Las mejores prácticas de seguridad de sitios web para principiantes

¿Alguna vez has sentido que tu sitio web es un blanco fácil para los piratas informáticos?

Usted no está solo.

He estado allí y te mostraré cómo bloquearlo sin sudar la gota gorda.

Vamos a sumergirnos

¿Por qué debería preocuparse por la seguridad del sitio web?

Sencillo: porque los malos no duermen.

Siempre están buscando objetivos fáciles.

No dejes que ese sea tu caso.

Piénselo: su sitio web es su tienda digital.

Es donde usted se conecta con los clientes, muestra sus productos y quizás incluso procesa pagos.

Dejarlo desprotegido es como dejar tu tienda desbloqueada durante la noche.

Mala idea, ¿verdad?

El problema es el siguiente: los ataques cibernéticos están aumentando.

Solo en 2022, hubo más de 4,100 violaciones de datos reveladas públicamente.

Esto supone muchos dolores de cabeza para muchas empresas.

Pero lo más curioso es que la mayoría de estos ataques no son demasiado sofisticados.

A menudo simplemente se aprovechan de fallos de seguridad básicos.

Esas son buenas noticias para ti.

Significa que con algunos pasos simples, puedes hacer que tu sitio sea mucho más seguro.

Vamos a explicarlo.

Paso 1: Actualiza todo. Siempre.

Lo primero es lo primero: mantén tus cosas actualizadas.

Eso significa su CMS, complementos, temas… todo.

¿Por qué? Porque las actualizaciones corrigen vulnerabilidades.

Es como arreglar agujeros en tu cerca antes de que entren los lobos.

He aquí un ejemplo del mundo real:

¿Recuerdan la filtración de datos de Equifax en 2017?

Expuso los datos de 147 millones de personas.

¿La causa? Una vulnerabilidad sin parchear.

La solución había estado disponible durante meses, pero no la actualizaron.

No sea Equifax.

Configure actualizaciones automáticas si puede.

De lo contrario, adquiera el hábito de buscar actualizaciones semanalmente.

Toma cinco minutos y puede ahorrarte un mundo de dolor.

Paso 2: Las contraseñas seguras son tus mejores amigas

Olvídate de “contraseña123”.

Opte por algo largo, aleatorio y único.

Utilice un administrador de contraseñas si no puede recordarlas todas.

Créeme, vale la pena.

Aquí está el motivo:

Las contraseñas débiles son como dejar la llave debajo del felpudo.

Claro, es conveniente, pero ¿adivinen quién más sabe que debe buscar allí? Todos.

Una contraseña segura es tu primera línea de defensa.

Haz que tenga al menos 12 caracteres.

Mezcla mayúsculas, minúsculas, números y símbolos.

Y aquí viene la parte crucial: use una contraseña diferente para cada cuenta.

Lo sé, lo sé. Suena molesto.

Pero piénsalo de esta manera:

Si una cuenta se ve comprometida, las demás seguirán estando seguras.

Es como tener una cerradura diferente para cada puerta de tu casa.

Utiliza un gestor de contraseñas como LastPass o 1Password.

Generarán y recordarán contraseñas seguras para usted.

Una contraseña maestra para gobernarlos a todos. Pan comido.

Paso 3: Certificado SSL: el candado verde de la confianza

¿Alguna vez has visto ese pequeño candado verde en tu navegador?

Esto es un certificado SSL en funcionamiento.

Cifra los datos entre su sitio y sus visitantes.

A Google le encanta, los visitantes confían en él y lo necesitas.

Aquí está el trato:

SSL son las siglas de Secure Sockets Layer.

Es como un código secreto para su sitio web.

Cuando alguien visita su sitio, SSL encripta los datos que envía y recibe.

Esto significa que si alguien está espiando la conexión, lo único que verá será un galimatías.

Pero no se trata sólo de seguridad.

Google da un impulso de ranking a los sitios con SSL.

¿Y los navegadores como Chrome? Advierten a los usuarios sobre sitios sin SSL.

Esto es malo para el negocio.

¿La buena noticia? La configuración de SSL es más sencilla que nunca.

Muchos servidores web ofrecen certificados SSL gratuitos.

Si el tuyo no lo tiene, prueba Let's Encrypt.

Ofrecen certificados SSL gratuitos a cualquier persona.

No hay excusas. Consigue ese candado verde.

Paso 4: Realice copias de seguridad como si su empresa dependiera de ello (porque así es)

Imagínate perder todo en tu sitio.

Scary, ¿verdad?

Las copias de seguridad periódicas son su red de seguridad.

Guárdelos fuera del sitio y pruébelos con frecuencia.

He aquí por qué las copias de seguridad no son negociables:

Suceden cosas. Los servidores se bloquean. Los piratas informáticos atacan. Cometes un error y eliminas algo importante.

Sin una copia de seguridad, estás empezando desde cero.

Con una copia de seguridad, podrá volver a trabajar en cuestión de minutos.

He aquí cómo hacerlo bien:

Realice una copia de seguridad de todo su sitio (archivos y base de datos) al menos una vez por semana.

