Sistema de seguridad de nivel empresarial integrado en nuestra plataforma de hosting web

Hay un dicho entre las compañías de tecnología que dice que si no puedes permitirte pagar por la seguridad, no puedes permitirte una brecha de seguridad. Las consecuencias de una brecha pueden ser bastante caras en términos de pérdida de datos, participación humana, costos de recuperación comercial, daños a la reputación y muchos más. Es por eso que las grandes empresas gastan millones de dólares para proteger sus datos y dedican mucho tiempo a implementar y mantener procedimientos de seguridad de datos y estrategias de seguridad. Naturalmente, las pequeñas empresas no pueden permitirse nada de eso y, por lo general, tienen un presupuesto limitado dedicado a la seguridad. Ahí es cuando y donde el uso de los servicios de un proveedor de hosting web seguro se vuelve crítico.

Aunque los servidores web no pueden ser los únicos responsables de la seguridad de tu sitio web, los buenos pueden hacer mucho para ayudarte a mantenerte a salvo y evitar que suceda lo peor. Aquí en SiteGround, hemos desarrollado un sistema de seguridad centralizado de nivel empresarial para proteger los sitios, aplicaciones y datos de nuestros clientes. Su complejidad ha crecido con el tiempo y describirlo en su totalidad puede ser bastante abrumador, pero en este artículo te daremos una idea de cómo analizamos y filtramos el tráfico web que llega a tus sitios y cómo prevenimos diariamente cientos de millones de ataques a los sitios que alojamos.

Bloques de seguridad efectivos

Todos nuestros servidores tienen software de seguridad esencial instalado y sistemas configurados para funcionar localmente por servidor: un firewall de tráfico de red, firewall de aplicaciones web, IDS/IPS (sistemas de detección/prevención de intrusiones como prevención de fuerza bruta), análisis HTTP profundo de metadatos, protección DDOS y más. Estos son medios clásicos y muy efectivos para filtrar el tráfico malicioso y prevenir ataques de fuerza bruta, inyecciones de malware, denegación de servicio y más, de los que dependemos en gran medida. Bajo la gestión competente de nuestros ingenieros DevOps y administradores de sistemas, estos sistemas se mejoran constantemente y todos juntos filtran aproximadamente 1 TB de tráfico malicioso y más de 300 millones de solicitudes maliciosas en nuestros servidores diariamente.

Pero si esos sistemas funcionan de forma independiente, solo a nivel de servidor, aparecen los siguientes problemas: en caso de que un hacker amenace al servidor A, incluso si los sistemas de seguridad individuales del servidor pueden mantener el servidor a salvo, no pueden detener al hacker de intentar el mismo ataque en los servidores B, C, etc. Para asegurarnos de que todos nuestros servidores están protegidos en todo momento, hemos construido nuestro Sistema central de seguridad que constantemente recopila y analiza datos de todos los sistemas de seguridad individuales del servidor, y distribuye reglas de seguridad inteligentes que se aplican y protegen a todas las máquinas.

Análisis de big data centralizado

Nuestro sistema central de seguridad central se basa en el big data que recibe de todos los demás sistemas a nivel de servidor y analiza las diversas fuentes de ataque, detecta patrones más grandes y bloquea muchos más ataques globalmente en toda la plataforma.

Feed de datos de firewall de aplicaciones web

Como se mencionó anteriormente, cada servidor tiene un WAF, cuya principal responsabilidad es proteger aplicaciones web como WordPress, Magento, Joomla, Drupal y otros de una variedad de ataques como cross-site scripting (XSS), inyección SQL y más. En el momento en que nos damos cuenta de una amenaza de seguridad (vulnerabilidad de software), nuestros ingenieros de seguridad escriben una nueva regla para parchearla y agregar esa regla a nuestros WAF locales.

Cada solicitud que no se descarta a nivel de red, es filtrada por el servidor WAF. Si la solicitud está alcanzando los parámetros de una regla WAF, el WAF envía información al respecto al sistema central de seguridad. El Sistema central registra y analiza todas las solicitudes que alcanzan las reglas WAF en todos nuestros servidores (por ejemplo, su IP y otros metadatos). Si detecta un patrón, como múltiples solicitudes en muchos servidores provenientes de la misma dirección IP, el Sistema central bloqueará esa IP y distribuirá una regla a todas las máquinas en nuestra infraestructura. Dependiendo del caso específico y la regla, el sistema puede limitar las solicitudes de IP sospechosas para ser cuestionadas por captcha o limitar por completo el tráfico desde ellas a cualquiera de nuestros servidores durante un período específico (horas, días, semanas o incluso permanentemente).

Patrones de tráfico de prevención de fuerza bruta

Como parte de nuestra estrategia de prevención de fuerza bruta, hemos implementado sistemas de monitorización local en todos nuestros servidores. Estos monitorizan los intentos de inicio de sesión en todas las aplicaciones alojadas con nosotros e informan cada uno fallido al Sistema central de seguridad. El sistema es notificado del intento junto con toda la información de seguridad importante relacionada con el mismo, como una dirección IP, número de solicitudes, historial de IP y más. Cada 60 segundos, el Sistema central de seguridad revisa los datos agregados y analiza el volumen y la frecuencia de los metadatos repetitivos en busca de patrones. Cuando los patrones están claramente identificados, el sistema crea reglas de bloqueo que se distribuyen a todos los servidores.

Un ejemplo de esto serían múltiples intentos fallidos de inicio de sesión en uno o más servidores, provenientes de la misma dirección IP dentro de un corto período de tiempo (se establecen diferentes umbrales de tiempo para una mayor precisión y efectividad). En un caso como este, nuestro sistema marcaría la IP y las solicitudes futuras que provengan de ella hacia cualquiera de nuestros servidores serían desafiadas con un captcha.

Muchos más sistemas envían datos a nuestro Sistema central de seguridad

Hay muchas más formas en que alimentamos nuestro Sistema central de seguridad con datos, como monitorizar los intentos de inicio de sesión a un servicio a nivel de servidor como FTP, EXIM, Dovecot, etc., revisar el tráfico XML-RPC de los sitios de WordPress, introduciendo diferentes patrones de tráfico de sistemas de terceros, y más.

Cuantas más fuentes de datos relevantes ingresamos, más grande se vuelve el conjunto de datos, lo que mejora significativamente el poder analítico y la precisión del Sistema central de seguridad. Con el tiempo, la capacidad del sistema para prevenir ataques de manera efectiva crece cada vez más.

Protección de nivel empresarial a escala global

Y para resumir, aquí hay algunos números que pueden ayudarte a comprender la escala y el efecto de lo que hace el Sistema central de seguridad. Diariamente, más de 260 millones de solicitudes son desafiadas con captcha y menos de 40.000 pasan el desafío. Tenemos más de 50.000 direcciones IP actualmente marcadas como maliciosas o sospechosas y casi la mitad de ellas están completamente bloqueadas y no pueden llegar a nuestros servidores. El número cambia diariamente, ya que nuevas direcciones IP son marcadas y cuestionadas debido a su actividad sospechosa, mientras que las marcadas previamente se borran después de una verificación exitosa o la expiración de la prohibición.


Todos estos números y el trabajo integral involucrado en el mantenimiento de un Sistema central de seguridad efectivo llevan al número que más importa: el 99,99% del tráfico malicioso se bloquea antes de que llegue a tu sitio web.

Nuestro Site Scanner salvó miles de sitios web WordPress de un ataque de seguridad masivo

A mediados de junio lanzamos nuestro servicio Site Scanner actualizado. Poco sabíamos entonces que pronto veríamos la nueva funcionalidad en plena acción. Solo unos meses después de la actualización, Site Scanner salvó miles de sitios WordPress de un ataque bien disfrazado, con el objetivo de redirigir el tráfico a sitios falsos a través de un plugin falso, llamado Zend Fonts. Imagina todos los daños a la reputación y otros negocios que un ataque como este podría haber causado y lee cómo nuestro héroe Site Scanner salvó el día.

¿Cómo funciona el “plugin falso de Zend”?

El ataque implicó subir un plugin falso infectado llamado Zend Fonts a través de una puerta trasera. Una vez subido, el plugin infectado redirigía a los visitantes del sitio a sitios fraudulentos sin que el propietario del sitio lo sospechara. El archivo del plugin cargado se ve así:

./wp-content/plugins/zend-fonts-wp/zend-fonts-wp.php

Lo que hace que el ataque sea realmente peligroso es que este archivo de plugin está oculto de la lista de plugins wp-admin o wp-cli, lo que significa que los administradores de WP no podrían detectarlo fácilmente, debido a la siguiente función:

//hide plugin
add_filter(‘all_plugins’, ‘hide_plugins’);
function hide_plugins($plugins) {
        unset($plugins[‘zend-fonts-wp/zend-fonts-wp.php’]);
        return $plugins;
}

Además, está configurado para activar la redirección solo si un usuario normal accede al sitio web, no el administrador o editor del sitio:

        //do redirect if user from REF and NOT Admin
        if(isset( $_SERVER[‘HTTP_REFERER’]) && !$isAdmin){
                redirect();
        }

Todos estos factores hacen que el ataque sea prácticamente invisible para los propietarios/editores del sitio, mientras que los visitantes normales serían redirigidos a sitios fraudulentos. Este truco podría fácilmente resultar en pérdidas significativas de ventas, daños a la reputación y otros daños, como una mala clasificación en los motores de búsqueda y más. 

¿Cómo detectó SiteGround el ataque?

Nuestros administradores de sistemas monitorean la carga y el comportamiento de nuestros servidores 24h y poco después de que se lanzara este exploit, observamos un número anormalmente alto de archivos maliciosos detectados por nuestro servicio de Site Scanner en busca de malware. Nuestros administradores de sistemas comenzaron a investigar más y detectaron un patrón: hubo un intento de carga masiva de plugins de Zend Fonts que afectaron en ese momento alrededor de 2000 de las instalaciones de WordPress de nuestros clientes. 

¿Cómo protege Site Scanner los sitios por sí mismo?

