Seguridad
Seguridad: Por dónde empezar
The security controls KapsuleHost gives you, the ones you have to switch on yourself, and what to do first if something has already gone wrong.
Los controles de seguridad que KapsuleHost te proporciona, los que tienes que activar tú mismo, y qué hacer primero si algo ya ha salido mal.
La seguridad en una plataforma de hosting es compartida. Nosotros nos encargamos de la infraestructura, la red, la aplicación de parches en la capa de plataforma y mantener tus datos respaldados. Tú te encargas de tus contraseñas, del acceso a tu cuenta, y del código de aplicación y plugins que elijas ejecutar. La mayoría de los incidentes reales comienzan en ese segundo lado, por lo que esta página trata principalmente sobre las cosas que controlas.
Si crees que tu sitio o cuenta está comprometido ahora mismo, deja de leer la descripción general y ve a Si Tu Sitio Ha Sido Hackeado. La velocidad importa más que la completitud en la primera hora.
Capa 1: Tu cuenta de Kapsule
Tu cuenta de Kapsule puede cambiar DNS, leer respaldos y gastar dinero. Es la cosa más valiosa de proteger, y está protegida por exactamente dos cosas: una contraseña que nadie más conoce y un segundo factor.
Activa la autenticación de dos factores. Configuración, luego Seguridad. Es los diez minutos de mayor valor en todo este centro de ayuda. Guarda los códigos de recuperación en algún lugar que no sea el mismo teléfono. Consulta Autenticación de Dos Factores y Seguridad de la Cuenta.
Usa una contraseña única. Las contraseñas reutilizadas son cómo se pierden la mayoría de las cuentas, porque la brecha ocurre en otro lugar completamente.
Dale a la gente sus propios inicios de sesión. Si un colega, desarrollador o agencia necesita acceso, invítalo como miembro del equipo con el rol que necesita en lugar de compartir tus credenciales. Cuando se vaya, eliminas una cuenta en lugar de cambiar todas las contraseñas que posees. Consulta Miembros del Equipo.
Sabe qué pasó. El registro de auditoría registra la actividad de la cuenta, que es lo que necesitas cuando intentas determinar si fue tú, tu desarrollador u otra persona. Consulta Registro de Auditoría.
Caminos de recuperación, antes de que los necesites: Recuperación Perdida de 2FA y Correo Electrónico de Cuenta Perdido.
Capa 2: Tu Dominio
Un dominio que te arrebatan es peor que un sitio que es desfigurado, porque todo lo demás sigue al dominio: tu sitio web, tu correo electrónico, tus restablecimientos de contraseña.
- El bloqueo de registrador está activado por defecto y bloquea transferencias no autorizadas. Mantenlo activado excepto cuando deliberadamente estés transfiriendo.
- Mantén el contacto de registro accesible. Los registros envían avisos de vencimiento y verificación allí, y un correo electrónico de verificación rechazado puede suspender un dominio. Consulta Detalles de Contacto.
- Renovación automática elimina la forma más común en que la gente pierde un dominio, que es el olvido. Consulta Renovaciones y Vencimiento.
- DNSSEC firma tus respuestas DNS para que no puedan ser falsificadas en tránsito. Consulta DNSSEC.
Eliminar DNSSEC en el orden incorrecto lleva tu dominio completamente fuera de línea. El registro DS debe eliminarse en el registrador y confirmarse desaparecido de la zona padre antes de que desactives la firma. Lee la guía antes de tocarlo.
Capa 3: Encriptación en Tránsito
Cada sitio de Kapsule debe servirse a través de HTTPS, y los certificados se emiten y renuevan automáticamente una vez que el DNS apunta a nosotros. Dos cosas salen mal:
- El certificado nunca se emite. Casi siempre porque DNS aún no se resuelve a nosotros, o un registro CAA en el dominio prohíbe la autoridad emisora. Consulta Certificados SSL.
- El candado se rompe en un sitio que funciona. Contenido mixto: una página HTTPS cargando una imagen o script sobre HTTP simple. Consulta Reparar Contenido Mixto.
