Ciberseguridad

Proteja su negocio contra hackeos, virus y fugas de datos

La mayoría de los propietarios de sitios web solo piensan en la seguridad cuando el sitio ya ha sido hackeado: aparece publicidad de spam en las páginas, los clientes se quejan de la filtración de datos personales, y Yandex y Google marcan el sitio como peligroso, bloqueando al instante el tráfico de búsqueda. Un hackeo no es una casualidad, sino el resultado del escaneo automático de vulnerabilidades por parte de bots que buscan ininterrumpidamente versiones desactualizadas de CMS, complementos o puertos de servidor no protegidos.

La auditoría de seguridad de sitios web de STARCODE es un golpe preventivo contra las ciberamenazas. Realizamos un conjunto completo de verificaciones: desde el escaneo automático hasta el análisis manual del código y la configuración del servidor web. Identificamos backdoors ocultos, shells, vulnerabilidades a inyecciones SQL, XSS y fuerza bruta, ayudando a cerrar las brechas antes de que los atacantes las descubran.

  • Análisis del código fuente en busca de vulnerabilidades ocultas e inyecciones
  • Búsqueda de virus, scripts de spam, redirecciones móviles y puertas traseras
  • Pruebas de penetración (Pentest) con simulación de acciones de hackers
  • Auditoría de la configuración del servidor web (Nginx/Apache/OLS), SSL y permisos de archivos
  • Desarrollo de recomendaciones detalladas de protección (Hardening) y cierre de puertos

30K+

Sitios web acaban semanalmente en listas negras de motores de búsqueda debido a virus y hackeos

95%

Las vulnerabilidades se encuentran en plugins de terceros, temas de diseño y configuraciones de servidores

24/7

Escaneo automático de Internet por bots en busca de sitios vulnerables

100%

Confidencialidad: firmamos un acuerdo NDA estricto antes de obtener los accesos

La seguridad es un proceso continuo

No existe una seguridad «eterna». Las nuevas vulnerabilidades (Zero-day) aparecen cada día. La auditoría de seguridad ayuda a comprender los riesgos actuales y a construir un sistema de protección que minimice la probabilidad de un ataque con éxito a su sitio web.

Nuestro enfoque

Qué hacemos durante la auditoría de seguridad

Combinamos software automatizado con análisis experto manual del código y la configuración de los servidores.

Pruebas de dos niveles (SAST/DAST)

Analizamos el código fuente del proyecto en modo estático (SAST) en busca de vulnerabilidades OWASP Top-10 y contraseñas programadas en duro. Luego realizamos pruebas dinámicas (DAST), simulando ataques (pentest) en el sitio en funcionamiento.

Esto garantiza la detección tanto de errores arquitectónicos del código como de fallos en la configuración del servidor web.

Búsqueda de puertas traseras y webshells ocultos

El código malicioso rara vez está en la superficie. Los hackers ocultan puertas traseras dentro de archivos legítimos del núcleo del CMS, ofuscan el código (lo codifican en Base64) o lo inyectan en la base de datos. Los antivirus de hosting habituales a menudo no los detectan.

Comparamos las sumas de comprobación de los archivos del sitio web con las versiones de referencia y limpiamos manualmente cualquier script sospechoso.

Auditoría de servidor y endurecimiento (Hardening)

La vulnerabilidad del servidor web es la vía más fácil para interceptar el control de todo el sitio. Comprobamos la versión del sistema operativo, los puertos abiertos, la configuración del servidor web Nginx/Apache/OpenLiteSpeed, los permisos de escritura de archivos y los ajustes de la base de datos.

Sobre esta base, proporcionamos pliegos de condiciones claros para el endurecimiento de configuraciones (Hardening), el bloqueo de directorios del sistema y los límites de recursos.

Proceso

Etapas de auditoría de seguridad

Un análisis secuencial y seguro de toda su infraestructura sin interrumpir el funcionamiento del sitio.

01

Firma del NDA y recopilación de datos

Firmamos un acuerdo de no divulgación de información confidencial. Recopilamos accesos al hosting, servidor (SSH), base de datos y panel de CMS bajo estricto control.

02

Escaneo de red

Realizamos un escaneo del perímetro externo (puertos) del servidor, comprobamos la validez del certificado SSL, la configuración de DNSSEC y los encabezados de seguridad HTTP (CSP, HSTS, X-Frame-Options).

03

Búsqueda de malware

Escaneamos la estructura de archivos del sitio con software especializado en busca de troyanos, shells, redirecciones ocultas y emisores de spam. Comprobamos la integridad de los archivos del núcleo de la CMS.

04

Auditoría manual y simulación de ataques

Simulamos ataques en formularios de contacto, autorización, búsqueda y carrito. Comprobamos la resistencia del sitio web frente a SQLi, XSS, CSRF e intentos de elusión de autenticación (Broken Authentication).

05

Análisis de permisos y configuraciones

Comprobamos los permisos de acceso a archivos y carpetas en el servidor (CHMOD), la configuración de los archivos de configuración de la CMS (wp-config, .htaccess, etc.) y los niveles de privilegio de los usuarios de la base de datos.