Por lo general, en ataques como el de Zend Fonts, para los sitios con Site Scanner Basic, los informes se reciben en menos de 24 horas después de que se detecta el malware (justo después del escaneo diario programado) y para aquellos con Site Scanner Premium, se recibe una alerta recibido inmediatamente después del intento de carga, dando a nuestros clientes la oportunidad de reaccionar rápidamente y eliminar los archivos maliciosos antes de que puedan causar cualquier daño. 

Además, para los sitios con Site Scanner Premium donde la cuarentena está activada, los archivos nunca llegan a los sitios atacados. Se ponen en cuarentena de forma segura para que los propietarios del sitio los revisen y eliminen cuando sea conveniente. La cuarentena detiene efectivamente el ataque y protege los sitios de intentos de hackeo maliciosos, y el impacto en el negocio y la reputación resultante de ellos. Y la mejor parte: los propietarios del sitio no tienen que hacer nada.


Usando los datos de Site Scanner para proteger a todos los clientes

Una vez que nuestros administradores de sistemas detectaron que la carga del plugin Zend Fonts no era algo aislado, sino que estaba sucediendo en toda la plataforma, eliminaron todos los archivos maliciosos de nuestros servidores. Además, nuestros ingenieros de seguridad agregaron una nueva regla a nuestro firewall de aplicaciones web (WAF) para evitar futuros ataques hacia otros sitios de WordPress alojados con nosotros.

Estamos muy emocionados de ver cómo nuestro servicio Site Scanner está protegiendo activamente los sitios de una variedad de ataques realmente malos. Para ataques masivos a gran escala, como el plugin Zend Fonts, Site Scanner nos ayuda a detectar un patrón y tomar medidas para proteger a todos nuestros clientes implementando reglas WAF o mejorando nuestro sistema de monitoreo. Si bien esto es algo que continuaremos haciendo, la actualización de un sistema para toda la plataforma lleva un tiempo y no incluirá ataques de malware más pequeños y específicos del sitio. Si deseas tener una detección de malware temprana y completa para tu sitio, te recomendamos que actives uno de nuestros planes Site Scanner. Y si lo que buscas no solo es detectar ataques de malware, sino también detenerlos de forma proactiva, obtén el Premium Site Scanner con la cuarentena activada.


Para celebrar el éxito de Site Scanner, este mes de la ciberseguridad #CyberSecurityMonth ofrecemos 3 meses gratis para cualquier nueva activación de Site Scanner (tanto Basic como Premium) hasta finales de octubre. 

Cómo protegerse del phishing y estafas online

Con el rápido desarrollo de la tecnología, la complejidad de los ataques de phishing mejora. Cuanto más tecnológicamente avanzadas se vuelven las personas, más avanzados son los ataques de phishing. Por último, pero no menos importante, ahora que todo el mundo pasa más tiempo online, el número de ataques de phishing también aumenta. Aquí está nuestra breve guía sobre cosas simples para recordar para mantenerse a salvo de ataques de phishing, mientras navegas online. 

Pero, ¿qué son el phishing y las estafas online?

Nacido alrededor de 1995, solo 4 años después de la aparición del primer sitio, el phishing se refiere a la práctica de usar correos electrónicos y sitios web engañosos para obtener ilegalmente información personal de los usuarios. Esa información (nombres de usuario, contraseña, tarjetas de crédito) se utiliza más tarde para robar dinero o más información.

La palabra “phishing” en sí es una combinación de “fishing” (pesca) y “phreaks”, que era lo que los hackers solían llamarse a sí mismos. La práctica del phishing se considera una forma de ingeniería social, que es un término para manipular a las personas al representarse falsamente en un contexto de seguridad web.

Tipos de técnicas de phishing

Spear phishing

¿Qué es el spear phishing? Spear phishing se dirige a una persona u organización específica en lugar de a usuarios aleatorios. Esta estafa generalmente tiene como objetivo robar información o datos confidenciales de la víctima específica, como contraseñas de la cuenta o información financiera con fines maliciosos. Requiere conocimientos específicos sobre la víctima, como algunos datos personales. Los ciberdelincuentes usan esta información, generalmente en un correo electrónico, para fingir que son una organización o persona de confianza y adquirir los datos que necesitan.

Spear phishing vs phishing

Spear phishing vs phishing, ambos son ataques online que intentan robar información sensible. Sin embargo, el phishing es el término más general para este tipo de ataque, ya que es básicamente cualquier intento de engañar a las víctimas para que compartan información sensible.

Según la definición de spear phishing, está personalizado para la víctima específica. Requiere más pensamiento, tiempo y conocimiento para lograr su objetivo. Dado que los mensajes de spear phishing están personalizados, es más difícil identificar este tipo de ataques.

Lo que ayuda a protegerse del spear phishing generalmente es tener cuidado con su presencia online. Aquí tienes algunos consejos a seguir para evitar el spear phishing:

  • Ten cuidado con la información personal que publicas en Internet
  • Usa contraseñas inteligentes y seguras
  • Actualiza tu software regularmente
  • Tenga cuidado al abrir correos electrónicos y hacer clic en enlaces

Phishing Microsoft 365

Este tipo de ataques son correos electrónicos de phishing que tienen como objetivo usuarios de Microsoft 365. Una de las cosas más comunes que hacen los atacantes es engañar a las víctimas para que descarguen un archivo disfrazando su extensión. Los atacantes usan un carácter especial Unicode, el override de derecha a izquierda. Les permite, por ejemplo, disfrazar un archivo “.exe” como un archivo “.txt”. Como resultado, la víctima descarga el archivo “.exe” que instala software malicioso en su ordenador o portátil.

Whaling phishing

El whaling phishing es un ataque altamente dirigido. Este tipo de ataque de phishing se dirige a personas en particular como altos ejecutivos, y se disfraza de correo electrónico legítimo. Intenta alentar a las víctimas a realizar una acción en particular, generalmente relacionada con la transferencia de dinero o la entrega de información específica. Los correos electrónicos de whaling phishing a menudo se dirigen a grandes instituciones financieras y son más complicados que los correos electrónicos de phishing generales porque están dirigidos a ejecutivos de nivel C.

Estos correos generalmente contienen información personalizada sobre la organización/ejecutivo de nivel C, crean una sensación de urgencia, cumplen con el tono comercial y lo alientan a hacer algunas de las siguientes acciones:

  • Haz clic en un enlace que eventualmente traerá malware
  • Transferir dinero a la cuenta bancaria del atacante
  • Proporcionar más información sobre la empresa o el particular.

Voice phishing

Voice phishing es un ataque que engaña a las personas para que proporcionen información financiera o personal importante por teléfono a terceros. Puedes ser víctima de un ataque de phishing de voz a través de varios canales y dispositivos como correo de voz, teléfono inteligente, teléfono fijo, voz sobre IP, etc.

El mensaje de tal ataque generalmente informa a la víctima de una actividad sospechosa, relacionada con su cuenta bancaria/tarjeta de crédito o débito, etc. Después el atacante alienta a la víctima a llamar a un número de teléfono y proporcionar más información personal o verificar su cuenta/identidad.

Para protegerse de un ataque de este tipo, el mejor enfoque es llamar a la institución en cuestión a través de un canal de contacto válido que tenga y asegurarse de que su cuenta no haya sido comprometida.

Business email compromise (BEC)

Business email compromise (correo corporativo comprometido) es un mensaje de correo electrónico que parece legítimo, solicita una acción en particular y se dirige a una empresa específica. La solicitud en el mensaje generalmente trata sobre la transferencia de fondos a la cuenta bancaria del atacante que:

  • Pretende ser el “proveedor habitual” que ha enviado una factura desde una dirección de correo actualizada
  • Pretende ser CEO de la empresa
  • Finge ser un empleado de la empresa y ha hackeado su dirección de correo electrónico
  • Pretende ser el abogado de la empresa 

Phishing de redes sociales

El phishing de redes sociales está relacionado con ataques a través de redes sociales como Facebook, Instagram, Twitter, LinkedIn, etc. Su objetivo es robar tu información personal o apoderarse de tu cuenta de redes sociales. Tal ataque también puede resultar en una pérdida financiera debido a la obtención de datos para acceder a las cuentas financieras. Para protegerse de un ataque de phishing en las redes sociales, sigue estas simples reglas:

  • No añadas/aceptes extraños como amigos
  • No hagas clic en los enlaces para actualizar tu información personal
  • No uses el mismo nombre de usuario y contraseña para todas tus cuentas
  • Usa la última versión de tu sistema operativo

¿Cómo puedes protegerte del phishing?

Debido a que el phishing realmente puede costarte mucho, desde dinero robado hasta grandes violaciones de datos en tu empresa, es imprescindible tomar precauciones de seguridad adecuadas. Hemos creado una breve lista de las cosas que debes tener en cuenta para mantenerte seguro en internet.

1. Presta atención al remitente y a la URL en tus correos electrónicos

Una de las estafas de phishing más comunes es falsificar una gran marca enviando un correo electrónico con su nombre (y generalmente una paleta de colores), y decir que hay algo mal en tu cuenta y pedirte que inicies sesión “para solucionarlo”. Por lo general, el aspecto del correo electrónico es muy similar al de la marca original, sin embargo, hay una manera segura de distinguir si estás ante un correo real de la marca auténtica.

Verifica la dirección de correo electrónico: los estafadores no pueden crear direcciones de correo electrónico con el nombre de dominio real de la empresa, por lo que en lugar de help@bigbrandname.com generalmente se verá como bigbrandname@somethingelse.com. ¡Mira cuidadosamente la dirección de correo electrónico y no solo el nombre que aparece en tu cliente de correo electrónico!

Verifica la URL antes de hacer clic: si colocas el ratón sobre la URL provista en el correo electrónico, generalmente revelará el dominio al que está apuntando, para que puedas ver a dónde lleva realmente este correo electrónico. Si no es el dominio oficial de la marca, no hagas clic en él.

2. Evita descargar archivos adjuntos de correos electrónicos que no esperas

A veces, el correo electrónico parece correo electrónico comercial legítimo y no pretende ser una gran empresa, sino que envía un archivo adjunto que contiene algún tipo de malware. El correo electrónico a menudo se estructura como una oferta comercial o un correo electrónico enviado por la propia empresa/jefes del destinatario que contiene archivos con información confidencial.

