>< Lynx Auditoría Web · Servicio de auditoría de seguridad

Auditoría de seguridad para tiendas y webs en PrestaShop, WordPress y WooCommerce

6
áreas revisadas: superficie, parches, configuración, accesos, copias y tráfico
0
cambios en tu tienda durante la auditoría: solo lectura
1
informe con hallazgos priorizados por riesgo y esfuerzo
decides si corriges por tu cuenta o nos lo encargas

Por dónde entran de verdad

Lo que vemos al analizar tiendas comprometidas se repite. Ninguna de estas cosas requiere un atacante brillante.

El módulo de terceros de hace cuatro años

Instalado para una campaña, nunca actualizado, con una vulnerabilidad pública. Es el origen más habitual del compromiso en comercio electrónico.

La copia de seguridad en la carpeta pública

Un backup.zip, un volcado .sql o una carpeta .git accesibles por URL. Cualquiera puede descargarse la tienda entera, credenciales incluidas.

Administradores que ya no trabajan aquí

Cuentas del proveedor anterior, de un becario, de «pruebas». Con contraseña débil y sin segundo factor, en un panel accesible desde cualquier sitio.

La copia que nunca se ha restaurado

Existe, se hace cada noche y nadie ha comprobado que se pueda recuperar. Una copia que no se ha probado no es una copia.

Qué revisa Lynx Auditoría Web

Seis áreas, todas comprobadas sobre la instalación real y su servidor, no sobre un cuestionario.

Superficie expuesta

Inventario de versiones del núcleo, el tema y los módulos o plugins, con identificación de los abandonados o sin soporte. Ficheros que no deberían ser públicos: copias de seguridad, instaladores, volcados, registros, directorios de control de versiones y entornos de prueba accesibles.

Vulnerabilidades y parches

Contraste de las versiones instaladas con vulnerabilidades públicas conocidas. Revisión de módulos de terceros, el origen habitual del compromiso en comercio electrónico. Relación de parches pendientes ordenada por criticidad.

Configuración

Permisos de ficheros y directorios, versión de PHP y extensiones, modo de depuración, tratamiento de errores, atributos de las cookies de sesión, cabeceras de seguridad y política de seguridad de contenido.

Control de accesos

Cuentas de administración y sus permisos, política de contraseñas, segundo factor, exposición de la administración y de los puntos de acceso de webservice o API, y credenciales almacenadas en el código o en ficheros de configuración.

Copias de seguridad

Comprobación de que existen, de dónde se guardan y, sobre todo, de que se pueden restaurar.

Tráfico

Análisis de los registros del servidor para detectar scrapers, intentos de fuerza bruta, enumeración de usuarios y automatismos que degradan el rendimiento.

Entregable: informe con hallazgos priorizados por riesgo e impacto, la corrección concreta de cada uno y una estimación de esfuerzo. Lo puedes ejecutar por tu cuenta, con tu proveedor actual o encargárnoslo.

Cómo funciona

Sin instalar nada en tu tienda y sin tocar producción. Solo lectura.

01

Alcance y accesos

Acordamos qué se audita (una tienda, varias, el servidor completo) y qué accesos de lectura necesitamos: SSH/FTP, panel de la tienda con perfil de solo lectura y acceso a los registros del servidor.

  • Alcance
  • Solo lectura
  • Logs
02

Revisión externa

Lo que ve cualquiera desde fuera: versiones detectables, ficheros expuestos, cabeceras, paneles accesibles, certificado y DNS.

  • Superficie
  • Cabeceras
  • Paneles expuestos
03

Revisión interna

Sobre la instalación y el servidor: módulos, permisos, configuración de PHP y de la aplicación, cuentas, credenciales en código, copias y análisis de los registros de acceso.

  • Módulos
  • Permisos
  • Cuentas
  • Copias
04

Informe y plan

Hallazgos ordenados por riesgo y esfuerzo, corrección concreta de cada uno y una sesión para repasarlo contigo o con quien vaya a ejecutarlo.

  • Priorización
  • Plan de corrección
  • Sesión de revisión

Para quién es

Tiendas que venden y no quieren enterarse de sus agujeros por un incidente.

  • Tiendas que heredan una instalación

    Cambio de agencia, de proveedor de hosting o de responsable interno. Antes de asumir el mantenimiento conviene saber qué se hereda.

  • Antes de una campaña o de una migración

    Black Friday, rebajas, migración a PrestaShop 8 o 9. Los picos de tráfico y los cambios grandes son el peor momento para descubrir un módulo vulnerable.

  • Requisito de un cliente, seguro o proveedor

    Cada vez más aseguradoras de ciberriesgo y clientes B2B piden evidencia de que la seguridad se revisa. El informe es esa evidencia.

Después de la auditoría

La auditoría te dice qué hay. Estos servicios lo corrigen, lo protegen o lo vigilan.

Mantenimiento PrestaShop

Ejecutamos el plan de corrección y mantenemos la tienda actualizada y parcheada, con Lynx Monitor vigilando versiones y administradores nuevos.

Ver el mantenimiento

Lynx Perímetro

Para lo que no se puede corregir de inmediato en la aplicación, el cortafuegos gestionado sobre Cloudflare cierra el paso desde el borde.

Ver el WAF gestionado

Auditoría web general

Si lo que buscas es rendimiento, SEO técnico y experiencia de usuario además de seguridad, la auditoría general cubre esas áreas.

Ver la auditoría general

Preguntas frecuentes

¿Es un pentest?
¿Qué necesitáis de mí?
¿Cuánto tarda?
¿Y si encontráis algo grave?
¿En qué se diferencia de vuestra auditoría web general?

Mejor saberlo ahora

Cuéntanos qué plataforma usas y cuántas tiendas tienes y te proponemos un alcance.

Contactanos, no tengas miedo.
Escríbenos por WhatsApp