Para evitar que los hackers ataquen tu web, lo esencial son cuatro medidas: mantener actualizado todo su software, usar HTTPS, proteger los accesos con contraseñas fuertes y verificación en dos pasos, y añadir barreras contra los ataques automáticos. No hay web invulnerable, pero muchos ataques se evitan con estas medidas básicas.
¿Por qué atacan webs que no tienen nada que robar?
Porque muchos ataques no los hace una persona, sino robots que recorren internet buscando brechas de seguridad ya conocidas. Los sistemas de código abierto, cuya estructura es pública, les facilitan el trabajo: un mismo fallo sirve para miles de webs. Una web comprometida se usa para insertar enlaces de spam, redirigir a otras páginas, alojar páginas fraudulentas o enviar correo masivo desde tu servidor. Además, Google puede avisar a los visitantes de que tu web no es segura, con el daño de imagen y de visitas que eso supone.
1. Mantén actualizado el software de tu web
Sobre todo si usas un gestor de contenidos de código abierto (WordPress, PrestaShop, etc.), es imprescindible tener al día el CMS, los plugins y la plantilla, y eliminar los que no se usan. Las webs a medida son menos vulnerables en este sentido, pero también hay que actualizar sus librerías y la versión del lenguaje del servidor. En proyectos serios, lo recomendable es contar con un servicio de mantenimiento que se ocupe de ello.
2. Usa HTTPS con un certificado SSL
Un certificado SSL (hoy técnicamente TLS) cifra los datos que viajan entre el navegador y la web, de modo que nadie pueda leer por el camino lo que escriben tus clientes o usuarios en un formulario. Los navegadores marcan como «no seguras» las páginas sin HTTPS y Google lo tiene en cuenta, así que es imprescindible también por imagen y posicionamiento. Ojo: HTTPS protege la comunicación, no la web en sí; hace falta el resto de medidas.
3. Gestiona bien contraseñas y accesos
A los atacantes les encantan las contraseñas débiles. Con ataques de fuerza bruta prueban miles de combinaciones de forma automática, así que:
- Usa contraseñas largas y distintas para cada servicio (gestor de la web, hosting, correo, base de datos). Un gestor de contraseñas lo facilita.
- Activa la verificación en dos pasos siempre que sea posible.
- Cambia la contraseña de inmediato ante cualquier sospecha de que la hayan robado.
- Da a cada persona su propio usuario, con los permisos justos, y elimina los accesos de quien ya no trabaja en la web.
4. Añade barreras contra los ataques automáticos
- Captcha o sistemas equivalentes en los formularios, para frenar el spam y los envíos automáticos.
- Bloqueo de accesos tras varios intentos fallidos de contraseña.
- Un cortafuegos de aplicaciones web (WAF) que filtre el tráfico malicioso antes de que llegue a la web, sobre todo en los CMS.
- Copias de seguridad automáticas guardadas fuera del servidor, y comprobadas: una copia que no se puede restaurar no sirve.
¿Qué hacer si tu web ya ha sido atacada?
- Cambia todas las contraseñas: gestor de la web, hosting, FTP, base de datos y correo.
- Restaura una copia de seguridad limpia, anterior al ataque.
- Actualiza todo el software y elimina lo que no uses para cerrar la brecha por la que entraron.
- Revisa en Google Search Console el informe de problemas de seguridad y, cuando esté resuelto, solicita la revisión para que se retire el aviso.
Cómo puede ayudarte EENDA
Las webs que desarrolla EENDA se gestionan con XPanel®, el gestor de contenidos propio de EENDA, con roles y permisos por usuario. Al no ser un CMS público, no hereda sus vulnerabilidades conocidas. Además, cada desarrollo se audita con Qualys Guard® antes de publicarse. Si ya tienes web, se revisa su seguridad, velocidad y posicionamiento antes de proponer nada. Más información en desarrollo web o escríbenos.