{"id":2773,"date":"2024-10-16T13:34:51","date_gmt":"2024-10-16T04:34:51","guid":{"rendered":"https:\/\/raybeam.jp\/?p=2773"},"modified":"2024-12-13T19:44:27","modified_gmt":"2024-12-13T10:44:27","slug":"seguridad-wordpress","status":"publish","type":"post","link":"https:\/\/raybeam.jp\/es\/wordpress-security\/","title":{"rendered":"Una visi\u00f3n detallada de nuestra estrategia de seguridad"},"content":{"rendered":"<p class=\"has-drop-cap wp-block-paragraph\">Muchos proveedores de alojamiento gestionado de WordPress suelen promocionar la \"seguridad de nivel empresarial\" para describir su infraestructura, pero normalmente no explican las medidas espec\u00edficas que toman para proteger su sitio y sus datos. Por el contrario, nosotros creemos en la transparencia, por lo que explicamos cada paso y acci\u00f3n que tomamos para proteger sus sitios web. Adem\u00e1s, nuestra configuraci\u00f3n de seguridad puede adaptarse f\u00e1cilmente a casi cualquier instalaci\u00f3n de WordPress con unos pocos ajustes. Si no se aloja con nosotros, no dude en replicarla en su propio servidor.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sin m\u00e1s pre\u00e1mbulos, he aqu\u00ed un resumen claro y directo de las exhaustivas medidas que aplicamos para garantizar la seguridad y fiabilidad de sus sitios:<\/p>\n\n\n\n<div class=\"wp-block-group has-global-padding is-layout-constrained wp-block-group-is-layout-constrained\">\n<div style=\"height:25px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<h2 id=\"1-dns-cloudflare\" class=\"wp-block-heading\"><strong>1. DNS:<\/strong> Cloudflare<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La gesti\u00f3n de DNS es la base de todo servicio en l\u00ednea, y Cloudflare destaca como el proveedor m\u00e1s r\u00e1pido y fiable. Actuando como la primera l\u00ednea de defensa de tu sitio, se sit\u00faa frente a todos los intentos de acceso. Adem\u00e1s de su s\u00f3lida configuraci\u00f3n predeterminada, Cloudflare ofrece funciones cruciales como protecci\u00f3n DDoS, mitigaci\u00f3n de bots y un cortafuegos de aplicaciones web (WAF) con un conjunto de reglas gestionadas complementario.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Implementamos las siguientes configuraciones personalizadas no predeterminadas:<\/p>\n\n\n\n<div class=\"wp-block-group has-global-padding is-layout-constrained wp-block-group-is-layout-constrained\">\n<p class=\"wp-block-paragraph\"><strong>SSL\/TLS (certificados Edge)<\/strong>:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Configurar el modo de cifrado: Completo (Estricto)<\/li>\n\n\n\n<li>Seguridad estricta de transporte HTTP (HSTS): En<\/li>\n\n\n\n<li>Supervisi\u00f3n de la transparencia de los certificados: En<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Seguridad (WAF - Reglas personalizadas)<\/strong>:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Managed\/JS Challenge en <em>wp-login.php<\/em>;<\/li>\n\n\n\n<li>Bloqueo regional <em>\/wp-admin<\/em> a los pa\u00edses desde los que accede;<\/li>\n\n\n\n<li><strong>(Limitaci\u00f3n de velocidad)<\/strong> Solicitudes de autenticaci\u00f3n que hacen uso de contrase\u00f1as filtradas;<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Seguridad (Bots)<\/strong>:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Bloquear robots de inteligencia artificial: En<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Reglas (Reglas de configuraci\u00f3n):<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Alto nivel de seguridad en <em>\/wp-admin<\/em>;<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Escudo raspador<\/strong>:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Protecci\u00f3n Hotlink: En<\/li>\n<\/ul>\n<\/div>\n<\/div>\n\n\n\n<div class=\"wp-block-group has-global-padding is-layout-constrained wp-block-group-is-layout-constrained\">\n<div