Está en la página 1de 12

VULNERABILIDADES

PELIGROSAS PARA SU SITIO WEB

SABER ES PODER:
GUÍA DE SYMANTEC SOBRE PROTECCIÓN DE SITIOS WEB
ÍNDICE
Vulnerabilidades peligrosas para su sitio web 3

Una falsa sensación de seguridad puede salir cara 4

Qué hacer para protegerse 5

Efectos nocivos de las vulnerabilidades en su sitio web 6

La batalla es más feroz de lo que imagina 7

Las empresas pequeñas tampoco están a salvo 8

También para los clientes saber es poder 9

Symantec Website Security Solutions


p. 2 Vulnerabilidades peligrosas para su sitio web
Vulnerabilidades peligrosas para
su sitio web

En el año 2012, Symantec realizó ¿Tendría la impresión de que su dinero está a buen
recaudo si su banco revelara por error los datos de la
análisis de vulnerabilidades en más mitad de sus cuentas?
de 1400 sitios web al día y, en más
El problema es que numerosas empresas no son conscien-
de la mitad de ellos, se encontraron tes del riesgo que suponen sus sitios web para el negocio,
vulnerabilidades sin resolver que al- ni saben lo vulnerables que pueden llegar a ser si no se
implantan sistemas de seguridad y supervisión adecuados.
guien podría aprovechar para llevar a
cabo un ataque. De hecho, la cuarta Por qué son tan peligrosas las vulnerabili-
parte de los sitios web vulnerables ya dades
estaban infectados con código dañi-
¿Por qué los cibercriminales atacan los sitios web?
no (malware) que podría llegar a pro- Porque saben que en Internet se mueve mucho dinero.
vocar infecciones en los equipos de En el año 2002, las ventas del comercio electrónico
ascendieron a 76 000 millones de euros y, solo 10 años
los visitantes o motivar la inclusión después, la cifra alcanzó los 175 500 millones. Hoy en
día, en 2013, utilizan Internet aproximadamente
del sitio web en una lista negra. Estas 2700 millones de personas, lo que equivale a casi la
cifras demuestran que millones de mitad de la población mundial2, y eso permite a los
hackers hacerse con una gran cantidad datos perso-
sitios web legítimos corren a diario nales (y dinero) infectando sitios web.
el riesgo de sufrir un grave ataque y
Lo primero que tiene que averiguar es por qué su
caer en manos de los cibercriminales. empresa y su sitio web resultan atractivos para los
cibercriminales. Es fundamental conocer las vulnerabi-
lidades basadas en la tecnología y en los procesos, pero
además tiene que comprender qué riesgo suponen y qué
Sin embargo, según el estudio de probabilidad existe de que alguien las aproveche.
Symantec «Las vulnerabilidades y su
desconocimiento en las empresas», Cuanto menos sepa, más fácil se lo pone a
un tercio de los encuestados dan por los hackers

sentado que sus sitios web son muy El interés que despierta un sitio web en los cibercrimi-
seguros, aunque nunca los han anali- nales no solo depende de lo que pueden conseguir al
atacarlo: también influye la forma de alcanzar el obje-
zado para detectar posibles vulnera- tivo. Los sitios web y los servidores en los que se basan
presentan numerosas vulnerabilidades y la mayoría de
bilidades o infecciones.1 los propietarios no son conscientes de ellas, con lo que
a los hackers les resulta muy fácil aprovecharlas.

Por un lado, el alojamiento de sitios web es algo muy


sencillo: basta pagar a una empresa que se ocupe de
publicar su sitio web. Pero, por el otro, se trata de un
proceso muy complejo en el que intervienen varias
capas de software y hardware que deben funcionar a
la perfección para que la seguridad esté garantizada.
Como parece que no entraña grandes dificultades, se
tiende a dar por sentado que todo funciona bien. Al
mismo tiempo, dado que los detalles técnicos no están
al alcance de cualquiera, con frecuencia se cae en la
tentación de mirar para otro lado y esperar que alguien
se ocupe de ellos.

