estos son sitios que se parecen al que estabas buscando. Probablemente incluso tengan productos y un carrito de compras. Sin embargo, no te equivoques, son estafas. Cuando pones tu información personal y número de tarjeta de crédito, no vas a obtener esos pantalones morados que pediste y que a tu hermana le encantarán. No recibirás nada más que una desagradable sorpresa cuando llegue el extracto de tu tarjeta de crédito.

Esto es realmente fácil de captar, si prestas atención.

Primero, después de llegar a un sitio, mira la barra de direcciones. ¿Hay un pequeño candado al lado del nombre de dominio? El pequeño candado significa que el dominio que estás utilizando tiene un certificado seguro y que es válido. Si no tiene un pequeño candado, o si hay una línea que lo atraviesa, eso significa que el certificado no existe o que no es válido para ese dominio. Ambas son banderas rojas realmente grandes de que no quieres hacer ningún negocio en este sitio o poner tu información personal.

Un certificado SSL no siempre es suficiente para demostrar que estás en el sitio web correcto. Los estafadores pueden registrar sitegroound.com, por ejemplo, e instalar un certificado en él. El certificado solo proporciona cifrado en la mayoría de los casos. Siempre es una buena idea revisar también la dirección URL, especialmente cuando realizas pagos, creas cuentas, completas formularios, etc.

Sitios que se hacen pasar por páginas de inicio de sesión o de destino

El último tipo de estafa online del que hablaremos son las páginas de inicio de sesión falsas. Estos pueden ser parte de una falsificación muy buena, o puedes llegar a un sitio solo para encontrar que antes de poder acceder a las cosas buenas, debes ingresar tus credenciales de inicio de sesión. Si este es un proveedor de comercio electrónico con el que normalmente hace negocios, o una institución con la que realiza operaciones bancarias, para. No hagas nada más. Sitios como ese no solo ponen una página de inicio de sesión sin que todos sepan con anticipación. Estos no son más que “recopiladores de contraseñas”.

Si ingresas tus credenciales en el sitio, no funcionarán… porque son falsas. Pero los humanos son tercos. Asumirás que has escrito mal algo… especialmente si estás utilizando una contraseña larga y muy segura. Así que lo intentarás de nuevo.

Si eres como la mayoría de nosotros, cuando no funciona la segunda vez, asumirás que has usado la contraseña incorrecta y probarás otra contraseña, y tal vez incluso una cuarta antes de empezar a pensar que algo puede estar mal.

Cada conjunto de credenciales que ingresaste se ha ido a una base de datos y las personas malas comenzarán a usarlas para intentar iniciar sesión en cualquier sitio que crean que puedes tener una cuenta. Dado que les estabas dando credenciales de inicio de sesión reales, has regalado las claves del reino.

Estar atento, estar alerta, sospechar rayando en lo paranoico. Asegúrate de que antes de poner cualquier información en un sitio web, estás absolutamente seguro de que estás en el sitio web correcto. Las apariencias engañan.

Cómo practicar la conexión a Internet de forma segura en estas temporada de ventas

  • Sospecha siempre de los correos desconocidos o inesperados.
    Si no conoces a la persona, o incluso si la conoces pero no esperas tener noticias de ella, sospecha. Sí, tu tía perdida puede estar contactando contigo por correo electrónico con una dirección de correo electrónico de hotmail.com para decirte que te dejará toda su fortuna cuando muera y que necesita que firmes el testamento, pero es muy probable que no sea así. Verifica antes de realizar cualquier acción.
  • No hagas clic en un enlace en un correo electrónico hasta que estés absolutamente seguro de que sabes a dónde va y qué va a suceder.
  • No proporciones tu información personal a ningún sitio a menos que estés seguro y sepas que es el sitio que crees que es. Si crees que no estás en el sitio correcto, cierra el navegador inmediatamente.
  • Siempre que sea posible, utiliza una red privada virtual (VPN) de un proveedor de confianza. No nombraré a mi proveedor de Internet pero diré que no confío en él. Se sabe que facilitan a las personas malas ver el tráfico que atraviesa su red y extraer información tal como la ven. En estos días, casi todos los sitios web usan cifrado para asegurarse de que no sea fácil, pero aún así es posible para las personas con suficiente tiempo, dinero y determinación. Así que siempre que puedo, uso una VPN para cifrar aún más mi tráfico.
    El software de VPN no es caro en estos días, de hecho, si eres un “experto en informática”, puedes descargar, configurar y ejecutar el tuyo propio. No lo recomiendo ya que es fácil equivocarse, pero admito haberlo hecho en el pasado. En estos días, uso una VPN comercial que viene con mi protección contra virus. Ahora, mi vecino no puede ver nada de mi tráfico porque tengo un túnel cifrado entre mi red y un servidor en Miami, FL, EE. UU. (puedo elegir entre 50).
  • No uses la misma contraseña en 2 sitios web
    Mira, sé lo difícil que es. Es difícil encontrar una contraseña segura que puedas recordar, y mucho menos las 20-30 que necesitas para asegurarte de que cada sitio sea diferente. Sugiero usar un administrador de contraseñas de una compañía de software acreditada. Hay algunos de ellos. El que uso funciona en Windows, Mac, iOS, iPadOS y Android. Por lo tanto, no importa dónde esté, mis contraseñas están conmigo. Todas mis contraseñas en todos los sitios principales son largas, aleatorias y únicas. Si conoces uno de ellos, no puedes acceder a nada más que a ese servicio para el que lo uso.

Resumen

Mantente a salvo en esta temporada de compras. Diviértete, disfruta de la compañía de la familia, y si recibes un correo electrónico mío diciendo que Bill Gates está dando 1 Bitcoin a cada persona que reenvía este correo electrónico… bueno, entiendes la idea.

Cómo evitar tráfico no deseado de bots

La semana pasada te ayudamos a preparar tu sitio web para los picos de tráfico del Black Friday. Ahora que estás listo para manejar el tráfico creciente, ¿sabes cuánto es real y cuánto no humano? Según Statista, en 2022 más del 40% del tráfico de Internet proviene de bots y una parte significativa de eso es tráfico de bots maliciosos. Este tipo de tráfico de bots perjudica a tu negocio online y puede llevar a pérdidas financieras y de conversión. Profundicemos en lo que es el tráfico de bots, por qué la mayor parte es tan dañino y cómo evitarlo durante la época más activa del año.