style=\"height:25px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<h2 id=\"2-datacenter-contabo\" class=\"wp-block-heading\"><strong>2. Centro de datos:<\/strong> Contabo<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Utilizamos exclusivamente a Contabo como proveedor de nuestro centro de datos. Esta empresa alemana cuenta con m\u00e1s de 20 a\u00f1os de experiencia y, seg\u00fan sus propias palabras, aplica \"reglas RBAC en toda la empresa, vigilancia 24 horas al d\u00eda, 7 d\u00edas a la semana, y capas de medidas de seguridad\". Y lo que es m\u00e1s importante, ofrecen <strong>DDoS<\/strong> en cada servidor, a\u00f1adiendo otra capa crucial de seguridad a nuestra pila.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Adem\u00e1s, desplegamos una m\u00e1quina virtual para cada instalaci\u00f3n de WordPress. Este enfoque garantiza un aislamiento adecuado y elimina el riesgo de que la contaminaci\u00f3n se propague de un sitio infectado a otro.<\/p>\n<\/div>\n\n\n\n<div class=\"wp-block-group has-global-padding is-layout-constrained wp-block-group-is-layout-constrained\">\n<div style=\"height:25px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<h2 id=\"3-server-ubuntu-wordops\" class=\"wp-block-heading\"><strong>3. Servidor:<\/strong> Ubuntu + WordOps<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ubuntu 22.04 es nuestra distribuci\u00f3n de Linux preferida para instalaciones por defecto. Se utiliza mucho en servidores, ha demostrado ser muy fiable a lo largo de los a\u00f1os y cuenta con una comunidad s\u00f3lida.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Adem\u00e1s, utilizamos WordOps para gestionar nuestros servidores y sitios de WordPress. Esta herramienta viene repleta de directivas de seguridad por defecto, incluyendo:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Fortalecimiento SSH<\/strong>sin contrase\u00f1a y acceso root (WordOps realmente permite el acceso root sin contrase\u00f1a, pero nosotros no lo permitimos), los servidores s\u00f3lo pueden ser accedidos usando claves SSH por usuarios selectos;<\/li>\n\n\n\n<li><strong>Prevenci\u00f3n por la fuerza bruta<\/strong>: Fail2Ban bloquea el acceso a intrusos que siguen fallando al autenticarse;<\/li>\n\n\n\n<li><strong>Cortafuegos<\/strong>: UFW s\u00f3lo permite el acceso a los puertos relevantes utilizados por el servidor web y bloquea el acceso a todo lo dem\u00e1s;<\/li>\n\n\n\n<li><strong>SSL<\/strong>: API DNS de Cloudflare o certificados Let's Encrypt, TLS v1.3 con HTTP\/3 QUIC;<\/li>\n\n\n\n<li><s><strong>Antivirus<\/strong>: ClamAV con base de datos actualizada semanalmente. Actualmente utilizamos <em>clamdscan<\/em> - que no se incluye con WordOps - cron programado semanalmente.<\/s> (a\u00fan estoy trabajando en ello)<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Tambi\u00e9n utilizamos herramientas externas para ayudarnos en las actividades cotidianas del servidor:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Supervisi\u00f3n del tiempo de actividad<\/strong>: Vigilamos las m\u00e9tricas de tiempo de actividad con la ayuda de <a href=\"https:\/\/updown.io\/\">updown.io<\/a>que nos avisa por mensajer\u00eda en tiempo real de cualquier tiempo de inactividad.<\/li>\n<\/ul>\n<\/div>\n\n\n\n<div class=\"wp-block-group has-global-padding is-layout-constrained wp-block-group-is-layout-constrained\">\n<div style=\"height:25px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<h2 id=\"4-wordpress\" class=\"wp-block-heading\"><strong>4. WordPress<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Siempre instalamos la \u00faltima versi\u00f3n de WordPress y la mantenemos, as\u00ed como cualquier plugin instalado, actualizada autom\u00e1ticamente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">WordOps se encarga de asegurar WordPress con todas las mejores pr\u00e1cticas y lo endurecemos con medidas adicionales:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>El archivo de configuraci\u00f3n principal de WordPress (wp-config.php) se mueve un directorio hacia arriba desde el lugar predeterminado (htdocs);<\/li>\n\n\n\n<li>Los errores de autenticaci\u00f3n se ofuscan por defecto, devolviendo un error gen\u00e9rico.