Hardening Drupal para organizaciones: configuraciones de seguridad que reducen la superficie de ataque

Por Kike Gandia · Co-Fundador y CEO, OSCP

El hardening de Drupal establece la línea base de seguridad de la instalación: configuraciones que reducen la superficie de ataque visible antes de que se produzca cualquier intento de explotación. Para organizaciones que usan Drupal en contextos críticos —administraciones, universidades, medios, portales de salud— la configuración correcta es la primera barrera.

Hardening del sistema de permisos y roles

Drupal tiene un sistema de roles y permisos granular que, mal configurado, genera escaladas de privilegios entre roles editoriales. El hardening incluye: revisión de todos los permisos asignados a roles anónimos y autenticados básicos, verificación de que roles editoriales no tienen acceso a funciones PHP (el módulo PHP filter es un riesgo crítico), y auditoría de roles custom que pueden haber acumulado permisos innecesarios a lo largo del tiempo.

Hardening de la configuración del sitio

Fichero settings.php: Debe tener permisos 444 y no ser escribible por el servidor web. Contiene credenciales de base de datos y configuración de entorno. El fichero /sites/default/settings.php accesible desde el exterior es un hallazgo crítico en cualquier auditoría.

Trusted host patterns: La configuración trusted_host_patterns en settings.php previene ataques de HTTP Host header injection. Muchas instalaciones lo tienen vacío o demasiado permisivo.

Base URL y modo debug: Error reporting en producción que expone rutas del servidor, versión de PHP y estructura del sistema de ficheros debe estar deshabilitado. El modo de depuración de Drupal nunca debe estar activo en producción.

Hardening de módulos y actualizaciones

El equipo de seguridad de Drupal publica Security Advisories con un proceso estructurado. Las organizaciones con Drupal en contextos críticos deben tener un proceso formal de seguimiento y aplicación de parches de seguridad en un plazo máximo de 48-72 horas para advisories críticos.

El módulo Update Manager de Drupal notifica actualizaciones disponibles, pero no prioriza por criticidad. Para organizaciones con muchos módulos contrib, la gestión del ciclo de parcheo requiere un proceso propio.

FAQ

¿El módulo Security Review de Drupal cubre todo el hardening?

El módulo Security Review automatiza la verificación de algunos controles básicos de configuración, pero no detecta problemas de lógica de permisos complejos, vulnerabilidades en módulos custom ni configuraciones de servidor. Es un punto de partida, no un sustituto de una auditoría.

¿Cuánto tiempo requiere aplicar hardening en una instalación Drupal enterprise?

Entre 1 y 3 días dependiendo del tamaño de la instalación, el número de módulos y la complejidad de los roles. El tiempo aumenta si hay módulos custom que requieren revisión de código.

Servicio relacionado

servicio de pentesting CMS

Contenido relacionado

Fuentes

Solicitar auditoría y hardening Drupal