Si no sabes quién es el remitente, definitivamente no abras ningún archivo adjunto. Si conoces al remitente, pero no esperas nada de ellos, o si hay algo sospechoso, es mejor omitirlo también. Llama al remitente y pregúntale si tenía intención de enviarte algo, ya que a veces los estafadores piratean los buzones de correo electrónico de las personas y los usan para ataques de phishing enviando spam a sus contactos.

El formato más común para los archivos adjuntos es zip (.exe generalmente no está permitido), sin embargo, incluso los archivos de Microsoft Office pueden contener virus, así que estate atento a todo tipo de archivos adjuntos.

3. Siempre revisa el sitio web en el que aterrizaste

Si haces clic en un enlace de phishing (generalmente recibido por correo electrónico o mensajes instantáneos), a menudo te llevará a algún tipo de sitio web. El propósito de estos formularios suele ser el de conseguir tu información más confidencial: nombres de usuario y contraseñas.

Antes de completar cualquier dato, verifica la dirección del sitio web en la barra de direcciones del navegador.

Los estafadores pueden crear un sitio web que se parezca mucho al diseño de la marca respectiva, pero no pueden usar su dominio oficial o tener el nombre de la marca en el dominio (suponiendo que la marca esté protegida por marca registrada). Por lo tanto, a menudo, estos dominios pueden parecerse al nombre de una marca, pero nunca serán el original y tendrán símbolos, letras o palabras adicionales.

Por lo general, los dominios fraudulentos se ven sin sentido y, a veces, el diseño y el flujo también parecen extraños, especialmente si se trata de una marca conocida que a menudo se ve.

Por ejemplo, al iniciar sesión en Gmail, Google nunca te pedirá que selecciones tu proveedor de correo electrónico ni que introduzcas tu correo electrónico y contraseña en la misma pantalla. Por lo tanto, el flujo que verás a menudo en los sitios de phishing está diseñado para parecerse al original, pero no lo es.

4. Ignora solicitudes de dinero

Otro tipo de estafa online que los ingenieros sociales suelen utilizar es crear una identidad falsa y pedir dinero de alguna forma. Por lo general, es una “lotería ganada” o una persona en problemas, pidiendo ayuda y que necesita que le envíes una pequeña cantidad de dinero con la promesa de que obtendrás mucho más a cambio.

Algunas veces estas estafas pueden tomar la forma de extorsión. Uno popular fue un correo electrónico que circuló en los últimos años, declarando que los usuarios habían sido grabados a través de sus propias cámaras web viendo contenido para adultos y se les pedía dinero. En realidad, este ataque de estafa fue tan aterrador que apareció en las noticias ya que la gente estaba aterrorizada. ¡Comprensible!

De cualquier manera, si recibes una solicitud de dinero por parte de extraños, generalmente es una estafa. Nunca des dinero o información financiera sin importar cómo se presente la situación.

¿Qué debes hacer si recibes un correo electrónico de phishing?

Cada vez que recibes un correo electrónico, debes tener mucho cuidado con la dirección de correo electrónico, la URL, su ortografía, etc. Después de revisarlos e identificar que el correo electrónico es en realidad un correo electrónico de phishing, debes seguir todos los pasos a continuación:

  1. No hagas clic en ningún enlace y no abras ningún archivo adjunto ni respondas;
  2. Contacta con el presunto remitente a través del canal oficial para la comunicación;
  3. Informe el correo electrónico a su empresa y proveedor de correo electrónico y organismo gubernamental y la organización que supuestamente envió el correo electrónico;
  4. Marca el remitente como correo no deseado;
  5. Eliminar el correo electrónico y eliminarlo de la papelera de reciclaje/carpeta de elementos eliminados.

¿Cómo denunciar correos electrónicos de phishing?

Como se mencionó anteriormente, debes reportar el correo electrónico de phishing a varias personas / instituciones. Aquí te mostraremos cómo denunciar el correo electrónico tanto al proveedor de correo electrónico como al organismo gubernamental.

Cómo reportar correos electrónicos de phishing a tu proveedor de correo electrónico 

Tomemos como ejemplo las cuentas de Gmail. Junto a la opción “Responder” en Gmail, haz clic en la opción “Más” y selecciona “Informar de phishing”.

Si eres un usuario de Outlook, debes seleccionar el mensaje de correo electrónico de phishing de la lista de mensajes y encima del panel de lectura, seleccione Junk > Phishing > Reportar. 

Otros proveedores de correo electrónico tienen opciones similares y fáciles de usar para denunciar correos electrónicos de phishing.

Cómo reportar a una institución específica, según el país en el que te encuentres.

  • Para los EE. UU., reenvía el correo electrónico de phishing al Grupo de trabajo Anti-Phishing en reportphishing@apwg.org. Y tampoco olvides reportar el ataque de phishing a la FTC (Federal Trade Commission) en ReportFraud.ftc.gov.
  • Para el Reino Unido, reporta el correo electrónico de phishing a Action Fraud, el centro de denuncias de fraude y ciberdelincuencia del Reino Unido.

Pensamientos finales

Ahora que sabes qué es un ataque de phishing, estás mucho mejor preparado para protegerte de él con nuestros sencillos consejos prácticos. Puedes explorar más a fondo nuestro blog en busca de temas similares y leer cómo proteger tu reputación protegiendo tu correo electrónico

Seguridad incorporada desde el primer día para prevenir ataques al sitio web

La seguridad del sitio web debe estar en la mente de todos los propietarios de sitios. No importa si tu sitio web es grande o pequeño. Si es importante para tu negocio, necesitas mantenerlo seguro. Como propietario de un sitio web, y principalmente propietario de un sitio WordPress, he creado una lista de verificación que reviso cada vez que creo un nuevo sitio web para mí o para un cliente. Me gustaría compartirlo contigo con la esperanza de que puedas aprender algunas ideas nuevas. Veamos lo que se necesita para asegurar un sitio web.

Elegir un servidor web seguro

No hace falta decirlo, pero la seguridad comienza con tu proveedor de hosting web. He usado de todo, desde ‘hágalo usted mismo’ hasta ‘hosting a nivel de conserjería’. El truco está en encontrar el nivel que necesitas y el soporte con el que te sientes cómodo.

Comprueba su soporte

Lo primero que hago cuando considero un nuevo proveedor de hosting web es comprobar su soporte y tiempo de respuesta. Me registro para una prueba gratuita, creo un sitio web y luego hago ping al soporte para hacer una pregunta. La rapidez con la que responden y lo bien que entienden la pregunta me da pistas sobre lo que puedo esperar de ellos si me alojo con ellos.

Comprueba sus características de seguridad

Luego reviso su sitio web y planes de alojamiento para ver qué herramientas de seguridad y características proporcionan. Busco cosas esenciales como un certificado SSL para cifrar y proteger los datos de mi sitio web, privacidad del dominio para ocultar mi información personal de las bases de datos públicas de Whois, verificación en 2 pasos para proteger mi sitio web del acceso no autorizado, copias de seguridad distribuidas geográficamente para tener una seguridad copia de mi sitio web en caso de que algo salga mal.

Otras medidas de seguridad clave que me gustaría que mi proveedor de alojamiento web tuviera implementadas es un firewall de aplicaciones web, un software que se encuentra frente a mi sitio web y lo protege del tráfico malicioso conocido, para mantener mi servidor host a salvo de exploits de software, DDOS y protección contra ataques de fuerza bruta y la opción de actualizaciones automáticas a las últimas versiones de PHP y WordPress para mantener tu sitio web a salvo de malware.

Si el hosting proporciona aún más herramientas de seguridad, sería aún mejor. Por ejemplo, además de todas estas características, disponibles en la plataforma SiteGround, también ofrecen un servicio de Site Scanner desarrollado internamente y un plugin gratuito de SiteGround WordPress Security para asegurarse de que su sitio web sea lo más seguro posible.

Revisa su blog

El paso 3 al seleccionar un proveedor de hosting web es siempre leer las últimas 5 entradas en su blog. 

  • ¿Son recientes?
  • ¿Hablan de seguridad?
  • ¿Te parecen útiles las entradas del blog?

No, no todas las publicaciones del blog van a ser sobre seguridad, pero será mejor que puedas encontrar una reciente. El panorama de la seguridad cambia rápidamente, por lo que deben publicar regularmente.

Comprueba su precio

Inicialmente, reviso sus niveles de precios y averiguo dónde estará mi sitio. El precio es lo último que reviso porque si las dos primeras casillas no están marcadas, el precio no importa. Podrían regalarlo y no lo usaría.

Construye tu sitio web de forma segura desde el principio

Una vez que hayas establecido una base segura para tu sitio web es hora de comenzar a diseñarlo y construirlo. En cada paso, debes asegurarte de que la seguridad esté “integrada” y no “atornillada”.

La seguridad está incorporada cuando lo piensas antes de comenzar a construir tu sitio web.

La seguridad está activada cuando construyes todo tu sitio web y luego decides añadir un plugin centrado en la seguridad para cubrir tus bases.

“Horneada” siempre es mejor.

¿Qué significa seguridad “horneada”?

Instala un certificado SSL tan pronto como configures el sitio web

No esperes hasta que esté listo para implementar tu sitio web antes de recordar instalar tu certificado SSL. En estos días, un sitio web seguro está a solo unos clics de distancia. Tómate el tiempo para hacerlo ahora y luego asegúrate de forzar todo el tráfico a ser https después de instalarlo. Para aquellos usuarios que alojan con SiteGround, su Site Tools facilita la configuración y el cumplimiento de SSL. Solo unos pocos clics y ya está en el negocio. 

Establece una política de contraseña segura antes de empezar a añadir usuarios

Las contraseñas son la cerradura de la puerta principal de tu sitio. Cuando construyas tu sitio, coloca un candado fuerte en la puerta principal requiriendo que todos los usuarios usen contraseñas seguras. Hacer esto antes de permitir que los usuarios comiencen a visitar tu sitio asegurará que ningún usuario configure contraseñas débiles. 

