Agradecimientos
Sobre el autor
Sobre el autor técnico
Introducción
Visión general del libro y tecnología
Organización del libro
A quién va dirigido este libro
Herramientas necesarias
Resumen
1. Introducción a la seguridad en CMS
Objetivo alcanzado
Consideraciones operacionales
Formación a los empleados y usuarios
Concienciar sobre la importancia de la seguridad
Formación en políticas de seguridad de la información
Protocolo estándar para informar de amenazas
Seguridad en el correo electrónico
Aplicar parches y actualizaciones
Ser consciente y mantener la seguridad
Observar nuestro sitio con los ojos de un hacker
Pasos para acceder a un sitio
Investigación
Google
Herramientas de hacking de Google (Dorks)
Buscar huellas
Utilizar NMAP con fines maliciosos
Traceroute
Encontrar subdominios
Enumeración
Atacar y apropiarse del sitio
Borrar huellas
Ejemplos de amenazas
Ingeniería social
Llamadas a la oficina
Enviar a un amigo de confianza
Lápices USB
Navegación indiscriminada o mensajería instantánea
Medios externos
Terceros o clientes externos como amenaza
Examinar el perímetro
Protección antivirus
Contraseñas en las mesas
Obligación de complejidad de la contraseña y política de cambio
Política de acceso inalámbrico
Herramientas para la detección de accesos inalámbricos
¿Cómo respondería ante un incidente?
¿Tiene un plan?
¿Está actualizado el plan?
¿Dónde están sus cintas, discos y USB de seguridad?
Resumen
2. Elegir el alojamiento adecuado
Tipos de alojamiento disponibles
Alojamiento compartido
VPS (Virtual Private Server, Servidor privado virtual)
Servidor dedicado
Alojamiento en la nube
Seguridad de datos en la nube
Elegir la opción adecuada de alojamiento
Consideraciones presupuestarias
Determinar el tamaño de servidor adecuado
Caso 1: Nivel bajo de tráfico en el sitio Web (alojamiento compartido)
Caso 2: Nivel medio de tráfico en el sitio Web (VPS)
Caso 3: Nivel alto de tráfico en el sitio Web
Copias de seguridad
En qué debe consistir la seguridad del alojamiento
Seguridad física
Ventanas de cristal
Inundaciones
Señales indicativas
Personas
Rebuscadores de basura e ingeniería social
Reacción ante ataques
Terrorismo
Acceso a los equipos
Detección de agua
Extinción de incendios
Procedimientos de emergencia
Recuperación ante desastres y continuidad del negocio
Ciberseguridad
Firewall y detección de intrusos
Auditoría de archivos de registro
Correo no deseado, detección de virus y prevención
Parches para puntos débiles
VoIP
Servidores Web
Mantenimiento ambiental
Redundancia de redes
Servicio eléctrico
Servicio técnico
Plan de emergencia para el host
Ubicación del centro de datos del host
Procesos
Copias de seguridad
Procedimientos externos
Aceptar tarjetas de crédito en el sitio Web
Fundamentos de PCI
Terminología PCI
Certificación PCI
Instalar un certificado SSL
Pruebas del ASV
Elección de un carrito de compras
Almacenamiento seguro de datos
Plan PCI de gestión de vulnerabilidades
Prevenir riesgos habituales en las pruebas del ASV
Tras la certificación
Servidores de DNS
Comprender el DNS
Amenazas al DNS
Fallo del DNS (servidor de nombres)
Transferencias de zona
Servidores DNS sin parchear
Envenenamiento del DNS
Alojar su propio servidor Web
Prepararse
Elaborar la lista de la compra
Elegir un sistema operativo
Garantizar la seguridad
Parches
Resumen
3. Prevenir problemas antes de que aparezcan
Elección de un CMS apropiado para nuestras necesidades
Tomar las decisiones empresariales correctas
Joomla!
Drupal
WordPress
Plone
¿Qué CMS ofrece mayor seguridad?