Symantec Website Security Solutions


p. 3 Vulnerabilidades peligrosas para su sitio web
Una falsa sensación de seguridad puede
salir cara
Uno de los peligros a los que más se exponen los sitios ¿Dónde están sus puntos débiles?
web es a sufrir un ataque de secuencias de comandos
entre sitios. Sin embargo, a las empresas encuestadas
«Si se sabe aprovechar, basta una sola vulnerabilidad en
por Symantec les parece el menos probable; en cambio,
una aplicación para poner gravemente en peligro a una
lo que más temor les inspira son los ataques de fuerza
empresa», según el informe sobre las amenazas para la
bruta, que intentan acceder a los servidores en los que
seguridad de los sitios web (WSTR) de Symantec.4
se alojan los sitios web. Aunque en realidad este tipo de
ataque es menos frecuente, es lo que se suele ver en la
televisión y el cine, con lo que resulta más fácil imagi- En 2012 se detectaron 5291 vulnerabilidades, mientras
nárselo.3 Pero no se engañe: la mayoría de los ataques que el año anterior la cifra había sido de 4989,5 así que
contra empresas no son obra de hackers expertos, sino no son en absoluto infrecuentes. Todas ellas constituyen
de botnets que se dedican a analizar miles de sitios web una amenaza igualmente importante para la empresa, por
para detectar vulnerabilidades. lo que resulta vital conocer los tipos más habituales a los
que se enfrenta su sitio web.
También hay que recordar que la información errónea
es tan peligrosa como la ignorancia, pues no solo impide
encontrar las auténticas vulnerabilidades del sitio web
sino que, además, lleva a la empresa a malgastar el
dinero destinando recursos de forma equivocada.

En 2012, se hicieron públicas

5291 vulnerabilidades,
frente a las

4989 vulnerabilidades
de 2011

Symantec Website Security Solutions


p. 4 Vulnerabilidades peligrosas para su sitio web
Qué hacer para protegerse
Vulnerabilidad Qué es Qué hacer para protegerse

Servidores sin El año pasado, el porcentaje de nuevas Al igual que ocurre con los equipos domésticos, si
actualizar con vulnerabilidades descubiertas fue de solo el el servidor del sitio web no se mantiene actualizado
las últimas 6 %, pero los ataques procedentes de sitios web y no se instalan las últimas revisiones, podría
infectados aumentaron en un 30 %. «En la mayoría constituir un riesgo.
revisiones
de los casos, los ataques se deben a que no se han
aplicado las revisiones necesarias para solucionar Todos los certificados Symantec Extended Validation
vulnerabilidades conocidas desde hace tiempo», o Pro SSL incluyen evaluaciones periódicas de
según el estudio de Symantec. vulnerabilidad sin coste adicional, que se llevan a
cabo de forma automática y le avisarán cada vez que
se encuentre una vulnerabilidad sin resolver.

Accesos de Si se utilizan contraseñas poco seguras, se revelan Exija que se usen contraseñas seguras e imponga
personas no los nombres de usuario de los administradores o controles estrictos de los accesos, preferentemente
autorizadas no se modifica la configuración predeterminada del con un sistema de autenticación de dos factores.
hardware de red y de los programas de uso habitual, Asegúrese de que se comprueben todas las
será fácil que alguien se haga pasar por un usuario contraseñas y la configuración de todo nuevo
legítimo para atacar los sistemas. hardware y software que se implante. Si no fueran
suficientemente seguras, imponga que se cambien.
En la medida de lo posible, conceda derechos de
acceso de administrador únicamente a individuos de
confianza con una trayectoria intachable, y solo para
los sistemas a los que realmente necesiten acceder.

Ataques de Estos ataques consisten en inyectar código Mantenga siempre actualizado el software del
secuencias de procedente de un sitio web perteneciente a «los servidor web para resolver las vulnerabilidades
comandos entre malos» en otro (el de su empresa). Esto permite a que permitan ataques de este tipo. Si el servidor
los hackers ejecutar su propio código en su sitio utiliza código personalizado, asegúrese de que
sitios
web para atacar o infectar a los visitantes, o para todos los datos que se introduzcan se sometan a
engañarlos y lograr que revelen información valiosa un proceso riguroso de validación. Lleve a cabo
(por ejemplo, contraseñas). periódicamente análisis contra software malicioso
en sus sitios web para descubrir si ha habido
cambios o se ha añadido código inesperado.

