La seguridad como rutina

Usar una lista recurrente, no un endurecimiento único

El endurecimiento inicial es solo el primer control. Un VPS seguro necesita inventario actual, acceso atribuible, software compatible, parches programados, exposición limitada, detección útil, procedimiento de incidentes, copias independientes y restauraciones repetidas durante toda su vida.

Datos clave

Ritmo
Tras cambios, alertas y según calendario
Acceso
Cuentas individuales, claves SSH, privilegio mínimo y recuperación protegida
Parches
Software compatible, actualizaciones y reinicios verificados
Prueba de recuperación
Restauración exitosa, no solo una tarea de copia

Mantener inventario y responsables

Registra propósito, región, sistema, repositorios, aplicaciones, dominios, certificados, direcciones, servicios, administradores, automatización, secretos, copias, monitorización y dependencias. Asigna dueño y fecha. Software desconocido y cuentas olvidadas no se corrigen bien.

Compara intención y realidad tras despliegues. ss -lntup muestra listeners; inventarios explican procesos. Protege la salida porque describe la superficie. Elimina imágenes, repositorios, ejemplos, cuentas, claves y DNS obsoletos.

  • Justifica cada puerto público.
  • Controla certificados y dominios fuera del servidor.
  • Revisa tras cambios materiales.

Hacer el acceso limitado y recuperable

Da cuentas y claves SSH individuales, mínimo privilegio y retirada rápida. Revisa /etc/ssh/sshd_config, valida antes de recargar y conserva otra sesión o consola para que un error no bloquee la recuperación.

Protege la cuenta de hosting con contraseña única y MFA. Guarda emergencia y códigos fuera del VPS. Rate limiting y monitorización ayudan, pero no sustituyen claves fuertes, software actual y poca exposición.

  • Limita root solo tras probar otra vía.
  • Rota credenciales tras cambios o sospechas.
  • Nunca pongas claves o códigos en tickets.

Actualizar componentes compatibles y verificar

Usa sistema compatible y fuentes fiables. Sigue avisos, programa según riesgo y prueba cambios críticos. Una actualización termina tras reiniciar lo necesario y comprobar la aplicación.

Incluye runtimes, contenedores, paneles, plugins, bibliotecas, bases y código propio. La automatización reduce exposición, pero detecta fallos y reinicios. Retira software sin soporte.

  • Crea recuperación antes de cambios sin usarla como única copia.
  • Verifica firmas y propietarios.
  • Registra excepciones con dueño y caducidad.

Recoger señales y preparar respuesta

Monitoriza disponibilidad, fallos de acceso, privilegios, listeners, disco, copias, salida inusual y eventos de aplicación. Usa journalctl y registros relevantes, pero recoge solo lo necesario y protégelos.

Escribe quién contiene, cómo entra por consola, dónde preserva evidencia, qué rota, cómo reconstruye y quién comunica. Ante compromiso, conserva evidencia antes de limpiar si es seguro y legal.

  • Sincroniza hora y zona.
  • Envía alertas fuera del VPS.
  • Practica un escenario de cuenta o servicio.

Probar recuperación y cerrar la revisión

Mantén copias cifradas y versionadas fuera del dominio de fallo. Restaura en aislamiento bases, permisos, secretos, certificados y aplicación. Mide antigüedad y tiempo frente a objetivos.

Ejecuta la lista tras cambios y periódicamente según riesgo. Registra hallazgos, dueños, plazos y cierre. Al retirar, exporta, revoca, elimina DNS y automatización, borra mediante el proceso disponible y ajusta la monitorización.

  • Guarda instrucciones sin depender del panel.
  • Revisa acceso, parches, exposición, alertas y recuperación juntos.
  • Convierte fallos en mejoras seguidas.

Fuentes

  1. NIST SP 800-123 — Guía general de seguridad de servidores
  2. NIST SP 800-61 Rev. 3 — Recomendaciones de respuesta a incidentes
  3. Documentación de seguridad de Ubuntu — Actualizaciones
Preguntas frecuentes

Preguntas frecuentes

¿Cada cuánto revisar la seguridad?

Tras cambios o alertas y según calendario. Sistemas públicos y datos sensibles requieren mayor frecuencia.

¿Cambiar el puerto SSH protege?

Reduce ruido, pero no sustituye claves, actualizaciones, acceso mínimo, firewall, monitorización y recuperación.

¿Activar actualizaciones automáticas?

Pueden reducir exposición, pero define qué se instala, mantenimiento, reinicios, alertas y comprobaciones. Sistemas críticos pueden requerir pruebas por fases.

¿Cuál es la prueba mínima de copia?

Restaura datos y configuración en aislamiento, inicia y verifica la aplicación, mide y documenta dependencias ausentes.