Seguridad CMS vs mantenimiento web: por qué no son lo mismo y qué implica para tu empresa

Por Kike Gandia · Co-Fundador y CEO, OSCP

Una de las confusiones más frecuentes en empresas con webs basadas en CMS es equiparar el mantenimiento web con la seguridad. La agencia web actualiza plugins, hace backups y monitoriza uptime. Esto no es seguridad: es gestión operativa. La diferencia tiene consecuencias reales cuando se produce un incidente.

Qué cubre el mantenimiento web

El mantenimiento web habitual de un CMS incluye: actualización del core y plugins/módulos con parches publicados, copias de seguridad periódicas, monitorización de disponibilidad (uptime), renovación de certificados SSL y gestión del hosting. Estas tareas son necesarias y reducen el riesgo de compromisos por vulnerabilidades conocidas con parche disponible.

El problema: resuelven el 20% de los vectores de ataque reales. El 80% restante —código inseguro sin CVE publicado, configuraciones incorrectas, lógica de negocio vulnerable, APIs expuestas— no se detecta actualizando versiones.

Qué cubre una auditoría de seguridad CMS

Una auditoría de seguridad CMS analiza el comportamiento del sistema bajo ataque real. Detecta:

  • Vulnerabilidades en plugins o módulos custom sin CVE publicado (nadie las ha analizado antes)
  • Configuraciones incorrectas del servidor que amplían el impacto de otras vulnerabilidades
  • Roles y usuarios con privilegios excesivos que facilitan escaladas
  • APIs y endpoints expuestos sin autenticación adecuada
  • Web shells o backdoors de compromisos anteriores no detectados
  • Fallos de lógica de negocio específicos de la instalación
  • Integraciones externas que introducen vectores de ataque adicionales

Ninguna de estas vulnerabilidades aparece en una lista de "plugins desactualizados".

El error de confiar solo en la agencia web para la seguridad

Las agencias web tienen expertise en desarrollo y gestión de contenido, no en seguridad ofensiva. No están equipadas para simular ataques reales, analizar código con mentalidad adversarial o identificar fallos de configuración que requieren conocimiento de seguridad específico. No es una crítica: es una especialización diferente.

El problema ocurre cuando la empresa asume que la agencia web gestiona su seguridad. Cuando hay un incidente, la brecha entre "actualizamos todos los plugins" y "la web estaba comprometida desde hace 3 meses" es difícil de explicar a dirección, clientes y organismos reguladores.

Cómo combinar mantenimiento web y seguridad de forma correcta

El mantenimiento web es la base operativa: actualización de versiones, backups y monitorización. La auditoría de seguridad es la validación periódica de que la base es efectiva. No son excluyentes: se complementan.

La frecuencia recomendada de auditoría depende del contexto: webs corporativas con datos sensibles, una vez al año como mínimo; tiendas online con datos de pago, cada 6 meses o tras cambios significativos; portales institucionales sujetos a ENS u otras normativas, según el calendario de cumplimiento.

FAQ

¿Podemos pedir a nuestra agencia web que haga también la auditoría de seguridad?

Depende de si la agencia tiene un equipo de seguridad ofensiva específico. Si la agencia usa las mismas herramientas que usa para el mantenimiento (plugins de seguridad, escáneres automáticos), no es una auditoría técnica real. Una auditoría independiente por un tercero especializado tiene además el valor de la objetividad.

¿Necesitamos una auditoría aunque no hayamos tenido ningún incidente?

Sí. La ausencia de incidentes detectados no equivale a ausencia de compromiso. Muchos compromisos de CMS pasan desapercibidos durante meses: el atacante mantiene acceso persistente sin interrumpir el servicio. La auditoría detecta compromisos activos además de vulnerabilidades potenciales.

Servicio relacionado

servicio de pentesting CMS

Contenido relacionado

Fuentes

Solicitar auditoría de seguridad CMS