Ciberseguridad · Salamanca

Ciberseguridad
en Salamanca

Auditamos tu web antes de que lo haga otro.

Auditoría de seguridad de tu web y tu servidor, recuperación de sitios hackeados y protección continua. Con autorización por escrito y un informe donde cada fallo lleva su riesgo y su arreglo.

  • Autorización por escrito
  • Sin tocar los datos de tus clientes
  • Informe priorizado por riesgo
Auditoría de seguridad Análisis en curso
  • Puertos y servicios expuestos
  • Núcleo, plugins y temas
  • Certificado TLS y cabeceras
  • Accesos y contraseñas
  • Copias de seguridad
WordPressnúcleo, plugins y temas
Servidorpuertos, TLS y accesos
Auditoría autorizada · sin interrumpir el servicio Salamanca y toda España
En resumen

Auditamos la seguridad de páginas web y servidores en Salamanca y en toda España. Hacemos tres cosas: auditoría de seguridad —un pentest de caja negra sobre WordPress, WooCommerce, PrestaShop y el servidor que los aloja—, recuperación de webs hackeadas y protección continua con actualizaciones, copias y monitorización. Toda prueba se ejecuta con autorización por escrito del titular del sitio y termina en un informe con los hallazgos ordenados por severidad y la corrección concreta de cada uno.

Qué hacemos
Auditoría, respuesta a incidentes y protección continua
Sobre qué
WordPress, WooCommerce, PrestaShop y servidores Linux
Plazo del informe
De 3 a 5 días laborables
Requisito previo
Autorización por escrito del titular del sitio
Entregable
Informe técnico con severidad y plan de corrección
Dónde
Salamanca y toda España, en remoto
Alcance

Qué revisamos en una auditoría

La mayoría de webs no caen por un ataque sofisticado, sino por un plugin sin actualizar, una contraseña reutilizada o una copia de seguridad que nadie había probado a restaurar.

Superficie expuesta

Qué se ve de tu proyecto desde fuera: dominios y subdominios olvidados, puertos abiertos, paneles de administración accesibles, entornos de pruebas indexados y servicios que no deberían estar publicados.

WordPress a fondo

Versión del núcleo, plugins y temas con vulnerabilidades conocidas, usuarios enumerables, XML-RPC, endpoints de la REST API, ficheros de instalación y copias .zip o .sql olvidadas en el servidor.

Servidor y transporte

Certificado y configuración TLS, cabeceras de seguridad, versiones del software instalado, permisos de ficheros y directorios, y aislamiento entre los sitios que comparten el mismo alojamiento.

Accesos y credenciales

Política de contraseñas, doble factor, protección del formulario de acceso frente a fuerza bruta, claves publicadas por error en repositorios y accesos FTP o SSH heredados que siguen activos.

Aplicación y datos

Formularios, subida de ficheros, inyección, control de acceso a áreas privadas y exposición de datos personales. Se prueba de forma controlada, sin alterar ni extraer la información de tus clientes.

Copias y recuperación

Si existen copias, cada cuánto se hacen, dónde se guardan y —lo que casi nunca se comprueba— si restauran de verdad. Una copia que no se ha probado a restaurar todavía no es una copia.

Diagnóstico

Señales de que tu web puede estar comprometida

Un sitio hackeado casi nunca se rompe del todo: sigue funcionando mientras trabaja para otro. Estos son los avisos que llegan antes de que alguien lo detecte.

Cuéntanos qué está pasando
  • Google marca el sitio como peligroso o lo retira de los resultados de búsqueda
  • Aparecen páginas o redirecciones hacia apuestas, farmacias o contenido para adultos
  • El servidor envía correo masivo y el dominio acaba en listas negras
  • Se crean usuarios administradores que nadie ha dado de alta
  • Aparecen ficheros PHP con nombres aleatorios en las carpetas de subidas
  • El consumo de CPU se dispara y la web va lenta sin más tráfico que antes
  • El proveedor de alojamiento suspende la cuenta por actividad maliciosa
  • Search Console avisa de contenido hackeado o de un pico extraño de páginas indexadas
Método

Cómo es la auditoría, paso a paso

Un proceso cerrado y repetible, acordado antes de empezar. Sabes en todo momento qué se va a probar, cuándo y con qué límites.