¿Qué es el tráfico de bots y por qué debería reducirse al mínimo?

El tráfico de bots es cualquier tráfico no humano que llega a un sitio web o aplicación. Algo de esto es bueno, cuando se origina en rastreadores de SEO (como el bot de rastreo de Google), bots comerciales, de monitoreo del sitio o de feed. No hace falta decir que todos estos no causan ningún daño a tu sitio. Por otro lado, los robots indeseados vienen con intenciones maliciosas. Estos pueden dejar comentarios de spam, backlinks irrelevantes, anuncios extraños, recopilar información privada, reutilizar su contenido, realizar ataques DDoS y otras actividades maliciosas.

Cómo afecta el tráfico de bots a tu sitio web

El tráfico de bots maliciosos puede tener diferentes consecuencias en tu sitio web y negocio, causando múltiples daños:

  • Daños en la seguridad y disponibilidad del sitio web

El tráfico malicioso de bots perjudica la seguridad y disponibilidad de tu sitio web. Por ejemplo, estas cantidades masivas de tráfico a tu sitio son una forma en que los hackers pueden causar un ataque DDoS. Durante un ataque de este tipo, el tráfico es tan masivo que el servidor donde está alojado tu sitio no puede soportarlo. Esto puede hacer que tu sitio web sea lento, poco confiable o incluso que no esté disponible para tus usuarios.

Los robots maliciosos también son la fuerza principal de un ataque de fuerza bruta, una forma de adivinar tu contraseña/detalles de inicio de sesión probando numerosas combinaciones de letras, números y símbolos. Si este tipo de ataque tiene éxito, los hackers malintencionados obtienen acceso a tu cuenta y/o información privada.

  • Problemas de velocidad del sitio web

Incluso si no provoca ataques masivos de piratas informáticos, la actividad de los bots maliciosos puede hacer que tu sitio web sea mucho más lento o incluso que no esté disponible para tus visitantes reales, lo que afecta su experiencia de usuario en general. Para que tus visitantes permanezcan más tiempo en tu sitio y convertirlos en clientes, querrás que tengan una excelente experiencia de usuario. Una gran parte de eso es que la velocidad de carga de tu sitio web sea lo más rápida posible.

  • Métricas analíticas y caos en los rankings SEO

El tráfico de bots maliciosos también puede dañar tus métricas analíticas y rankings SEO. Por ejemplo, demasiado tráfico de bots maliciosos puede hacer que tu sitio caiga y causar errores 503 (“el sitio no está disponible temporalmente”). Esto impacta directamente de forma negativa en tu posicionamiento SEO. Además, los bots maliciosos pueden afectar tus métricas de análisis, causando páginas vistas y tasas de rebote anormalmente altas, caída/aumento repentino en la duración de las sesiones y conversiones falsas. Todos estos factores pueden confundirte como propietario del sitio y es posible que no puedas entender tus datos analíticos.

Cómo disminuimos el tráfico de bots maliciosos en SiteGround

En SiteGround tomamos múltiples medidas a diferentes niveles para reducir la actividad de los bots maliciosos por defecto para los sitios web alojados en nuestros servidores, para que puedas estar tranquilo.

Sistema anti-bot de IA mejorado y avanzado

Nuestro sistema anti-bot de IA ha estado bloqueando con éxito millones de intentos de fuerza bruta al día. Recientemente, lo mejoramos aún más, lo que resultó en un 95% menos de tráfico malicioso. Sus características principales todavía están ahí: analizar y reconocer patrones de tráfico para eventualmente detener los intentos de fuerza bruta. Con cada nuevo intento de fuerza bruta, el conocimiento del sistema se expande y mejora en la prevención de futuros ataques. Recientemente, hemos actualizado el sistema con una función de validación de tráfico que detiene aún más bots no humanos maliciosos al minimizar el número de ataques de fuerza bruta. Actualmente, el sistema bloquea un gran porcentaje del tráfico de bots maliciosos hacia nuestros servidores, lo que permite una mayor capacidad para tus sitios web para el tráfico legítimo.

Combinadas con nuestro sistema de seguridad de nivel empresarial, estas optimizaciones de seguridad a nivel de servidor bloquean la mayoría de todo el tráfico de bots maliciosos y garantizan la protección del sitio web a escala global. Los números hablan por sí mismos: el 99,99% del tráfico malicioso se bloquea antes de que llegue a tu sitio web.

WAF Inteligente a nivel de servidor

Los ataques de hackers suelen aumentar durante la temporada del Black Friday. Un solo plugin, tema o vulnerabilidad desactualizados se puede usar fácilmente para daños masivos durante esta época de mayor actividad del año. Ahí es donde nuestro firewall de aplicaciones web inteligente viene al rescate. Nuestros expertos en seguridad monitorean de cerca los boletines de seguridad y la actividad del servidor 24h, y en caso de vulnerabilidades reportadas, agregan inmediatamente reglas WAF personalizadas (parches) en el firewall de nuestro servidor para proteger tu sitio de ataques e infracciones actuales debido a plugins desactualizados y otras vulnerabilidades. Nuestro enfoque de seguridad proactivo nos permite reaccionar mucho más rápido, a menudo antes de que los desarrolladores de plugins, temas o aplicaciones originales hayan tenido la oportunidad de lanzar una actualización oficial. El ejemplo más reciente de esto fue el mes pasado, con dos importantes anteriores no tan lejos: una vulnerabilidad de plugin parcheada el día 0, y una vulnerabilidad del kernel de Linux parcheada pocas horas después de la detección.

Protección ante DDoS 

Para hacer frente a posibles ataques DDoS de bots maliciosos, tenemos un sistema de mecanismos de hardware y software para proteger tus sitios:

  • Un firewall de hardware que filtra el tráfico inundado;
  • Un firewall de software local con funciones más complejas y monitorización del tráfico;
  • Un límite al número de conexiones que puede establecer un host remoto;
  • Una verificación de un alto número de intentos de inicio de sesión fallidos de los hosts y filtrarlos, si los hay.

