Hosting y seguridad

Seguridad web para empresas: SSL, respaldos, actualizaciones y lo que nadie te dice

No necesitas ser objetivo de hackers para perder tu sitio: basta un plugin sin actualizar o un respaldo que nunca se probó. Las medidas mínimas, en orden, y cómo saber si tu proveedor las cumple.

La mayoría de los sitios comprometidos no fueron atacados por alguien que los eligió: fueron encontrados por programas automáticos que buscan versiones viejas y contraseñas débiles. La seguridad de un sitio empresarial es, sobre todo, disciplina. Estas son las medidas mínimas y cómo comprobar que existen.

1. Certificado SSL y HTTPS forzado

Sin él, el navegador marca «No es seguro» y Google penaliza. Debe renovarse solo y todo el tráfico debe redirigir a HTTPS. Verifica que el candado aparezca en todas las páginas, no solo en el inicio.

2. Respaldos que se puedan restaurar

Un respaldo que nunca se probó no es un respaldo. Exige: frecuencia diaria, copias fuera del mismo servidor, retención de varias semanas y una prueba de restauración documentada. Pregunta a tu proveedor cuándo fue la última.

3. Actualizaciones

Núcleo, tema, plugins, PHP y base de datos. Las versiones sin soporte son la puerta más común. Si el sitio es a medida, el mantenimiento incluye actualizar dependencias y revisar avisos de seguridad.

4. Accesos y contraseñas

  • Contraseñas largas y únicas; gestor de contraseñas.
  • Doble factor donde exista (hosting, dominio, correo, panel).
  • Usuarios con el mínimo permiso necesario; eliminar los de ex colaboradores el mismo día.
  • Accesos del proveedor documentados y revocables.

5. Formularios protegidos

Validación en servidor, límites de envíos por conexión, verificación contra robots que no castigue a las personas, y nunca ejecutar lo que llega del usuario. Un formulario mal hecho es una puerta de spam y, a veces, de intrusión.

6. Cabeceras de seguridad y permisos

Políticas de contenido, bloqueo de directorios sensibles, sin listado de carpetas, sin información de versiones expuesta. Son configuraciones del servidor y del código que un proveedor serio aplica por defecto; así construimos nuestras páginas web.

7. Monitoreo

Saber que el sitio cayó o fue modificado antes que tus clientes. Monitoreo de disponibilidad, alertas y revisión periódica de archivos. Es parte del hosting administrado.

8. Correo y dominio

SPF, DKIM y DMARC para que nadie envíe correos en tu nombre y para que los tuyos no caigan en spam. Bloqueo de transferencia del dominio y datos de contacto actualizados en el registrador.

Lo que nadie te dice

  • El hosting «barato» comparte servidor con cientos de sitios; si uno se infecta, el tuyo paga la reputación.
  • Un plugin abandonado puede llevar años con una vulnerabilidad conocida.
  • Las contraseñas del dominio y el hosting suelen estar en manos de quien hizo la página, no de la empresa.
  • El formulario de contacto puede estar enviando spam desde tu servidor sin que lo sepas.
  • Ningún sitio es invulnerable; el objetivo es reducir riesgo y poder recuperarse rápido.

Lista de comprobación rápida

  • [ ] SSL activo y renovación automática.
  • [ ] Respaldos diarios con restauración probada.
  • [ ] Todo actualizado y sin versiones sin soporte.
  • [ ] Doble factor en hosting, dominio y correo.
  • [ ] Formularios protegidos.
  • [ ] Monitoreo de disponibilidad.
  • [ ] SPF, DKIM y DMARC configurados.
  • [ ] Accesos a nombre de la empresa.

Conclusión

La seguridad web es una rutina, no un producto. Si no puedes marcar la mayoría de la lista, hay riesgo real. Nuestro servicio de infraestructura web revisa y corrige estos puntos, y el hosting administrado los mantiene.

Hablar por WhatsApp