1 / 4

Consejos y trucos de una agencia de diseño web para crear una web exitosa

Expertos en diseu00f1o de paginas web en Zaragoza. Pu00e1ginas Autogestionables. Asesoramiento gratis. Tienda On-line.

dunedaqkrl
Télécharger la présentation

Consejos y trucos de una agencia de diseño web para crear una web exitosa

An Image/Link below is provided (as is) to download presentation Download Policy: Content on the Website is provided to you AS IS for your information and personal use and may not be sold / licensed / shared on other websites without getting consent from its author. Content is provided to you AS IS for your information and personal use only. Download presentation by click this link. While downloading, if for some reason you are not able to download a presentation, the publisher may have deleted the file from their server. During download, if you can't get a presentation, the file might be deleted by the publisher.

E N D

Presentation Transcript


  1. Como el CMS más popular del mundo, WP permite a miles y miles de diseñadores de sitios web, desarrolladores y dueños de negocios crear y ejecutar sus sitios. Debe su popularidad a su facilidad de uso, sus características y un próspero ecosistema de desarrolladores de complementos y temas, y la comunidad de Wordpress. Sin embargo, hay una otra cara. Esta popularidad es la razón por la que los piratas informáticos se dirigen a los sitios de WordPress para lanzar varios y comunes ataques de WP. ¿Qué es precisamente un ataque de Wordpress y cuáles son los modelos más comunes de ataques que emplean los piratas informáticos? Discutámoslos en detalle. ¿Qué es un ataque de WordPress? Si bien existen muchas formas de atacar los sitios de WordPress, cualquier intento que aproveche las debilidades o vulnerabilidades de seguridad en los sitios de Wordpress puede llamarse un ataque de WP. ¿Significa esto que WP es intrínsecamente inseguro o propenso a sufrir ataques? De nada. WordPress en sí es seguro. Los sitios de Wordpress tienen vulnerabilidades porque los propietarios de sitios web de forma frecuente no prosiguen las pautas de seguridad recomendadas para sus sitios. Entonces, ¿de qué forma atacan los hackers los sitios de WordPress? Acá hay 5 de los ataques más habituales que los piratas informáticos desatan en los sitios de WordPress en todo el mundo. Los cinco ataques de Wordpress más habituales y cómo evitarlos Aunque los piratas informáticos han ideado formas nuevas e innovadoras de agredir los sitios de WordPress, estos son los cinco tipos más frecuentes de ataques de WordPress: Ataques de fuerza bruta inyecciones SQL Complementos y temas vulnerables Phishing y hurto de datos Script entre sitios (XSS) Examinemos cada uno de estos cinco ataques en detalle, así como de qué forma puede evitarlos. Ataques de fuerza salvaje Este es probablemente el ataque de malware de Wordpress más simple en el que los piratas informáticos apuntan a su página de inicio de sesión de Wordpress. Los ataques de fuerza bruta usan bots automatizados que reiteradamente intentan adivinar las credenciales para obtener acceso a las cuentas de los usuarios, en particular a aquellos con derechos de administrador. Una vez que los piratas informáticos ingresan a una cuenta de usuario administrador, pueden tomar el control total de su sitio web e infligir el máximo daño. La mayoría de los usuarios facilitan la entrada de los piratas informáticos al utilizar nombres de usuario débiles como "usuario123" o "admin" o contraseñas enclenques como "contraseña" o "123456" que son fáciles de adivinar para los piratas informáticos. Cómo evitar los ataques de fuerza bruta Acá hay algunas medidas que puede tomar para proteger su lugar de Wordpress de los ataques de fuerza bruta:

  2. Cambie su nombre de usuario de administrador predeterminado de WP de "admin" a algo más exclusivo. Haga que las contraseñas seguras sean obligatorias para todos y cada uno de los usuarios. Una clave de acceso segura debe tener cuando menos diez caracteres y debe tener una combinación de letras, números y caracteres especiales (@,$ , _). Limite el número de intentos de inicio de sesión en cualquier cuenta a un máximo de tres. Implemente la autentificación de dos factores (o 2FA) que implica un proceso de inicio de sesión de dos pasos para todas y cada una de las cuentas de usuario. Cambie sus claves de acceso de usuario a intervalos regulares. Inyecciones SQL Este ataque de WordPress está dirigido a su base de datos de Wordpress utilizando comandos SQL maliciosos. Mire cualquier sitio web de WP y probablemente contendrá campos de entrada de usuario como formularios on- line, sección de comentarios o barras de búsqueda. Ciertos sitios también le permiten ingresar imágenes o documentos. Los piratas informáticos aprovechan las vulnerabilidades en estos campos de entrada por medio de inyecciones SQL para inyectar sus consultas o declaraciones SQL. A través de ellos, pueden tomar el control de su base de datos de Wordpress y después corromper o robar valiosos registros de la base de datos. De qué forma eludir el ataque de WordPress de inyección SQL Esto es lo que puede hacer para resguardar su sitio de WP de los ataques de inyección SQL: Como las inyecciones de SQL exitosas se facilitan a través de complementos/temas inseguros, asegúrese de instalarlos solo de desarrolladores o empresas fiables. Mantenga siempre y en toda circunstancia actualizados sus complementos/temas instalados a sus últimas versiones. Valide todas las entradas de los usuarios en formularios o comentarios on-line para cerciorarse de que no contengan entradas sospechosas. Cambie el nombre o la localización predeterminados de su base de datos de WP, lo que dificulta que los piratas informáticos accedan a ella. Complementos y temas frágiles Los complementos y temas de WP ofrecen una forma recomendable de añadir funcionalidades para crear un sitio de WP simple de utilizar o diseñar un sitio con la apariencia que elija. Sin embargo, los complementos/temas inseguros pueden resultar perjudiciales para los sitios de WordPress, ya que los piratas informáticos aprovechan sus vulnerabilidades para ingresar a los sitios. Con sitios web que poseen cientos de complementos/temas, los piratas informáticos pueden usar estas vulnerabilidades para apuntar a todos y cada uno de los sitios que emplean la misma versión de complemento/tema.

