Cómo proteger su sitio web de ataques y caídas
Un sitio web profesional se protege con tres reflejos sencillos: mantener el software actualizado, limitar los accesos a lo estrictamente necesario, y disponer de una copia de seguridad reciente y probada. Estos tres puntos cubren la inmensa mayoría de los pirateos y caídas observados en sitios de pequeñas empresas. El resto depende de elegir un hosting serio y de una vigilancia mínima.
Por qué un sitio profesional sigue siendo un objetivo, incluso sin tráfico masivo
Un abogado, un artesano o una asesoría contable rara vez piensan que pueden ser objetivo de un pirata informático. Es un error de razonamiento. La mayoría de los ataques a sitios pequeños no apuntan a una empresa en particular: robots recorren continuamente millones de direcciones en busca de fallos conocidos en WordPress, Joomla, PrestaShop o sus extensiones. Un sitio con un plugin sin actualizar desde hace dos años es detectado en cuestión de horas, no de meses.
Las consecuencias van mucho más allá de la imagen dañada. Un sitio comprometido puede usarse para enviar spam, alojar páginas de phishing, o redirigir discretamente parte del tráfico hacia otro sitio sin que el propietario se dé cuenta durante semanas. Google acaba incluyendo la dirección en su lista negra, lo que hace caer el posicionamiento de un día para otro y puede tardar varias semanas en repararse.
Mantener el software actualizado, en prioridad
La causa número uno de pirateo en sitios de gestión autónoma (WordPress en particular) es un CMS, un tema o un plugin obsoleto. Los fallos de seguridad corregidos en una actualización se hacen públicos en cuanto esta se publica: es información valiosa para un atacante, que sabe entonces exactamente qué buscar en los sitios que aún no han aplicado la corrección.
Tres reglas sencillas:
- Actualizar el núcleo del CMS en cuanto sale una versión de seguridad, sin esperar.
- Desinstalar los plugins y temas no utilizados en lugar de dejarlos inactivos: un plugin desactivado pero presente sigue siendo una puerta de entrada.
- Limitar el número de extensiones a lo estrictamente necesario: cada plugin añadido es una superficie de ataque adicional.
En un sitio desarrollado a medida sin CMS genérico, este riesgo se reduce pero no desaparece: las dependencias de software (bibliotecas, frameworks) también deben seguirse y actualizarse con regularidad.
Controlar los accesos y las contraseñas
Una contraseña débil o reutilizada en el panel de administración sigue siendo una puerta abierta de par en par. Los ataques por fuerza bruta prueban miles de combinaciones automáticamente, a menudo con credenciales filtradas en otro pirateo sin relación con su sitio.
Buenas prácticas que aplicar sin excepción:
- Una contraseña única y larga (16 caracteres mínimo) para cada acceso: hosting, FTP, base de datos, CMS.
- La autenticación de dos factores en el panel de administración en cuanto esté disponible.
- Una cuenta de administrador nominal por persona, nunca una cuenta genérica compartida entre varios colaboradores.
- La eliminación inmediata de los accesos de un antiguo proveedor o empleado que ya no interviene en el sitio.
Asegurar la conexión y el servidor
El certificado SSL (el candado en la barra de direcciones, la URL en https) cifra las comunicaciones entre el visitante y el servidor. Hoy es un requisito, no una opción: sin él, los navegadores muestran una advertencia de "no seguro" que ahuyenta a un visitante en un segundo, y Google penaliza ligeramente el posicionamiento de los sitios que no lo tienen. Prácticamente todos los proveedores serios lo incluyen gratis (Let's Encrypt) hoy en día.
El SSL protege el transporte de los datos, no el sitio en sí. Un firewall de aplicaciones web (WAF) filtra de antemano las peticiones malintencionadas antes de que lleguen al servidor: intentos de inyección SQL, scripts automatizados, escaneos de vulnerabilidades. En un hosting compartido genérico, este nivel de protección rara vez está incluido por defecto; vale la pena comprobar qué ofrece realmente el proveedor más allá del simple certificado SSL.