06

Informe e instrucción de Hardening

Generamos un informe detallado con la descripción de todas las vulnerabilidades, clasificación de riesgos según la escala CVSS e instrucciones paso a paso para la protección (Hardening). Presentamos el informe a los desarrolladores.

Stack de protección

Herramientas de auditoría y pentesting

Utilizamos software bajo licencia especializado y utilidades de código abierto reconocidas en el ámbito de la ciberseguridad.

OWASP ZAP & Nikto

Escáneres de vulnerabilidades profesionales para buscar inyecciones SQL, Cross-Site Scripting (XSS), rutas no seguras, errores de configuración de servidores y encabezados.

Nmap & Maldet (LMD)

Nmap se utiliza para auditar los puertos de red y servicios del servidor. Linux Malware Detect (Maldet) en conjunto con ClamAV escanea archivos en busca de firmas de backdoors, web shells y redirecciones publicitarias.

WPScan & CMS-Checkers

Escáneres especializados para CMS populares (WordPress, Bitrix, OpenCart) que permiten comparar las versiones del núcleo y los módulos instalados con una base de datos internacional de vulnerabilidades conocidas (CVE).

Precios

Tarifas de auditoría de seguridad

Elija el formato de verificación según la complejidad y la importancia crítica de su recurso web.

Funcionalidades del paquete Auditoría básica Para sitios web de contenido y páginas de aterrizaje 25 000 ₽ Plazo: 3–5 días Solicitar Popular Pentest integral Para tiendas online y portales B2B 45 000 ₽ Plazo: 7–10 días Solicitar Auditoría + Protección Auditoría completa y resolución de todas las vulnerabilidades 80 000 ₽ Plazo: 14–20 días Hablar
Escaneo de virus y código malicioso Automático Automático + Análisis manual Automático + Análisis manual
Auditoría de red y puertos abiertos Básico Completo (Nmap) Completo + bloqueo de puertos
Pruebas de penetración (Pentest) Simulación de ataques (SQLi, XSS, Brute) Simulación de ataques + auditoría de la lógica de autorización
Análisis de código fuente (SAST) Archivos clave del CMS y plugins Auditoría completa del código personalizado
Instrucciones de protección (Hardening) Recomendaciones básicas Especificación técnica detallada para desarrolladores Implementación de protección llave en mano por STARCODE
Configuración de WAF (Cloudflare/DDoS) Recomendaciones de configuración Instalación, configuración de reglas WAF
Soporte de garantía 1 mes de consultas 3 meses de monitorización + restauración
FAQ

Preguntas frecuentes sobre seguridad de sitios web

Aquí se presentan las respuestas a preguntas frecuentes. Recuerde: el hackeo de un sitio web siempre le cuesta al negocio más caro que una auditoría de seguridad a tiempo.

  • ¿Puede una auditoría de seguridad interrumpir el funcionamiento del sitio web?

    No, todos los escaneos y verificaciones básicas se realizan en modo pasivo y no generan una carga excesiva en el servidor. Las pruebas de penetración (intentos activos de hackeo) las realizamos en una copia de seguridad del sitio web (versión staging) o en un horario acordado de tráfico mínimo (por ejemplo, por la noche), para descartar por completo cualquier fallo.
  • ¿Qué es una puerta trasera (backdoor) y por qué el antivirus no la detecta en el hosting?

    Un backdoor (puerta trasera) es un script malicioso que un atacante introduce en la estructura de archivos de un sitio web para tener acceso permanente al servidor. A menudo, un backdoor se disfraza de código legítimo (por ejemplo, como una función de envío de correo o un complemento de autorización) y no contiene firmas explícitas de virus, por lo que los antivirus automáticos del hosting lo pasan por alto. Para su detección se requiere un análisis manual del código y la verificación de las sumas de comprobación.
  • ¿Con qué frecuencia es necesario realizar una auditoría de seguridad del sitio web?

    Recomendamos realizar una auditoría de seguridad al menos una vez al año, así como después de grandes actualizaciones de CMS, cambios en el equipo de desarrollo o al integrar nuevos servicios de terceros (pasarelas de pago, CRM). Para proyectos de alta carga y tiendas en línea, lo óptimo es configurar un monitoreo constante de la actividad de los archivos.
  • ¿Qué accesos necesitarán para trabajar?

    Para realizar una auditoría de seguridad completa necesitaremos accesos al panel de control del hosting, al servidor (SSH/SFTP), a la base de datos (MySQL) y al panel de administración del CMS. Todos los accesos se transmiten de forma encriptada tras la firma de un acuerdo de confidencialidad (NDA). Al finalizar los trabajos, le solicitamos encarecidamente que cambie todas las contraseñas.
Solicitar protección

No espere a que hackeen su sitio web

Solicite una auditoría de seguridad profesional en STARCODE. Encontraremos y cerraremos todas las vulnerabilidades, limpiaremos las amenazas ocultas y garantizaremos una protección fiable para su negocio.

Solicitar auditoría de seguridad