  1. Antes de empezar

    Autorización y alcance

    Definimos por escrito qué dominios y servidores entran, qué pruebas quedan excluidas y en qué franja horaria se trabaja. Sin ese documento firmado no se lanza ni una sola prueba.

  2. Día 1

    Reconocimiento

    Recogemos información pública del proyecto: DNS, subdominios, tecnologías, correo, certificados y filtraciones de credenciales asociadas al dominio. Aquí todavía no se toca el sitio.

  3. Días 1 y 2

    Escaneo y detección

    Puertos y servicios, configuración TLS y cabeceras, versiones de núcleo, plugins y temas, y contraste con las bases de vulnerabilidades conocidas para el software detectado.

  4. Días 2 y 3

    Verificación manual

    Comprobamos a mano cada hallazgo relevante para separar lo explotable de lo que solo lo parece. Se demuestra el fallo con la mínima intrusión necesaria y sin alterar datos.

  5. Días 3 a 5

    Informe y reunión

    Entregamos el informe con cada hallazgo, su severidad, la evidencia y la corrección concreta, y lo repasamos contigo o con quien mantenga la web para acordar el orden de trabajo.

  6. Después

    Corrección y verificación

    Podemos aplicar nosotros las correcciones o acompañar a tu equipo. Al terminar se repiten las pruebas de los puntos corregidos para confirmar por escrito que quedan cerrados.

Entregable

Qué recibes: el informe

Ni un volcado de herramienta ni un PDF genérico. Un documento que puede leer quien decide y ejecutar quien mantiene la web.

  • Resumen ejecutivo Estado general y riesgo del negocio, en lenguaje claro y en una página.
  • Hallazgos priorizados Cada fallo con su severidad, dónde está y qué permitiría hacer a un atacante.
  • Evidencia reproducible Los pasos exactos con los que se comprobó, para que tu equipo pueda verificarlo.
  • Plan de corrección Qué tocar, en qué orden y qué se gana con cada arreglo, separando lo urgente de lo que puede esperar.
Informe de auditoría Ejemplo ilustrativo
Crítica
Alta
Media
Baja
SEC-01 Crítica

Plugin desactualizado con vulnerabilidad pública conocida

Evidencia
Versión detectada en la web y publicada en la página de cambios del propio plugin.
Impacto
Permite ejecutar código en el servidor y crear un acceso permanente al sitio.
Corrección
Actualizar a la última versión, revisar los ficheros modificados desde la fecha del aviso y rotar las claves.
Tarifas

Cuánto cuesta proteger tu web

Precios de partida. El importe final se cierra por escrito después de revisar el alcance real del proyecto.

Web hackeada

Respuesta a incidentes

Limpieza, cierre de la vía de entrada y recuperación de la web comprometida.

desde 590€ /proyecto

Pedir presupuesto
  • Localización de puertas traseras y malware
  • Limpieza y restauración del sitio
  • Cierre de la vulnerabilidad explotada
  • Retirada de avisos de Google y del navegador
Continuo

Protección gestionada

Actualizaciones, copias, monitorización y revisión periódica del estado del sitio.

desde 99€ /mes

Pedir presupuesto
  • Actualizaciones vigiladas y copias verificadas
  • Monitorización de caída y de cambios
  • Refuerzo del acceso y del alojamiento
  • Informe mensual del estado de seguridad

Precios sin IVA. Publicamos precios de partida porque creemos en la transparencia: el importe final se ajusta a tu sector, competencia y objetivos, y se confirma en la auditoría inicial gratuita. Si tu proyecto no encaja en un paquete estándar, preparamos una propuesta personalizada.

Por qué con nosotros

Una agencia que ya mantiene webs

No somos un escáner con factura: auditamos, explicamos y, si quieres, lo arreglamos.

Seguridad y SEO en el mismo equipo

Cuando una web se hackea no solo hay que limpiarla: hay que recuperar lo que Google retiró del índice. Aquí las dos cosas las lleva la misma gente, sin reuniones a tres bandas.

Nos dedicamos a mantener webs

Llevamos desde 2010 construyendo y manteniendo sitios en WordPress, PrestaShop y servidores Linux. Auditamos el mismo tipo de sistemas que administramos todos los días.

Un informe que se puede ejecutar

Cada hallazgo lleva su evidencia y su corrección concreta. Si prefieres que lo aplique tu equipo o tu proveedor de hosting, el documento está escrito para eso.