Requiere verificación en dos pasos (2FA) para cualquier usuario que tenga derechos de nivel de administrador en el sistema

La verificación en dos pasos (2FA) es el cerrojo de la oficina interna de tu sitio web. Sí, una contraseña segura es importante para que cualquiera acceda al sitio. Pero para acceder a cosas como información financiera o administración de usuarios, también quieres un cerrojo fuerte. Mantén tu sistema seguro implementando 2FA para todos tus administradores. El plugin SiteGround Security hace que la configuración de 2FA sea muy sencilla.

Configura un sistema de copias de seguridad que regularmente haga copias de todo tu sitio web y las almacene de forma segura

Necesitas un sistema de copia de seguridad de 30 días implementado desde el día 1. No 1 día, no 7 días, 30 días. La razón es que si tu sitio es hackeado, es posible que no lo notes de inmediato. Una vez que lo notes, querrás limpiar tu sitio y una de las mejores formas de hacerlo es restaurar tu sitio desde una copia de seguridad limpia. 

El Site Tools de SiteGround proporciona una herramienta intuitiva para programar copias de seguridad nocturnas y restaurarlas cuando sea necesario.

Mientras hablamos de copias de seguridad, no olvides forzar una copia de seguridad antes de cualquier actualización, rediseño importante del sitio o instalación de un nuevo plugin. Nunca está de más tener una copia de seguridad nueva en caso de que las cosas salgan mal.

Adherirse al principio de privilegio mínimo

Antes de comenzar a permitir que los usuarios entren en tu sistema, piensa en los roles que desempeñarán. Un rol es un conjunto de permisos o privilegios y deseas otorgar a cada usuario el nivel mínimo absoluto de privilegios que necesitan para usar tu sitio.

Hay varios buenos editores de roles para WordPress y te sugiero que instales uno, aprendas a usarlo y luego audites los roles que tienes en tu sitio para asegurarte de que tienen solo los privilegios que necesitan para usar tu sitio.

De forma regular, al menos una vez al año, revisa estos privilegios para asegurarte de que siguen siendo válidos y para asegurarte de que no se haya otorgado un privilegio que no sea necesario para ningún rol.

La mayoría de los usuarios no están intentando hacer cosas malas, pero tenemos que suponer que lo harían si pudieran. Adherirse al principio de privilegio mínimo ayudará a asegurarse de que los malos actores, o los usuarios curiosos, no puedan hacer cosas en tu sitio que se supone que no deben hacer.

Usa solo software de una fuente de confianza

En el desarrollo de software, como en la construcción de una casa, la reputación de tu proveedor es fundamental para el éxito de tu proyecto. Si utilizas un proveedor de tarifas reducidas para los materiales de tu casa, todo el proyecto se verá afectado. Peor aún, te costará más arreglar estos problemas que simplemente comprar buenos materiales para empezar.

Construir tu sitio web con materiales de calidad como plugins y temas de proveedores acreditados generalmente te costará dinero a corto plazo. Sin embargo, saber que tienes empresas respaldando sus productos y actualizándolos cuando surgen problemas vale la pena.

Sí, puedes elegir un plugin o tema gratuito para crear una función crítica de tu sitio web. Sin embargo, ¿qué haces si descubres que hay un fallo de seguridad? Peor aún, ¿qué haces cuando descubres ese defecto y luego descubres que el autor ha abandonado el proyecto? En ese momento tienes 2 opciones, ninguna de las cuales es buena.

  1. Contratar a un desarrollador para arreglar el fallo de seguridad.
  2. Eliminar el plugin, encontrar otro que haga lo mismo, implementarlo y hacer los cambios necesarios en tu proceso.

Ambas pueden ser propuestas costosas que podrían evitarse simplemente eligiendo sabiamente al principio.

SiteGround analizó recientemente los datos de muchos sitios web comprometidos. Lo que encontraron fue que la mayoría de esos sitios web estaban comprometidos porque tenían plugins sin parchear que tenían fallos de seguridad. La mayoría de las veces eran versiones gratuitas de plugins de pago descargados de fuentes no confiables. Descarga solo plugins y temas de sitios de confianza como WordPress.org o proveedores de confianza.

El repositorio de plugins de WordPress es una fuente confiable. WordPress.org ha implementado un proceso de revisión, tanto de software humano como de escaneo, para ayudar a filtrar los plugins que tienen posibles problemas de seguridad o violan la política de WordPress.

Escanea tu sitio con regularidad

Al igual que construyes un sistema de seguridad en tu casa, querrás configurar un escáner de seguridad para tu sitio web tan pronto como lo construyas. Los escáneres de seguridad revisan tu sitio tanto internamente como externamente para asegurarse de que no hay vulnerabilidades conocidas. También revisará tu sitio web en busca de virus. Ningún escáner de seguridad es perfecto, al igual que ningún sistema de seguridad para el hogar es perfecto. Pero tu sitio web es más seguro con uno.

Un buen escáner buscará vulnerabilidades de Cross Site Scripting, entre otras cosas. Estas vulnerabilidades pueden permitir que tu sitio sea utilizado en el ataque de otros sitios o ataques al usuario final.

SiteGround tiene un gran sistema de escaneo disponible. Recibo correos electrónicos regulares diciéndome qué sitios ha escaneado y que están todos limpios o que hay un problema que necesito resolver… de inmediato.

Ten cuidado con las estafas de phishing relacionadas con tu sitio

Una vez que has construido una nueva casa, no le das las llaves a nadie que te las pida, incluso si dice tener una buena razón para querer entrar. Del mismo modo, debes asegurarte de que si recibes un correo electrónico que dice que es de tu sitio, no haces clic automáticamente en el enlace.

Debes saber cada correo que tu sistema es capaz de enviar. Cuando recibes uno que no recuerdas haber configurado, debes investigarlo. No hagas clic, empieza a mirarlo. Comprueba los encabezados, mira la URL exacta a la que van los enlaces. Lo más importante es poner en cuarentena el correo electrónico con tu software de detección de virus.

Los correos desconocidos que pretenden provenir de tu sitio son solo otra forma en que los malos actores intentan ingresar a tu sitio. Estos ataques de phishing provienen de servidores que no están bajo tu control, por lo que no puedes detenerlos. Sin embargo, puedes tener en cuenta que cuando los recibas, los elimines. En casi todos los casos, si no hace clic, el correo electrónico en sí no puede hacer ningún daño.

Herramientas que utilizo habitualmente para crear seguridad en mis sitios

Mantener un sitio web de WordPress seguro no tiene por qué ser un trabajo a tiempo completo si velas por su seguridad desde el principio. Para hacer esto, hay un par de herramientas que uso en casi todos los sitios web de WordPress que tengo.

El plugin de seguridad de SiteGround es el primer plugin que instalo en cualquier sitio web nuevo que pongo en marcha. Lo instalo, instalo un certificado SSL y configuro todo para que sea seguro antes de hacer cualquier otra cosa. Si esta parte está bien hecha, todo lo demás es más fácil. 

El plugin SiteGround Optimizer es una excelente manera de hacer que mi sitio sea más rápido, pero también es donde puedo marcar la casilla de verificación “HTTPS Enforce”. De esta manera, todo el tráfico en mi sitio pasa por HTTPS incluso si no lo era originalmente. Tener un certificado SSL es importante, aplicarlo en todo el tráfico es igualmente importante.

Site Tools de SiteGround tiene muchas opciones excelentes para facilitar la administración de un sitio web. La herramienta que utilizo para configurar las cosas es la herramienta de copia de seguridad. Configurando SiteGround Security y SiteGround Optimizer pongo mis cimientos y creo una copia de seguridad. Esta es mi alternativa en caso de que estropee algo mientras creo mi sitio.

Luego, antes de instalar cada plugin o tema, creo una nueva copia de seguridad. Llamo a estas copias de seguridad “ANTES” + el nombre del plugin o tema. De esta manera puedo retroceder a cualquier punto del proceso.

En conclusión

Si pones una base segura para tu sitio web y luego piensas en la seguridad en todo momento, puedes estar tranquilo por la noche, sabiendo que tu sitio es lo más seguro posible. Ningún sitio web, sin embargo, es a prueba de balas. Por lo tanto, el último paso es crear un plan de recuperación ante desastres. ¿Qué pasos debes seguir cuando tu sitio ha sido hackeado?

El plugin de seguridad de SiteGround tiene una serie de pasos que puedes seguir para esa situación. No es un plan completo de recuperación ante desastres, pero cuando lo combinas con 30 días de copias de seguridad, estás en camino de tener uno.

95% menos de tráfico malicioso con la prevención de fuerza bruta mejorada

Hemos estado hablando de ataques de fuerza bruta en el pasado, pero la verdad es que muchos de nuestros clientes ni siquiera se dan cuenta de lo real y común que es la amenaza de estos ataques para cualquiera que tenga un sitio web. Basándonos en nuestra experiencia de alojar millones de dominios, entendemos completamente el potencial destructivo de la fuerza bruta y hemos establecido mecanismos de defensa para prevenir y mitigar dichos intentos dirigidos a los sitios web que alojamos. Durante años, nuestro sistema de prevención de fuerza bruta de IA ha bloqueado con éxito millones de ataques diariamente. Nos complace anunciar ahora que el sistema ha mejorado aún más al aprender constantemente de miles de intentos de fuerza bruta diarios y agregar una nueva funcionalidad para la validación del tráfico, ¡ahora filtra más del 95% de las consultas maliciosas!.

Sistema de IA avanzado/autodidacta que reconoce y bloquea los intentos de fuerza bruta

Analizar el comportamiento del tráfico y reconocer patrones es la característica principal que hace que nuestro sistema de prevención de fuerza bruta de IA sea tan efectivo. Cuando se detecta un comportamiento que coincide con un cierto patrón asociado con la fuerza bruta (como demasiados intentos de inicio de sesión fallidos desde una ubicación no reconocida, por ejemplo), la fuente sospechosa es cuestionada inmediatamente con una página CAPTCHA que solo un humano real puede pasar. Esto detiene efectivamente los intentos de fuerza bruta, se suma al conocimiento del sistema y permite a los usuarios legítimos que han imitado accidentalmente un comportamiento sospechoso llegar a la ubicación solicitada completando el captcha. La belleza de este sistema en constante evolución es que mejora con cada intento de fuerza bruta que detiene, mantiene los sitios bajo ataque seguros y, en última instancia, protege los otros sitios web alojados en nuestros servidores bloqueando el tráfico malicioso antes de que incluso sean su objetivo.

