¿Qué aprendimos del hackeo del Ministerio de Hacienda de Costa Rica?

Qué aprendimos del hackeo del Ministerio de Hacienda de Costa Rica

Uno de los mayores ataques sufridos en la historia digital (a la fecha) de Costa Rica ha sido el ataque a los servidores del Ministerio de Hacienda pero ¿Sabes qué podemos rescatar y aprovechar de la experiencia sufrida por ellos?

Cuando se vive en el mundo digital nos enfrentamos a muchas dificultades diarias pero casi nunca nos damos cuenta de lo graves y peligrosas que se pueden convertir y eso pasó con el hackeo del Ministerio de Hacienda recibido en un fin de semana, luego de vacaciones y cuando había la menor cantidad de personal trabajando. ¡Que casualidad! Pues no!!!

Estadísticamente los días de mayores ataques a páginas web son los fines de semana y días feriados y no, no se hacen a empresas grandes únicamente; se hace de forma masiva a cualquier página web.

Caso del Hackeo del Ministerio de Hacienda

Pasará mucho tiempo antes de llegar a una respuesta de lo que verdaderamente pasó en los servicios del Ministerio de Hacienda, la versión que se conoce es que el grupo informático de sombrero negro Conti logró infiltrarse y extraer toda la información.

Tampoco podemos señalar culpables sin conocer toda la historia o pensar que los sistemas si o si son de mala calidad porque hay que comprender que el grupo Conti son expertos en informática y se dedican a buscar vulnerabilidades en el sistema pero ¿sabes realmente lo que significa «buscar vulnerabilidades»?

Vulnerabilidades en una página web

Suena a algo complicado pero básicamente encontrar una puerta abierta a los archivos importantes o de control de las páginas y existen miles pero es muy común que busquen archivos viejos que todavía estén usando en lugar de las versiones más recientes o bien formas no recomendadas de ingresar a un sistema (como esas claves «123456» que no debes usar)

En el caso del hackeo del Ministerio de Hacienda, el informe sobre la Seguridad de la Información de los Centros de Datos del Ministerio de Hacienda, llevado a cabo por la Contraloría General de la República (CGR) en el año 2019 detectó más de 5.000 cuentas de usuarios activas que no corresponden a funcionarios de Hacienda, así como 4.200 vulnerabilidades de las cuales 2.160 fueron definidas como vulnerabilidades críticas debido a la falta de seguimiento y actualizaciones de seguridad de los servidores.

Ahora bien, ya que conocemos las cosas que pueden pasar, ¿hay una forma segura de tener protegido mi sitio web?

La respuesta es mas compleja de lo que parece, existen tantos pensamientos como expertos en informática por lo que es difícil llegar a una única conclusión pero lo que si podemos hacer es una lista de buenas prácticas para tu sitio web y aquí te las vamos a enumerar:

Diagnóstico SEO gratuito para tu sitio web

Descubrí GRATIS Y EN POCOS MINUTOS problemas técnicos y de SEO que podrían estar afectando la visibilidad, estructura y funcionamiento de tu sitio web.

Tu diagnóstico se genera automáticamente y podrás ver los principales resultados al finalizar.

1. Revisiones del código del sitio web por un desarrollador

Para que los sitios web puedan funcionar correctamente se conforman de dos partes, la que vemos y que visitan las personas y la que administra su funcionamiento y controlando la seguridad y es muy importante que ambas se revisen periódicamente por un desarrollador para que pueda comprobar que no se realicen tareas erróneas como envío de correos masivos o bien, que no hagan cosas que no deben.

Si utilizas WordPress la situación no es menos preocupante, al ser el CMS más utilizado es también se convierte en el blanco de grupos de hackers para «secuestrarlo»  y pedir dinero a cambio y se valen principalmente de:

  1. Versiones desactualizadas de WordPress
  2. Archivos viejos sin uso
  3. Plugins de mala calidad o sin uso
  4. Uso de hosting económicos y sin seguridad

2. Actualizaciones de seguridad de los componentes del sitio web

Cada una de los componentes que se utilizaron para crear el sitio web debe ser actualizado constantemente para procurar mantenerse seguro. En el caso de WordPress se deben de mantener actualizado el Core(la base) y los plugins que se utilizaron para crear el sitio web.

También se debe revisar cada cierto tiempo que los formularios funcionen correctamente y que se encuentren actualizados.

3. Contrata un hosting seguro

La clave es un hosting de calidad, no te fijes en el que te ofrecen más barato, fíjate en el respaldo y la seguridad. Si no conoces mucho de esto te recomiendo Webempresa.

4. Respaldos completos de la información

Otra de las mejores prácticas que se pueden realizar es respaldar constantemente la información, tener ese plan B que en caso que todo falle se pueda recuperar en momentos. Nunca se debe dejar toda la información y sin copias en el hosting.

Diagnóstico SEO gratuito para tu sitio web

Descubrí GRATIS Y EN POCOS MINUTOS problemas técnicos y de SEO que podrían estar afectando la visibilidad, estructura y funcionamiento de tu sitio web.

Tu diagnóstico se genera automáticamente y podrás ver los principales resultados al finalizar.

Conclusión

Seamos claros, no es imposible que te intenten robar el sitio para pedirte dinero entonces hay que prepararse de la mejor forma y por lo menos no convertirnos en un blanco fácil. El mantenimiento mensual es la clave de tener un sitio web seguro, si no lo puedes hacer tu, contrata! pero no dejes a la suerte tanto esfuerzo y trabajo tuyo a manos de grupos de personas que lo único que quieren es sacarte dinero fácil.

Diagnóstico SEO gratuito para tu sitio web