Sistema de monitorización de servidor 24h

Una vez más, además de todos los sistemas de monitoreo y prevención y comprobaciones, nuestro equipo de administradores de sistemas expertos está monitoreando nuestros servidores 24h para detectar cualquier problema del sistema y, en caso de que haya alguno, puede reaccionar rápidamente para salvar el día. 

Cómo identificar que tienes tráfico de bots malo entrando en tu sitio

Ahora, probablemente te preguntes cuáles son algunos signos y síntomas de tráfico de bots maliciosos que te ayudarán a identificar si tu sitio está en peligro. Estas son algunas de las banderas rojas y formas de prevenirlas:

  • Comprueba las estadísticas de tráfico de tu sitio

También es necesario comprobar las estadísticas de tráfico, especialmente las direcciones IP y las fuentes de tráfico. Por ejemplo, un número alto y regular de visitas desde la misma dirección IP o el aumento en el tráfico de otras regiones o países, desde los que no tenías (mucho) tráfico antes, podría ser una indicación de tráfico de bots incorrectos. Como cliente de SiteGround, puedes comprobar fácilmente tus estadísticas de tráfico en Site Tools > Estadísticas > Tráfico.

  • Mantente atento al comportamiento inusual de los usuarios

Recuerda monitorizar el comportamiento de tus usuarios con regularidad. En caso de que haya un aumento de comentarios de spam en tus publicaciones, registros de usuarios extraños y/o un aumento en los intentos de inicio de sesión bloqueados, estas son todas señales de advertencia de que podrías estar recibiendo tráfico de bots maliciosos en tu sitio. Los usuarios de WordPress, que tienen instalado el plugin gratuito SiteGround Security, pueden monitorizar su sitio y página de inicio de sesión en busca de visitas no autorizadas e intentos de fuerza bruta desde su menú Registro de actividad. Además, pueden bloquear fácilmente direcciones IP y visitantes sospechosos.

  • Haz pruebas de velocidad regulares

Probablemente ya lo hagas, pero si no lo haces, es una buena idea comenzar a hacer pruebas regulares de velocidad de tu sitio web. Para este propósito, puedes usar una serie de herramientas diferentes para medir la velocidad de tu sitio como Google PageSpeed Insights, Pingdom, GTMetrix y otras que generan resultados en todas las principales métricas de velocidad. 

En caso de que tengas el plugin gratuito SiteGround Optimizer instalado en tu sitio web de WordPress, puedes ejecutar una prueba de velocidad dentro del plugin en su funcionalidad de prueba de velocidad. La comprobación utiliza Google PageSpeed, proporciona información sobre el nivel de optimización en más de 20 áreas diferentes y te da sugerencias de optimización.

Si identifica que tu sitio está experimentando problemas de velocidad de carga de la página, profundiza en el problema para averiguar las causas. Estos pueden no ser necesariamente problemas de tráfico de bots maliciosos, pero esa es una de las principales razones potenciales detrás de los resultados de baja velocidad.

Cómo filtrar el tráfico de bots maliciosos en SiteGround

Parte del tráfico que llega a tus sitios web puede parecer legítimo, incluso si no lo es. Afortunadamente, hay varias formas y servicios gratuitos que ofrecemos para permitirte filtrar el tráfico bueno del malo por tu cuenta:

Ambas opciones te permiten bloquear fácilmente el tráfico sospechoso o malicioso a tu sitio web. Si deseas bloquear una dirección IP específica para que no acceda a tu sitio, porque, por ejemplo, ves que está usando demasiado ancho de banda, simplemente ve a Site Tools > Seguridad > Bloquear tráfico, elige el dominio para el que deseas bloquear el acceso, luego añade la dirección IP (o un rango completo en IP/Rango de IP), y finalmente haz clic en ‘Bloquear’.

Del mismo modo, si notas que recibes una actividad anormal sospechosa en un país en el que normalmente no operas o desde el que no tienes clientes, puedes bloquear fácilmente el tráfico con unos pocos clics. Debes ir a Site Tools > Seguridad> Bloquear tráfico> Bloquear país. Allí, eliges el dominio para el que deseas bloquear el acceso, eliges el país que deseas bloquear en el menú desplegable de País y finalmente haces clic en ‘Bloquear’.

Estas dos opciones te ayudarán no solo a bloquear el tráfico de bots maliciosos que llegan a tu sitio, sino que también pueden mejorar significativamente el rendimiento de tu sitio al reducir el tráfico no deseado y darle a tu sitio más capacidad para manejar el tráfico humano real.

Mejorando la capacidad de tu sitio para manejar más solicitudes

En caso de que hayas identificado que tu sitio todavía recibe tráfico de bots maliciosos que no se pueden filtrar o eliminar fácilmente, puedes disminuir su impacto negativo mejorando la velocidad y el rendimiento de tu sitio web, lo que permitirá una mayor capacidad para manejar cualquier tipo de tráfico. He aquí cómo hacerlo:

Hemos desarrollado un potente sistema de almacenamiento en caché para ayudarte a almacenar en caché la mayor cantidad posible de contenido en tu sitio web. El contenido almacenado en caché se sirve mucho más rápido a los visitantes y, por lo tanto, mejora la capacidad de tu sitio para manejar el tráfico. Nuestro sistema se compone de tres opciones de almacenamiento en caché que están disponibles en tu Site Tools > Velocidad > Almacenamiento en caché: NGINX Direct Delivery para almacenar en caché contenido estático, como imágenes y archivos CSS; Almacenamiento en caché dinámico para que el contenido dinámico se almacene en la RAM del servidor y Memcached para almacenar datos y objetos en la memoria (mejor para sitios web basados en bases de datos).

  • Usa nuestros otros servicios de optimización

Hacemos mucho para mejorar el rendimiento del sitio web y puedes hacer uso de nuestras soluciones premium. Aquí hay tres de los principales que pueden acelerar tu sitio web y hacer espacio para las solicitudes de más visitantes. 

Nuestra SiteGround CDN desarrollado internamente no requiere configuración, es fácil de administrar con solo unos pocos clics y, sobre todo, hace que tu sitio cargue increíblemente rápido para los visitantes de todo el mundo. Su versión básica es completamente gratuita y proporciona a tu sitio todas las características esenciales para manejar el tráfico internacional desde varias ubicaciones internacionales.