Ataques de Como sugiere su nombre, estos ataques consisten Cambie periódicamente las contraseñas del
fuerza bruta simplemente en probar todas las contraseñas y servidor y del sistema de gestión de contenidos,
opciones de cifrado posibles hasta descubrir el además de cifrar todos los datos.
código que permite acceder a su sitio web.
Utilice métodos de cifrado actualizados, pues los
La situación más grave tiene lugar cuando los algoritmos antiguos tienen puntos débiles que
hackers han conseguido acceder a los datos resulta fácil aprovechar.
cifrados y no se ha establecido un límite en el
número de intentos de inicio de sesión. Si su sitio web tiene un portal de inicio de sesión
para clientes, limite el número de veces que
Este tipo de ataque es habitual: de hecho, en se puede intentar iniciar la sesión y bloquee a
ciertos sitios web de grandes dimensiones, se las personas que lo intenten demasiadas veces
han detectado 500 intentos de acceso por fuerza seguidas con distintas contraseñas. Por lo general,
bruta a la hora.6 el software de servidor incluye esta función, pero
compruebe que sea así.

Vulnerabilidades Estas vulnerabilidades pasan inadvertidas hasta Si su propia empresa se ocupa del alojamiento del
de día cero que alguien las aprovecha y lanza un ataque: ese sitio web, tiene que tomar medidas que reduzcan
momento en que se descubre el riesgo se denomina al mínimo las consecuencias en caso de que se
«día cero». El año pasado aumentó la frecuencia produjera un ataque de este tipo. Compruebe que
de este tipo de ataque, pues se descubrieron todas las aplicaciones estén actualizadas con las
14 nuevas vulnerabilidades de día cero. En el últimas revisiones de seguridad. No existen revisiones
primer trimestre de 2013, Symantec ha encontrado que permitan evitar los ataques de día cero, pero
11 vulnerabilidades de día cero que afectaban a contar con las actualizaciones más recientes lo
Oracle Java, Adobe Flash, Adobe Reader y Microsoft protegerá frente a las vulnerabilidades ya detectadas.
Internet Explorer.7
Las evaluaciones de vulnerabilidad automáticas
periódicas, como las que incluyen los certificados SSL
de Symantec, ayudan a detectar lo antes posible los
puntos débiles en cuanto sean descubiertos.

Symantec Website Security Solutions


p. 5 Vulnerabilidades peligrosas para su sitio web
Efectos nocivos de las vulnerabilidades
en su sitio web

Su sitio web es un vínculo entre usted y sus clientes, lo que significa que los
hackers pueden aprovechar las vulnerabilidades principalmente de tres formas:

1. Para acceder a la información almacenada en su servidor y aprovechar las posibilidades que este ofrece.
En los servidores web se almacena información de todo tipo, como datos de los clientes y contraseñas.
Además, los hackers pueden usar los servidores infectados para distribuir código dañino (malware). En
definitiva, estos ataques pueden dar lugar a fugas de datos, desconfianza entre los clientes y reducción de las
ventas, por lo que es importantísimo realizar evaluaciones de vulnerabilidad periódicas.

2. Para espiar la información que circula entre su empresa y los internautas. Los sitios web transmiten
información a los internautas (y viceversa) constantemente. Si no cuenta con certificados SSL actualizados
que cifren los datos, tanto su empresa como los visitantes del sitio web corren el riesgo de sufrir un ataque
interposición (man-in-the-middle). Muchos sitios web, como Facebook y Google, ya han implantado la
de tecnología SSL Always-On, que garantiza el cifrado de toda comunicación que se establezca entre el sitio
web y el servidor, independientemente de si el visitante ha pasado o no por una página de inicio de sesión.8

3. Para instalar malware en los dispositivos de los internautas. Si un cibercriminal logra inyectar código
JavaScript oculto o unas cuantas líneas de código que redirigen al usuario a otro sitio web capaz de instalar
malware, todo internauta que visite su sitio web estará en peligro, y lo mismo ocurrirá con el dispositivo que
use para ello. El código malicioso buscará vulnerabilidades en el equipo del visitante y, si encuentra una,
descargará el malware. A partir de ese momento, los hackers podrán desde registrar las pulsaciones de teclas
del usuario hasta acceder a sus archivos, pasando por bloquear el sistema o aprovecharlo para seguir
distribuyendo malware.