Preguntas frecuentes

Preguntas frecuentes sobre ciberseguridad web

¿Te queda alguna duda? Escríbenos

¿Cuánto cuesta una auditoría de seguridad web?

Una auditoría de una web corporativa o una tienda online sobre un único servidor parte de 390 €. El precio final depende del número de dominios y entornos incluidos, de si hay áreas privadas que probar con usuario y de si hay que auditar también el servidor a nivel de sistema. El alcance y el importe se cierran por escrito antes de empezar.

¿Qué es un pentest y en qué se diferencia de pasar un escáner?

Un escáner automático lista posibles fallos a partir de versiones y patrones, y produce muchos falsos positivos. En un pentest esa lista es solo el principio: cada hallazgo relevante se comprueba a mano para confirmar si es explotable de verdad, y el informe distingue lo que un atacante podría aprovechar hoy de lo que es ruido.

¿Auditar la web puede tumbarla o borrar datos?

El trabajo se plantea para no interrumpir el servicio: las pruebas destructivas y de denegación de servicio quedan fuera del alcance salvo petición expresa, la intensidad se ajusta a lo que soporta el alojamiento y los formularios se prueban sin alterar ni extraer los datos de tus clientes. La franja horaria se pacta contigo antes de empezar.

¿Necesito permiso para que auditéis mi propia web?

Necesitamos tu autorización por escrito como titular del sitio, y es la primera pieza del encargo. Si el alojamiento es compartido o gestionado por un tercero, conviene además avisar al proveedor: muchos bloquean el tráfico de pruebas o interpretan el escaneo como un ataque real.

Mi web está hackeada, ¿qué hago ahora mismo?

No borres nada todavía: esos ficheros son la prueba de por dónde entraron. Haz una copia completa del sitio y de la base de datos tal cual está, cambia las contraseñas de administración, alojamiento, FTP y base de datos, y avísanos. Restaurar una copia antigua sin cerrar antes la vía de entrada solo consigue que vuelvan a entrar a los pocos días.

¿Cuánto se tarda en limpiar una web hackeada?

Un incidente contenido —malware inyectado en ficheros conocidos y sin acceso al sistema— suele resolverse en uno o dos días. Si hay puertas traseras repartidas, tareas programadas maliciosas o el servidor completo está comprometido, hace falta más tiempo y, a veces, reconstruir el sitio sobre una instalación limpia. Después queda la retirada de los avisos de Google, que depende de sus plazos de revisión.

¿Por qué iban a atacar una web pequeña que no maneja datos valiosos?

Porque la mayoría de ataques no eligen víctima: son automáticos y buscan cualquier sitio con una versión vulnerable. Una web pequeña sirve igual para enviar spam, alojar páginas de phishing, colar enlaces ocultos hacia otros negocios o minar criptomonedas con el servidor que estás pagando tú.

¿Cómo afecta un hackeo al posicionamiento en Google?

Google puede marcar el sitio como peligroso, mostrar el aviso de contenido hackeado en los resultados y retirar páginas del índice. A eso se suman las redirecciones y el contenido inyectado, que arruinan la experiencia y la relevancia de las páginas afectadas. Recuperar visibilidad exige limpiar, cerrar la entrada, pedir la revisión y después reconstruir lo que se perdió: es justo el punto donde tener seguridad y SEO en el mismo equipo ahorra semanas.

¿No basta con instalar un plugin de seguridad?

Un plugin ayuda, pero no sustituye a mantener el software actualizado, controlar quién tiene acceso, configurar bien el servidor y comprobar las copias. Además, si el sitio ya está comprometido, el plugin se instala dentro de un entorno que el atacante controla, y ahí no protege gran cosa.

¿Trabajáis solo con empresas de Salamanca?

Estamos en la Plaza Mayor de Salamanca y atendemos presencialmente a los negocios de la ciudad y la provincia, pero el trabajo de auditoría y de recuperación se hace en remoto, así que trabajamos con proyectos de toda España.

Empieza por saber cómo estás

Pide tu auditoría de seguridad.

Revisamos tu web y tu servidor, te decimos por dónde entrarían y en qué orden conviene corregirlo. Con autorización por escrito y sin interrumpir el servicio.

Pedir mi auditoría
Escríbenos