Otra herramienta de velocidad desarrollada internamente es el plugin gratuito SiteGround Optimizer para sitios web de WordPress. Te proporciona muchas opciones de optimización diferentes (medios, frontend, entorno) que se pueden habilitar con unos pocos clics.

Por último, pero no menos importante, nuestra configuración personalizada PHP ultrarrápida hace que tus páginas carguen hasta un 30% más rápido y permite que el servidor procese las visitas de tu sitio web más rápido.

Resumen

Si bien la mayoría de las personas están ocupadas vendiendo y comprando bienes y servicios durante el período del Black Friday, los bots maliciosos también están más activos que nunca, “visitando” sitios web y causando todo tipo de problemas potenciales. Si no se abordan a tiempo y de la manera adecuada, pueden arruinar una gran parte de tus conversiones durante esta época del año, cuando trabajas duro para obtener el mayor número de ventas.

¡Ayuda! ¡Mi sitio web ha sido hackeado!

Es la pesadilla de todo propietario de un sitio web. Te despiertas de una noche de sueño maravilloso, te sirves una taza de café y te sientas frente a tu ordenador esperando comprobar las ventas de tus pedidos durante la noche y los últimos resultados deportivos. Luego descubres que tu sitio ha sido hackeado. No hace falta decir que no tienes ningún pedido de la noche a la mañana y, de repente, tu equipo favorito es ahora lo último en lo que piensas.

Cómo saber si tu sitio ha sido hackeado

Hay un par de formas de darse cuenta:

  • Abres tu sitio y ves algo más en su lugar. Si el hackeo es tan obvio, tu sitio se desfigurará con otro contenido, por ejemplo, un mensaje que diga, por ejemplo, “Tu sitio ha sido hackeado por [XYZ]”.
  • Abres tu sitio y te redirige a otro sitio web que no tiene nada que ver con tu negocio (un sitio de estafa/phishing sobre algo diferente).
  • Obtienes un informe de tu proveedor de hosting web. Si alojas tu sitio en SiteGround, podrás ver este informe en tu Área de Cliente. En la interfaz de ese informe, habrá una herramienta que te permitirá escanear libremente tu sitio web en busca de código malicioso y puertas traseras sobrantes. Aún mejor, si tienes SiteGround Site Scanner habilitado, recibirás una notificación instantánea cuando detecte contenido o actividad maliciosa en tu sitio.
  • Descubres que Google ha eliminado tu sitio web de los resultados de búsqueda. Si no has notado nada obviamente mal con tu sitio, pero de hecho ha sido pirateado, eventualmente Google Safebrowsing mostrará una advertencia o el sitio se eliminará de los resultados de búsqueda de Google. Por lo general, ese es el último recurso y es mucho mejor detectar los hackeos antes, por lo que recomendamos usar siempre Site Scanner u otras herramientas de comprobación del sitio para la detección temprana.
  • Si tienes una cuenta de Google Webmaster, recibes un informe oficial de Google de que tu sitio ha sido hackeado. En este caso, puedes consultar las secciones de Webmasters para obtener más información. Si todavía no has añadido tu sitio web a las herramientas para Google Webmaster, es una buena idea hacerlo.

Próximos pasos: Cómo reparar tú mismo tu sitio web hackeado

Ok, has confirmado que tu sitio ha sido hackeado. Sírvete una taza de valeriana y manos a la obra.

Hacer una copia de seguridad 

Lo primero que debes hacer es crear una copia de seguridad de tu sitio. Sí, soy consciente que tu sitio ha sido comprometido y vamos a intentar arreglarlo. Pero ahora mismo necesitas preservar la evidencia. Así que usa tu herramienta de copia de seguridad normal para crear una copia de seguridad de tu sitio y guárdala en un lugar seguro y apartado. Asegúrate de etiquetarlo correctamente para no restaurarlo accidentalmente en algún momento en el futuro.

Si tu sitio está alojado en SiteGround, puedes usar la herramienta de Copia de seguridad del sitio web para crear fácilmente copias de seguridad y restaurar tu sitio. Para obtener información detallada sobre cómo hacer todo eso, sigue el enlace.

Restaurar desde la última copia de seguridad en funcionamiento

En este punto, no sabes qué ha causado que tu sitio se viera comprometido. No sabes si alguien forzó tu contraseña o usó una vulnerabilidad en uno de tus plugins. Así que vuelve a la última copia de seguridad que funcione y que esté libre de malware y restaura desde ella.

Es posible que tu última copia de seguridad en funcionamiento no sea la última. Si no estás del todo seguro acerca de cuándo fue hackeado tu sitio, vuelve lo más lejos que puedas. Espero que tengas una copia de seguridad mínima de 30 días. Esto te dará una mejor oportunidad de obtener una copia de seguridad limpia.

Escanear tu sitio web

El siguiente paso sería escanear tu sitio web en busca de malware u otro código malicioso. Hay muchas herramientas de escaneo de sitios para elegir que pueden ayudarte a diagnosticar tu sitio en busca de código malicioso, archivos u otros hackeos. Elige uno para hacer un escaneo rápido de tu sitio web y para comprobar también si tu sitio aparece en una de las principales listas negras online.

Si eres cliente de SiteGround, puedes optar por el servicio de Site Scanner. Sigue el enlace para aprender cómo Site Scanner protege los sitios web.

Poner tu sitio en modo de mantenimiento

Una vez que hayas restaurado tu copia de seguridad, pon tu sitio en modo de mantenimiento. Esto te permitirá acceder al lado administrativo de tu sitio, pero no pondrás en peligro a ninguno de los visitantes de tu sitio con malware potencial.

La forma más fácil de hacer esto es utilizando el plugin WP Maintenance Mode. Te permite activar el modo de mantenimiento desde la interfaz de administración.

Primero, descarga e instala el plugin WP Maintenance Mode. Una vez activado, selecciona Ajustes > Modo de mantenimiento de WP desde el panel de WordPress.

Instalar SiteGround Security y limpiar las cosas

Incluso en esta etapa, el plugin SiteGround Security tiene un truco genial bajo la manga. Una vez que lo tengas instalado, haz clic en su menú y ve a “Acciones posteriores a un hackeo”. Todas estas son importantes, pero vamos a tomarlas en un orden un poco diferente al que se muestran.

