Seguridad Web: lo Esencial para una Pyme
La reacción más habitual de los dueños de pymes es que a nadie le compensaría atacarlos. Es un pensamiento razonable y malinterpreta cómo funciona esto. Casi nada va dirigido. Los bots rastrean internet entero buscando debilidades conocidas, y no comprueban antes el tamaño de tu empresa.
Esta es la lista corta de lo que importa de verdad, por orden.
Mantén las cosas actualizadas
Es con diferencia la mayor causa de webs de pyme comprometidas. Se publica una vulnerabilidad, sale un parche, y en cuestión de días hay herramientas automáticas rastreando webs que no lo han aplicado. La ventana entre la publicación y la explotación masiva se mide muchas veces en horas.
Si tu web va con un gestor de contenidos y plugins, esto es trabajo continuo, no una tarea única. Alguien tiene que aplicar las actualizaciones, y alguien tiene que comprobar después que la web sigue funcionando. Si no lo hace nadie, no tienes una web mantenida: tienes una cuenta atrás.
Vale la pena decir que este es el argumento práctico más fuerte a favor de una huella tecnológica pequeña. Cada plugin es un proveedor más cuyas prácticas de seguridad has heredado. Una web con cuatro plugins tiene mucha menos superficie de ataque que una con treinta, y la de treinta no suele ser treinta plugins mejor.
Haz bien lo básico, una vez
HTTPS en todas partes. Los certificados gratuitos llevan una década siendo el estándar. Redirige todo el tráfico HTTP y añade HSTS para que los navegadores ni intenten la versión insegura.
Contraseñas de verdad y doble factor en cada cuenta de administración, el panel de alojamiento, el registrador del dominio y la cuenta de correo asociada. El registrador y el correo pesan más de lo que la gente cree: quien controla tu correo puede restablecer todo lo demás.
Los mínimos privilegios. Quien escribe entradas del blog no necesita cuenta de administrador. La mayoría de los compromisos escalan a través de una cuenta con demasiados permisos que era de alguien que se fue hace dos años. Revisa la lista de usuarios; vas a encontrar gente.
Copias que hayas restaurado de verdad. Una copia sin probar es una creencia, no un plan. Automática, fuera del servidor, y restaurada al menos una vez en un entorno de pruebas para saber que funciona y cuánto tarda.
Cabeceras de seguridad
Un puñado de cabeceras HTTP no cuesta nada y cierra categorías enteras de ataque. Más o menos por valor:
- Content-Security-Policy — controla qué scripts pueden ejecutarse. La más potente del grupo y la más delicada de afinar, pero convierte una inyección de script en una petición bloqueada en vez de un desastre.
- Strict-Transport-Security — obliga a HTTPS.
- X-Content-Type-Options: nosniff — impide que el navegador adivine tipos de archivo.
- Referrer-Policy — evita filtrar URL completas a terceros.
- X-Frame-Options o la directiva frame-ancestors de CSP — impide que tu web se muestre dentro del marco de otro.
Puedes comprobar las tuyas en segundos con cualquiera de los escáneres gratuitos de cabeceras. Casi todas las webs de pyme puntúan mal y se arreglan en una tarde.
La aplicación en sí
Cuatro cosas que causan la mayoría de las brechas reales en código a medida:
Valida la entrada en el servidor. La validación en el navegador es para la experiencia de usuario. Todo lo que llega al servidor tiene que comprobarse otra vez allí, porque un atacante no está usando tu formulario.
Usa consultas parametrizadas. Nunca construyas SQL concatenando cadenas. Es un problema resuelto, y cualquier framework u ORM moderno lo hace por ti salvo que te esfuerces en evitarlo.
Escapa la salida. Todo lo que un usuario haya escrito y se vuelva a mostrar tiene que escaparse, o tienes cross-site scripting. React y frameworks similares lo hacen por defecto, y por eso las vías de escape peligrosas tienen nombres que suenan peligrosos.
Limita la frecuencia de todo lo que cuesta algo. Intentos de acceso, formularios de contacto, restablecimientos de contraseña, endpoints de API. Sin límite, tu formulario es un relé de spam gratis y tu login un objetivo de fuerza bruta gratis.
Trata los datos personales como un pasivo
El dato más seguro es el que no tienes. Cada campo que recoges es algo que debes proteger, justificar y acabar borrando. Reducir lo que guardas reduce el daño de una brecha y, en la UE, reduce lo que tendrías que notificar.
Sobre eso: en los Países Bajos una brecha notificable va a la autoridad sin dilación indebida, en general dentro de 72 horas. Decide hoy quién toma esa decisión, porque 72 horas dan poco margen si además hay que averiguar a quién preguntar.
Qué hacer esta semana
Una lista realista para una empresa pequeña:
- Comprueba que cada cuenta de administración tiene doble factor. Empieza por el registrador del dominio.
- Borra las cuentas de gente que ya no trabaja contigo.
- Pasa un escáner de cabeceras gratuito y arregla lo que falte.
- Confirma que alguien está aplicando las actualizaciones de verdad y, si no, organízalo.
- Restaura tu copia en un entorno de pruebas. Si no puedes, no tienes copias.
- Cuenta los plugins e integraciones. Quita lo que no uses.
Ser realista
No vas a construir una fortaleza y no la necesitas. Casi todos los ataques a webs de pyme son oportunistas y automáticos, y siguen su camino cuando la entrada fácil está cerrada. Software parcheado, doble factor, cabeceras sensatas, copias reales y poca superficie de ataque te dejan por delante de casi todo.
Lo que hace daño a las empresas no es la sofisticación. Es un plugin sin actualizar desde 2023 y una cuenta de administrador de un antiguo empleado.
Seguir leyendo
¿Necesitas ayuda con tu proyecto?
Asesoramiento directo y personal sobre tu proyecto: respuesta en menos de 24 horas, en español, neerlandés o inglés