La mayoría de los ataques exitosos a servidores de PyMEs no explotan vulnerabilidades exóticas de día cero: entran por SSH con contraseña débil, un puerto abierto que nadie recordaba, o un paquete sin actualizar hace dos años. El hardening es el proceso de cerrar esas puertas obvias antes de que alguien las encuentre.
Los pasos que más reducen el riesgo real
- SSH sin contraseña: autenticación solo por clave pública, puerto no estándar y
PermitRootLogin no. - Firewall por defecto en deny: con
ufwonftables, solo abrís lo que realmente necesitás publicar. - fail2ban: bloquea automáticamente IPs con intentos de fuerza bruta repetidos sobre SSH, panels web o servicios de correo.
- Actualizaciones automáticas de seguridad:
unattended-upgradesaplica parches críticos sin esperar a que alguien se acuerde. - Principio de mínimo privilegio: usuarios de servicio sin permisos de root, sudo auditado, sin cuentas compartidas.
- Logs centralizados: sin logs no hay forma de reconstruir qué pasó después de un incidente.
Dónde entra ISO 27001
El hardening técnico es la base, pero una gestión de seguridad seria necesita proceso: qué se audita, con qué frecuencia, quién tiene acceso a qué y cómo se documenta. La norma ISO 27001 da ese marco — no es solo un certificado para mostrar a clientes, es una forma ordenada de no depender de que "alguien se acuerde" de revisar la seguridad.
Cuando algo sale mal: forense digital
Si a pesar de todo hay un incidente, la respuesta también es un proceso técnico: aislar el sistema comprometido, preservar evidencia sin alterarla, y reconstruir la línea de tiempo del ataque. Esto requiere peritos matriculados que puedan además dar validez legal a esa evidencia si el caso termina en la justicia.
Por qué esto no es "configuralo una vez y listo"
El hardening es un proceso continuo: aparecen CVEs nuevos cada semana, cambian los usuarios que tienen acceso, se agregan servicios nuevos que abren puertos. Sin revisión periódica, las buenas prácticas del día uno se degradan silenciosamente con el tiempo.
¿Cuándo fue la última vez que auditaron la seguridad de sus servidores?
Hacemos hardening, auditoría ISO 27001 y respuesta forense, con peritos matriculados a nivel nacional.