  1. Cerrar la sesión de todos los usuarios
  2. Reinstalar todos los plugins gratuitos
  3. Forzar restablecimiento de contraseña

Ese segundo es el mágico. Si tu sitio fue comprometido y el atacante subió su propia copia de uno de tus plugins, esto lo eliminará.

Resetear WordPress en sí

Puedes iniciar sesión en tu administrador de WordPress y usar ejemplo.com/wp-admin/update-core.php para reinstalar WordPress. Incluso si dice que estás en la versión más reciente de WordPress, sigue adelante y vuelve a instalar WordPress. Esto sobrescribirá cualquier archivo principal que pueda haber sido comprometido en el ataque.

Cabe señalar que aunque ya hemos limpiado todo el código que ejecuta tu sitio, el ataque puede haber alterado tu base de datos. Aunque hemos restaurado desde una copia de seguridad anterior, debes revisar cada publicación y comentario para asegurarte de que no se haya insertado nada. Esta es una tarea desalentadora para algunos sitios y la razón por la que contratamos profesionales que tienen las herramientas adecuadas para hacer el trabajo.

A continuación, ve al menú de plugins y actualiza todo lo que pueda estar desactualizado. Si tienes plugins de pago (¿y quién no?) ve a pagar la tarifa de cada uno de ellos y actualiza a la última versión o desactívalos y elimínalos. No solo los desactives y no dejes plugins o temas sin parchear en tu sitio.

Revisa tus contraseñas y políticas

Anteriormente cerramos la sesión de todos los usuarios y forzamos un restablecimiento de contraseña para todos los usuarios. Esto ayudará si el atacante comprometió la cuenta de un usuario. Para hacerlo más difícil la próxima vez, asegúrate de que todas tus cuentas de administrador y editor tengan activada la autenticación de dos factores. Hay varios plugins buenos tanto gratuitos como de pago que te darán 2FA. Si has estado siguiendo mis instrucciones hasta ahora, ya tienes instalado uno de los mejores, SiteGround Security.

Ve al menú SG Security y selecciona “Seguridad de acceso”. Desde allí, haz clic en el control deslizante junto a “Identificación de doble factor para usuarios administradores y editores”. Esto forzará a todas las cuentas de administrador y editor a activar 2FA la próxima vez que inicien sesión … incluyéndote a ti. Sí, agrega un paso más para iniciar sesión en tu sitio cada mañana y sí, algunos días te preguntarás “¿Dónde está mi teléfono?” antes de iniciar sesión, pero la tranquilidad merece la pena.

Además, es imprescindible que todos los usuarios usen contraseñas seguras. WordPress en sí no te da la opción de forzar contraseñas seguras, pero hay plugins que puedes obtener que lo harán. Te recomiendo encarecidamente que instales uno y que conviertas las contraseñas seguras en una política del sitio.

Revisar el acceso 

Muchos atacantes instalarán sus propias cuentas de usuario con la esperanza de que no te des cuenta. Ahora es el momento de darse cuenta. Revisa la lista de usuarios en cada nivel y comprueba si ves algo fuera de lugar. En la mayoría de los sitios, solo debes tener una o como máximo dos cuentas de administrador. Revísalas para asegurarte de reconocerlas todas. Lo mismo ocurre con cualquier rol que tenga permisos elevados, como editar contenido.

Volver a escanear tu sitio

Hemos hecho todo lo posible para limpiar las cosas. Ahora veamos cómo quedan las cosas. Vuelve a la herramienta de escaneo que usaste originalmente y vuelve a escanear tu sitio. Probablemente sigas en listas negras, pero el malware debería haber desaparecido.

Si el escáner de tu sitio te da un buen estado de salud, entonces la primera parte de tu viaje está lista.

Si, por otro lado, el escáner sigue detectando malware, en este punto tendrás que ponerte en contacto con un profesional. Has hecho todas las cosas que la mayoría de las personas no técnicas o semitécnicas pueden hacer. Honestamente, en este punto me pondría en contacto con un limpiador de sitios profesional para solucionarlo. Mi sitio es demasiado importante para mí como para arriesgarme.

Escanea tus dispositivos

Escanear tu sitio web es importante como se mencionó anteriormente, pero también es importante escanear tus dispositivos. Escanea tu PC u otros dispositivos que uses para asegurarte de que si el dispositivo respectivo está infectado con malware, lo limpies para evitar que tu sitio sea hackeado nuevamente debido a este mismo malware.

Pasos posteriores a la limpieza

En primer lugar, tómate un descanso. Probablemente has estado con esto durante horas. Solo toma unos minutos leer sobre los pasos que he descrito anteriormente. En realidad, lleva horas lograrlos todos correctamente. Probablemente hayas leído alrededor de 100 páginas como esta que te dan consejos similares, pero que también pueden tener otros pasos.

Detente. Respira. Relájate.

Ok, ahora vamos a tomar medidas para asegurarnos de que esto no vuelva a suceder.

Bloquear las cosas

Hay un par de cosas que debes bloquear o desactivar para evitar que esto vuelva a suceder:

  • Bloquea y protege las carpetas de tu sistema para evitar que se ejecuten scripts no autorizados o maliciosos en las carpetas de tu sistema.
  • Oculta tu versión de WordPress de los hackers que aprovechan las vulnerabilidades en las versiones de WordPress.
  • Desactiva la opción de edición de temas y plugins desde el administrador de WordPress para evitar el acceso no autorizado a través del editor de WordPress.
  • Elimina el archivo Readme.html predeterminado que los hackers suelen utilizar para compilar listas de sitios potencialmente vulnerables para ser hackeados o atacados.

Puedes hacer todo lo anterior para los sitios web de WordPress con unos pocos clics en el plugin SiteGround Security, en la sección ‘Seguridad del sitio’. Si vas a la sección ‘Seguridad de acceso’, también te permitirá habilitar 2FA fácilmente para usuarios administradores y editores, deshabilitar nombres de usuario comunes, limitar intentos de inicio de sesión, etc.