NUEVO: Validación de tráfico que minimiza el número de ataques de fuerza bruta

Recientemente hemos actualizado nuestro sistema para que sea aún más potente. Ahora podemos bloquear de manera más eficiente la gran mayoría de bots no humanos maliciosos, por ejemplo, ataques entrantes de fuerza bruta o agentes de búsqueda de datos que tienen como objetivo perfilar tu sitio y luego hackearlo a través de futuras vulnerabilidades de software. Eso aumentó significativamente la tasa de éxito del sistema y redujo las visitas maliciosas en aproximadamente un 95%.

El mejor ejemplo para ilustrar cómo funciona el sistema es con XML-RPC, un archivo en el directorio raíz de cada instalación de WordPress. Muchos hosts (WordPress) bloquean su uso porque se sabe que es inseguro y bloquearlo es la forma más fácil de evitar hackeos relacionados con XML-RPC. Sin embargo, XML-RPC también tiene muchos casos de uso legítimo para comunicarse con sistemas y software externos. Esa es la razón por la que nunca hemos considerado detener XML-RPC: queremos capacitar a nuestros clientes para que usen las herramientas y servicios que necesitan para obtener lo mejor de sus sitios web. En lugar de bloquearlo, hemos buscado formas de fortalecer su seguridad y disminuir significativamente el potencial de ataques de fuerza bruta. Después de nuestra última actualización del sistema de prevención de fuerza bruta de IA, ahora validamos todo el tráfico que proviene de XML-RPC para detener todas las visitas maliciosas reconocidas y, finalmente, reducir las visitas generales que llegan a los sitios de los clientes a través de XML-RPC en un 99%. Esto significa que filtramos con éxito las posibles fuentes de fuerza bruta antes de intentar un ataque.

Menor consumo de recursos, menor huella de carbono

El impacto de esta actualización en nuestro sistema de prevención de fuerza bruta de IA es enorme. No solo estamos minimizando aún más las posibilidades de que nuestros sitios sean forzados y potencialmente pirateados, sino que también reducimos significativamente el consumo de recursos (como CPU y RAM) generado por el tráfico proveniente de bots y los intentos de fuerza bruta. Un menor consumo de recursos significa efectivamente más recursos disponibles para tus visitantes legítimos y una menor huella de carbono de tu sitio.

Prevenir intentos de fuerza bruta es solo una de las muchas formas en que protegemos constantemente los sitios web que alojamos, junto con nuestro firewall de aplicaciones web inteligente, protección DDoS, monitorización del servidor 24h y muchos más. Creemos que la seguridad es una de las bases para cualquier sitio web exitoso, y continuamente desarrollamos nuevas soluciones de prevención y mitigación, mejoramos las existentes y seguimos agregando nuevas características de seguridad a nuestro alojamiento, para que puedas tener la tranquilidad de que tu sitio web está en buenas manos y concentrarte en lo que es importante: tu negocio.

Cómo mantener tu sitio seguro con el servicio de seguridad de Site Scanner (Webinar + Preguntas frecuentes)

A medida que los hackers se vuelven cada vez más ingeniosos, proteger tu sitio web es un proceso continuo. Para ayudarte a aumentar la seguridad de tu sitio web, recientemente hemos mejorado nuestro servicio adicional Site Scanner con nuevas funciones y hemos introducido un plan Premium para la máxima seguridad del sitio web. Para ofrecer más información sobre esta mejora del servicio hemos realizado un webinar en vivo (en inglés) con nuestro líder de Productos y Tecnología, Daniel Kanchev. En él, nos explicó cómo la última actualización de Site Scanner mejorará la seguridad de tu sitio y respondió a vuestras preguntas más frecuentes. Si no tuviste la oportunidad de asistir, ahora puedes ponerte al día con la grabación de nuestro webinar en vivo de Site Scanner en YouTube. También resumimos algunas de las respuestas a vuestras preguntas más populares, así como las que no tuvimos tiempo suficiente para responder durante el webinar en vivo.

¿Por qué deberías proteger tu sitio web en primer lugar?

Contrariamente a la creencia popular, todos los sitios web (grandes o pequeños) son objetivo de ataques de hackers. Al final del día, a los atacantes no les importa si tienes un sitio web corporativo o una gran tienda de eCommerce, si tienes un par de cientos de usuarios o cientos de miles de visitantes. Su objetivo es maximizar el impacto del ataque, causando daños tanto a tu empresa como a tus usuarios. Algunos de los males que causan incluyen el robo de datos de tarjetas de crédito, el envío de e-mails no deseados, el alojamiento de malware en tu sitio, el almacenamiento de archivos en tu cuenta, etc.

La conclusión es que todos pueden ser un objetivo y verse afectados. Por eso es importante saber cómo proteger tu sitio web. En SiteGround, somos fanáticos de la seguridad de los sitios web alojados en nuestra plataforma. Estamos adoptando un enfoque multinivel para asegurar tus sitios en los niveles de infraestructura, servidor y aplicación, pero dado que la seguridad de un sitio web también es responsabilidad de cada propietario de un sitio web, constantemente agregamos nuevas características y servicios para ayudarte en este proceso y ahorrarte tiempo, esfuerzo y dinero, porque lidiar con las secuelas de un ataque al sitio web lleva tiempo, genera pérdidas y requiere ciertas habilidades técnicas.

¿No se ocupa SiteGround de la seguridad de mi sitio web?

SiteGround ha adoptado un enfoque “la seguridad primero” en nuestros servicios y estamos cuidando de manera integral los sitios web alojados en nuestra plataforma. Estas son algunas de las cosas que hacemos:

Medidas generales de seguridad del sitio web

  • El aislamiento de la cuenta de hosting asegura que tu sitio esté protegido y no se vea afectado en caso de que otro sitio web en el mismo servidor sea hackeado. Aisla tu sitio web de todos los demás sitios web. Si el sitio web de otro cliente es hackeado, esto no afectará a tu sitio web. Sin embargo, es bueno tener en cuenta que varias aplicaciones dentro del mismo sitio web (por ejemplo, en diferentes carpetas o subdominios del mismo sitio web) necesitarán un poco más de atención, ya que comparten el mismo espacio protegido aislado. Hackear una de ellas puede llevar a la explotación de la otra aplicación. Por lo tanto, es una buena idea proteger todos tus sitios con contraseñas seguras, y nuestro plugin SiteGround Security para sitios web de WordPress, por ejemplo.
  • Las reglas de Web Application Firewall (WAF), escritas por nuestros expertos en seguridad, evitan que tu sitio sea hackeado debido a un agujero de seguridad en un plugin, tema, etc. Escribimos estas reglas inteligentes de firewall para un gran porcentaje de plugins, temas y otras aplicaciones de WordPress.
  • El sistema anti-bots inteligente de IA analiza todos los servidores, sitios web y tráfico, y bloquea las solicitudes de sitios web ilegítimos, o muestra un CAPTCHA, cuando no está 100% seguro de que las solicitudes sean legítimas. Nuestro sistema anti-bot de IA también se encarga de los ataques de fuerza bruta.
  • Copias de seguridad distribuidas geográficamente para tener tus datos disponibles de forma segura en otra ubicación, en caso de que algo le suceda a tu servidor y centro de datos.
  • Monitorización 24h de los servidores por nuestros administradores de sistemas experimentados para prevenir ataques de seguridad, mitigar DDOS y reaccionar de manera oportuna contra cualquier amenaza conocida o desconocida.

Medidas de seguridad específicas de WordPress

  • Ofrecemos actualizaciones automáticas del núcleo y los plugins de WordPress para asegurarnos de que tu sitio web esté actualizado y sea seguro.
  • Hemos desarrollado un plugin de seguridad gratuito para WordPress disponible tanto para clientes como para no clientes: el plugin SiteGround Security. Te permite añadir capas adicionales de seguridad a tu sitio web y aplicación.

¿Por qué necesitas entonces nuestro servicio de seguridad Site Scanner?

Incluso con todas las medidas de seguridad mencionadas anteriormente, siempre existe la posibilidad de que tu sitio sea hackeado por un atacante que haya encontrado una manera de acceder al mismo.

Imaginemos que estás conectado a una red wifi pública y estás accediendo a tu cuenta de FTP desde ella. Si el hacker está en la misma red wifi y es una red abierta, puede rastrear el tráfico y ver tu nombre de usuario y contraseña. Este es solo uno de los numerosos ejemplos de cómo los atacantes pueden “entrar” por la puerta trasera de tu sitio web.

Es por eso que nuestro Site Scanner es útil – incluso si algo le sucede a tu sitio, te notificará sobre el problema y podrás reaccionar, ya que:

  • Comprueba regularmente las amenazas de los sitios web y detecta malware
  • Te envía oportunamente alertas y notificaciones de amenazas 
  • Te da herramientas para reaccionar si tu sitio está siendo atacado (NUEVO)

Site Scanner es un gran complemento a todo lo demás que hacemos, porque te da visibilidad y control si algo sospechoso está sucediendo en tu sitio web, y te proporciona un mecanismo para una reacción oportuna para limitar el alcance de un ataque.

Preguntas frecuentes sobre cómo funciona Site Scanner para proteger tu sitio web

Con la última actualización de Site Scanner, ofrecemos dos planes de Site Scanner – Básico y Premium que proporcionan a tu sitio web varias características de seguridad. Aquí encontrarás las respuestas a las preguntas más frecuentes sobre estas características:

¿Con qué frecuencia se ejecuta Site Scanner?

Ambas versiones del servicio de seguridad Site Scanner ejecutan escaneos diarios de las URL rastreables, mientras que la versión Premium incluye escaneos diarios automatizados de los archivos cargados para ese sitio web.

¿Site Scanner escanea también los subdominios, o solo el sitio web principal?

La parte de Site Scanner que abre el sitio web en un navegador y navega por las páginas funciona para el nombre de dominio para el que solicitaste el servicio. Si has solicitado un Site Scanner para dominio.com, escaneará las páginas de este sitio web. Si tienes subdominios como blog.dominio.com, Site Scanner no los escaneará de esta manera. El servicio solo abrirá el sitio web principal en un navegador y lo escaneará.

