Saltar al contenido

Módulo SEG · 3 piezas

Seguridad informática y protección web para empresas

Consultas Digitales hace auditorías de seguridad, limpieza de sitios web infectados y protección permanente para empresas de Medellín y el Oriente antioqueño, con la limpieza de un sitio comprometido resuelta en 24 a 72 horas y el informe de auditoría entregado entre 1 y 3 semanas.

Agenda un diagnóstico

Dónde encaja

INF5 pzasDEV5 pzasMKT3 pzasMED5 pzasSEG3 pzasAUT5 pzasDOM4 pzas

Qué problema resuelve

La mayoría de las empresas que llaman por seguridad no llaman antes: llaman cuando Google ya marcó el sitio como peligroso, cuando el proveedor de alojamiento suspendió la cuenta por enviar spam, o cuando un cliente avisa que la página lo redirige a un sitio de apuestas.

Para entonces hay dos trabajos distintos y conviene no confundirlos. El primero es sacar el sitio del incidente: limpiar, cerrar por dónde entraron y pedir la revisión a Google. El segundo es que no vuelva a pasar, que es donde casi siempre se abandona el esfuerzo.

La puerta de entrada rara vez es sofisticada. Un plugin sin actualizar desde hace tres años, una contraseña de administrador que es el nombre de la empresa y un 1, un acceso FTP que quedó abierto de un proveedor anterior. La seguridad de una PyME se juega casi entera en el mantenimiento.

Cómo trabajamos

En una limpieza, lo primero es contener: se aísla el sitio, se toma una copia forense del estado infectado y solo entonces se empieza a limpiar. Borrar primero y mirar después es lo que hace que la infección vuelva a los tres días, porque se elimina el síntoma y no la puerta.

Después se identifica el vector de entrada, se cierra, se rotan todas las credenciales —administradores, base de datos, FTP, panel del alojamiento— y se solicita la revisión a Google Safe Browsing para quitar la marca de sitio peligroso.

En una auditoría el entregable no es una lista de 200 alertas de un escáner automático. Es un informe con lo que es explotable de verdad, ordenado por riesgo real para tu operación, con la corrección concreta de cada punto y qué pasa si no se corrige.

Nada de lo que hacemos toca datos personales de tus clientes más allá de lo necesario para la revisión, y queda por escrito en el alcance. En Colombia eso no es cortesía: es la Ley 1581.

Para quién es

Para cualquier empresa que cobre en línea, guarde datos de clientes o dependa de su sitio para vender. Una tienda caída dos días es una pérdida medible; una tienda marcada como peligrosa por Google es una pérdida que dura meses.

Para empresas que están a punto de firmar con un cliente grande o de certificarse, y necesitan un informe de seguridad que resista una revisión externa.

Para quien ya sufrió un incidente y sospecha, con razón, que solo se limpió la superficie.

Plazos

Limpieza de un sitio infectado: 24 a 72 horas, incluida la solicitud de revisión a Google. Montaje de protección permanente —cortafuegos de aplicación, anti-DDoS, monitoreo—: 2 a 5 días. Auditoría de seguridad con informe: 1 a 3 semanas según el tamaño del sistema.

La limpieza se atiende como incidente: se empieza el mismo día en que llegan los accesos.

Las cinco cosas que cierran la mayoría de las puertas

En empresas medianas casi todos los incidentes entran por lo mismo, y casi todo se cierra con cinco medidas que no requieren un presupuesto grande.

Primero, actualizaciones al día del gestor de contenidos, los complementos y el servidor: la mayoría de las infecciones explotan fallos conocidos y parcheados hace meses. Segundo, contraseñas únicas con segundo factor en los accesos de administración; el segundo factor por sí solo detiene los ataques de fuerza bruta. Tercero, cerrar accesos viejos: cuentas de proveedores anteriores, empleados que ya no están, claves FTP que quedaron abiertas.

