Cómo proteger tu sitio con Jetpack

seguridad de Jetpack

La seguridad del sitio web es importante, aunque pueda parecer abrumadora o tediosa; no tiene por qué serlo. Estas seis prácticas recomendadas, sencillas y eficaces, te ayudarán a proteger tu sitio web de WordPress frente a accesos maliciosos y no deseados (pista: ¡Jetpack puede ayudarte!).

1. Encuentra un proveedor de alojamiento fiable.

Elegir una empresa de alojamiento puede ser difícil. Los proveedores pueden ofrecer una amplia variedad de funciones, desde un espacio básico para alojar tu sitio hasta paquetes completos de herramientas, y escoger entre todas esas opciones puede resultar abrumador. Sin embargo, esas dudas pueden reducirse a unos pocos aspectos:

  • ¿Qué tipo de sitio vas a alojar? ¿Es un blog personal sobre tus viajes o estás intentando crear el próximo YouTube? Debes tener en cuenta aspectos como el espacio de almacenamiento disponible, el ancho de banda y la facilidad para ampliar el plan cuando lo necesites.
  • ¿Están optimizados para WordPress? Muchos proveedores de confianza ofrecen planes de alojamiento para WordPress. Estos planes suelen estar optimizados con las versiones adecuadas de PHP y MySQL recomendadas para tu instalación de WordPress. Algunos proveedores también ofrecen alojamiento gestionado de WordPress, con aún más funciones y asistencia específica para WordPress.
  • Asistencia adaptada a tus necesidades. ¿Sueles trabajar en tu sitio web a las dos de la madrugada o los fines de semana? Te conviene buscar asistencia 24 horas, 7 días a la semana.
  • Fiabilidad. Muchos proveedores de alojamiento también ofrecen un monitor de disponibilidad o una garantía de disponibilidad para sus servicios. Si es así, comprueba con qué frecuencia se interrumpe el servicio y cuánta información proporcionan. Las interrupciones ocurren, pero ¿con qué rapidez y eficacia respondieron?

La mayoría de los proveedores de hosting de confianza tienen personal de soporte dedicado a responder preguntas previas a la compra, así que no dudes en preguntar todo lo que necesites antes de tomar una decisión. ¿Necesitas un empujón para empezar? Tenemos algunos proveedores de hosting recomendados.

Jetpack incluye una función llamada Monitor que te avisa cuando tu sitio deja de estar disponible.

2. Gestiona las cuentas de usuario de forma segura.

La gestión segura de las cuentas de usuario de tu sitio requiere un enfoque basado en tres pilares.

En primer lugar, debes asegurarte de que cualquier persona que acceda a tu sitio con el rol de usuario cree y utilice una contraseña segura. Puedes usar un servicio como ¿Qué nivel de seguridad tiene mi contraseña? para determinar la seguridad de una contraseña. Otra opción es utilizar una herramienta como 1Password o LastPass para generar y almacenar tus contraseñas; así puedes crear contraseñas largas, complejas y únicas sin tener que recordarlas todas.

Además, evita crear copias físicas de las contraseñas (por ejemplo, en una nota adhesiva o un bloc de notas), reutilizar la misma contraseña o incluso enviarlas por correo electrónico. Si tienes que enviar una contraseña a otra persona, puedes utilizar una herramienta como QuickForget que permite enviar mensajes que caducan después de un número determinado de visualizaciones o tras un periodo de tiempo.

En segundo lugar, al crear cuentas para los usuarios de tu sitio, piensa qué nivel de acceso necesitan; ¿realmente todo el mundo debe tener el rol de usuario administrador? Como los administradores tienen acceso completo a todas las funciones de administración del sitio (incluida la posibilidad de añadir plugins, temas, etc.), sería excesivo convertir en administrador a alguien que solo va a escribir entradas en tu sitio. Además, evita usar «admin» como nombre de usuario. Este nombre de usuario suele ser el primer intento de los hackers para acceder a tu sitio y, aunque los plugins de seguridad modernos tienen en cuenta esta vulnerabilidad, sigue siendo una mala práctica.

Además, cuando alguien abandone tu organización, ¡asegúrate de revocar su acceso a tu sitio! Es importante pensar detenidamente antes de añadir a alguien a tu sitio, y es igual de importante asegurarte de eliminarlo cuando su acceso deje de ser necesario. Si tienes un sitio grande con muchos usuarios añadidos, reserva periódicamente un tiempo para revisar tu lista de usuarios; así te asegurarás de que solo tengan acceso las personas que realmente lo necesitan.

Por último, cambia tu sitio a HTTPS, o al menos activa HTTPS únicamente para la administración. Sin añadir este nivel de seguridad, otros usuarios conectados a la misma red wifi podrían interceptar tu nombre de usuario y contraseña. Necesitas un certificado SSL de tu proveedor de alojamiento web para configurarlo; ponte en contacto con ellos si necesitas ayuda para hacerlo.

Jetpack incluye Inicio de sesión único para autenticar a los usuarios mediante SSL y la autenticación de dos factores a través de WordPress.com.

3. Instala protección contra ataques de fuerza bruta.

Uno de los métodos más habituales que utilizan los hackers es algo llamado botnet o ataque de fuerza bruta. Los sitios de cualquier tamaño pueden ser vulnerables a los intentos de estos bots automatizados, pero puedes protegerte con unas herramientas muy sencillas que ofrecen protección contra ataques de fuerza bruta. Imagina que el archivo /wp-login.php de tu sitio es como una puerta. La protección contra ataques de fuerza bruta es como contar con un guardia de seguridad que le dice al atacante que se marche si no ha conseguido abrir la puerta después de demasiados intentos.