Cuatro factores a considerar desde el punto de vista empresarial
Consideración de los costes de desarrollo
Asistencia
Planificación previa
Desarrollo en un servidor
Desarrollo en el escritorio
Instalación de diferentes CMS
Instalación de Joomla! 1.5
Instalación de Joomla! 1.6
Instalación de Drupal
Después de la instalación
Permisos
Instalación de Plone
Instalación básica de Zope
Otros recursos
Instalación de WordPress
Plug-in opcional de seguridad para WordPress
Alojamiento compartido
Seguridad avanzada después de la instalación
Limpieza y verificaciones antes de la publicación
Resumen
4. Punto de partida de su sitio Web actual
Establecer el punto de partida
Inventario
Documentación
CMS
Red
Servidor
Escritorios
Cuándo utilizar el informe de punto de partida
Identificación de áreas conflictivas
Comprobar el sistema operativo y los complementos
Comprobar add-ons externos del CMS
Joomla!
Drupal
Plone
WordPress
Vulnerabilidades de hardware
Equipos de red
Impresoras
Desvelar peligros ocultos a través del sondeo de vulnerabilidad
Herramienta Nmap
Instalación de Nmap
Usar Nmap
Herramienta Nessus
Configurar y ejecutar Nessus
Interpretación de resultados
Herramientas de sondeo de virus
Resolución de problemas
Categorización y establecimiento de prioridades
Parcheo de agujeros de seguridad
Informar de problemas a la compañía de alojamiento
Resumen
5. Asegurar el servidor frente a los ataques
Contraseñas seguras
Archivo shadow password
Contraseñas que caducan
Identificar contraseñas predefinidas
Configuración segura del sistema operativo Linux
Cambiar el mensaje de acceso
Yum
Comandos Yum básicos
Actualización del servidor con Yum
Debian Linux
Establecer permisos de archivo
Permisos representados como números octales
Archivos críticos de contraseña
Archivos world-writeable
Archivos ejecutables SUID/SGID no autorizados
Archivos huérfanos
Revisión del acceso al disco
Deshabilitación de servicios innecesarios
Asegurar un servidor Apache
Configuración segura de Apache
Deshabilitar o establecer servicios adecuados
ModSecurity
segurar SNMP
Configuración
Deshabilitación
Configuración segura de PHP
suPHP
phpinfo
PhpSecInfo
php.ini
Identificar puertos abiertos
Asegurar puertos de comunicación FTP
Riesgos de FTP
Firewalls
Ejecución de comando remoto
Ataque bounce
Privacidad
Protección de nombres de usuario
Errores habituales en FTP
FTP anónimo
Contraseñas débiles
Conceptos equivocados de seguridad
Versiones alternativas de FTP
VSFTP
Pure-FTPd
Asegurar puertos de comunicación SFTP
Registro seguro
Registro de VSFTP
Syslog
Registros de acceso
Registros de seguridad
cPanel
Logrotate
Seguridad de los archivos de registro
SSL
Cómo funciona SSL
Cuándo utilizar SSL
Obtención de un certificado
Autoemisión de certificados
Instalar un certificado
Trabajar con la compañía de alojamiento
Instalación del propio certificado SSL
Otras tareas de endurecimiento
Packet sniffing o captura de paquetes
Securing SMTP
Transferencias de zona
Seguridad física del equipo
Resumen
6. Elaborar un plan factible de recuperación ante desastres
Planificación de desastres del sitio y de los sistemas
Definición de desastre
Consideraciones de tiempo
Consideraciones de coste
Formulación del plan de contingencia
Determinación de responsabilidades
Mapeo de recursos informáticos
Evaluación de riesgos
Establecer los objetivos del plan
Determinación del valor de los datos
Esbozar el plan inicial
Involucrar al equipo
Definición de los roles
Probar el plan
Prueba de escritorio
Enfoque por etapas
Ensayo real
Análisis después de la prueba
Anticipar imprevistos
Identificar una política básica de copias de seguridad
Copias de seguridad de servidor y métodos de restauración
cPanel
Método de línea de comandos
Copia de seguridad de la base de datos
Restaurar la base de datos
Comprimir los archivos
Restaurar los archivos
Métodos para hacer copias de seguridad y restaurar el CMS
Copia de seguridad y restauración de Joomla!