Cuarto, copias de seguridad que se hayan restaurado alguna vez. Una copia sin prueba de restauración es una suposición. Y quinto, un cortafuegos de aplicación delante, que filtra los patrones de ataque conocidos antes de que lleguen al sitio.

Nada de eso es sofisticado. Lo sofisticado es lo que ataca a los bancos; lo que ataca a una empresa mediana es un escáner automático buscando complementos sin actualizar.

Datos personales: lo que la ley exige en Colombia

Cualquier empresa que guarde datos de clientes en su web —un formulario de contacto ya cuenta— está tratando datos personales, y eso lo regula la Ley 1581 de 2012. Contratar a un tercero para manejarlos no transfiere la responsabilidad: la empresa sigue siendo la responsable del tratamiento ante la Superintendencia de Industria y Comercio.

En la práctica eso significa tres cosas comprobables: que exista una política de tratamiento publicada, que se pida autorización antes de usar los datos para algo distinto de lo que la persona esperaba, y que haya una forma real de ejercer los derechos de consulta y supresión.

En una auditoría revisamos también esto, porque un incidente de seguridad con datos personales de por medio deja de ser un problema técnico y pasa a ser uno regulatorio. Y el alcance de nuestro propio acceso a esos datos queda por escrito antes de empezar.

Qué pasa el día después de un incidente

Cuando un sitio se compromete, el trabajo técnico es solo una parte. Hay decisiones que tomar en las primeras horas y conviene tenerlas pensadas antes: quién habla con los clientes, qué se les dice, si hay que avisar a alguien por obligación legal y quién autoriza sacar el sitio de línea mientras se limpia.

Si hubo acceso a datos personales, la conversación deja de ser técnica. La Ley 1581 de 2012 impone deberes concretos al responsable del tratamiento, y la respuesta correcta en esos casos se prepara con un abogado, no se improvisa.

También hay un efecto que casi nadie anticipa: la reputación del dominio. Si el servidor estuvo enviando correo no deseado, los proveedores de correo del mundo lo anotan, y durante semanas los mensajes legítimos de la empresa empiezan a ir a la bandeja de spam. Recuperar esa reputación toma más tiempo que limpiar el sitio, y se trabaja aparte.

Por eso la limpieza termina con un informe: qué pasó, por dónde entraron, qué se hizo, qué quedó cerrado y qué queda pendiente de vigilar. Ese documento es lo que se le enseña al proveedor de alojamiento para reactivar la cuenta y al cliente que pregunta si ya está resuelto.

Hoja SEG · Preguntas frecuentes

Lo que nos preguntan antes de empezar

Google marcó mi sitio como peligroso, ¿cuánto tardan en quitarlo?
La limpieza toma de 24 a 72 horas y la solicitud de revisión se envía apenas termina; Google suele levantar la marca en 24 a 48 horas más si el sitio ya está limpio.
¿Por qué volvió el malware después de limpiarlo?
Porque se borró el archivo infectado sin cerrar la puerta por donde entraron. Nosotros tomamos copia forense, identificamos el vector, lo cerramos y rotamos todas las credenciales antes de dar por terminada la limpieza.
¿Qué entregan en una auditoría de seguridad?
Un informe con lo que es explotable de verdad, ordenado por riesgo para tu operación, con la corrección concreta de cada punto, no una lista de alertas de un escáner automático.
¿Necesito protección si mi sitio es solo informativo?
Sí, aunque no cobres en línea: un sitio comprometido se usa para enviar spam o alojar páginas de fraude, y eso quema la reputación de tu dominio y hace que tus correos dejen de llegar.
¿Trabajan con datos personales de nuestros clientes?
Solo hasta donde lo exija la revisión, y queda por escrito en el alcance. En Colombia el tratamiento de datos personales lo regula la Ley 1581 y esa responsabilidad no desaparece por contratar a un tercero.

Si no está resuelto aquí, lo vemos en el diagnóstico. También puedes revisar cómo documentamos un proyecto o en qué municipios del Oriente antioqueño trabajamos.

Agenda un diagnóstico
Escríbenos