Seguridad web: fundamentos para pequeños negocios
Mantenga plataforma y extensiones con soporte y utilice fuentes fiables de actualización.
- Identifique cuentas e información
- Reduzca exposición de software y administración
- Prepare copias y pruebas antes del incidente
- Contenga sin destruir pruebas
- Ejemplo: formulario funciona pero envía a otro destino
- Preguntas sobre esta guía
- Más información
- Ayuda relacionada
- Términos de este tema
- Otras guías
- Cuéntenos su situación.
- Services
- Resources
- Company
- Get in touch
Mantenga plataforma y extensiones con soporte y utilice fuentes fiables de actualización. Una web comprometida puede alterar contacto, redirigir o exponer formularios. Una portada normal no demuestra seguridad. Dominio, hosting, cuentas, plugins y servicios forman el sistema. Esta guía prioriza propiedad, acceso, actualizaciones, copias e incidentes. Un plugin no garantiza seguridad ni cumplimiento. El artículo de mantenimiento trata trabajo recurrente; aquí importan los límites protegidos. Identifique cuentas e información Enumere registrador, DNS, hosting, CMS, formularios y tienda o reservas. Perder una cuenta afecta al conjunto. Defina dueño y recuperación; evite acceso exclusivo de antiguos proveedores. Proteja correo de restablecimiento. Identifique datos y destinos: correo, base, reserva o analítica. Quite campos innecesarios y limite acceso. No publique exportaciones. Seguridad y privacidad son distintas: un formulario protegido puede recoger demasiado. Reduzca exposición de software y administración Use software auténtico mantenido y retire plugins, temas y cuentas sin uso. Componentes desactivados pueden seguir expuestos. Inventaríe todo, no solo CMS. Evite plugins comerciales modificados ilícitamente. Conceda roles mínimos. Cambiar horario no suele necesitar instalar ni administrar hosting. Use credenciales únicas y MFA; retire al cambiar responsabilidades. Contraseñas compartidas dificultan atribución. Un firewall complementa, no sustituye parches y permisos. Prepare copias y pruebas antes del incidente Respalde archivos y base necesarios. Solo temas omiten contenido, pedidos o ajustes. Guarde aparte de la cuenta que borra producción y conserve versiones para descubrir tarde. Pruebe aislado. Limite logs y registre despliegues y cambios. Facilita investigar administradores o redirecciones. Vigile entrega y tareas, no solo disponibilidad. No registre secretos ni datos innecesarios. La copia requiere responsable, retención y prueba, no un indicador verde. Contenga sin destruir pruebas Ante redirecciones o administradores desconocidos contacte al responsable fiable. Preserve logs, horas y síntomas. Puede proceder limitar acceso público. No restaure ayer suponiendo corregida vulnerabilidad. Investigue entrada, cuentas, persistencia y datos. Cambie secretos desde equipo fiable y corrija según plan. Evalúe notificaciones con responsable o asesor; no se determinan obligaciones legales aquí. Pruebe tareas y recurrencia. Ejemplo: formulario funciona pero
¿Qué debo preguntar al responsable de mi web sobre el acceso a las cuentas?
Pregunte quién tiene acceso de administrador, cómo se protegen los inicios de sesión y cómo se retira a las personas que se han ido. Lo mejor son cuentas personales con solo los permisos que cada persona necesita.
¿Cómo sé que las copias de seguridad serán útiles tras un incidente en la web?
Pida una prueba de restauración documentada y dónde se guardan las copias protegidas. Una tarea de copia que informa de éxito no demuestra que se pueda restaurar realmente todo el sitio.
¿Una copia de seguridad puede sustituir las actualizaciones de seguridad?
No. Una copia le da una vía de recuperación, pero no cierra la debilidad que causó el incidente. Restaure en un entorno limpio adecuado, averigüe cómo entró el atacante y actualice o elimine el software afectado antes de volver al servicio normal.