Requisitos
Configuración
Copias de seguridad
Almacenamiento en la nube
Restauración
Copia de seguridad y restauración de WordPress
Requisitos
Configuración
Copias de seguridad
Restauración
Copia de seguridad y restauración de Plone
Requisitos
Configuración
Copias de seguridad
Restauración
Copia de seguridad y restauración de Drupal
Requisitos
Configuración
Copias de seguridad
Restauración
Instantáneas en Drupal
Consideraciones para establecer hosts Web alternativos
Consideraciones adicionales
Sistema de correo electrónico
¿Dónde reside el DNS?
Planificar para equipos perdidos, dañados o anticuados
Equipos locales
Resumen
7. Proceso de actualización
Introducción al proceso de parcheo
Comprender la necesidad del proceso de parcheo
Requisitos de organización
Organización mediana o grande
Crear un equipo
Crear estándares de parcheo
Evaluar amenazas
Matriz de amenazas
Negocio unipersonal
Medición de la seguridad
Determinación de qué medir
Susceptibilidad al ataque
Tiempo de respuesta
Costes asociados a cada parche
Eliminar vulnerabilidades conocidas desde el principio
Monitorización para detectar nuevas vulnerabilidades
Fuentes de información respecto a los parches
Servicios no gratuitos
Probar los parches
Obtención de parches seguros
Utilizar un parche o solución
Distribución del parche a los administradores
Documentar los parches
Parcheo tras una brecha de seguridad
Comprobación de problemas
Rootkits
Virus
Falsificación de código
Controlar cambios no autorizados
Parchear un CMS
Joomla!
Actualización menor
Archivos para la actualización completa
Realizar la actualización
Actualizar extensiones
WordPress y sus plug-ins
Drupal
Actualizar el núcleo de Drupal
Actualizar el núcleo con Drupal 7
Actualizar los módulos de Drupal
Plone
Antes de comenzar
Actualizar el núcleo y los add-ons
Actualización de add-ons
Resumen
8. Archivos de registro
Necesidad de conservar los archivos de registro
Planificar el registro
Desarrollo de una política de conservación
¿Quién hace qué y cuándo?
Determinar dónde almacenar los registros
Responder a un incidente
Utilizar los registros para responder a eventos
Obtener la evidencia
Quién está conectado
Qué servicios se están ejecutando
Perspectiva histórica
Intentos de acceso
Respuesta
Utilizar archivos de registro estándar
Anatomía de un archivo de registro de servidor Web Apache
Formatos de registro
Formato común de registro
Formato combinado de registro
Códigos de estado
Códigos de estado de Apache
Registros de error
Registros de acceso
Registros FTP
Herramientas para el análisis de los registros
AWStats
SyHunt
Analizar los registros con Notepad++
Rotación de registros
Configurar la rotación de registros con logrotate
Configurar a mano las opciones de logrotate
Ajustes de cPanel para la rotación de registros
Resumen
9. Recuperación tras un ataque
Activar el plan de recuperación ante desastres
¿Por qué activar el plan de recuperación ante desastres?
¿Quién debe activar el plan?
¿Cómo restaurar las operaciones?
