Proteger las cuentas que controlan el sitio
Un sitio web puede depender de cuentas para el dominio, el alojamiento, el gestor de contenidos, el correo, la analítica y el proveedor de pagos. Identifica quién accede a cada cuenta, utiliza credenciales únicas y activa la autenticación multifactor cuando el proveedor la ofrezca. Retira el acceso cuando cambien las responsabilidades.
Mantén actualizados los datos de recuperación y guárdalos en un gestor de contraseñas aprobado. Evita los inicios de sesión administrativos compartidos cuando existan cuentas individuales: las cuentas identificables facilitan investigar cambios y revocar el acceso de una persona sin afectar al resto.
Mantener el software y reducir accesos innecesarios
Las actualizaciones pueden corregir errores y problemas de seguridad del sistema operativo, el framework, el gestor de contenidos, los plugins y las integraciones. Establece una rutina para revisar y probar las actualizaciones y comprobar que el sitio sigue funcionando después. Si un software ya no tiene mantenimiento, prepara una alternativa.
Limita los componentes instalados a los que el sitio realmente necesita. Cada cuenta e integración debería tener solo los permisos necesarios para su tarea. Elimina cuentas, claves API y plugins que no se utilicen en lugar de dejarlos inactivos y olvidados.
Las copias de seguridad deben poder restaurarse
Una copia solo sirve si la empresa puede restaurarla. Cuando convenga, guarda copias separadas del servicio principal, protege su acceso y prueba la restauración periódicamente. Decide cuánto trabajo reciente se puede perder y durante cuánto tiempo puede estar fuera de servicio el sitio.
Documenta qué incluye: archivos, bases de datos, cargas, configuración, ajustes del dominio e información para recuperar los servicios conectados. Confirma quién puede iniciar la recuperación y cómo se informará a clientes o personal si un incidente afecta al servicio.
Saber qué hacer cuando algo parece ir mal
Acuerda cómo informar de un inicio de sesión sospechoso, un cambio inesperado en una página, una alerta de malware o una interrupción. Conserva los registros y los contactos pertinentes, no elimines pruebas y decide quién puede desactivar credenciales comprometidas o desconectar el sitio si hace falta.
Ninguna lista evita todos los incidentes. Un inventario claro, accesos limitados, software mantenido y copias probadas facilitan contenerlos y recuperarse. Las empresas que manejan datos personales o regulados también deben conocer las obligaciones de notificación y comunicación que les correspondan.
Fuentes y lecturas adicionales
¿Quieres señalar un error factual o sugerir una fuente? Contactar con la redacción.



