Diseño y desarrollo web

Seguridad web: qué importa más allá del candado SSL

Por qué un certificado SSL por sí solo no hace segura una web, y qué aportan de verdad las actualizaciones, copias de seguridad y cabeceras de seguridad.

Equipo de rabbitclipPublicación: 7 min. de lectura

En breve

Un certificado SSL, el candado de la barra de direcciones, solo cifra el tráfico entre el navegador de un visitante y el servidor del sitio; no protege el sitio en sí frente a un plugin desactualizado, una contraseña débil o un fallo del servidor sin copia de seguridad. La seguridad real llega cuando el SSL se combina con actualizaciones regulares, copias de seguridad regulares y las cabeceras de seguridad adecuadas, todo a la vez.

Muchos dueños de negocio piensan 'mi sitio tiene el candado, así que estoy seguro'; eso se parece a cerrar la puerta principal con llave dejando todas las ventanas abiertas de par en par.

Este artículo explica qué hace realmente el SSL y qué más hace falta más allá de él. Estos cuatro puntos se pueden seguir sin necesitar formación técnica alguna.

Qué protege realmente el SSL

Un certificado SSL/TLS es una tecnología que cifra los datos que viajan entre el navegador de un visitante y el servidor del sitio; aparece como el icono de candado en la barra de direcciones.

Ese cifrado impide que un tercero situado en medio lea los datos mientras se rellena un formulario o se realiza un pago. Es importante, pero no significa que el sitio en sí sea seguro.

Si un plugin viejo y sin parchear funciona en silencio de fondo, el certificado SSL no cierra en absoluto el hueco que deja abierto; el cifrado protege el trayecto de los datos, no el destino en sí.

Por qué las actualizaciones deben ser un hábito regular

Actualizar un sitio web significa instalar a intervalos regulares las versiones nuevas de todo lo que lo hace funcionar, el núcleo del CMS, los plugins, el software del servidor, porque esas versiones suelen cerrar agujeros de seguridad conocidos.

En el momento en que se hace pública una vulnerabilidad, empiezan escaneos automatizados que apuntan justo a ese agujero; un sitio lento en actualizarse puede acabar encontrado y atacado con solo escanear su versión de software, sin que ningún humano lo elija nunca de forma individual.

Si el sistema de reservas de una cadena de spas corre sobre un plugin viejo sin parchear durante meses, lo más probable es que el problema venga de ese plugin, no del candado.

Cuando la responsabilidad de actualizar no está claramente asignada, se abre un vacío en el que todos suponen que ya se encarga otro; ese vacío puede pasar meses sin notarse. Por eso conviene dejar explícitamente en manos de una persona o agencia quién es responsable de las actualizaciones.

Sin copia de seguridad, la seguridad queda incompleta

Una copia de seguridad significa copiar los archivos y la base de datos de un sitio a intervalos regulares hacia una ubicación aparte, lo que da una vía para restaurar el sitio tras un ataque, un fallo del servidor o contenido borrado por error.

Por buenas que sean las actualizaciones y las medidas de seguridad, ningún sistema garantiza riesgo cero. Sin copia de seguridad, no hay ningún punto al que volver si algo sale mal.

El archivo de diez años del blog de un fabricante puede desaparecer sin remedio en unas horas durante un fallo del servidor sin copia de seguridad en marcha; ese escenario nada tiene que ver con una brecha de seguridad, es un fallo puramente técnico.

Qué hacen realmente las cabeceras de seguridad

Las cabeceras de seguridad son ajustes técnicos que un servidor web envía al navegador, reglas del tipo 'en esta página solo puede ejecutarse este tipo de contenido' o 'los datos solo pueden cargarse desde estas fuentes'.

Estos ajustes pueden impedir que un fragmento de código malicioso que un tercero intenta inyectar en el sitio llegue a ejecutarse; la guía sobre cabeceras de seguridad publicada por OWASP describe técnicamente qué escenario bloquea cada una.

Estos ajustes suelen funcionar de forma invisible, sin que el usuario note diferencia alguna; pero cuando faltan o están mal configurados, la superficie de ataque del sitio se amplía.

Configurarlos suele ser cuestión de unas pocas horas de trabajo técnico; la verdadera dificultad no está en la configuración en sí, sino en determinar qué ajustes encajan realmente con ese sitio en concreto.

