Consejos de seguridad web para organizaciones sin fines de lucro y de la sociedad civil

Nathaly Espitia
Patricia Musomba

Esta publicación forma parte de nuestra serie de llamadas comunitarias en el marco del proyecto Herramienta de Evaluación de Ciberseguridad (CAT), en la que reunimos a organizaciones de la sociedad civil, organizaciones sin fines de lucro y personas defensoras de los derechos humanos para fortalecer la resiliencia digital. Durante nuestra llamada, celebrada en septiembre, abordamos cuestiones relacionadas con la seguridad de los sitios web para organizaciones sin fines de lucro.

¿Pero por qué es importante? En el mundo actual, mientras buscamos ir más allá de la lógica algorítmica, preservar nuestra memoria de manera independiente y fortalecer la confianza con nuestras comunidades, proteger nuestro sitio web es esencial. Debemos resguardar los datos de visitantes, donantes y miembros del equipo que interactúan con nuestro sitio. Si el sitio deja de estar disponible, la comunidad puede perder acceso a información necesaria para tomar decisiones informadas. Además, recuperarse de un ciberataque puede consumir recursos críticos de nuestra organización.

Las personas miembras de la comunidad CAT que participaron en la llamada también aprendieron a reconocer los indicios de una intrusión y cómo herramientas como GitHub y Proyecto Galileo pueden facilitar el control de versiones y la defensa contra los ataques de denegación de servicio distribuido (DDoS). 

A continuación, presentamos un resumen de algunas de las recomendaciones de seguridad web abordadas durante la llamada:

  • Aplicar la regla de respaldo 3-2-1 para prevenir la pérdida de datos.
  • Habilitar HTTPS para proteger los datos transmitidos entre el navegador de una persona usuaria y el sitio web.
  • Mantener todo actualizado: sistema de gestión de contenidos (CMS), complementos (plugins) y temas.
  • Eliminar complementos (plugins) y temas no utilizados o desactivados.
  • Limitar los intentos de inicio de sesión para protegerse contra ataques de fuerza bruta (por ejemplo, con Wordfence).
  • Proteger la cuenta del registrador de dominio.
  • Realizar análisis periódicos de vulnerabilidades o pruebas de penetración (pentests) para identificar y corregir fallas de seguridad.

Comencemos con un tema que probablemente te resulte familiar: el protocolo HTTPS. Proteger el tráfico del sitio evita la interceptación de datos sensibles, por lo que el primer paso es habilitar HTTPS.

Protocolo HTTPS

HTTPS es el protocolo que permite que tu sitio web y su servidor se comuniquen de forma segura mediante cifrado. Garantiza que datos sensibles, como nombres de usuario y contraseñas, no puedan ser interceptados o leídos fácilmente por atacantes. Los navegadores marcan los sitios sin HTTPS como “no seguros”, lo que puede afectar la confianza de las personas usuarias e incluso perjudicar el posicionamiento en buscadores, ya que plataformas como Google priorizan los sitios web seguros.

Una vez protegido el sitio web, el siguiente paso es mantener el software actualizado para cerrar vías de ataque conocidas. Por eso, las actualizaciones periódicas son fundamentales.

Actualización de software

Uno de los mayores riesgos de infraestructura destacados fue el uso de software desactualizado. Más de 34.000 complementos ya no reciben actualizaciones. Muchas organizaciones dependen sin saberlo de estas herramientas vulnerables, dejando sus sitios expuestos a posibles amenazas.

Los análisis de seguridad suelen revelar complementos, temas, versiones de WordPress e incluso versiones de PHP o software de servidor obsoletos o sin soporte. Un ejemplo reciente fue una vulnerabilidad crítica en el complemento GiveWP, ampliamente utilizado por organizaciones sin fines de lucro para recibir donaciones en línea. Muchos sitios no instalaron la versión corregida, quedando expuestos a posibles compromisos de seguridad.

Copias de seguridad y recuperación

Dado que las brechas de seguridad pueden ocurrir, contar con respaldos confiables permite restaurar los servicios rápidamente. Una buena práctica es seguir la regla 3-2-1: mantener tres copias de tu sitio web, almacenadas en dos tipos distintos de medios, con al menos una copia guardada fuera de las instalaciones. Por ejemplo, puedes respaldar tu sitio de WordPress utilizando un complemento conectado a Google Drive y, al mismo tiempo, conservar una copia local en tu computadora o en un disco duro externo. Herramientas como UpdraftPlus facilitan este proceso e incluso ofrecen opciones gratuitas.

Para organizaciones que utilizan sitios web estáticos, plataformas como GitHub son excelentes para el control de versiones y la gestión de respaldos. Lo más importante es probar regularmente las copias de seguridad para asegurarte de que podrás restaurar tu sitio rápidamente después de un incidente.

Ataques a la cadena de suministro

Ahora que cuentas con respaldos, asegúrate también de no depender excesivamente del software de terceros. Además de tus propios complementos, las amenazas pueden llegar a través de componentes externos: estos son los riesgos de la cadena de suministro. Los respaldos protegen tus datos; la vigilancia de la cadena de suministro protege las herramientas de las que dependes.

Otra preocupación creciente abordada durante la llamada fueron los ataques a la cadena de suministro: una técnica mediante la cual los atacantes comprometen complementos o dependencias de software ampliamente utilizados para afectar a múltiples usuarios a gran escala. Muchos servicios digitales dependen de componentes de código abierto mantenidos por equipos pequeños o incluso por una sola persona, lo que los vuelve vulnerables si dichas dependencias son comprometidas.