  3. Para evitar esto, los desarrolladores de los complementos/temas más populares corrigen cualquier error relacionado con la seguridad y lanzan versiones actualizadas para cubrir cualquier brecha de seguridad. Cómo evitar complementos y temas vulnerables Acá hay algunas medidas que puede tomar para habilitar la protección contra ataques de WP contra complementos/temas vulnerables: Instale sus complementos/temas de WordPress solo de fuentes o desarrolladores fiables. Actualice sus complementos/temas instalados a su última versión libre. Elimine los complementos/temas inactivos o abandonados que su equipo de desarrollo no haya recibido no actualizado. Evite el uso de complementos y temas cancelados o pirateados, que de forma frecuente contienen código de malware para infectar su sitio. Restrinja la cantidad de complementos/temas instalados en su sitio de Wordpress y desinstale los que ya no usa. Aparte del riesgo de seguridad, demasiados complementos asimismo pueden afectar la velocidad de su sitio web. Phishing y robo de datos Como se mencionó previamente, los piratas informáticos no solo quieren dañar su lugar de Wordpress, sino también buscan hurtar datos valiosos, como registros de clientes del servicio e información financiera de su negocio. Los piratas informáticos procuran hacerse pasar por usuarios "auténticos" y mentir a los usuarios desprevenidos para que se desprendan de detalles importantes como las credenciales de comienzo de sesión o los detalles de la tarjeta de crédito. Esto es lo que hace que el phishing sea un género de ataque de Wordpress gravemente perjudicial. Mediante el phishing, los piratas informáticos pueden acceder a cualquier sitio web comercial y enviar correos a su base de clientes del servicio. Entonces, los clientes del servicio desprevenidos se ven forzados a hacer clic en links que los redirigen a sitios web no pedidos que venden productos falsos o ilegales. O, son engañados para que revelen su información personal o realicen pagos. De qué manera evitar el phishing y el hurto de datos Acá hay algunas medidas que puede tomar para eludir el phishing y el hurto de datos en su lugar de WordPress: Resguarde su sitio de WP habilitándolo para HTTPS a través de un certificado SSL. Los sitios web HTTPS encriptan todos y cada uno de los datos transmitidos entre el sitio y el navegador del usuario, por lo que los piratas informáticos no pueden explotar los datos aun si son interceptados. Desplazar su sitio a HTTPS también es una parte de una estrategia integral de SEO, ya que los buscadores web como Google favorecen los sitios HTTPS por la seguridad de sus usuarios. Instale un complemento de seguridad de Wordpress como MalCare o Sucuri que puede advertir cualquier actividad sospechosa en su sitio y eliminar el malware. Instale un firewall de sitio para proteger su sitio web mediante la detección y el bloqueo de peticiones de IP de fuentes sospechosas.

  4. Secuencias de comandos entre sitios (XSS) Asimismo conocido como XSS, Cross-Site Scripting es otro ataque de WordPress que aprovecha los sitios frágiles para cargar código JavaScript malicioso que alienta a los visitantes del sitio a compartir sus datos o realizar una acción. Los ataques XSS son mucho más peligrosos que otros ataques, ya que pueden dirigirse a los usuarios administradores y obtener la autoridad para realizar tareas de alto privilegio. Esto incluye ver o cambiar contraseñas de usuario, rastrear información de pago o ver registros de bases de datos confidenciales. Los ataques XSS también emplean técnicas de phishing como apuntar a suscripciones a boletines de e-mail o foros de discusión en línea para apuntar a usuarios desprevenidos. De qué forma evitar el ataque de Cross-Site Scripting Acá existen algunas formas en que puede prevenir los ataques XSS o Cross-Site Scripting: Filtre cada entrada de usuario en su sitio de Wordpress y permita solo entradas válidas. Utilice técnicas de creación de listas blancas, como permitir solo caracteres predeterminados en los campos de entrada. Desarrolle una política de seguridad de contenido completa para su sitio web. Instale un complemento XSS de WP o un complemento de seguridad como MalCare o Sucuri, que puede eludir todo género de inyecciones de código. Pensamientos finales Hemos analizado cinco de los ataques de WP más habituales Eche un vistazo al sitio aquí implementados por piratas informáticos y cómo puede prevenirlos. Sin embargo, es esencial rememorar que los piratas informáticos no se restringen a estos ataques. Constantemente están ideando nuevas formas de comprometer los sitios web. La mejor forma de asegurar la protección continua de su sitio es emplear un complemento de seguridad de Wordpress dedicado que pueda detectar los ataques de WP más recientes y, hasta el momento, menos conocidos. Los complementos de seguridad como MalCare están desarrollados únicamente para Wordpress y combinan múltiples medidas de seguridad como un firewall, protección de comienzo de sesión, actualizaciones de complementos y temas, refuerzo de WordPress, etc. con supresión y escaneo de malware a fin de que pueda proteger su sitio web con unos pocos clicks.

More Related