Cómo puede un dueño de negocio hacer seguimiento de esto

No hace falta conocer el detalle técnico, pero vale la pena hacer cuatro preguntas: con qué frecuencia se actualizan plugins y software, existe una copia de seguridad regular y probada, están en marcha las cabeceras de seguridad, y el certificado SSL se renueva automáticamente.

Si las respuestas a estas cuatro preguntas no están claras, el siguiente paso no es un proyecto técnico complicado; es simplemente plantear las preguntas correctas al desarrollador o la agencia. Las respuestas suelen llegar en pocos días.

  • Con qué frecuencia se actualizan el software y los plugins
  • Si se toman copias de seguridad regularmente y si de verdad se ha probado una restauración
  • Si están en marcha las cabeceras de seguridad
  • Si el certificado SSL se renueva automáticamente, y cuándo caduca

Cómo se desarrolla realmente un escenario de ataque

La mayoría de los ataques no empiezan como en las películas, con alguien sentado frente a una pantalla eligiendo un negocio concreto como objetivo. Una herramienta de escaneo automatizada comprueba millones de sitios en internet frente a una versión de software concreta; si esa versión tiene una vulnerabilidad conocida, el sitio se añade a una lista de forma automática.

Una vez existe esa lista, otra herramienta automatizada intenta explotar la vulnerabilidad contra cada sitio de ella. Si lo consigue, se planta código malicioso en el sitio; ese código puede redirigir a los visitantes a otro lugar, enviar correo basura o robar datos.

En este escenario, el tamaño o la reputación de un negocio no marca ninguna diferencia; lo que se escanea es el número de versión del software, no el negocio. Las actualizaciones regulares son exactamente lo que mantiene a un sitio fuera de esa primera lista.

Este ciclo suele funcionar con tanta discreción que un negocio puede tardar semanas en notarlo; el sitio puede seguir pareciendo perfectamente normal por fuera mientras aloja código malicioso por dentro. Un escaneo de seguridad regular detecta este tipo de problema silencioso a tiempo.

El objetivo de compartir esto no es alarmar; más bien al contrario, muestra que la seguridad no es una especialidad misteriosa, sino algo que se gestiona en gran medida con unos pocos hábitos regulares.

Un certificado SSL cubre solo una parte de la seguridad, no su totalidad. Un sitio queda realmente protegido cuando actualizaciones, copias de seguridad y cabeceras de seguridad se ponen en marcha juntas. En una primera llamada con rabbitclip se revisa juntos el estado del sitio actual en estos cuatro puntos. Cada uno de estos cuatro puntos parece pequeño por separado, pero si se descuida uno solo se convierte en el eslabón más débil de la cadena. Cuatro hábitos sencillos suelen ser más eficaces que un proyecto de seguridad elaborado.

Preguntas frecuentes

¿Basta un certificado SSL por sí solo?

No, solo cifra el tráfico de datos; no protege el sitio en sí frente a software desactualizado ni frente a un fallo sin copia de seguridad.

¿Con qué frecuencia deberían hacerse copias de seguridad?

Depende de con qué frecuencia cambia el sitio; copias diarias encajan con un sitio de contenido diario, mientras que semanales es un buen punto de partida si cambia poco.

¿Afectan las cabeceras de seguridad a la experiencia del usuario?

No, bien configuradas funcionan de forma invisible, añadiendo solo una capa de protección en segundo plano.

¿Puede el sitio de una pequeña empresa ser también un objetivo?

Sí, la mayoría de los ataques no se dirigen a una empresa en concreto; son escaneos automatizados que buscan una vulnerabilidad de software conocida.

¿Con qué frecuencia debería hacerse un escaneo de seguridad?

Depende del nivel de riesgo del sitio; mensual encaja con un sitio que gestiona pagos o datos personales, y cada pocos meses basta para un sitio informativo más simple. Esta lista de comprobación merece repetirse varias veces al año.

Compartir

Servicio relacionadoDesarrollo de SoftwareConvertir una idea en un producto que funciona lleva más tiempo del que parece. De aplicaciones web y móviles a sistemas a medida que automatizan sus procesos, construimos software simple y sólido.

Artículos relacionados

Si no sabe por dónde empezar, no pasa nada: está en el lugar correcto.

El proyecto que tiene en mente puede estar ya definido, o ser solo una idea. Las dos cosas valen. En una conversación breve hablamos de dónde está y hacia dónde puede llegar.

Programemos una conversación
Hablemos del proyecto