Anticipar la caída: disponibilidad y copia de seguridad
La seguridad no se limita al pirateo. Una avería del servidor, un error de manipulación o una actualización fallida pueden dejar un sitio inaccesible sin que exista la menor intrusión. Dos elementos limitan el impacto:
| Medida | Lo que aporta | Rango de precio |
|---|---|---|
| Hosting compartido con SSL y copia de seguridad básica | Protección estándar para un sitio corporativo | 3-15€/mes |
| VPS con vigilancia activa | Aislamiento, capacidad de reacción, monitorización de caídas | 20-100€/mes |
| Copias de seguridad automáticas regulares y probadas | Vuelta a la actividad rápida tras un incidente | A menudo incluido, si no 5-20€/mes adicionales |
| Nombre de dominio renovado automáticamente | Evita la pérdida del dominio por olvido | 10-20€/año |
Un punto a menudo descuidado: una copia de seguridad que nunca se ha probado en una restauración no es una garantía, es una hipótesis. Comprobar una vez al trimestre que una copia de seguridad se restaura correctamente ahorra un tiempo precioso el día en que el incidente ocurre de verdad.
Vigilar sin dedicarle todo el tiempo
La vigilancia no necesita ser permanente para ser útil. Una herramienta de monitorización gratuita o de bajo coste que compruebe cada cinco minutos que el sitio responde, junto con una alerta por correo o SMS, basta para detectar una caída en cuestión de minutos en lugar de enterarse por un cliente de que ya no puede consultar el sitio. Algunos proveedores de hosting y prestadores incluyen esta vigilancia en su oferta; si no, existen servicios independientes de bajo coste.
Lo que hay que recordar
- La causa más frecuente de pirateo en un sitio profesional es un software obsoleto, no un ataque dirigido.
- Una contraseña única y larga por acceso, con autenticación de dos factores, bloquea la mayoría de los intentos automatizados.
- El SSL protege el transporte de los datos, no el sitio en sí: es solo una pieza entre otras.
- Una copia de seguridad que nunca se ha probado en una restauración no ofrece ninguna garantía real.
- Una monitorización sencilla, incluso gratuita, permite detectar una caída en cuestión de minutos en lugar de descubrirla por un cliente descontento.
- Un hosting en Francia con seguimiento de actualizaciones sigue siendo la protección más rentable para un sitio corporativo.
Preguntas frecuentes
¿Puede piratearse un sitio corporativo sencillo?
Sí. Los robots que rastrean la web no apuntan a su notoriedad sino a fallos conocidos en CMS o plugins obsoletos. Un sitio corporativo mal mantenido es un objetivo tan fácil como uno grande, a menudo más fácil porque está menos vigilado.
¿Basta el certificado SSL para proteger un sitio?
No. El SSL cifra las comunicaciones entre el visitante y el servidor, impide la interceptación de datos. No protege ni contra el pirateo del propio sitio, ni contra una caída del servidor, ni contra un fallo en el código o en un plugin.
¿Cuánto cuesta proteger un sitio profesional?
Un hosting compartido serio con firewall y SSL incluidos cuesta entre 3 y 15€/mes. Un VPS con vigilancia activa sube a 20-100€/mes. En VeryAppi, la seguridad y las actualizaciones están incluidas en la suscripción de 99€/mes.
¿Qué hacer de inmediato si me piratean el sitio?
Corte el acceso público si es posible, cambie todas las contraseñas (hosting, CMS, FTP, base de datos), restaure una copia de seguridad sana anterior a la infección, y luego identifique el fallo antes de volver a poner el sitio en línea.
Si la gestión de las actualizaciones y la seguridad le quita un tiempo que no tiene, un sitio web gestionado con mantenimiento y seguridad incluidos evita tener que vigilar usted mismo cada elemento técnico.
Preguntas frecuentes
›¿Puede piratearse un sitio corporativo sencillo?
Sí. Los robots que rastrean la web no apuntan a su notoriedad sino a fallos conocidos en CMS o plugins obsoletos. Un sitio corporativo mal mantenido es un objetivo tan fácil como uno grande, a menudo más fácil porque está menos vigilado.
›¿Basta el certificado SSL para proteger un sitio?
No. El SSL cifra las comunicaciones entre el visitante y el servidor, impide la interceptación de datos. No protege ni contra el pirateo del propio sitio, ni contra una caída del servidor, ni contra un fallo en el código o en un plugin.
›¿Cuánto cuesta proteger un sitio profesional?
Un hosting compartido serio con firewall y SSL incluidos cuesta entre 3 y 15€/mes. Un VPS con vigilancia activa sube a 20-100€/mes. En VeryAppi, la seguridad y las actualizaciones están incluidas en la suscripción de 99€/mes.
›¿Qué hacer de inmediato si me piratean el sitio?
Corte el acceso público si es posible, cambie todas las contraseñas (hosting, CMS, FTP, base de datos), restaure una copia de seguridad sana anterior a la infección, y luego identifique el fallo antes de volver a poner el sitio en línea.