En el plan Site Scanner Premium, los escaneos de archivos funcionarán para todos los subdominios que tengas como parte de este sitio web. Esto se debe a que, desde el punto de vista de la estructura de carpetas, todas las carpetas HTML públicas (las carpetas raíz web de los sitios web) están en un solo sitio.

¿Site Scanner puede escanear archivos, así como index.php, .htaccess.txt? ¿Cómo funciona con sitios HTML antiguos?

No importa si es un archivo PHP, .html, CSS, JavaScript, Python, Pearl, Go u otro tipo de archivo, el archivo se escaneará. Nuestro Site Scanner escanea y busca patrones maliciosos en todo el sistema de archivos, sin importar qué tipo de archivos hay en las carpetas.

Si tienes un sitio HTML, lo más probable es que no seas objeto de ataques con tanta frecuencia en comparación con un sitio web dinámico; sin embargo, los sitios web HTML aún pueden ser pirateados y se puede insertar código malicioso en el HTML. Por ejemplo, si tienes un index.html, alguien puede inyectar JavaScript malicioso en esas páginas html, pero Site Scanner las detectará.

¿Site Scanner afecta la velocidad del sitio web o el uso de CPU?

Site Scanner es ligero y consta de dos partes principales. La primera es el escaneo desde la perspectiva del navegador, y se ejecuta en una infraestructura diferente, no en tu servidor. Todos los días, abre tu sitio web y navega a través de algunas páginas, generando alrededor de 10 o 15 visitas por día, lo que es bastante poco y puede ignorarse. En segundo lugar, están los escaneos de archivos y los escaneos de carga de archivos. Estas son cosas que se ejecutan en tu servidor de alojamiento, pero son ligeras y consumen muy poco tiempo de CPU. Por lo tanto, ni la velocidad de carga del sitio web ni el uso de CPU se ven afectados por Site Scanner.

¿Site Scanner es marca blanca?

Si estás vendiendo servicios, tus usuarios finales verán la interfaz de Site Scanner dentro de Site Tools (es marca blanca de esa manera), pero no recibirán los informes por email. Estos informes se entregarán sólo al propietario del sitio web (el cliente de SiteGround que es propietario del sitio web). Tus clientes también podrán usar la opción de cuarentena, podrán ver el historial de escaneos, ya que estos también son marca blanca.

¿Cómo activar Site Scanner?

Puedes simplemente iniciar sesión en tu Área de Cliente de SiteGround > Marketplace > Servicios de hosting > Servicios adicionales y seleccionar Site Scanner. Luego verás la tabla comparativa entre los planes Básico y Premium para elegir, junto con sus respectivos precios.

Site Scanner versus plugin SiteGround Security para WordPress

Site Scanner protege tu sitio web detectando amenazas, ataques y vulnerabilidades, te envía notificaciones y te da herramientas para reaccionar. El plugin SiteGround Security, por otro lado, te da la capacidad de aumentar el nivel de seguridad de tu sitio web de WordPress colocando más reglas de firewall, por ejemplo, puedes habilitar 2FA, bloquear una dirección IP que está intentando acceder a tu sitio web demasiadas veces, etc. 

Si bien el plugin aumenta la seguridad de tu sitio web de WordPress, Site Scanner también funciona para sitios web que no son de WordPress. Si tienes un sitio web de WordPress, te recomendamos que consigas el plugin para aumentar la seguridad de tu sitio y que también añadas Site Scanner para tener la tranquilidad de que si algo sucede, serás notificado y serás capaz de reaccionar fácilmente y a tiempo a través de la interfaz de Site Scanner.

¿Funciona 2FA para los usuarios de contenido en WordPress?

En el plugin SiteGround Security, 2FA solo se puede habilitar para usuarios con privilegios elevados, como administradores, editores, etc. Una vez que habilites 2FA, estos usuarios tendrían que completar un token, generado en su aplicación Google Authenticator, para poder proceder con el proceso de inicio de sesión.

Definitivamente recomendamos habilitar 2FA para tus usuarios registrados. Lo único que debes tener en cuenta es que esto puede requerir que dediques más tiempo a los usuarios finales, cuando no tienen acceso a su teléfono/dirección de e-mail.

Al final del día, depende de tu negocio: si deseas que tus clientes tengan acceso fácil a tu sitio web y a la información que proporcionas, no tiene mucho sentido habilitar 2FA. Si el sitio web proporciona acceso a información confidencial que debe protegerse, entonces tiene mucho sentido habilitar 2FA para los usuarios finales del sitio web.

¿Tiene SiteGround algo similar a la función lista de bloqueo “Limitar intentos de inicio de sesión”?

Tenemos esta función en el plugin SiteGround Security y ha demostrado ser efectiva para prevenir ataques de fuerza bruta.

¿Puedes usar el plugin Site Scanner y SiteGround Security si tu sitio web está alojado en otro lugar?

Nuestro servicio Site Scanner solo se puede usar para sitios web alojados en nuestra plataforma. Sin embargo, el plugin SiteGround Security se puede usar para cualquier sitio web de WordPress, independientemente de tu proveedor de hosting web, por lo que instalarlo es lo mínimo que puedes hacer por la seguridad de tu sitio web de WordPress.

¿Cuál es la mejor manera de evitar que los visitantes o bots envíen emails que parecen provenir del dominio de tu sitio web?

Cuando los atacantes falsifican el campo ‘De’ de una dirección de e-mail, eso se llama spoofing de e-mail. No hay forma de evitarlo por completo, pero puedes limitarlo. Para hacerlo, debes especificar en la zona DNS de cada uno de tus dominios qué servidores de correo/IP están autorizados a enviar e-mails en nombre de ese dominio creando estos registros DNS: SPF, DKIM, DMARC. De esta manera, los servidores de correo de los destinatarios podrán distinguir mejor si los correos son legítimos, cuáles fueron enviados desde tus buzones, o cuáles son intentos de phishing.

SiteGround lanza nuevos planes de Site Scanner

Desde su lanzamiento en 2011, nuestro servicio de seguridad web Site Scanner ha ayudado a cientos de miles de administradores web a proteger sus webs de hackeos, robo de datos y daños a su reputación con la detección temprana de código malicioso. Hemos mejorado constantemente el servicio para aumentar más aun la seguridad web añadiendo más funcionalidades, como escaneo de archivos hecho directamente desde el servidor en su actualización del año pasado. Ahora hemos mejorado el servicio existente de Site Scanner añadiendo la funcionalidad Site Protect y hemos introducido también un nuevo plan premium que incluye dos tipos más de escaneos automáticos y cuarentena archivos maliciosos.

Qué es Site Scanner

Nuestro herramienta Site Scanner es un servicio de seguridad creado para proteger tu web:

  • Detectando malware y las últimas amenzas que pueden afectar a tu web;
  • Avisandote de tales amenazas potenciales en una etapa temprana y de manera oportuna;
  • NUEVO: Proporcionandote herramientas con las que reaccionar si tu web está bajo ataque.

Para hacer lo anterior, Site Scanner ejecuta una variedad de escaneos y controles en su sitio web en busca de signos de malware diariamente. Si identifica una amenaza, se te envía una notificación por correo electrónico, lo que te proporciona tiempo suficiente para reaccionar en caso de peligro para la seguridad de tu sitio web. Con nuestra última actualización de la versión de Site Scanner, también estamos agregamos herramientas que te permiten reaccionar y minimizar el impacto cuando tu sitio web es atacado.

El servicio ahora ofrece dos planes: Site Scanner Básico, que es una versión mejorada de nuestro actual SG Site Scanner, y Site Scanner Premium, que incluye un nuevo conjunto de funcionalidades. Sigue leyendo para aprender más sobre estos planes.

Qué está incluido en nuestro plan básico de Site Scanner

Site Scanner Básico incluye muchas funcionalidades que detectarán y te avisa sobre malware de manera temprana pero ahora también hemos añadido una nueva funcionalidad que te permite minimizar el daño en caso de un ataque y medidas para proteger aún más tu web.

NUEVA FUNCIONALIDAD: Site Protect

Si recibes una notificación de malware o sospechas que tu sitio web se vio comprometido, ahora puedes administrar cuatro opciones diferentes que podras activar sencillamente desde la interfaz de Site Protect. Te permitirá deshabilitar temporalmente la cargas de archivos a tu web mediante tres métodos diferentes: deshabilitar las transferencias FTP y/o SSH, y deshabilitar la carga de archivos a través de PHP. La cuarta opción evita la ejecución de scripts maliciosos en el servidor. Mientras cualquiera de estas opciones esté activada, puedes revisar de forma segura el estado de la web y asegurarte de que no hay ninguna amenaza adicional. Esto te da algo de tiempo para evaluar la situación, tomar medidas para limpiar cualquier código malicioso en tu sitio y minimizar el daño. Una vez que estés seguro de que tu sitio está limpio, puedes desactivar la opción desde la interfaz de Site Protect y reanudar la carga de archivos nuevamente.

Escaneo de URLs

Los escaneos automáticos de URLs revisan las URLs de tu web de forma diaria en busca de malware público en tu web.

Revisión de listas negras de dominios

Revisamos automáticamente si tu dominio ha sido incluido en listas negras por malware por alguno de los motores de búsqueda más populares, navegadores y bases de datos de antivirus. La revisión de listas negras toma en consideración la información de Google, Yandex, Chrome, Firefox, Norton, McAfee y más.

Escaneo manual bajo demanda (URLs, dominios y archivos)

Con Site Scanner Básico puedes realizar escaneos avanzados para tu web que no solo revisarán las URLs de tu web y la lista negra de dominios, sino que también revisarán todos los archivos alojados en nuestro servidor.

Reportes por correo electrónico

Recibirás notificaciones automáticas si nuestro escaneo automático detecta algo sospechoso en tu web. Adicionalmente, recibirás un resumen semanal del estatus de tu web.

Historial de 30 días de escaneos

Puedes acceder al historial de 30 días de escaneos para tu web desde la interfaz de Site Scanner con los resultados de escaneo e información detallada sobre las amenzas y malware (si lo hubiese).