Entre los ejemplos recientes se encuentran atacantes que se hacen pasar por mantenedores legítimos de complementos abandonados de WordPress o que insertan código malicioso en paquetes populares de npm. Estos ataques pueden propagarse rápidamente entre múltiples sitios y plataformas.

La principal recomendación es verificar siempre que los complementos y actualizaciones provengan de desarrolladores confiables y activos, y mantener un control estricto sobre todo lo que se ejecuta en tu sitio web.

Si la prevención falla, contar con planes de respuesta claros ayuda a reducir el impacto. A continuación, presentamos acciones concretas para incidentes comunes.

Consejos para proteger tu sitio web

No solo hablamos de los problemas; también compartimos estrategias concretas para ayudar a nuestra comunidad a proteger sus sitios web y responder ante ataques. Si detectas contenido no autorizado en tu página principal, sigue primero un plan de respuesta ante una desfiguración del sitio web:

Plan de respuesta ante daños a la página web

Los daños a la página web (defacement) es uno de los ataques más comunes. Ocurre cuando una persona atacante obtiene acceso no autorizado a un servidor web y modifica la apariencia visual del sitio. En lugar del contenido previsto, las personas visitantes ven una página alterada que puede mostrar mensajes políticos, logotipos de grupos de hackers, advertencias o imágenes ofensivas.

Si sufres este tipo de ataque:

  • Contacta a tu proveedor de alojamiento web.
  • Restaura el sitio desde una copia de seguridad limpia.
  • Cambia todas las contraseñas.
  • Escanea el sistema y elimina posibles puertas traseras (backdoors).
  • Corrige la vulnerabilidad que permitió el acceso no autorizado.
  • Monitorea el sitio de cerca durante al menos un mes.

Una vez controlado el impacto visible, es importante revisar posibles compromisos de cuentas.

Plan de respuesta ante compromiso de cuentas

Otro ataque frecuente es el compromiso de cuentas, donde una persona atacante obtiene acceso a una cuenta de usuario o administradora. A diferencia de la desfiguración, este ataque puede ocurrir de forma silenciosa, permitiendo el robo de información, la realización de transacciones no autorizadas o el uso de la cuenta para lanzar nuevos ataques. Plan de respuesta:

  • Cambia todas las contraseñas inmediatamente.
  • Activa la autenticación de dos factores (2FA).
  • Revisa todos los cambios recientes utilizando herramientas como Wordfence Audit Log.
  • Busca cuentas administrativas desconocidas y elimínalas.
  • Audita qué información fue accedida o modificada y revierte los cambios utilizando respaldos cuando sea posible.
  • Notifica a las partes afectadas.

La toma de control de cuentas también puede conducir a la instalación de malware. Después de proteger las cuentas, inspecciona el sitio en busca de software malicioso (malware) y puertas traseras persistentes.

Plan de respuesta ante malware

Las personas atacantes también pueden utilizar malware para inyectar código malicioso en archivos, bases de datos o configuraciones del servidor. Si esto ocurre:

  • Identifica los archivos infectados.
  • Recupera el sitio utilizando respaldos limpios.
  • Corrige el punto de entrada utilizado por el malware.
  • Refuerza las medidas de seguridad (por ejemplo: firewalls, endurecimiento de SSH, ClamAV y Fail2Ban).

eQualitie puede ser un excelente aliado para apoyar la protección frente a ataques de malware.

Después de eliminar el malware, restaura únicamente desde una copia de seguridad verificada y fortalece tus prácticas de respaldo.

Respaldos

Como vimos en cada uno de los planes de respuesta, los respaldos son fundamentales para la gestión de incidentes en sitios web. Mantener copias de seguridad actualizadas y probadas regularmente no es solo una buena práctica: es la forma más rápida de recuperarse ante un incidente. Algunas opciones gratuitas o de bajo costo incluyen:

  • UpdraftPlus (para WordPress): realiza respaldos en Google Drive.
  • GitHub: control de versiones para sitios estáticos, permitiendo revertir cambios problemáticos.
  • Respaldos proporcionados por el proveedor de alojamiento: prueba regularmente tus copias diarias, semanales y mensuales.

Si deseas profundizar en estas recomendaciones, consulta esta guía práctica disponible en inglés, el francés,  y portugués, que incluye temas como:

  • Conocer el tipo de sitio web que administras.
  • Principales riesgos de seguridad que debes corregir.
  • Lista de verificación de protección esencial.
  • Estrategia de respaldos: la regla 3-2-1.
  • Herramientas gratuitas de seguridad.
  • Respuesta a incidentes: qué hacer cuando ocurren.
  • Contactos de emergencia.
  • Recursos para mantenerse informado sobre vulnerabilidades web.

Algunos miembros de nuestra comunidad también compartieron su trabajo y contactos para seguir explorando este tema:

  • eQualitie: ofrece protección contra ataques DDoS, alojamiento seguro para sitios WordPress y otros servicios gratuitos para organizaciones, medios de comunicación e individuos que cumplan ciertos requisitos.
  • Qurium: proporciona alojamiento seguro, herramientas de evasión de censura y servicios de análisis forense digital.
  • Cloudflare: ayuda a que sitios web, aplicaciones, agentes de IA y redes sean más rápidos y seguros.

Si deseas escuchar la presentación de Brian, mantente atento a nuestro LinkedIn, donde estaremos compartiendo fragmentos de la llamada comunitaria.

Te invitamos a participar en nuestras próximas llamadas comunitarias para fortalecer tus conocimientos en seguridad digital, conectar con colegas y formar parte de una red de personas defensoras que promueven el cuidado colectivo y la protección dentro de la sociedad civil.

MORE