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Funciones de seguridad proporcionadas por los plugins:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Endurecimiento de contrase\u00f1as<\/strong>: <a href=\"https:\/\/github.com\/roots\/wp-password-bcrypt\">Contrase\u00f1a WP Bcrypt<\/a> por <a href=\"https:\/\/roots.io\/\">Ra\u00edces<\/a> se instala como un mu-plugin (debe usar plugin) y se encarga de encriptar las contrase\u00f1as usando <a href=\"https:\/\/en.wikipedia.org\/wiki\/Bcrypt\">bcrypt<\/a>la funci\u00f3n hash m\u00e1s potente disponible en PHP;<\/li>\n\n\n\n<li><strong>2FA (Autenticaci\u00f3n de dos factores)<\/strong>: <a href=\"https:\/\/wordpress.org\/plugins\/wordfence-login-security\/\">Wordfence Login Security<\/a> proporciona un soporte excepcional para 2FA utilizando cualquier aplicaci\u00f3n autenticadora basada en TOTP. Disponible para todos los usuarios, incluidos los clientes que solo acceden al frontend, e impuesto a los administradores;<\/li>\n\n\n\n<li><strong>Gesti\u00f3n de sesiones<\/strong>: Por defecto, WordPress cerrar\u00e1 la sesi\u00f3n de los usuarios - por expiraci\u00f3n de la cookie - despu\u00e9s de 48h o 14 d\u00edas si la opci\u00f3n \"Recordarme\" est\u00e1 seleccionada. Nosotros reducimos ambos valores a 1 d\u00eda para las cuentas de administrador, no permitimos m\u00e1s de 1 sesi\u00f3n y terminamos las sesiones inactivas despu\u00e9s de 4 horas, utilizando el acertadamente llamado <a href=\"https:\/\/wordpress.org\/plugins\/sessions\/\">Sesiones<\/a> plugin, parte de la gran <a href=\"https:\/\/perfops.one\/\">PerfOne<\/a> de plugins. Cualquier rol de usuario puede tener cualquier combinaci\u00f3n de tiempo de espera de sesi\u00f3n. <a href=\"https:\/\/wordpress.org\/plugins\/simple-login-notification\/\">Notificaciones de inicio de sesi\u00f3n sencillas<\/a> est\u00e1 activado para todas las cuentas, alertando instant\u00e1neamente a los usuarios de cualquier inicio de sesi\u00f3n. Este comportamiento disminuye la ventana de oportunidad para cualquier intento de secuestro de cookies;<\/li>\n\n\n\n<li><strong>Antispam<\/strong>: <a href=\"https:\/\/www.cloudflare.com\/products\/turnstile\/\">Cloudflare Turnstile<\/a> se aplica a cada entrada compatible con <a href=\"https:\/\/wordpress.org\/plugins\/simple-cloudflare-turnstile\/\">Torniquete simple de Cloudflare<\/a>incluidos los formularios predeterminados de inicio de sesi\u00f3n y registro;<\/li>\n\n\n\n<li><strong>Seguimiento de la actividad<\/strong>: <a href=\"https:\/\/wordpress.org\/plugins\/simple-history\/\">Simple History<\/a> rastrea y registra cualquier actividad dentro de WordPress y las presenta en una interfaz agradable;<\/li>\n\n\n\n<li><strong>Copias de seguridad<\/strong>: UpdraftPlus. Ver m\u00e1s abajo;<\/li>\n\n\n\n<li><strong>Parcheado virtual<\/strong>: Patchstack. M\u00e1s informaci\u00f3n a continuaci\u00f3n.<\/li>\n<\/ul>\n<\/div>\n\n\n\n<div class=\"wp-block-group has-global-padding is-layout-constrained wp-block-group-is-layout-constrained\">\n<div style=\"height:25px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<h2 id=\"5-backups\" class=\"wp-block-heading\"><strong>5. Copias de seguridad<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Empleamos un enfoque de 3,5 capas para las copias de seguridad:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Centro de datos<\/strong>: Instant\u00e1neas semanales de la m\u00e1quina virtual, almacenadas en Contabo. Guardamos la copia disponible m\u00e1s reciente y s\u00f3lo se utilizar\u00e1 si fallan todas las dem\u00e1s opciones;<\/li>\n\n\n\n<li><strong>Servidor<\/strong>: