La seguridad en la plataforma de hosting es compartida. Nosotros nos encargamos de la infraestructura, la red, la aplicación de parches en la capa de plataforma y de mantener sus datos con copia de seguridad. Usted se encarga de sus contraseñas, del acceso a su cuenta y del código de aplicación y los complementos que elige ejecutar. La mayoría de los incidentes reales comienzan en ese segundo lado, por lo que esta página trata principalmente sobre las cosas que usted controla.
Si cree que su sitio o cuenta está comprometido en este momento, deje de leer la descripción general y vaya a Si su sitio está hackeado. La velocidad es más importante que la completitud en la primera hora.
Capa 1: Su cuenta de KapsuleHost
Su cuenta de KapsuleHost puede cambiar DNS, leer copias de seguridad y gastar dinero. Es lo más valioso que proteger, y está protegido por exactamente dos cosas: una contraseña que nadie más conoce y un segundo factor.
Active la autenticación de dos factores. Configuración, luego Seguridad. Es los diez minutos de mayor valor en todo este centro de ayuda. Guarde los códigos de recuperación en un lugar que no sea el mismo teléfono. Vea Autenticación de dos factores y Seguridad de la cuenta.
Use una contraseña única. Las contraseñas reutilizadas son la forma en que se pierde la mayoría de las cuentas, porque la brecha ocurre en otro lugar completamente.
Dé a las personas sus propios inicios de sesión. Si un colega, desarrollador o agencia necesita acceso, invítelos como miembro del equipo con el rol que necesitan en lugar de compartir sus credenciales. Cuando se vayan, usted elimina una cuenta en lugar de cambiar todas las contraseñas que posee. Vea Miembros del equipo.
Sepa qué sucedió. El registro de auditoría registra la actividad de la cuenta, que es lo que necesita cuando intenta averiguar si fue usted, su desarrollador u otra persona. Vea Registro de auditoría.
Rutas de recuperación, antes de que las necesite: Recuperación de 2FA perdida y Correo electrónico de cuenta perdida.
Capa 2: Su dominio
Un dominio que le es arrebatado es peor que un sitio que está desfigurado, porque todo lo demás sigue al dominio: su sitio web, su correo electrónico, sus restablecimientos de contraseña.
- Bloqueo de registrador está activado de forma predeterminada y bloquea las transferencias no autorizadas. Déjelo activado excepto cuando esté deliberadamente transfiriendo.
- Mantenga el contacto de registro accesible. Los registros envían avisos de vencimiento y verificación allí, y un correo electrónico de verificación rebotado puede suspender un dominio. Vea Detalles de contacto.
- Renovación automática elimina la forma más común en que las personas pierden un dominio, que es olvidar. Vea Renovaciones y vencimiento.
- DNSSEC firma sus respuestas DNS para que no puedan ser falsificadas en tránsito. Vea DNSSEC.
Remover DNSSEC en el orden incorrecto desconecta completamente su dominio. El registro DS debe ser removido en el registrador y confirmado como desaparecido de la zona padre antes de que usted lo desfirme. Lea la guía antes de tocarlo.
Capa 3: Cifrado en tránsito
Cada sitio de KapsuleHost debe servirse sobre HTTPS, y los certificados se emiten y renuevan automáticamente una vez que DNS apunta a nosotros. Dos cosas salen mal:
- El certificado nunca se emite. Casi siempre porque DNS aún no se resuelve en nosotros, o un registro CAA en el dominio prohíbe la autoridad emisora. Vea Certificados SSL.
- El candado se rompe en un sitio que funciona. Contenido mixto: una página HTTPS cargando una imagen o script sobre HTTP simple. Vea Reparar contenido mixto.
Si coloca un proxy de terceros frente a su sitio, entienda qué hace con la emisión de certificados y con la dirección IP del cliente que vemos antes de activarlo. Vea Usar un proxy o CDN de terceros.
Capa 4: Su sitio y su código
Aquí es donde ocurre casi todo compromiso real, y casi siempre a través de una de tres puertas: un complemento desactualizado, una contraseña de aplicación débil o un archivo cargado por alguien que no debería haber podido hacerlo.
Actualice las cosas. No es glamoroso, y es todo el juego. Los escáneres automatizados buscan exactamente un complemento desactualizado e instalado ampliamente. Vea Actualizaciones de WordPress, Actualizaciones automáticas y Complementos de WordPress.
Elimine lo que no usa. Un complemento desactivado aún tiene archivos en el disco, y los archivos en el disco aún se pueden alcanzar. Elimínelo correctamente.
Use los controles de seguridad del sitio. Cada sitio tiene una pestaña de Seguridad con el endurecimiento a nivel de plataforma para ese sitio. Vea Seguridad del sitio.
Restrinja el acceso donde tenga sentido. La protección de contraseña coloca un muro de autenticación frente a un sitio de ensayo o previa al lanzamiento. El bloqueo geográfico rechaza el tráfico de países a los que no sirve. Ninguno es un sustituto para la aplicación de parches, pero ambos reducen su exposición. Vea Protección de contraseña y Bloqueo geográfico.
Mantenga los secretos fuera de su código. Las contraseñas de base de datos y las claves de API pertenecen a secretos o variables de entorno, no confirmadas en un repositorio.
Tenga cuidado con el acceso a archivos. SFTP y SSH se basan en claves y tienen alcance a su sitio. No entregue credenciales a un contratista que no pueda revocar. Vea Acceso SFTP y Agregar claves SSH.
Capa 5: Correo electrónico
La seguridad del correo electrónico se trata principalmente de demostrar que el correo que pretende ser de usted realmente lo es.
- SPF, DKIM y DMARC son los tres registros que permiten a los receptores verificar su correo y rechazar falsificaciones. Sin ellos, cualquiera puede enviar como su dominio y su propio correo termina en spam. Vea SPF, DKIM y DMARC.
- Un buzón comprometido es la fuente más común de que un dominio de repente sea bloqueado en todas partes. Vea Spam enviado desde su dominio y Deslistado de lista negra.
- Phishing que lo suplanta a usted o a nosotros debe reportarse, no simplemente eliminarse. Vea Phishing y suplantación de identidad.
Capa 6: Poder deshacerlo
Cada otra capa puede fallar. Esta es la que hace que eso sea sobrevivible.
Las copias de seguridad diarias automáticas se ejecutan para usted y se retienen durante 30 días, almacenadas lejos de la máquina que las hizo. La retención más larga está disponible como complemento. La recuperación de un punto en el tiempo reduce cuánto trabajo puede costar un cambio malo.
La parte que la gente se salta: pruebe una restauración antes de necesitarla. Una copia de seguridad que nunca ha restaurado es una hipótesis. Vea Hacer una copia de seguridad, Restaurar desde una copia de seguridad y Recuperación de un punto en el tiempo.
Si algo ya ha sucedido
- Si su sitio está hackeado para la secuencia inmediata.
- Limpieza de malware para dejar el sitio limpio y mantenerlo limpio.
- Cuenta suspendida si el acceso ha sido cortado, lo que a veces es una respuesta protectora en lugar de un problema de facturación.
- Reportar abuso si el problema es el comportamiento de otra persona, no el suyo.
- Abrir un ticket de soporte, con el dominio, la línea de tiempo y lo que ya ha intentado.
Lectura relacionada
- Firewall del servidor para servidores en la nube y dedicados.
- Protect para el producto de seguridad administrada.
- Acceso a API para desarrolladores para tratar los tokens de API como contraseñas.
- Sitios web, Dominios, Correo electrónico.
- Glosario de hosting.