Muchos proveedores de alojamiento gestionado de WordPress suelen promocionar la "seguridad de nivel empresarial" para describir su infraestructura, pero normalmente no explican las medidas específicas que toman para proteger su sitio y sus datos. Por el contrario, nosotros creemos en la transparencia, por lo que explicamos cada paso y acción que tomamos para proteger sus sitios web. Además, nuestra configuración de seguridad puede adaptarse fácilmente a casi cualquier instalación de WordPress con unos pocos ajustes. Si no se aloja con nosotros, no dude en replicarla en su propio servidor.
Sin más preámbulos, he aquí un resumen claro y directo de las exhaustivas medidas que aplicamos para garantizar la seguridad y fiabilidad de sus sitios:
1. DNS: Cloudflare
La gestión de DNS es la base de todo servicio en línea, y Cloudflare destaca como el proveedor más rápido y fiable. Actuando como la primera línea de defensa de tu sitio, se sitúa frente a todos los intentos de acceso. Además de su sólida configuración predeterminada, Cloudflare ofrece funciones cruciales como protección DDoS, mitigación de bots y un cortafuegos de aplicaciones web (WAF) con un conjunto de reglas gestionadas complementario.
Implementamos las siguientes configuraciones personalizadas no predeterminadas:
SSL/TLS (certificados Edge):
- Configurar el modo de cifrado: Completo (Estricto)
- Seguridad estricta de transporte HTTP (HSTS): En
- Supervisión de la transparencia de los certificados: En
Seguridad (WAF - Reglas personalizadas):
- Managed/JS Challenge en wp-login.php;
- Bloqueo regional /wp-admin a los países desde los que accede;
- (Limitación de velocidad) Solicitudes de autenticación que hacen uso de contraseñas filtradas;
Seguridad (Bots):
- Bloquear robots de inteligencia artificial: En
Reglas (Reglas de configuración):
- Alto nivel de seguridad en /wp-admin;
Escudo raspador:
- Protección Hotlink: En
2. Centro de datos: Contabo
Utilizamos exclusivamente a Contabo como proveedor de nuestro centro de datos. Esta empresa alemana cuenta con más de 20 años de experiencia y, según sus propias palabras, aplica "reglas RBAC en toda la empresa, vigilancia 24 horas al día, 7 días a la semana, y capas de medidas de seguridad". Y lo que es más importante, ofrecen DDoS en cada servidor, añadiendo otra capa crucial de seguridad a nuestra pila.
Además, desplegamos una máquina virtual para cada instalación de WordPress. Este enfoque garantiza un aislamiento adecuado y elimina el riesgo de que la contaminación se propague de un sitio infectado a otro.
3. Servidor: Ubuntu + WordOps
Ubuntu 22.04 es nuestra distribución de Linux preferida para instalaciones por defecto. Se utiliza mucho en servidores, ha demostrado ser muy fiable a lo largo de los años y cuenta con una comunidad sólida.
Además, utilizamos WordOps para gestionar nuestros servidores y sitios de WordPress. Esta herramienta viene repleta de directivas de seguridad por defecto, incluyendo:
- Fortalecimiento SSHsin contraseña y acceso root (WordOps realmente permite el acceso root sin contraseña, pero nosotros no lo permitimos), los servidores sólo pueden ser accedidos usando claves SSH por usuarios selectos;
- Prevención por la fuerza bruta: Fail2Ban bloquea el acceso a intrusos que siguen fallando al autenticarse;
- Cortafuegos: UFW sólo permite el acceso a los puertos relevantes utilizados por el servidor web y bloquea el acceso a todo lo demás;
- SSL: API DNS de Cloudflare o certificados Let's Encrypt, TLS v1.3 con HTTP/3 QUIC;
Antivirus: ClamAV con base de datos actualizada semanalmente. Actualmente utilizamos clamdscan - que no se incluye con WordOps - cron programado semanalmente.(aún estoy trabajando en ello)
También utilizamos herramientas externas para ayudarnos en las actividades cotidianas del servidor:
- Supervisión del tiempo de actividad: Vigilamos las métricas de tiempo de actividad con la ayuda de updown.ioque nos avisa por mensajería en tiempo real de cualquier tiempo de inactividad.
4. WordPress
Siempre instalamos la última versión de WordPress y la mantenemos, así como cualquier plugin instalado, actualizada automáticamente.
WordOps se encarga de asegurar WordPress con todas las mejores prácticas y lo endurecemos con medidas adicionales:
- El archivo de configuración principal de WordPress (wp-config.php) se mueve un directorio hacia arriba desde el lugar predeterminado (htdocs);
- Los errores de autenticación se ofuscan por defecto, devolviendo un error genérico.
