Lista de comprobación de seguridad web para una pyme
Lo que conviene tener resuelto en una web pequeña, ordenado por lo que más reduce el riesgo por cada hora invertida, con lo que puedes hacer tú y lo que hay que pedir.
Por SiteGuardiaPublicado 4 min de lectura
Esta lista está ordenada por lo que más reduce el riesgo por cada hora invertida, no por temas. Si haces los cuatro primeros puntos y ninguno más, habrás cerrado la mayoría de lo que realmente le pasa a una web pequeña.
Casi nada de esto es un problema de la web en sí. Lo que le pasa a una pyme suele ser una contraseña reutilizada, un plugin sin actualizar y una copia de seguridad que nadie probó.
Los cuatro primeros
1. Segundo factor en todo lo que dé acceso
Panel de la web, registrador del dominio, DNS, correo, hosting, pasarela de pago. El registrador del dominio es el más olvidado y el más grave: quien controla tu dominio puede redirigir tu web y tu correo a donde quiera, y recibir tus certificados.
Tiempo: una tarde. Es lo que más protege de esta lista.
2. Copias de seguridad que alguien haya restaurado alguna vez
Una copia que no se ha restaurado nunca es una copia que no sabes si funciona. Hazlo una vez, en un sitio de pruebas, y anota cuánto tardaste.
Tres preguntas: ¿cada cuánto se hace? ¿dónde está guardada, y es un sitio distinto del servidor? ¿cuánto se tarda en volver?
3. Actualizaciones del gestor de contenidos y sus extensiones
Si usas WordPress, PrestaShop o similar, la mayor parte de los incidentes reales entran por una extensión desactualizada. Activa las actualizaciones automáticas de seguridad y quita lo que no uses. Un plugin desactivado sigue siendo código en el servidor.
4. Quién tiene acceso, y quién debería
Repasa las cuentas de administración de la web, del hosting y del correo. Quita las de quien ya no está. Baja de administrador a editor a quien no necesite serlo.
Configuración pública
Estos son los que un análisis externo comprueba, y también los que un cliente técnico o un seguro te van a mirar.
- HTTPS en todo el sitio, con redirección desde HTTP. Sin excepciones para una sección vieja.
- Certificado renovándose solo. Si alguien lo renueva a mano, es cuestión de tiempo.
- TLS 1.0 y 1.1 desactivados. Retirados desde 2021.
- `Strict-Transport-Security`, empezando con una duración corta.
- `Content-Security-Policy`, aunque sea restrictiva y sencilla al principio.
- `X-Content-Type-Options: nosniff`, sobre todo si tu web permite subir archivos.
- SPF, DKIM y DMARC. Con DMARC en
p=noney dirección de informes para empezar. - Cookies con `Secure` y `HttpOnly`, y
SameSitedonde corresponda.
Todo esto lo cambia quien administra el servidor o el DNS. Hay una guía sobre cabeceras y otra sobre correo con el texto exacto que puedes enviarles.
Lo que se olvida
- El dominio caduca. Ponlo en renovación automática y comprueba que la tarjeta asociada no ha caducado.
- El correo de contacto del registrador es de alguien que sigue en la empresa.
- Los formularios envían a una dirección que alguien lee.
- Hay una forma de que te avisen de un problema de seguridad. Una dirección en la web es suficiente. Si no existe, quien encuentre algo se lo contará a otra persona.
- Los entornos de prueba no son públicos ni indexables. Una copia de la web en
pruebas.tudominiocon datos reales es un problema de datos personales, no de seguridad web.
Lo que no está en esta lista y es importante
Nada de lo anterior protege de que alguien llame a tu administrativa haciéndose pasar por el banco. La mayoría de las pérdidas en empresas pequeñas no empiezan en la web.
Lo que sí ayuda desde el lado técnico: DMARC bien puesto reduce que suplanten tu dominio para engañar a tus propios clientes, que es la parte del fraude en la que tú puedes influir.
Cada cuánto repasar
| Cosa | Frecuencia |
|---|---|
| Análisis externo de configuración | Mensual, o tras cada cambio de servidor |
| Cuentas con acceso | Trimestral |
| Restaurar una copia de prueba | Semestral |
| Actualizaciones | Automáticas, revisadas mensualmente |
| Renovaciones de dominio y certificado | Automáticas, comprobadas una vez al año |
Fuentes
- OWASP Top Ten, el índice de referencia de los riesgos más habituales en aplicaciones web.
- Guías del INCIBE para empresas, en español y orientadas a pymes.
- OWASP Secure Headers Project
Relacionado
- Comprobación general de seguridad web
- Metodología, sobre cómo se decide qué es un hallazgo y qué no.
- Escáner y pentest: qué resuelve cada uno
- Cómo interpretar un informe
Compruébalo en tu web
Esta guía explica la señal. La comprobación la lee en tu dominio y te dice qué encontró.