Minimizar privilegios: el básico 3, la cuenta que nadie recordaba
Minimizar privilegios no es configurar accesos una vez, es revisarlos. Qué exige el básico 3 de la ANCI y qué encontramos al aplicarlo de verdad en Asentic.
LeerMinimizar privilegios no es configurar accesos una vez, es revisarlos. Qué exige el básico 3 de la ANCI y qué encontramos al aplicarlo de verdad en Asentic.
LeerEl acceso a /wp-admin en la ruta por defecto es lo primero que prueban los bots. Seis capas simples —ocultar el login, captcha gratis, 2FA y más— para blindar tu WordPress sin ser experto, con ejemplos de antes y después.
LeerActualizar suena a apretar un botón, pero hay un abismo entre parchar tu teléfono y mantener al día un servidor. Te damos tres recetas según tu tamaño: persona, emprendimiento y PYME, con lo que hacemos nosotros.
LeerAntes de actualizar o proteger algo, tienes que saber que existe. Te explicamos cómo armar tu inventario de activos paso a paso, con una plantilla gratis para descargar y empezar hoy.
LeerLa Agencia Nacional de Ciberseguridad publicó los 9 básicos de la ciberseguridad: medidas simples que detienen la gran mayoría de los ataques, para personas y organizaciones. Te explicamos cada uno en lenguaje claro, con el primer paso concreto para aplicarlo hoy.
LeerGuía práctica para cumplir la Ley 21.719 antes del 1 de diciembre de 2026: las 7 fases, qué hacer en cada una y los errores que más caro salen a las empresas.
LeerEn las últimas semanas volvieron a aparecer bases de datos y accesos de sitios web chilenos publicados en foros. La parte incómoda: la mayoría de esos incidentes se detectaba con herramientas gratuitas como WPScan, sslscan, nuclei o el mismo FreeScan, antes de que fueran un problema.
LeerCreé FreeScan para que cualquier persona en Chile pueda revisar la seguridad de su sitio web sin pagar una consultoría ni instalar nada. No es invasivo, lo ejecutas tú mismo, y además te dice cómo vas con las nuevas leyes chilenas.
LeerQué es la Ley 21.663 de ciberseguridad en Chile: crea la Agencia Nacional (ANCI), obliga a reportar incidentes en 3 horas y a quién aplica.
LeerQué es la Ley 21.719, la nueva ley chilena de datos personales: a quién aplica, qué te obliga y por qué debes cumplir antes de diciembre de 2026.
LeerClickjacking superpone tu sitio, invisible, encima de una página trampa. El usuario cree que hace clic en un botón inocente y en realidad activa una acción en tu sitio con su sesión activa. Un header HTTP lo bloquea en dos minutos.
Leerrobots.txt le dice a Google qué páginas no indexar. El problema: es público, está en una ruta predecible, y muchos sitios lo usan para listar exactamente lo que más les interesa proteger. Qué no poner ahí y cómo corregirlo.
LeerDNSSEC protege tu dominio .cl contra DNS spoofing y envenenamiento de caché. Si usas Cloudflare, puedes activarlo en minutos: te explicamos cómo funciona la cadena de confianza y los pasos exactos para publicar el registro DS en NIC.cl.
LeerEn junio 2024, más de 100.000 sitios web fueron atacados cuando el CDN polyfill.io cambió de dueño y empezó a servir malware. Un atributo HTML de dos líneas habría bloqueado el ataque en todos ellos. Así funciona Subresource Integrity.
LeerHay una diferencia importante entre auditar tu red interna y evaluar lo que cualquier persona en internet puede ver de tu sitio web. Una guía para cualquier persona, sea o no especialista técnico.
LeerDMARC impide que otros spoofeen tu dominio. MTA-STS impide que el correo que va hacia ti viaje en texto plano sin que nadie lo sepa. Los dos controles protegen cosas distintas, y sin el segundo, la pila está incompleta.
LeerQué es DMARC y por qué SPF y DKIM no alcanzan para frenar la suplantación de tu dominio. El camino seguro de p=none a p=reject sin romper tu correo legítimo.
LeerUn subdominio que apunta por CNAME a un servicio SaaS retirado puede ser reclamado por cualquiera. El atacante hereda tu nombre, tu cert TLS válido y la confianza de tus usuarios. Cómo detectarlo y prevenirlo.
LeerStrict-Transport-Security cierra la ventana de TLS stripping pero, mal puesto, deja inaccesibles subdominios HTTP obsoletos. Guía para llegar a max-age=2 años + includeSubDomains + preload sin sustos.
LeerContent-Security-Policy es de los headers más útiles para frenar XSS y data exfil, pero también el más fácil de inutilizar. En WordPress, además, la mitad de los plugins inyecta inline scripts. Esta es una receta concreta para llegar a una CSP estricta sin dejar el panel inservible.
LeerSuscripción gratuita
Artículos sobre ciberseguridad, directo a tu correo.
Sin spam. Publicamos cuando hay algo útil que decir, no a fecha fija.