Para acceder a Para espiar la Para instalar malware


la información información que circula en los dispositivos de
almacenada en su entre su empresa y los los internautas
servidor y aprovechar internautas
las posibilidades que
este ofrece

Symantec Website Security Solutions


p. 6 Vulnerabilidades peligrosas para su sitio web
La batalla es más feroz de lo que imagina

Las vulnerabilidades de los sitios Consecuencias tangibles


web son algo complejo y no siempre Está muy bien hablar de vulnerabilidades en abstracto,
pero no hay que olvidar que los efectos de un ataque
es fácil aprovecharlas. Sin embargo, basado en web son muy tangibles. Encontrará más
información sobre el mecanismo del malware en nuestro
existen bandas y cibercriminales libro blanco How Malware Works (Cómo funciona el
emprendedores que desarrollan y malware)9, pero tal vez le interese también conocer una
serie de ejemplos reales recientes que demuestran lo
venden kits de herramientas que peligrosas que pueden llegar a ser las vulnerabilidades:
tienen mucho éxito, pues incluyen
• Ataques de inyección de SQL: según el reciente
información sobre vulnerabilidades informe sobre ataques a aplicaciones web elaborado por
conocidas y el código necesario para Imperva, por término medio las aplicaciones web sufrie-
ron ataques 12 días al mes. Sin embargo, en el peor
aprovecharlas. De este modo, los caso registrado, a lo largo de un semestre se produjeron
delincuentes con menos conocimien- ataques en 176 días, lo que significa que la aplicación
sufrió ataques prácticamente a diario. «La moraleja
tos técnicos solo tienen que comprar es que las empresas deberían definir sus medidas de
seguridad en función del peor de los casos posibles, no
o robar estos kits de herramientas del término medio», concluye el informe.10
para atacar sitios web. Por ejemplo,
en el año 2012, el kit Blackhole se • Datos sin cifrar: Kashmir Hill (periodista de Forbes)
no solo consiguió encontrar una lista de viviendas con
utilizó para llevar a cabo el 41 % de una marca de software de domótica en concreto, sino
que también descubrió la manera de hackear el software
los ataques realizados con kits de he- y controlar los dispositivos electrónicos a distancia, y
rramientas basados en web. todo ello con solo realizar búsquedas en Google. No se
necesitaba ningún nombre de usuario ni contraseña
para acceder al sistema y, además, la lista de clientes
estaba al alcance de los rastreadores de los motores de
búsqueda, así que la encontró con facilidad y rapidez.11

• Ataques de día cero: en mayo de 2013 se reveló un


ataque de día cero para el kernel de Linux que podía
llegar a ser desastroso para los hosts web, pues exigía
reiniciar todo el sistema, lo cual hizo que numerosos
sitios web dejaran de estar disponibles sin previo aviso.12

Symantec Website Security Solutions


p. 7 Vulnerabilidades peligrosas para su sitio web
Las empresas pequeñas tampoco están
a salvo