Además, el análisis de archivos puede detectar casos en los que se haya introducido código malicioso en los archivos de tu sitio. Esto puede ocurrir debido a un plugin obsoleto, un fallo de seguridad en el código que aún no se haya corregido o contraseñas poco seguras. Una vez detectado el código malicioso, puedes eliminarlo manualmente o pedirle a un profesional que lo haga por ti. El producto hermano de Jetpack, VaultPress (de pago), ofrece análisis de seguridad con sus planes disponibles.

Jetpack incluye protección contra ataques de fuerza bruta, que detiene los ataques de fuerza bruta.

banner-1544x500

4. Investiga antes de decidir.

Antes de instalar un plugin o un tema, asegúrate de que tenga un buen soporte, se actualice activamente y no duplique funciones que ya tengas en tu sitio.

Utilizar plugins que se desarrollan activamente es una forma de garantizar que tu sitio siga siendo seguro. Confírmalo consultando el registro de cambios del plugin o tema que quieras añadir; por ejemplo, aquí tienes el registro de cambios de Jetpack. Lo mejor es obtener plugins y temas de proveedores de confianza con un buen historial: consulta las reseñas, fíjate en el número de descargas de cada uno y comprueba con qué frecuencia se actualiza. Otro aspecto que debes considerar es la calidad del soporte del plugin o tema: si tienes algún problema, ¿hay alguien que te ayude a resolverlo?

Además, los elementos del directorio oficial de plugins y del directorio oficial de temas se eliminan en cuanto se informa de una vulnerabilidad de seguridad; para comprobar si se conocen vulnerabilidades de seguridad en un plugin o tema procedente de otro lugar, prueba a buscar en la base de datos de vulnerabilidades de WPScan.

5. Mantente al día.

Con el paso del tiempo, se descubren vulnerabilidades en casi todo el software, incluidos los plugins, los temas e incluso el propio WordPress. Aunque WordPress se mejora y actualiza continuamente, los buenos autores de plugins y desarrolladores de temas también publican versiones actualizadas de sus productos para solucionar las vulnerabilidades a medida que se descubren. Mantener tus plugins y temas actualizados reduce considerablemente la posibilidad de que estas vulnerabilidades se aprovechen en tu sitio.

Otro paso importante es eliminar los plugins y temas que no estés utilizando. Esto ayuda a reducir la posibilidad de que haya código obsoleto en tu servidor. Las excepciones son conservar una copia del tema principal si utilizas un tema hijo en tu sitio y conservar una copia del tema predeterminado Twenty Sixteen de WordPress para hacer pruebas y solucionar problemas. Si es posible, recomendamos encarecidamente activar las actualizaciones automáticas de plugins y temas para que no tengas que acordarte de mantenerlos actualizados.

Jetpack incluye Gestionar, que te ofrece una interfaz sencilla para gestionar tus plugins y configurarlos para que se actualicen automáticamente. Puedes utilizarla para gestionar varios sitios y ver notificaciones cuando otros elementos, como los temas o el propio WordPress, tengan una actualización.

6. Haz una copia de seguridad de tu sitio.

En caso de que vulneren tu sitio o tu proveedor de hosting te falle, una copia de seguridad de tus archivos y de la base de datos puede proporcionar un medio rápido para recuperarlo. Puede ser necesario restaurar el sitio si un hacker ha obtenido acceso a él, si un usuario elimina archivos o si falla un servidor o la instalación del sitio. Como mínimo, deberías realizar copias de seguridad manuales periódicas para disponer de algún medio de recuperación en caso de que tu sitio sufra un fallo catastrófico.

Las copias de seguridad automáticas mensuales, semanales o diarias, o las copias de seguridad en tiempo real son una garantía aún mayor: cuanto más a menudo actualices o añadas contenido, con mayor frecuencia querrás hacer copias de seguridad de tu sitio para asegurarte de que se pierda lo menos posible. Aunque tu empresa de hosting proporcione una solución, una copia de seguridad redundante te dará tranquilidad.

El producto hermano de Jetpack, VaultPress (de pago), ofrece planes que incluyen copias de seguridad automáticas diarias con un archivo de 30 días o copias de seguridad en tiempo real con un archivo histórico completo. Lo mejor de todo es que permiten restauraciones fáciles con un solo clic. Es ideal para tu tranquilidad.

Para obtener más información sobre cómo mantener la seguridad de tu sitio, esta guía para reforzar WordPress ofrece consejos muy útiles.

Si haces un pequeño esfuerzo ahora, podrás evitarte muchos quebraderos de cabeza más adelante.

¿Hay algún tema o alguna función de Jetpack que te gustaría que tratáramos con más profundidad en una publicación futura? ¡Cuéntanoslo en la sección de comentarios!

Explora las ventajas de Jetpack

Descubre cómo Jetpack puede ayudarte a proteger, acelerar y hacer crecer tu sitio de WordPress.

Explorar planes

¿Tienes alguna pregunta?

La sección de comentarios está cerrada para este artículo, pero seguimos aquí para ayudarte. ¡Visita el foro de soporte y estaremos encantados de responder a tus preguntas!

Ver foro de soporte