Una copia de seguridad automatizada de la base de datos y los archivos internos <em>\/var\/www\/<\/em> se ejecuta antes de realizar cualquier cambio a trav\u00e9s de WordOps y se almacena localmente. Esta copia de seguridad es la m\u00e1s vers\u00e1til y ser\u00e1 la que se utilice en migraciones o en caso de que algo vaya mal durante los cambios a nivel de SO;<\/li>\n\n\n\n<li><strong>WordPress\/Updraft Plus<\/strong>:\n<ul class=\"wp-block-list\">\n<li><strong>IDrive<\/strong>: Se ejecutan autom\u00e1ticamente copias de seguridad diarias de la base de datos y los archivos, y se almacenan las 7 \u00faltimas versiones. Una copia de seguridad incremental concurrente se crea en tiempo real y suele ser la versi\u00f3n m\u00e1s actualizada de su sitio. Todos los archivos est\u00e1n encriptados en reposo y alojados por <a href=\"https:\/\/www.idrive.com\/\">IDrive<\/a>con una selecci\u00f3n de 5 ubicaciones en todo el mundo. Usted tiene acceso a estas copias de seguridad en el panel de WP y puede descargarlas en cualquier momento;<\/li>\n\n\n\n<li><strong>Usted<\/strong>: Tambi\u00e9n le animamos a establecer un servicio de copia de seguridad independiente de su elecci\u00f3n, basado en el <a href=\"https:\/\/updraftplus.com\/updraftplus-full-feature-list\/\">servicios de copia de seguridad compatibles<\/a> de Updraft. Opciones populares como Google Drive y Dropbox est\u00e1n disponibles. Esta es una caracter\u00edstica opcional pero muy recomendable, asegurando que incluso en el caso de que cerremos el negocio, tendr\u00e1s una copia de seguridad segura de tu sitio.<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<\/div>\n\n\n\n<div class=\"wp-block-group has-global-padding is-layout-constrained wp-block-group-is-layout-constrained\">\n<div style=\"height:25px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<h2 id=\"6-virtual-patching-patchstack\" class=\"wp-block-heading\"><strong>6. Parcheo virtual:<\/strong> Patchstack<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Los plugins y temas de WordPress son a menudo el aspecto m\u00e1s vulnerable de un sitio WordPress y pueden ser la principal fuente de brechas de seguridad. Dado que son desarrollados y mantenidos por terceras entidades, tenemos un control limitado sobre sus est\u00e1ndares de seguridad.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La aplicaci\u00f3n de parches virtuales es un m\u00e9todo muy eficaz para abordar las vulnerabilidades de los plugins y temas de WordPress. Funciona de forma similar a un WAF personalizado, pero mucho m\u00e1s eficaz, con reglas adaptadas a cada contexto espec\u00edfico. Cuando se detecta una vulnerabilidad, la tecnolog\u00eda Virtual Patching crea un \"escudo\" protector alrededor del plugin o tema afectado, incluso antes de que el desarrollador publique una soluci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Empleamos a <a href=\"https:\/\/patchstack.com\/\">Patchstack<\/a> Protection en todos nuestros sitios, reduciendo significativamente el riesgo de brechas de seguridad. Adem\u00e1s, vpatching, tambi\u00e9n activamos los siguientes m\u00f3dulos y configuraciones de seguridad:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Endurecimiento avanzado<\/strong>: Reglas de seguridad para bloquear peticiones maliciosas comunes contra sitios WordPress, incluyendo:\n<ul class=\"wp-block-list\">\n<li><strong>Desactivar el editor de temas (edici\u00f3n de archivos PHP)<\/strong>;<\/li>\n\n\n\n<li><strong>Enumeraci\u00f3n de usuarios desactivada<\/strong>;<\/li>\n\n\n\n<li><strong>Bloquear las contrase\u00f1as de las aplicaciones<\/strong>;<\/li>\n\n\n\n<li><strong>Restringir el acceso a XML-RPC a usuarios autenticados<\/strong>;<\/li>\n\n\n\n<li><strong>Limitar a 10 los intentos de inicio de sesi\u00f3n en 5 minutos<\/strong>;<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong>Lista de bloqueo de IP comunitarias<\/strong>: Lista comunitaria de IPs que est\u00e1n explotando vulnerabilidades;<\/li>\n\n\n\n<li><strong>OWASP gen\u00e9rico<\/strong>: <a href=\"https:\/\/owasp.org\/www-project-top-ten\/\">Top Ten de OWASP<\/a> reglas de cortafuegos que cubren los tipos de ataque m\u00e1s comunes.