Aunque las empresas grandes pue- Los empleados y los procesos también cons-
tituyen una vulnerabilidad
den reportar mayores beneficios
Para proteger la empresa frente a las vulnerabilidades,
a los atacantes, eso no significa la tecnología por sí sola no es suficiente. Es necesario for-
que las pequeñas estén a salvo. De mar a los empleados acerca de los riesgos del phishing
y la ingeniería social, pues solo así será posible evitar
hecho, según el estudio «Las vulne- accesos no autorizados a los servidores y a los sistemas
de gestión de contenidos. Además, hay que implantar
rabilidades y su desconocimiento en procesos rigurosos para actualizar las contraseñas.
las empresas», realizado por Syman-
tec, los propietarios de pequeñas Symantec cuenta con una completa gama de soluciones
que ayudan a las empresas a gestionar sus certificados
empresas tienen menos información SSL de forma eficiente. Con ellas, los administradores
sobre la seguridad de sus sitios web de los sitios web tienen controlados los certificados y
reciben avisos puntualmente cuando falta poco para que
que los de las más grandes. Este caduquen. Además, ciertos tipos de certificados también
permiten gestionar los análisis contra software malicioso
desconocimiento supone un riesgo y las evaluaciones de vulnerabilidad automatizadas que
considerable, como demuestran las ya hemos mencionado. Entre las herramientas que ofrece
Symantec también se encuentra el Certificate Intelligence
estadísticas: casi un tercio de los Center, que resulta muy útil en las empresas con numero-
ataques dirigidos que tuvieron lugar sos certificados SSL, pues permite supervisar y automati-
zar su gestión.
en el año 2012 afectaron a empre-
sas de entre 1 y 250 empleados.13

9% De 1 501 a 2 500

2% 1 001 a 1 500
3% 501 a 1 000
5% 251 a 500

Aumento del
13 %
De 1 a 250 empleados
31 % En 2012, casi un tercio de los
ataques se dirigieron a empresas
18 % de entre 1 y 250 empleados.
en 2011

2012

Symantec Website Security Solutions


p. 8 Vulnerabilidades peligrosas para su sitio web
También para los clientes saber es poder

Tal vez sus clientes y los visitantes de Alíese con el mejor


su sitio web no estén completamente En lo que se refiere a las vulnerabilidades de los sitios
web, sin duda, saber es poder. Lo que marca la diferencia
al día en lo que se refiere a vulnera- en la lucha contra los cibercriminales es elegir el mejor
aliado posible para detectar las vulnerabilidades y prote-
bilidades de sitios web, pero sí que gerse de ellas.
saben que navegar por Internet cons- Symantec ofrece una completa gama de soluciones de
tituye un riesgo importante para sus seguridad para sitios web, como la tecnología EV, los dis-
tintos algoritmos de cifrado, las evaluaciones de vulnera-
datos personales y sus dispositivos. bilidad y los análisis contra software malicioso. La prueba
Por lo tanto, buscarán indicios de de nuestra eficacia está en los altos estándares de nuestra
propia seguridad: por ejemplo, nuestros procesos de
que su empresa conoce los peligros y autenticación se someten a auditorías llevadas a cabo por
KPMG y los centros de datos de nuestra infraestructura
hace todo lo posible por garantizar su SSL y PKI garantizan una seguridad comparable a la que
seguridad. se exige para usos militares.
Además, el servicio Web Site Anti-Malware Scan de
Los certificados Extended Validation (EV) SSL, por ejem- Symantec, incluido en nuestros certificados SSL, realiza
plo, someten a la empresa y a su sitio web a un riguroso una comprobación externa y sirve de segunda barrera
proceso de autenticación que demuestra a los visitantes frente a los ataques. Gracias a esta función, ya no se
que el propietario es quien dice ser mediante un indica- arriesgará a que su sitio web acabe en la lista negra de
dor muy claro: la barra de direcciones aparece de color algún motor de búsqueda.
verde. Se ha comprobado que este pequeño detalle puede
marcar una gran diferencia a la hora de tranquilizar a los Si se alía con Symantec, contará con la ayuda de un gran
posibles clientes, pues en los sitios web protegidos con EV experto del sector que le proporcionará todo lo necesario
se ha registrado un aumento del 10 % o más en la tasa de para garantizar la seguridad de su empresa y su sitio web.
click-through de los compradores.14
Para obtener más información sobre Symantec Website
Security Solutions, visite www.symantec.es/ssl
Identified by Norton

El WSTR de Symantec también reveló que en 2012 au-


mentó el número de consumidores que visitan sitios web
con distintivos de confianza como el sello Norton Secured,
el más conocido de Internet.15 Además, con la tecnología
Symantec Seal-in-Search, los internautas saben si un sitio
web es seguro antes incluso de acceder a él, porque los
motores de búsqueda muestran el sello Norton Secured
junto al nombre del sitio en los resultados de las búsque-
das. De este modo, su empresa inspira más confianza
entre los internautas, que visitarán su sitio web con la
tranquilidad de que no correrán peligro en él.

