EN | ES

Lección 30: Copias de Seguridad y Buenas Prácticas de Seguridad

Objetivos


Estrategia de Copias de Seguridad

La Regla 3-2-1

Qué Se Respalda

Una copia de seguridad completa de WordPress incluye:

  1. Base de datos — todo el contenido, configuración, usuarios y datos de plugins
  2. wp-content/uploads/ — todos los archivos multimedia
  3. wp-content/themes/ — tu tema activo
  4. wp-content/plugins/ — todos los plugins
  5. wp-config.php — conexión a la base de datos y claves de seguridad
  6. .htaccess — configuración del servidor

Programación de Copias de Seguridad (Recomendada)

Qué Con Qué Frecuencia Por Qué
Base de datos Diaria El contenido cambia frecuentemente
Archivos Semanal Los archivos cambian con menos frecuencia
Copia completa Antes de cualquier actualización importante Red de seguridad para actualizaciones
Copia completa Antes de cualquier cambio importante Cambio de tema, migración, etc.

Configurar UpdraftPlus (Configurado en la Lección 22)

Revisa tu configuración de UpdraftPlus:

  1. Ve a Settings → UpdraftPlus Backups → Settings
  2. Verifica la programación: Base de datos = Diaria, Archivos = Semanal
  3. Verifica que el almacenamiento remoto está conectado (Google Drive, Dropbox, etc.)
  4. Retención: Mantén al menos 3-5 copias de seguridad

Copia de Seguridad Manual Antes de Actualizaciones

  1. Ve a Settings → UpdraftPlus Backups
  2. Haz clic en "Backup Now"
  3. Marca tanto "Include your database" como "Include your files"
  4. Espera a que se complete antes de proceder con las actualizaciones

Restaurar desde una Copia de Seguridad

Si algo se rompe:

  1. Ve a Settings → UpdraftPlus Backups
  2. Desplázate hasta "Existing Backups"
  3. Haz clic en "Restore" en la copia que quieras
  4. Selecciona los componentes a restaurar
  5. Haz clic en "Restore"

Fortalecimiento de Seguridad de WordPress

Más Allá de Wordfence (Lección 22), aquí hay medidas de seguridad adicionales:

1. Mantén Todo Actualizado

La causa #1 de hackeos de WordPress es el software desactualizado:

2. Credenciales Fuertes

3. Limitar Intentos de Inicio de Sesión

Wordfence hace esto por defecto. Opciones adicionales:

4. Permisos de Archivos

En un servidor en producción, establece los permisos correctos:

Directorios: 755
Archivos: 644
wp-config.php: 440 o 400

(Tu proveedor de hosting normalmente se encarga de esto. Local WP lo gestiona automáticamente.)

5. Deshabilitar la Edición de Archivos

Prevén los editores de temas/plugins en el admin: Añade a wp-config.php:

define('DISALLOW_FILE_EDIT', true);

Esto elimina el Theme Editor y Plugin Editor del admin — si un hacker obtiene acceso de admin, no podrá inyectar código a través del editor.

6. SSL/HTTPS

7. Cabeceras de Seguridad

Tu hosting o un plugin de seguridad puede añadir cabeceras HTTP:


Qué Hacer Cuando te Hackean

Si sospechas que tu sitio ha sido comprometido:

Pasos Inmediatos:

  1. No entres en pánico — la mayoría de hackeos son reparables
  2. Pon el sitio offline (modo mantenimiento) si es posible
  3. Escanea con Wordfence — ejecuta un escaneo completo
  4. Cambia todas las contraseñas — WordPress admin, base de datos, FTP, hosting
  5. Busca cuentas de admin desconocidas — elimina las que no reconozcas
  6. Busca archivos modificados — el escaneo de Wordfence los resalta
  7. Restaura desde una copia de seguridad limpia — si el hackeo es extenso
  8. Actualiza todo — núcleo, plugins, temas a las últimas versiones
  9. Revisa y elimina plugins y temas sin usar
  10. Solicita una revisión a Google si tu sitio fue marcado

Resumen de Prevención:


Rutina de Mantenimiento

Tareas Semanales

Tareas Mensuales

Tareas Trimestrales


Ejercicios

  1. Verifica tu programación de copias de seguridad: Revisa la configuración de UpdraftPlus y asegúrate de que las copias automáticas están configuradas.

  2. Crea una copia de seguridad manual: Ejecuta una copia de seguridad completa ahora y verifica que se completó.

  3. Practica una restauración: Si tienes un sitio de prueba, intenta restaurar desde una copia de seguridad para confirmar que el proceso funciona.

  4. Auditoría de seguridad:

    • Verifica que Wordfence está activo y configurado
    • Verifica que todos los usuarios tienen contraseñas seguras
    • Elimina cuentas de usuario innecesarias
    • Busca actualizaciones disponibles
  5. Crea una checklist de mantenimiento: Copia la rutina de mantenimiento de arriba y guárdala en algún lugar donde la veas regularmente.


Puntos Clave


Siguiente Lección: Lección 31 - Fundamentos de SEO para WordPress