Auditoría de seguridad
Definición
Una auditoría de seguridad es una revisión estructurada de riesgos, malas configuraciones y correcciones recomendadas de un sitio.
También se llama: security audit, auditoría de seguridad WordPress
Última actualización
Por qué importa para WordPress
La intuición no es un plan. Una auditoría convierte “deberíamos estar más seguros” en trabajo ordenado: plugins desactualizados, admins sobrantes, copias sin probar, XML-RPC abierto, controles de login flojos. Las agencias usan el mismo pase antes del lanzamiento o tras un susto.
Cómo se ve en la práctica
- Pruebas de seguridad con puntuación y ítems pass/fail que puedes volver a lanzar
- Una hoja con versiones de plugins junto a CVE conocidos
- Notas de revisión externa antes del go-live o tras un compromiso
- Chequeos mensuales en sitios de clientes donde nadie mira el panel cada día
Qué hacer
- Inventaría software, usuarios con roles elevados y prueba de restauración de copia.
- Lanza pruebas automáticas y luego verifica lo que parezca raro (hay falsos positivos).
- Arregla primero el alto impacto: acceso admin, CVE conocidos, restauraciones que faltan.
- Vuelve a lanzar tras los cambios para que el informe coincida con el sitio en vivo.
En WP Security Ninja
Las pruebas de seguridad dan una checklist de endurecimiento estructurada que puedes repetir tras los arreglos. Combínalas con el escáner de vulnerabilidades para que configuración y CVE conocidos salgan en el mismo ciclo de revisión. Guía completa (EN): WordPress security audit guide.
Ir más allá
¿Quieres el recorrido completo?
Esta página se queda corta a propósito. La guía (en inglés) cubre pasos, ejemplos y qué comprobar en un sitio WordPress en vivo.
Abrir guía completa (EN)Términos relacionados
Ideas cercanas en el diccionario
- Vulnerabilidad Una vulnerabilidad es una debilidad en el software que los atacantes pueden abusar para romper confidencialidad, integridad o disponibilidad.
- Endurecimiento de seguridad El endurecimiento es el conjunto de cambios de configuración y proceso que hacen un sitio más difícil de abusar.
- Falso positivo Un falso positivo es una alerta que parece un problema pero, tras revisarla, resulta benigna.
- Análisis programado El análisis programado ejecuta comprobaciones de seguridad de forma automática en un horario repetido y puede avisarte de hallazgos nuevos.
- CVE Un CVE es un identificador público de una vulnerabilidad de ciberseguridad conocida, rastreada en bases de datos compartidas.