Symantec Website Security Solutions


p. 9 Vulnerabilidades peligrosas para su sitio web
Referencias
1. Evaluación de vulnerabilidad de Symantec - ¿Se siente vulnerable? Pues debería,
https://www.symantec-wss.com/campaigns/14601/cala/assets/VA-WhitePaper-CALA.pdf

2. The Internet: Then and Now (Internet, antes y ahora). WhoIsHostingThis?,


http://www.whoishostingthis.com/blog/2013/06/17/internet-then-and-now/#.

3. Evaluación de vulnerabilidad de Symantec - ¿Se siente vulnerable? Pues debería,


https://www.symantec-wss.com/campaigns/14601/cala/assets/VA-WhitePaper-CALA.pdf

4. Informe de Symantec sobre las amenazas para la seguridad de los sitios web (2013),
https://www.symantec-wss.com/es

5. Evaluación de vulnerabilidad de Symantec - ¿Se siente vulnerable? Pues debería,


https://www.symantec-wss.com/campaigns/14601/cala/assets/VA-WhitePaper-CALA.pdf

6. WP Sites Under Attack Across the Globe!!! (¡Ataques a sitios web de WP de todo el mundo!).
Synthesis, http://websynthesis.com/wp-bruce-force-protection/.

7. http://www.symantec.com/connect/blogs/2013-first-quarter-zero-day-vulnerabilities.

8. Facebook implements Always-On SSL (Facebook adopta la tecnología SSL Always-On),


http://www.symantec.com/connect/blogs/facebook-implements-always-ssl.

9. http://www.verisign.com/verisigntransition101/files/MalwareSecurityReport.pdf.

10. Retailers Suffer 2X More SQL Injection Attacks than Other Industries; One Application Attacked an Average of 26 Times per Minute
(Los minoristas sufren el doble de ataques de inyección de SQL que las demás empresas; por término medio, cada 26 minutos una
aplicación sufre un ataque), http://www.cso.com.au/mediareleases/16923/retailers-suffer-2x-more-sql-injection-attacks/.

11. Hacking Smart Homes (Hacking de casas inteligentes), http://www.symantec.com/connect/blogs/hacking-smart-homes.

12. How We Kept You Safe During Yesterday’s Zero-Day Security Emergency (Cómo garantizamos su seguridad durante la emergencia de ayer
debida a una vulnerabilidad de día cero). Synthesis, http://websynthesis.com/zero-day-linux-exploit/.

13. Informe de Symantec sobre las amenazas para la seguridad de los sitios web (2013),
https://www.symantec-wss.com/es

14. Online Trust Alliance, https://otalliance.org/resources/EV/index.html, visitado el 10 de septiembre de 2013.

15. Investigación sobre consumo internacional en Internet realizada por Symantec WSS International: Estados Unidos, Alemania y Reino Unido,
julio de 2012.

Symantec Website Security Solutions


p. 10 Vulnerabilidades peligrosas para su sitio web
ACERCA DE SYMANTEC
Symantec ofrece una amplia gama de soluciones de seguridad para sitios
web, como el mejor cifrado SSL del sector, la gestión de los certificados, la
evaluación de vulnerabilidad y el análisis contra software malicioso. Además,
el sello Norton™ Secured y la función Seal in Search de Symantec garantizan
a los clientes que en su sitio web pueden realizar búsquedas, navegar y
comprar sin ningún peligro.

Para obtener más información, visite www.symantec.es/ssl

Symantec
Symantec Website
Website Security
Security Solutions
Solutions
Vulnerabilidades peligrosas
Website Security para Report
Threat su sitio2013
web
SÍGANOS

Si desea los números de teléfono de algún país en


particular, consulte nuestro sitio web.

Para obtener información sobre productos, llame al:


900 931 298 o +41 26 429 7727

Symantec España
Symantec Spain S.L. Parque Empresarial
La Finca – Somosaguas,
Edificio 13, oficina D1, 28223, Pozuelo de Alarcón,
Madrid, España

www.symantec.es/ssl

También podría gustarte