Si eres un cliente de SiteGround y tienes Site Scanner habilitado para tu sitio web, también puedes aprovechar su función ‘Site Protect’. Te permite administrar cuatro opciones diferentes de encendido/apagado desde su interfaz:

  • Desactivar la transferencia de archivos FTP a tu sitio web
  • Desactivar la transferencia de archivos SSH
  • Desactivar la carga de archivos a tu sitio web a través de PHP
  • Evitar la ejecución de scripts maliciosos en el servidor.

Todo esto te da tiempo para revisar el estado del sitio web y reaccionar en consecuencia, si es necesario.

Configurar escaneo regular

Otro consejo útil es escanear tu sitio regularmente para prevenir ataques maliciosos en una etapa temprana. Esto podría ahorrarte tiempo, dinero y reputación la próxima vez que tengas que lidiar con hackers. Los clientes de SiteGround tienen la opción de comprar el servicio Site Scanner que detecta y previene la carga de malware, te advierte sobre posibles amenazas en una etapa temprana y oportuna, y te da herramientas para reaccionar en caso de que tu sitio sea atacado.

Para obtener este servicio, ve a Site Tools en tu panel de SiteGround. Haz clic en “Seguridad” y luego en “Site Scanner”. Regístrate para que escaneen tu sitio diariamente. Sí, cuesta más, pero acabas de pasar horas limpiando y reparando tu sitio exactamente porque no tenías a alguien que lo supervisara por ti.

Instalar un software de firewall 

Si quieres ir un paso más allá, hay algunos plugins geniales de “Software Firewall” para WordPress que bloquearán las cosas aún más. Es posible que desees considerar instalar uno de estos y suscribirte a su servicio.

Un paso más que puedes tomar para limpiar y proteger aún más tu sitio: contratar a un profesional

Si tu sitio es responsable de una cantidad no trivial de tu flujo de ingresos, contrata a un experto en seguridad profesional que sepa cómo limpiar sitios de WordPress.

Un profesional te costará pero, si no estás seguro de hacerlo tú mismo, tienen muchas más posibilidades de solucionar el problema que tú mismo.

Conclusión

Ser hackeado apesta. La mejor estrategia es crear capas de seguridad que protejan tu sitio.

Capa 1: Tener conjuntos de copias de seguridad

Si no tienes copias de seguridad, ni siquiera puedes empezar a arreglar tu sitio. Asegúrate de tener copias de seguridad de los últimos 30 días almacenadas en algún lugar que no sea el sistema de copia de seguridad de tu hosting web. SiteGround realiza una copia de seguridad de mi sitio todos los días y lo almacena en un lugar que es fácil de acceder y restaurar. Dicho esto, también tengo un plugin de copia de seguridad que hace una copia de seguridad separada y la almacena en un servidor desconectado de todo lo demás. Estas son mis copias de seguridad “seguras”. Almacenarlas en tu propio ordenador está bien. Almacenarlas en una unidad USB conectada a tu ordenador es una buena opción. Almacenarlas en algo como Amazon S3 es una solución aún mejor.

Sin importar cómo lo hagas, asegúrate de tener 2 conjuntos de copias de seguridad. Los que tu empresa de hosting te hace a diario, y los que tú mismo haces… a diario.

Capa 2:  Descarga el plugin SiteGround Security:

Esto hace lo básico por ti:

  • 2FA
  • Desactivar encabezados y funciones innecesarias
  • Hacer que sea más difícil adivinar las contraseñas al limitar los intentos de inicio de sesión

Todas estas cosas conforman una buena capa base de seguridad. Si tu sitio es tu blog personal y no perderás dinero si eres hackeado, probablemente esto sea suficiente. Sin embargo, si obtienes ingresos de tu sitio, agrega algunas capas más.

Capa 3: Activar SiteGround Site Scanner:

Escanear tu sitio diariamente en busca de contenido malicioso es una capa importante. Asegúrate de tener un servicio de confianza como SiteGround que escanea tu sitio para asegurarte de que esté limpio.

Capa 4: Mantener buenas políticas:

Revisa tus políticas como contraseñas seguras y asegúrate de tener buenas políticas de seguridad sólidas. Además, limita el número de cuentas de administrador al mínimo absoluto. Si tienes que otorgar acceso de administrador a alguien para arreglar algo, asegúrate de desactivar y eliminar la cuenta tan pronto como puedas.

Capa 5: Get a Software Firewall Plugin

Finalmente, si has hecho todo lo demás y aún quieres otra capa, invierte en un plugin de software de firewall. Hay varios de ellos, haz los deberes y encuentra el adecuado para ti.
Ningún sitio web está a salvo. Sin embargo, puedes hacer que el acceso a tu sitio sea tan difícil que no valga la pena y el atacante pase al siguiente sitio de su lista.

Características esenciales de seguridad del sitio web que necesitas. ¿Están activadas?

Construir y mantener una seguridad web sólida es un proceso constante que a menudo es descuidado por los propietarios de sitios web debido a su complejidad, consumo de tiempo y costo. Como proveedor de hosting, lo sabemos bien. Más de 18 años de experiencia en hosting, mantenimiento y seguridad de millones de sitios web nos han enseñado que la seguridad de los sitios web es absolutamente fundamental para todos los negocios online. Hemos visto las consecuencias devastadoras que un hackeo puede tener en un sitio web y, en última instancia, en una empresa, y hemos dedicado serios esfuerzos para prevenir y minimizar los efectos de los intentos de hackeo.

A lo largo de los años, hemos optimizado la seguridad de nuestra plataforma desarrollando sofisticados sistemas de seguridad, introduciendo una variedad de herramientas de seguridad, plugins y características, y analizando y monitoreando constantemente el tráfico y los patrones para reconocer amenazas potenciales. Si bien todo esto nos ha convertido en uno de los proveedores de hosting web más seguros y de confianza del mundo, sabemos que la seguridad de la plataforma por sí sola no es suficiente. La participación de los webmasters y los propietarios del sitio es igualmente importante para asegurar adecuadamente un sitio web. Es por eso que hemos compilado una lista de las características de seguridad más esenciales que puedes habilitar y que pueden marcar la diferencia entre un sitio web hackeado y tu tranquilidad.