Herramientas para la recuperación
Programa antivirus
NMAP
Escáner de vulnerabilidades Nessus
Editor de texto
Cliente SSH
Limpiar el equipo de trabajo
Herramientas manuales
Cámara digital
Recopilar la información
Registros del sistema
Registros de acceso de Apache
Registros del servidor (hardware)
Registros de red
Registros FTP
Registros IM
Análisis de los archivos de registro
Procedimientos para la contención
Contención en alojamiento compartido
Contención en alojamiento dedicado
Contención de brechas del sistema operativo
Comandos de Linux
Actualizar el servidor
RKHunter
Buscar puertos abiertos
Aplicaciones Web o contención de brechas del sitio Web
Contención de brechas de FTP o Telnet
Contención de brechas de servicios de correo electrónico
Paso uno: Buscar servidores con relevos abiertos
Paso dos: Escanear puertos
Paso tres: Comprobar quién está conectado
Paso cuatro: Verificar que se ha eliminado el correo no deseado
Paso cinco: Controlar el daño
Comunicación de crisis a los usuarios
Planificar las comunicaciones
Revisión y prevención
Reportar ataques al ISP de origen
Localizar al ISP de la dirección IP atacante
Recopilar los registros
Reportar al ISP
Resumen
10. Redes inalámbricas
Determinar la necesidad de redes inalámbricas
Amenazas a la seguridad de la red inalámbrica
Mala configuración
Gestión de dispositivos inalámbricos aislados
Personas
Sistemas de mapeo
Seguridad de los datos durante la transmisión
SSL Secure Sockets Layer asequible
Estándar WPA2
Empleo de las contramedidas adecuadas
Contramedidas físicas
Seguridad del WAP
Proteger el nombre de la red
Reducir potencia de salida del WAP
Herramientas de seguridad inalámbrica
Contramedidas técnicas
Consideraciones de seguridad de Bluetooth
Omnipresencia de Bluetooth
Amenazas Bluetooth
Recomendaciones de seguridad
Resumen
11. Política de seguridad de la información y concienciación
Establecimiento de una política de seguridad de la información
Política general de seguridad de la información
Infracciones
Responsabilidades de la dirección
Responsabilidades de los empleados
Responsabilidades del personal técnico/informático
Uso aceptable de los recursos
Uso inaceptable de los recursos
Política de contraseñas
Instalación de software
Equipos externos/instalación
Política de uso de Internet
Política de acceso remoto
Uso aceptable del correo electrónico
Política de mensajería instantánea
Redes sociales
Ingeniería social
Conciencia situacional
Puntos vulnerables de seguridad
Entrada principal
Contenedores de basura
Vehículos
Áreas de descanso
Empleados
Dispositivos aislados
Teléfonos
Resumen
Apéndice A. Herramientas de seguridad, vulnerabilidad de puertos y trucos para Apache
Herramientas de seguridad
Nmap
Telnet
Netstat
WireShark
Intrusos de puerta trasera
Códigos de estado de Apache
Series 1xx
Series 2xx
Series 3xx
Series 4xx
Series 5xx
Ajustes de .htaccess
Bloqueo de direcciones IP
Bloqueo de robots
Protección de un archivo específico
Requerir SSL en el sitio
Utilización de páginas de error personalizadas en el sitio
Deshabilitación de la firma del servidor
Limitar a GET y PUT los métodos de solicitud al servidor
Evitar el acceso al archivo .htaccess
Evitar el acceso a varios tipos de archivos
Evitar la navegación no autorizada a directorios
Apéndice B. Acrónimos y terminología
Índice alfabético
Los sitios Web construidos con los populares sistemas de gestión de contenidos de código abierto, elegidos por su bajo coste de implantación son especialmente vulnerables a los hackers, y en muchos casos su seguridad y mantenimiento son descuidados por sus propietarios. Si es responsable del mantenimiento de uno de ellos, o si es el propietario que aprueba el presupuesto para IT de su empresa, debe conocer el contenido de este libro.En él encontrará toda la información relativa a las amenazas de seguridad, cómo se llevan a cabo los ataques, qué medidas preventivas debe adoptar y cómo elaborar un plan de recuperación ante desastres. Descubrirá los aspectos de seguridad y operaciones que, a menudo, pasa por alto, ocasionando desastres como, caídas de red, violaciones de seguridad o excesivos costes financieros.