<\/li>\n<\/ul>\n<\/div>\n\n\n\n<div class=\"wp-block-group has-global-padding is-layout-constrained wp-block-group-is-layout-constrained\">\n<div style=\"height:25px\" aria-hidden=\"true\" class=\"wp-block-spacer\"><\/div>\n\n\n\n<h2 id=\"conclusion\" class=\"wp-block-heading\"><strong>Conclusi\u00f3n<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Est\u00e1 claro que damos prioridad a la seguridad y nos comprometemos a mejorar continuamente nuestros sistemas. Disfruta de una experiencia WordPress m\u00e1s segura, <a href=\"https:\/\/raybeam.jp\/es\/precios\/\">inscribirse ahora<\/a>.<\/p>\n<\/div>","protected":false},"excerpt":{"rendered":"<p>Many WordPress Managed Hosting providers often promote &#8216;Enterprise-Grade Security&#8217; to describe their infrastructure, but they typically don\u2019t explain the specific measures they take to protect your site and data. In contrast, we believe in transparency, which is why we outline every step and action we take to safeguard your websites. Additionally, our security settings can [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":3248,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_seopress_titles_title":"","_seopress_titles_desc":"We believe in transparency, which is why we outline every step and action we take to safeguard your website.","_seopress_robots_index":"","_seopress_robots_follow":"","_seopress_robots_imageindex":"","_seopress_robots_snippet":"","_seopress_robots_primary_cat":"","_seopress_robots_breadcrumbs":"","_seopress_robots_freeze_modified_date":"","_seopress_robots_custom_modified_date":"","_seopress_robots_canonical":"","_seopress_social_fb_title":"","_seopress_social_fb_desc":"","_seopress_social_fb_img":"","_seopress_social_fb_img_attachment_id":0,"_seopress_social_fb_img_width":0,"_seopress_social_fb_img_height":0,"_seopress_social_twitter_title":"","_seopress_social_twitter_desc":"","_seopress_social_twitter_img":"","_seopress_social_twitter_img_attachment_id":0,"_seopress_social_twitter_img_width":0,"_seopress_social_twitter_img_height":0,"_seopress_redirections_value":"","_seopress_redirections_enabled":"","_seopress_redirections_enabled_regex":"","_seopress_redirections_logged_status":"","_seopress_redirections_param":"","_seopress_redirections_type":0,"_seopress_analysis_target_kw":"wordpress security","pmpro_default_level":"","footnotes":""},"categories":[47],"tags":[],"class_list":["post-2773","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-recommendations","pmpro-has-access"],"_links":{"self":[{"href":"https:\/\/raybeam.jp\/es\/wp-json\/wp\/v2\/posts\/2773","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/raybeam.jp\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/raybeam.jp\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/raybeam.jp\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/raybeam.jp\/es\/wp-json\/wp\/v2\/comments?post=2773"}],"version-history":[{"count":33,"href":"https:\/\/raybeam.jp\/es\/wp-json\/wp\/v2\/posts\/2773\/revisions"}],"predecessor-version":[{"id":4339,"href":"https:\/\/raybeam.jp\/es\/wp-json\/wp\/v2\/posts\/2773\/revisions\/4339"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/raybeam.jp\/es\/wp-json\/wp\/v2\/media\/3248"}],"wp:attachment":[{"href":"https:\/\/raybeam.jp\/es\/wp-json\/wp\/v2\/media?parent=2773"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/raybeam.jp\/es\/wp-json\/wp\/v2\/categories?post=2773"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/raybeam.jp\/es\/wp-json\/wp\/v2\/tags?post=2773"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}