Usa SSL 

Hoy en día, un SSL es absolutamente esencial para cualquier sitio web. Un certificado SSL cifra la conexión entre los navegadores de tus visitantes y el servidor de tu sitio web para que los datos transmitidos entre los dos, como información personal, datos de tarjetas de crédito, credenciales de inicio de sesión u otros, no puedan ser interceptados por hackers.

Los clientes de SiteGround obtienen certificados SSL estándar y Wildcard gratuitos con todos los planes de hosting, independientemente del número de sitios. Asegúrate de tener tu SSL instalado y el tráfico redirigido correctamente a través de HTTPS desde Site Tools > Seguridad > SSL para garantizar el cifrado de la conexión.

Si tienes un sitio web comercial o estás procesando pagos online, puedes considerar nuestros certificados Wildcard Premium que vienen con una garantía suscrita de $10.000 y un sello de sitio dinámico para crear credibilidad y confianza entre tus visitantes.

Protege tu acceso

Tus credenciales de inicio de sesión son una puerta de entrada a tu cuenta e información personal (y cuando se habla de sitios web, también a tu dominio, sitio y correos electrónicos). Hay varias cosas que puedes hacer para asegurarte de que tus credenciales de inicio de sesión sean seguras, y solo tú o las personas a las que hayas autorizado tengan acceso a tu sitio web:

Endurece tus contraseñas 

A pesar de todo el conocimiento disponible hoy en día sobre las contraseñas débiles y la importancia de nunca compartir las credenciales de inicio de sesión con nadie, uno de los hackeos más comunes es el que afecta a las credenciales a través de intentos de adivinar o forzar contraseñas fáciles de descifrar. Tener una contraseña larga, que consta de varios caracteres y una combinación de palabras, letras, números y símbolos es una forma fácil y súper efectiva de mantener tus cuentas seguras. Recuerda usar diferentes contraseñas para diferentes sitios y aplicaciones, y nunca compartas tus contraseñas con nadie, ni las escribas en lugares de acceso público como notas post-it en tu ordenador. 

Usa autenticación de 2 factores

Independientemente de lo difícil que sea tu contraseña, todavía existe la posibilidad de que un hacker acceda a ella a través de un ataque de fuerza bruta, virus, malware u otro. Con la autenticación de 2 factores habilitada, cualquier persona que intente acceder a tus datos debe pasar un paso secundario. 2FA agrega otra capa de autenticación, generalmente a través de un código temporal generado dinámicamente (accesible solo desde tu teléfono o e-mail, dependiendo de la configuración), que no se puede adivinar o piratear y hace que tu defensa de inicio de sesión sea a prueba de balas.

  • Para el Área de Cliente de SiteGround, que es la puerta de entrada a tus dominios y sitios, puedes habilitar fácilmente 2FA desde Área de Cliente > Acceso y perfil.
  • Para iniciar sesión en la aplicación de WordPress, puedes instalar y activar el plugin SiteGround Security y habilitar la función 2FA. Descarga el plugin aquí, o instálalo directamente a través de tu área de administración de WordPress.

Monitoriza tu sitio web 

Escanea en busca de malware con regularidad

Hay muchas formas en que un sitio web puede infectarse con malware: a través de credenciales de inicio de sesión comprometidas, plugins y temas infectados o falsos, software corrupto y más. El malware puede tener un impacto grave en tu sitio y en tu negocio online. La mejor prevención para ello es una plataforma de hosting web segura y una monitorización constante. Si eres cliente de SiteGround, puedes activar Site Scanner: un servicio que rastrea tu sitio web a diario y te notifica de posibles malware y otras amenazas. Recientemente, Site Scanner ayudó a salvar miles de sitios de WordPress de un malware particularmente desagradable.

Bloquea tráfico sospechoso 

Hay casos en los que solo la persona que administra un sitio web puede notar patrones específicos o actividad sospechosa. Hemos proporcionado herramientas potentes y fáciles de usar para bloquear direcciones IP específicas o países enteros, lo que permite a nuestros clientes controlar quién accede a su sitio web y evitar visitantes no deseados.

Haz copias de seguridad frecuentes de tu sitio web

Si bien las copias de seguridad no te protegen de los piratas informáticos directamente, te mantienen a salvo de otros eventos inesperados: una actualización del sitio que puede haber salido mal, un sitio infectado que debe revertirse a una versión limpia y cualquier otra situación en la que una copia de seguridad es todo lo que necesitas para poner tu sitio online. Sabemos con qué frecuencia las copias de seguridad pueden salvar una situación que de otro modo sería grave, por lo que hacemos copias de seguridad diarias automatizadas de todos los sitios alojados con nosotros y las guardamos hasta 30 días. Puedes restaurar fácilmente tu sitio web, archivos o bases de datos de forma gratuita con solo unos clics desde Site Tools > Seguridad > Copias de seguridad.

Cuida especialmente de tu WordPress

Siendo el CMS más popular del mundo, WordPress es también uno de los objetivos más populares para los hackers. Si bien todos los consejos anteriores se aplican a WordPress, hay algunas cosas adicionales que puedes hacer para asegurarte de que tu sitio WordPress esté bien protegido contra los ciberdelincuentes y el software malicioso.

Mantén tu WordPress actualizado

Mantener tu WordPress actualizado es esencial para la seguridad de tu sitio web. Si tu sitio está alojado en SiteGround, tenemos esto cubierto por ti. Todos los sitios de WordPress alojados con nosotros se actualizan automáticamente a la última versión estable de WordPress (solo después de haberla probado a fondo). Los plugins gratuitos también se actualizan automáticamente, dependiendo de la configuración del usuario.

Añade una capa de seguridad adicional con un plugin de seguridad de confianza

Hay exploits y vulnerabilidades específicas de WordPress que se gestionan mejor dentro de WordPress. Algunos de nuestros mejores ingenieros de WordPress han desarrollado el plugin SiteGround Security (gratuito para todos) que consiste en una serie de herramientas y características diseñadas para mantener tu WordPress seguro y protegido. Ayuda a los propietarios de sitios a deshabilitar XML-RPC si no lo necesitas, agregar protección XSS, proteger las carpetas del sistema para que no se inyecten con archivos maliciosos con solo 1 clic y mucho más.