NUEVO: Plan Premium con fantásticas funcionalidades adicionales

Ahora ofrecemos un plan Premium de nuestro servicio Site Scanner que incluye todas las funcionalidades anteriores del plan Básico y algunas funcionalidades exclusivas para proteger aún más la seguridad web.

Escaneo diario de archivos automático

Mientras que nuestro plan básico escanea solo tus URLs y dominios en busca de amenzas públicas, nuestro plan Premium va más allá. El plan incluye nuestro escaneo más detallado, el cual accede a cada archivo de tu web en el servidor, lo revisa en busca de malware y código sospechoso que podría ser indetectable.

Escaneo de archivos en el momento de carga

Con el escaneo de archivos en el momento de carga revisaremos cualquier nuevo archivo que se carga en tu web a través del Administrador de archivos, cuentas FTP, el panel de administración de WordPress y más. Esta es una de nuestras mejores herramientas de prevención que puede detectar malware tan pronto como aparece y te lo notifica inmediatamente a través de correo electrónico.

Cuarentena de archivos cargados

Site Scanner Premium te permite activar la cuarentena automática. Si decides hacerlo, cualquier nuevo archivo que se detecta como malicioso será automáticamente puesto en cuarentena (directorio separado, fuera del documento raíz), para que no se afecte a tu web. Podrás entonces gestionar de manera individual los archivos en cuarentena, con la opción de restaurar el archivo a su localización original o eliminarlo. La cuarentena de archivos cargados es una herramienta poderosa que puede proteger tu web en momentos de ataque.

Activa o mejora Site Scanner para tu web ahora

Si todavía no estás seguro de utilizar el servicio de Site Scanner, te recomendamos encarecidamente que lo actives para mantener tu web libre de malware. Para activar la versión Básica o Premium de seguridad de Site Scanner, accede a tu Área de usuario > Marketplace > Servicios de hosting > Servicios adicionales.

Si ya estás utilizando nuesto servicio de Site Scanner, recibirás automáticamente el plan Básico y todas sus nuevas funcionalidades disponibles para tu uso. Cómo parte de la oferta especial para nuestros usuarios de Site Scanner, ofrecemos una mejora gratuita al plan Premium hasta el final del período actual de servicio. (Tu Site Scanner debe de haber sido activado ants de la fecha de este blog post para poder acceder a esta oferta, los precios de Site Scanner Premium regulares se aplicarán una vez finalice el período actual)

Puedes obtener la versión Premium de Site Scanner accediendo a tu Área de Cliente.

Nuevo servicio DNS privado para una mayor privacidad online y un hosting 100% de marca blanca

Te presentamos nuestro propio servicio DNS privado, que permite personalizar los nombres predeterminados de servidores en nuestra plataforma para mejorar la privacidad online y el hosting de marca blanca. Este servicio aprovecha al máximo nuestro DNS centralizado, que hemos creado para garantizar una resolución más rápida del nombre de dominio, dando lugar a una velocidad de carga de tu web más rápida, una confiabilidad mejorada y una administración de DNS fácil, y que también establece la base para nuestra propia red de entrega de contenido basada en la nube para mejorar aún más el rendimiento de tu sitio web.

Presentamos nuestro servicio DNS privado

El servicio DNS traduce los nombres de dominio (las URL de las páginas) a las direcciones IP numéricas de los servidores que alojan el contenido del sitio web. Por lo tanto, en lugar de que los visitantes tengan que escribir una combinación de números en el navegador, pueden usar letras y palabras. Gracias a nuestro servicio DNS centralizado, todos los dominios registrados con SiteGround ahora usan los mismos servidores de nombres predeterminados: ns1.siteground.net y ns2.siteground.net. Nuestro servicio de DNS privado hace posible personalizar los nombres de tus propios servidores, según tus  nombres de dominio o marca. Te permite apuntar todos los dominios de tus sitios web a estos servidores de nombres únicos. Por ejemplo:

  • ns1.minombrededominio.com
  • ns2.minombrededominio.com

¿Cuáles son los beneficios de nuestro nuevo servicio DNS privado?

Privacidad online mejorada

El uso de nombres de servidor de dominio personalizados ayuda a mejorar la privacidad online. El servicio de DNS privado oculta los servidores de nombres predeterminados ns1.siteground.net y ns2.siteground.net. Esta ofuscación de la información hace que sea más difícil para terceros saber dónde se encuentra exactamente tu dominio, lo que les impide aprovechar las posibles vulnerabilidades que pueden surgir en los servidores.

Hosting 100% de marca blanca

El servicio DNS privado es especialmente útil para revendedores de hosting de marca blanca. Si quieres ofrecer hosting a tus clientes, pero no quieres que sepan que SiteGround proporciona el servicio ni que se comuniquen con nosotros directamente, usar el DNS privado será una opción excelente para ti. Esto te ayudará a ocultar quién es el proveedor original, lo que te convierte en el único proveedor y aumenta la visibilidad de tu marca.

¿Cómo activar y administrar el servicio DNS privado?

Puedes activar el DNS privado para tu dominio desde Área de clientes > Marketplace > Servicios de hosting > Servicios adicionales. Tienes este servicio de forma gratuita si tienes un plan de hosting GoGeek o Cloud. Si tienes otro tipo de plan contratado y quieres utilizar el servicio DNS privado, puedes hacerlo mediante una suscripción anual. Para poder habilitar el DNS privado para tu nombre de dominio, este debe estar registrado en SiteGround.

Para administrar y ver la información de tu DNS, puedes hacerlo desde Área de Cliente > Servicios > Dominios > Gestionar mi dominio (para el dominio asociado) > Extras.

DNS privado SiteGround en gestion de dominio

Nueva vulnerabilidad crítica del kernel de Linux (Dirty Pipe) solucionada horas tras la detección

Linux Kernel (Dirty Pipe)

Hoy temprano, nuestro equipo de seguridad recibió confirmación sobre una vulnerabilidad crítica en Linux que afecta a todos los kernels desde 5.8 (CVE-2022-0847). Apodada como The Dirty Pipe, la vulnerabilidad plantea un riesgo de seguridad extremadamente alto, lo que permite a los atacantes sobrescribir archivos clave del sitio web y obtener acceso completo a los servidores. No hace falta decir que es una gran amenaza para la seguridad con un alcance muy grande que permite el acceso sin privilegios a los procesos raíz y los archivos de configuración.

Nuestro equipo de seguridad comenzó a trabajar en ello inmediatamente después de los informes iniciales. Aunque el kernel de Linux es un software de terceros, en SiteGround siempre hemos sido proactivos, con un equipo de seguridad experto y dedicado en lugar de esperar el lanzamiento de un parche oficial. Nuestros especialistas en kernel desarrollaron una mitigación personalizada que se probó exhaustivamente. Una vez estuvimos seguros de que no había otras funcionalidades afectadas, la corrección se implementó en todos nuestros sistemas y servidores, horas después de que se descubriera la vulnerabilidad.

Estuvimos entre los primeros, si no el primer hosting, en escribir e implementar con éxito un parche contra esta amenaza de seguridad de alto riesgo. Por el momento, ningún servidor de SiteGround se ha visto afectado por esta vulnerabilidad y no ha habido tiempo de inactividad involucrado en todo el proceso. ¡Nuestros clientes están completamente protegidos y no necesitan hacer ningún cambio!

5 sencillos pasos para mejorar la seguridad WordPress

Los piratas informáticos atacan de promedio sitios web cada 39 segundos, según muestra un estudio de la Escuela Clark de la Universidad de Maryland. Dado que más del 40% de la web usa WordPress, es uno de los objetivos populares en peligro de ataques de piratas informáticos. Además, como software de código abierto, al que todos los desarrolladores pueden contribuir, puede haber algunas vulnerabilidades potenciales en el código. Los ciberdelincuentes aprovechan las vulnerabilidades y otros problemas de seguridad de WordPress que se pueden evitar fácilmente, como nombres de usuario comunes, contraseñas débiles, complementos obsoletos y otros.

Afortunadamente, hay cuatro cosas fáciles que todo propietario de una web puede hacer, generalmente sin la ayuda de un desarrollador, para hacer que su sitio web sea más seguro.

Problemas de seguridad y vulnerabilidades más comunes de WordPress

Primero, echemos un vistazo a algunas de las vulnerabilidades y problemas más comunes de WordPress que los ciberdelincuentes tienden a explotar cuando atacan un sitio web:

  • Núcleo de WordPress desactualizado

Tener WordPress desactualizado es una de las cosas que los piratas informáticos buscan en un sitio web. Es por eso que debes estar atento cuando sale una actualización para un programa o biblioteca.

  • Temas y plugins obsoletos

Asegúrate de que todos tus temas y plugins estén actualizados, de modo que cualquier error existente se solucione con la versión más reciente.

  • Ataques de fuerza bruta

Puedes detener los ataques de fuerza bruta de varias maneras, como usar un complemento de seguridad o tener mitigación de fuerza bruta con tu proveedor de alojamiento web.

  • Malware

Evita la inyección de software malicioso en tu sitio web por diferentes medios, como escáneres de malware y servicios de limpieza de forma regular.

  • Ataques DoS o DDoS

Una forma de evitar este tipo de ataques es tener un sistema de almacenamiento en caché o un sistema de mitigación DDoS integrado en la infraestructura de tu proveedor de alojamiento web.

  • Entorno de alojamiento deficiente

Cuando busques un proveedor de alojamiento web, asegúrate de que tenga una buena reputación, un conocimiento profundo de WordPress y, sobre todo, que sea confiable.

Mejora la seguridad de tu WordPress en cinco sencillos pasos

¿Estás listo para abordar estas vulnerabilidades por tu cuenta? Para quitarte la carga de encima, tengo cinco sencillos pasos para hacer que tu sitio web de WordPress sea más seguro con solo unos pocos clics:

1. Cambia el nombre de usuario del administrador

Esto es muy obvio. Si todavía usas admin, administrador o algo que sea realmente fácil de adivinar, ¡PARA! Fijate, para acceder a tu web, un atacante necesita dos cosas, un nombre de usuario y una contraseña. Si usas un nombre de usuario de administrador predeterminado, entonces les has dado la mitad de lo que necesitan. Hagámoslo un poco más difícil, ¿de acuerdo?