Si pones un proxy de terceros frente a tu sitio, entiende qué hace a la emisión de certificados y a la dirección IP del cliente que vemos antes de activarlo. Consulta Usar un Proxy o CDN de Terceros.
Capa 4: Tu Sitio y Su Código
Aquí es donde sucede casi cada compromiso real, y casi siempre a través de una de tres puertas: un plugin desactualizado, una contraseña de aplicación débil, o un archivo subido por alguien que no debería haber podido subirlo.
Actualiza las cosas. Nada glamoroso, y es el juego completo. Los escáneres automatizados buscan exactamente un plugin desactualizado y ampliamente instalado. Consulta Actualizaciones de WordPress, Actualizaciones Automáticas y Plugins de WordPress.
Elimina lo que no usas. Un plugin desactivado aún tiene archivos en disco, y los archivos en disco aún se pueden acceder. Elimínalo correctamente.
Usa los controles de seguridad del sitio. Cada sitio tiene una pestaña de Seguridad con el endurecimiento a nivel de plataforma para ese sitio. Consulta Seguridad del Sitio.
Restringe el acceso donde tenga sentido. La protección por contraseña coloca un muro de autenticación frente a un sitio de ensayo o prelanzamiento. El bloqueo geográfico rechaza el tráfico de países a los que no sirves. Ninguno es un sustituto para parches, pero ambos reducen tu exposición. Consulta Protección por Contraseña y Bloqueo Geográfico.
Mantén los secretos fuera de tu código. Las contraseñas de base de datos y claves API pertenecen a secretos o variables de entorno, no comprometidas en un repositorio. Consulta Secretos del Sitio y Variables de Entorno.
Ten cuidado con el acceso a archivos. SFTP y SSH se basan en clave y se limitan a tu sitio. No entregues credenciales a un contratista al que no puedas revocar. Consulta Acceso SFTP y Agregar Claves SSH.
Capa 5: Correo Electrónico
La seguridad del correo electrónico trata principalmente sobre demostrar que el correo que afirma ser de ti realmente lo es.
- SPF, DKIM y DMARC son los tres registros que permiten a los receptores verificar tu correo y rechazar falsificaciones. Sin ellos, cualquiera puede enviar como tu dominio y tu propio correo termina en spam. Consulta SPF, DKIM y DMARC.
- Un buzón comprometido es la fuente más común de un dominio que de repente es bloqueado en todas partes. Consulta Spam Enviado Desde Tu Dominio y Deslistado de Blacklist.
- El phishing que te suplanta a ti o a nosotros debe reportarse, no solo eliminarse. Consulta Phishing e Suplantación.
Capa 6: Poder Deshacer
Todas las otras capas pueden fallar. Esta es la que hace que sea sobrevivible.
Las copias de seguridad automáticas diarias se ejecutan para ti y se retienen durante 30 días, almacenadas lejos de la máquina que las hizo. La retención más larga está disponible como complemento. La recuperación de un punto en el tiempo reduce cuánto trabajo puede costar un cambio malo.
La parte que la gente se salta: prueba una restauración antes de que la necesites. Una copia de seguridad que nunca has restaurado es una hipótesis. Consulta Hacer una Copia de Seguridad, Restaurar Desde una Copia de Seguridad y Recuperación de un Punto en el Tiempo.
Si Algo Ya Ha Sucedido
- Si Tu Sitio Ha Sido Hackeado para la secuencia inmediata.
- Limpieza de Malware para limpiar el sitio y mantenerlo limpio.
- Cuenta Suspendida si el acceso ha sido cortado, lo que a veces es una respuesta protectora en lugar de un problema de facturación.
- Reportar Abuso si el problema es el comportamiento de otro, no el tuyo.
- Abrir un Ticket de Soporte, con el dominio, la cronología y lo que ya has intentado.
Lecturas Relacionadas
- Cortafuegos del Servidor para servidores en la nube y dedicados.
- Protect para el producto de seguridad gestionada.
- Acceso a la API para Desarrolladores para tratar tokens de API como contraseñas.
- Sitios Web, Dominios, Correo Electrónico.
- Glosario de Hosting.