Evita nombres de administrador comunes como “Admin” 

Tu inicio de sesión consta de dos partes: un nombre de usuario y una contraseña. En muchas ocasiones el nombre de usuario es algo generado automáticamente por la plataforma donde te registras y no tienes control sobre él, pero en otras, como tu aplicación de WordPress, tienes el control total de cuáles deberían ser tus nombres de usuario. Excepto que todas las instalaciones de WP vienen con el usuario “Admin” por defecto. Y los hackers lo saben, lo que significa que están un paso más cerca de acceder a tu sitio. Es por eso que sugerimos que desactives todos los usuarios administradores en tus sitios, y crees usuarios con nombres diferentes pero con permisos de administrador iguales. Puedes desactivar el uso de Admin y otros nombres de usuario comunes con el plugin gratuito SiteGround Security.

Limita los intentos de inicio de sesión 

Un comportamiento estándar de los usuarios no autorizados es intentar adivinar tu contraseña (o nombre de usuario y contraseña) en el formulario de inicio de sesión haciendo múltiples intentos consecutivos. Puedes eliminarlos fácilmente limitando el número de intentos de inicio de sesión fallidos consecutivos que pueden realizar. Una vez que alcanzan la cantidad establecida, la IP desde la que inician sesión se bloquea durante 1 hora. Usa el plugin gratuito SiteGround Security para activar esta función en los sitios de WordPress.

Usa un proveedor de hosting web de confianza donde la seguridad sea lo primero

Como mencionamos al principio, proteger tu sitio web es un esfuerzo de equipo y en nuestra plataforma la seguridad de tus sitios web es nuestra prioridad número uno. Aquí queremos recapitular algunas de las cosas que hacemos y en caso de que no seas un cliente de SiteGround, es posible que desees considerar estos elementos esenciales de seguridad para cualquier proveedor de hosting con el que trabajes:

Firewall de aplicaciones web a nivel de servidor

El firewall de la aplicación web monitoriza el tráfico y bloquea la oportunidad de que los piratas informáticos exploten muchos de los agujeros de seguridad más comunes de las aplicaciones. Aunque existen muchas soluciones como plugins de WordPress o servicios de terceros para atender esa necesidad, un WAF a nivel de servidor es de suma importancia ya que funciona con big data y en tiempo real. Es por eso que nuestro equipo de seguridad dedicado monitoriza constantemente varias newsletter de seguridad en busca de exploits y vulnerabilidades, y crea inmediatamente reglas de seguridad personalizadas, que agregan a nuestro firewall inteligente de aplicaciones web y administrado internamente. Protege todos los sitios web alojados con nosotros desde el primer momento.

Prevención de fuerza bruta

SiteGround tiene un sofisticado sistema de prevención de fuerza bruta basado en inteligencia artificial que durante años ha estado deteniendo millones de intentos de fuerza bruta por día (¡incluso por hora!). Y aunque esto por sí solo es impresionante, recientemente lo hemos mejorado aún más. Después de la reciente actualización del sistema, hemos logrado reducir la cantidad de tráfico malicioso que llega a tu sitio en un 95% y, por lo tanto, minimizando significativamente los intentos reales de fuerza bruta. No se requiere ninguna acción por parte de nuestros clientes, ya lo están usando 🙂

Protección DDOS 

Los ataques DDOS son utilizados con frecuencia por los hackers para tumbar sitios por diferentes razones: peticiones de rescate, competencia económica o comercial, motivos políticos o simple vandalismo. Tenemos un sistema de mecanismos de software y hardware que desvían los ataques DDOS, mitigan su impacto y eventualmente los detienen. Y lo mejor es que no tienes que hacer nada, ¡protegemos todos los sitios alojados en nuestra plataforma!

PHP administrado

Mantener PHP actualizado es esencial para mantener tu sitio web seguro. Las versiones anteriores de PHP son a menudo una puerta de entrada de las vulnerabilidades y el malware, y muchos proveedores de hosting web tienden a pasarlo por alto para facilitar la administración de PHP. Hemos desarrollado una solución PHP administrada y segura que ayuda a nuestros clientes a mantener su PHP actualizado a la última versión estable de PHP.

Bloqueo de tráfico bajo demanda (IP y bloqueo geográfico)

Hay casos en los que solo la persona que administra un sitio puede notar patrones específicos o actividad sospechosa. Hemos proporcionado herramientas potentes y fáciles de usar para bloquear direcciones IP específicas o países enteros, lo que permite a nuestros clientes controlar quién accede a su sitio web y evitar visitantes no deseados.

Área de Cliente e inicio de sesión a Site Tools inteligentes

Todas las cuentas de SiteGround están protegidas detrás de un inicio de sesión inteligente que hemos desarrollado para reconocer comportamientos sospechosos y forzar una verificación adicional del cliente cuando se detecta un patrón irregular. Nuestro sistema de inicio de sesión aprende de tu comportamiento, como los dispositivos que usualmente usas o las ubicaciones desde las que inicias sesión a menudo, por ejemplo, y sabe si un intento de inicio de sesión proviene de ti o de un impostor. En el último caso, se le presenta un desafío: uno que es fácil de pasar para el propietario real de la cuenta y muy difícil para cualquier otra persona.

Informes mensuales de seguridad

Hay una cosa más que a menudo se pasa por alto, pero es importante incluirla en la estrategia de seguridad de tu sitio web. Debes asegurarte de revisar el estado de seguridad de tu sitio regularmente, sin embargo, esto puede llevar mucho tiempo, esfuerzo y dinero. Los clientes de SiteGround reciben informes de seguridad mensuales gratuitos directamente en sus bandejas de entrada.

Realizamos comprobaciones de seguridad automatizadas de los sitios web de nuestros clientes y luego les proporcionamos resultados resumidos en un formato fácil de usar, junto con consejos prácticos sobre cómo reducir el riesgo de ataques maliciosos, si identificamos áreas débiles.

Estas son las características esenciales para la seguridad de tu sitio web. Si las tienes todas habilitadas, estamos seguros de que tu sitio web está bien protegido y puedes tener la tranquilidad de que has hecho todo lo posible para asegurar tu negocio online. Nos encantaría saber cuál de estas funciones ya estás utilizando y cuáles son las que acabas de descubrir.