Para cambiar el nombre de administrador, puedes hacerlo manualmente o puedes instalar un plugin. Dado que los plugins ralentizan tu web y solo lo necesitarías para hacer esto, mejor hagámoslo manualmente.

  • Inicia sesión con tu cuenta de administrador existente.
  • En “Usuarios”, haz clic en “Añadir nuevo”.
  • Crea un nuevo usuario y asignale un rol de de administrador. Pon el nombre de usuario sea el que desees, EXCEPTO Administrador, admin o tu nombre. (Sí, los atacantes probablemente lo sepan, dado que la cuenta de Facebook de tu empresa está vinculada a tu página personal)
  • Cierra sesión en WordPress y vuelve a iniciar sesión con tu nueva usuario administrador.
  • Haz clic en “Usuarios” para enumerar los usuarios y, en tu cuenta de administrador original, haz clic en “Eliminar”. Asegúrate de seleccionar “Atribuir contenido a” y selecciona tu nueva cuenta de administrador para que no pierdas ningún contenido.

Si deseas deshabilitar los nombres de usuario comunes con un solo clic, instala el plugin SiteGround Security. Es una herramienta gratuita que brinda opciones fáciles para proteger tu sitio web y mejorará en gran medida la seguridad de tu WordPress. Úselo para deshabilitar la creación de nombres de usuario comunes y, si ya tienes uno o más usuarios con un nombre de usuario débil, te pedirá que proporciones uno nuevo. Además, cuando se alterna, aparecerá una ventana emergente en la que podrás elegir un nuevo nombre de usuario y reemplazar automáticamente los débiles existentes.

2. Utiliza contraseñas seguras

Sí, a todo el mundo le encanta usar su cumpleaños como contraseña. ¿Sabes a quién le gusta más? A los atacantes. Mira, las contraseñas débiles son fáciles de adivinar.

Si publicas en tus redes sociales: “¡Frozen II es mi PELÍCULA FAVORITA! ¡Iré a verla mañana por mi cumpleaños! “, le has dado a un atacante un dato fundamental. En este punto, comenzarán a probar contraseñas y nombres de usuario relacionados con la película.

Todo lo que hayas publicado en las redes sociales les brinda a los atacantes un poco más de información con la que trabajar. SUGERENCIA: Utilizar el l33tsp34k (Leet Speak) o reemplazar letras con números tampoco engaña a los atacantes. Ellos se dieron cuenta de eso antes que tú.

Entonces, ¿qué funciona? Contraseñas seguras. Las cadenas largas y aleatorias de letras y símbolos son geniales. El problema de esto es que, como son difíciles de recordar, tendemos a escribirlos. Si pierdes el folio (puede ser físico o electrónico) en el que apuntaste, entonces un hacker tiene las llaves del reino.

WordPress ahora tiene la funcionalidad para generar contraseñas seguras, pero no las requiere. Sin embargo, hay plugins que lo harán cumplir. No tengo la costumbre de recomendar plugins de seguridad de WordPress, pero si vas a wordpress.org/plugins y buscas por “Contraseñas seguras”, encontrarás varios para elegir.

Instala uno de estos plugins.

Si tienes usuarios habituales en tu web, así como administradores, autores, etc., es posible que solo quieras aplicar contraseñas seguras en tus cuentas de nivel superior para reducir la complejidad que tienen tus usuarios al registrarse e iniciar sesión en tu sitio web.

¡Ah! Y si te estás preguntando cómo lidiar con contraseñas seguras sin escribirlas, invierte en un administrador de contraseñas. La mayoría de los modernos funcionan tanto en ordenadores de mesa como en dispositivos móviles y sincronizarán tus datos en todos tus dispositivos.

>> Descarga gratis el ebook “22 pasos para mantener tu WordPress seguro” <<

3. Implementa la verificación en dos pasos (2FA)

La verificación en dos pasos (o 2FA) no es un nuevo concepto de seguridad. Durante décadas, las instituciones financieras han usado los “Fobs” (pequeños dispositivos que se pueden adjuntar a tu llavero que tienen una pantalla y generan un número que cambia constantemente) como un factor adicional para iniciar sesión.

El concepto general de seguridad es “Algo que sabes, algo que tienes, algo que eres”. En 2FA, elegimos dos de estos. Cuando inicia sesión en un sitio web sin 2FA, solo usa “algo que sabes”: el nombre de usuario y la contraseña. Independientemente de cuán fuertes creas que son, existe la posibilidad de que puedan verse comprometidos. 2FA agrega una capa encima de eso, el “algo que tienes”.

Actualmente, en lugar de tener que entregarle un llavero a cada usuario administrador, tenemos teléfonos inteligentes y software que pueden reemplazar a los llaveros. Si tienes un teléfono inteligente moderno (uno fabricado en los últimos 5 años), puedes ejecutar una aplicación que funciona como “algo que tienes”.

La aplicación más utilizada, aunque de ninguna manera la única, para 2FA es “Google Authenticator”. Es la más común porque es gratis. Antes de seguir el camino de 2FA, asegúrate de que Google Authenticator esté disponible para tu teléfono.

Si ya usas un plugin como SiteGround Security, tienes todo lo que necesitas para configurar 2FA. Solo necesitas habilitar esta opción desde el panel del plugin y se les pedirá a todos los usuarios administradores y editores que configuren su autenticación de dos factores en su próximo inicio de sesión.

Una vez que se implementa la 2FA y después de que el usuario haga clic en el botón de inicio de sesión, será llevado a una segunda pantalla de inicio de sesión que le pedirá su “token”. Si han configurado la aplicación correctamente, la abrirán, encontrarán tu sitio web en ella y escribirán el número en la pantalla. Este número cambia cada 30 segundos. El número se denomina “Contraseña de un solo uso basada en el tiempo” (TOTP). Tu teléfono y el plugin que usas saben cómo calcularlo, pero nadie más lo sabe. Cuando ingresan el token y pulsan el botón, el plugin calculará el TOTP apropiado y luego verificará que coincida con lo que el usuario escribió. En función de eso, permitirá o denegará el inicio de sesión.

Ten en cuenta que algunos sistemas 2FA no se basan en aplicaciones sino en mensajes de texto enviados a tu teléfono con los tokens. Ten en cuenta que estos no son seguros, por lo que debes evitarlos.

4. Utiliza HTTPS

Sinceramente, este paso ya lo deberías estar haciendo. Desde hace ya un par de años Google sostiene que si tu sitio no se ejecuta a través HTTPS, lo posicionará por debajo de otros sitios que sí lo hacen. Sin embargo, aparte del SEO, https mantiene todo tu tráfico encriptado y alejado de miradas indiscretas.

Si no usas SiteGround, esto implica trabajar con tu proveedor de hosting para comprar e instalar un certificado seguro. Luego, deberás pedirle a WordPress que cambie tu URL a HTTPS.

Si SiteGround es tu proveedor de hosting, todo lo que necesitas hacer es usar el Gestor de SSL para obtener un certificado gratuito “Let’s Encrypt”. Una vez que el panel de control de SiteGround lo obtenga e instale el certificado por ti, todo lo que necesitas hacer es hacer clic en “Forzar HTTPS” y listo, todo tu sitio web estará encriptado.

5. Mantén tus plugins actualizados

No me refiero solo a los principales, me refiero a cada plugin que hayas instalado en tu sitio web, cada vez que haya una actualización. ¿Por qué es importante mantener los plugins actualizados?

La razón principal es, por supuesto, la seguridad de WordPress. Los buenos autores de plugins solucionan los problemas de seguridad de WordPress cuando se informan y lanzan parches tan pronto como pueden. Si tienes activada la actualización automática, ni siquiera tienes que hacer nada, obtendrás el nuevo código. Si no lo haces, tan pronto como inicies sesión y observas que hay actualizaciones, ve a Plugins, haz clic en los botones de actualización, observa cómo se actualizan y luego intenta recordar por qué inició sesión en primer lugar. 

Si eres cliente de SiteGround, puedes aprovechar la herramienta SiteGround WordPress AutoUpdate. Mantiene tus sitios de WordPress seguros y actualizados en todo momento. Entre otras cosas, también se encarga de tus plugins. En esta herramienta, puedes habilitar la opción de actualizaciones automáticas del plugin desde la configuración. Si habilitas esta opción, en cada actualización de WordPress realizada, SiteGround verificará si tus plugins también están actualizados y, de lo contrario, los actualizará para ti.

Si puedes medir el tiempo de inactividad en euros, entonces vale la pena asegurarse de tener siempre la última y mejor versión de todo y que los plugins importantes en tu sitio web tienen mantenimiento constantemente. Asegúrate de que las actualizaciones de seguridad de WordPress estén entre tus principales prioridades.

Un último paso

  • Sí, es muy importante que mantengas WordPress actualizado.
  • Sí, es muy importante que mantengas tus temas actualizados.
  • Sí, es muy importante que mantenga actualizados tus plugins.

Pero hay otro paso. En algún momento dentro del mundo del código abierto, los autores se cansarán de dar soporte a un paquete y lo abandonarán. A veces son amables y le cuentan a la gente sus planes y hacen arreglos para que alguien se haga cargo. Si no es así, el código se queda sin actualizar. Debes asegurarte de que los plugins en los que confías estén en desarrollo activo.

La forma más sencilla de hacerlo es saber quién está detrás del plugin. Si hay una empresa o un equipo detrás de él, las posibilidad de que se abandone es mucho mejor que si hay un solo programador.

Conclusión

El secreto de la seguridad web es que no se trata de hacer una gran cosa, se trata de hacer muchas cosas pequeñas. Estos sencillos pasos  ayudarán a mejorar la seguridad de tu WordPress. Cada capa de seguridad que agregas a tu web hace que sea un poco más difícil el acceso para los atacantes. No tienes que tener un sitio web absolutamente seguro para estar seguro, sólo tienes que crear más trabajo para el hacker de lo que realmente vale hackear. Los hackers finalmente se cansan y pasan a objetivos más fáciles… esos sitios cuyos propietarios no han leído esta entrada de blog.