Funciones de seguridad proporcionadas por los plugins:
- Endurecimiento de contraseñas: Contraseña WP Bcrypt por Raíces se instala como un mu-plugin (debe usar plugin) y se encarga de encriptar las contraseñas usando bcryptla función hash más potente disponible en PHP;
- 2FA (Autenticación de dos factores): Wordfence Login Security proporciona un soporte excepcional para 2FA utilizando cualquier aplicación autenticadora basada en TOTP. Disponible para todos los usuarios, incluidos los clientes que solo acceden al frontend, e impuesto a los administradores;
- Gestión de sesiones: Por defecto, WordPress cerrará la sesión de los usuarios - por expiración de la cookie - después de 48h o 14 días si la opción "Recordarme" está seleccionada. Nosotros reducimos ambos valores a 1 día para las cuentas de administrador, no permitimos más de 1 sesión y terminamos las sesiones inactivas después de 4 horas, utilizando el acertadamente llamado Sesiones plugin, parte de la gran PerfOne de plugins. Cualquier rol de usuario puede tener cualquier combinación de tiempo de espera de sesión. Notificaciones de inicio de sesión sencillas está activado para todas las cuentas, alertando instantáneamente a los usuarios de cualquier inicio de sesión. Este comportamiento disminuye la ventana de oportunidad para cualquier intento de secuestro de cookies;
- Antispam: Cloudflare Turnstile se aplica a cada entrada compatible con Torniquete simple de Cloudflareincluidos los formularios predeterminados de inicio de sesión y registro;
- Seguimiento de la actividad: Simple History rastrea y registra cualquier actividad dentro de WordPress y las presenta en una interfaz agradable;
- Copias de seguridad: UpdraftPlus. Ver más abajo;
- Parcheado virtual: Patchstack. Más información a continuación.
5. Copias de seguridad
Empleamos un enfoque de 3,5 capas para las copias de seguridad:
- Centro de datos: Instantáneas semanales de la máquina virtual, almacenadas en Contabo. Guardamos la copia disponible más reciente y sólo se utilizará si fallan todas las demás opciones;
- Servidor: Una copia de seguridad automatizada de la base de datos y los archivos internos /var/www/ se ejecuta antes de realizar cualquier cambio a través de WordOps y se almacena localmente. Esta copia de seguridad es la más versátil y será la que se utilice en migraciones o en caso de que algo vaya mal durante los cambios a nivel de SO;
- WordPress/Updraft Plus:
- IDrive: Se ejecutan automáticamente copias de seguridad diarias de la base de datos y los archivos, y se almacenan las 7 últimas versiones. Una copia de seguridad incremental concurrente se crea en tiempo real y suele ser la versión más actualizada de su sitio. Todos los archivos están encriptados en reposo y alojados por IDrivecon una selección de 5 ubicaciones en todo el mundo. Usted tiene acceso a estas copias de seguridad en el panel de WP y puede descargarlas en cualquier momento;
- Usted: También le animamos a establecer un servicio de copia de seguridad independiente de su elección, basado en el servicios de copia de seguridad compatibles de Updraft. Opciones populares como Google Drive y Dropbox están disponibles. Esta es una característica opcional pero muy recomendable, asegurando que incluso en el caso de que cerremos el negocio, tendrás una copia de seguridad segura de tu sitio.
6. Parcheo virtual: Patchstack
Los plugins y temas de WordPress son a menudo el aspecto más vulnerable de un sitio WordPress y pueden ser la principal fuente de brechas de seguridad. Dado que son desarrollados y mantenidos por terceras entidades, tenemos un control limitado sobre sus estándares de seguridad.
La aplicación de parches virtuales es un método muy eficaz para abordar las vulnerabilidades de los plugins y temas de WordPress. Funciona de forma similar a un WAF personalizado, pero mucho más eficaz, con reglas adaptadas a cada contexto específico. Cuando se detecta una vulnerabilidad, la tecnología Virtual Patching crea un "escudo" protector alrededor del plugin o tema afectado, incluso antes de que el desarrollador publique una solución.
Empleamos a Patchstack Protection en todos nuestros sitios, reduciendo significativamente el riesgo de brechas de seguridad. Además, vpatching, también activamos los siguientes módulos y configuraciones de seguridad:
- Endurecimiento avanzado: Reglas de seguridad para bloquear peticiones maliciosas comunes contra sitios WordPress, incluyendo:
- Desactivar el editor de temas (edición de archivos PHP);
- Enumeración de usuarios desactivada;
- Bloquear las contraseñas de las aplicaciones;
- Restringir el acceso a XML-RPC a usuarios autenticados;
- Limitar a 10 los intentos de inicio de sesión en 5 minutos;
- Lista de bloqueo de IP comunitarias: Lista comunitaria de IPs que están explotando vulnerabilidades;
- OWASP genérico: Top Ten de OWASP reglas de cortafuegos que cubren los tipos de ataque más comunes.
Conclusión
Está claro que damos prioridad a la seguridad y nos comprometemos a mejorar continuamente nuestros sistemas. Disfruta de una experiencia WordPress más segura, inscribirse ahora.

Deja una respuesta