Saltar al contenido

Lista de comprobación de seguridad web para una pyme

Lo que conviene tener resuelto en una web pequeña, ordenado por lo que más reduce el riesgo por cada hora invertida, con lo que puedes hacer tú y lo que hay que pedir.

Por SiteGuardiaPublicado 4 min de lectura

Esta lista está ordenada por lo que más reduce el riesgo por cada hora invertida, no por temas. Si haces los cuatro primeros puntos y ninguno más, habrás cerrado la mayoría de lo que realmente le pasa a una web pequeña.

Casi nada de esto es un problema de la web en sí. Lo que le pasa a una pyme suele ser una contraseña reutilizada, un plugin sin actualizar y una copia de seguridad que nadie probó.

Los cuatro primeros

1. Segundo factor en todo lo que dé acceso

Panel de la web, registrador del dominio, DNS, correo, hosting, pasarela de pago. El registrador del dominio es el más olvidado y el más grave: quien controla tu dominio puede redirigir tu web y tu correo a donde quiera, y recibir tus certificados.

Tiempo: una tarde. Es lo que más protege de esta lista.

2. Copias de seguridad que alguien haya restaurado alguna vez

Una copia que no se ha restaurado nunca es una copia que no sabes si funciona. Hazlo una vez, en un sitio de pruebas, y anota cuánto tardaste.

Tres preguntas: ¿cada cuánto se hace? ¿dónde está guardada, y es un sitio distinto del servidor? ¿cuánto se tarda en volver?

3. Actualizaciones del gestor de contenidos y sus extensiones

Si usas WordPress, PrestaShop o similar, la mayor parte de los incidentes reales entran por una extensión desactualizada. Activa las actualizaciones automáticas de seguridad y quita lo que no uses. Un plugin desactivado sigue siendo código en el servidor.

4. Quién tiene acceso, y quién debería

Repasa las cuentas de administración de la web, del hosting y del correo. Quita las de quien ya no está. Baja de administrador a editor a quien no necesite serlo.

Configuración pública

Estos son los que un análisis externo comprueba, y también los que un cliente técnico o un seguro te van a mirar.

  • HTTPS en todo el sitio, con redirección desde HTTP. Sin excepciones para una sección vieja.
  • Certificado renovándose solo. Si alguien lo renueva a mano, es cuestión de tiempo.
  • TLS 1.0 y 1.1 desactivados. Retirados desde 2021.
  • `Strict-Transport-Security`, empezando con una duración corta.
  • `Content-Security-Policy`, aunque sea restrictiva y sencilla al principio.
  • `X-Content-Type-Options: nosniff`, sobre todo si tu web permite subir archivos.
  • SPF, DKIM y DMARC. Con DMARC en p=none y dirección de informes para empezar.
  • Cookies con `Secure` y `HttpOnly`, y SameSite donde corresponda.

Todo esto lo cambia quien administra el servidor o el DNS. Hay una guía sobre cabeceras y otra sobre correo con el texto exacto que puedes enviarles.

Lo que se olvida

  • El dominio caduca. Ponlo en renovación automática y comprueba que la tarjeta asociada no ha caducado.
  • El correo de contacto del registrador es de alguien que sigue en la empresa.
  • Los formularios envían a una dirección que alguien lee.
  • Hay una forma de que te avisen de un problema de seguridad. Una dirección en la web es suficiente. Si no existe, quien encuentre algo se lo contará a otra persona.
  • Los entornos de prueba no son públicos ni indexables. Una copia de la web en pruebas.tudominio con datos reales es un problema de datos personales, no de seguridad web.

Lo que no está en esta lista y es importante

Nada de lo anterior protege de que alguien llame a tu administrativa haciéndose pasar por el banco. La mayoría de las pérdidas en empresas pequeñas no empiezan en la web.

Lo que sí ayuda desde el lado técnico: DMARC bien puesto reduce que suplanten tu dominio para engañar a tus propios clientes, que es la parte del fraude en la que tú puedes influir.

Cada cuánto repasar

CosaFrecuencia
Análisis externo de configuraciónMensual, o tras cada cambio de servidor
Cuentas con accesoTrimestral
Restaurar una copia de pruebaSemestral
ActualizacionesAutomáticas, revisadas mensualmente
Renovaciones de dominio y certificadoAutomáticas, comprobadas una vez al año

Fuentes

Relacionado

Compruébalo en tu web

Esta guía explica la señal. La comprobación la lee en tu dominio y te dice qué encontró.

Más guías