Si actualiza con frecuencia, las copias de seguridad diarias son aún mejores.

Almacene copias de seguridad en varios lugares.

Tu servidor, tu computadora y un servicio en la nube como Dropbox.

Y aquí está la parte que la gente a menudo olvida:

Pruebe sus copias de seguridad periódicamente.

Restáurelos en un sitio de prueba y asegúrese de que todo funcione.

Una copia de seguridad que no se restaura es simplemente un desperdicio de espacio.

Paso 5: limitar los intentos de inicio de sesión

A los hackers les encantan los ataques de fuerza bruta.

Entonces es cuando prueban las contraseñas una y otra vez.

Limite los intentos de inicio de sesión para cerrarlo rápidamente.

He aquí por qué es importante:

Las computadoras pueden probar miles de contraseñas por segundo.

Si les damos suficiente tiempo, podrán descifrar incluso las contraseñas más seguras.

Pero si limitas los intentos, los detienes de inmediato.

He aquí cómo hacerlo:

Si usa WordPress, instale un complemento como Limit Login Attempts Reloaded.

Bloqueará las direcciones IP después de algunos intentos fallidos.

Para otras plataformas, verifique su configuración de seguridad o pregunte a su anfitrión.

La mayoría tiene características similares incorporadas o se pueden agregar fácilmente.

Y aquí tienes un consejo profesional:

Cambie su URL de inicio de sesión.

En lugar de yoursite.com/wp-admin , elige algo único.

Es una capa adicional de seguridad que se instala en tan solo unos minutos.

Paso 6: La autenticación de dos factores (2FA) es tu portero

2FA es como tener un portero que verifique las identificaciones en el club.

Incluso si alguien obtiene tu contraseña, no podrá ingresar sin esa segunda verificación.

Enciéndelo donde puedas.

Así es como funciona:

Después de introducir la contraseña, se necesita una segunda forma de identificación. Normalmente, se trata de un código que se envía a tu teléfono o que genera una aplicación.

Es como tener dos cerraduras en la puerta en lugar de una.

Incluso si alguien abre la primera cerradura, seguirá estando afuera.

Configurar 2FA es fácil:

La mayoría de las plataformas principales (WordPress, Google, redes sociales) lo ofrecen.

Simplemente vaya a la configuración de su cuenta y busque “Seguridad” o “Autenticación de dos factores”.

Habilítelo, siga las instrucciones y listo.

Consejo práctico: Utiliza una aplicación de autenticación como Google Authenticator en lugar de un SMS.

Es más seguro y funciona incluso sin servicio celular.

Paso 7: Mantén los ojos abiertos

Controle su sitio periódicamente. Busque archivos extraños, usuarios administradores extraños o picos de tráfico. Si algo parece extraño, probablemente lo sea.

Aquí está el trato:

La mayoría de los trucos no son obvios al principio.

Los piratas informáticos suelen empezar a pequeña escala y buscar formas de ampliar su acceso.

Si se mantiene alerta, se pueden detectar los problemas a tiempo.

Esto es lo que hay que tener en cuenta:

Archivos inesperados en sus directorios Nuevos usuarios administradores que usted no creó Picos o caídas repentinas de tráfico Cambios en su sitio que usted no realizó

Herramientas como Sucuri o Wordfence pueden ayudar a automatizar esto.

Escanearán su sitio y le alertarán sobre posibles problemas.

Pero no confíe únicamente en las herramientas. Conozca su sitio y consúltelo periódicamente.

Cuanto mejor sepas lo que es normal, más rápido detectarás lo que no lo es.

Preguntas Frecuentes

P: ¿Con qué frecuencia debo actualizar mi sitio web?

A: Tan pronto como haya actualizaciones disponibles, configure las actualizaciones automáticas si es posible.

P: ¿Es suficiente el SSL gratuito?

R: Para la mayoría de los principiantes, sí. Es mucho mejor que no tener SSL.

P: ¿Qué pasa si me hackean de todas formas?

R: No se asuste. Realice una restauración a partir de una copia de seguridad limpia y cambie todas las contraseñas de inmediato.

Envolviéndolo

La seguridad de un sitio web no es una ciencia exacta. Empiece con estos conceptos básicos y ya estará un paso adelante. Recuerde que lo importante es hacer que su sitio sea un objetivo más difícil que el de los demás.

Manténgalo simple, manténgase alerta y todo irá bien. Ahora, bloquee su sitio. Usted puede hacerlo. Y recuerde, la seguridad es un proceso continuo.

Manténgase informado. Siga aprendiendo. Adáptese a medida que evolucionan las amenazas. Su sitio web (y su tranquilidad) lo valen. Las mejores prácticas de seguridad para sitios web no son solo para profesionales. Con estos pasos, incluso los principiantes pueden construir una fortaleza.

¡Manténgase a salvo y feliz protección!

Diseño. Desarrollo. Gestión.


Cuando quieres lo mejor, necesitas especialistas.

Hablemos
Hasta arriba