Reglas de Mitigación
La sub-pestaña Reglas configura el sistema de bloqueo automático de IPs: para cada tipo de alerta decides si las IPs atacantes se bloquean automáticamente, tras cuántos eventos, durante cuánto tiempo y a partir de qué severidad.

Reglas disponibles
Sección titulada «Reglas disponibles»El sistema incluye 7 reglas de mitigación, una por tipo de alerta. Cada regla se configura individualmente, y todas las reglas vienen desactivadas por defecto.
1. Ataques de Fuerza Bruta (brute_force)
Sección titulada «1. Ataques de Fuerza Bruta (brute_force)»- Descripción: múltiples intentos de inicio de sesión fallidos desde la misma IP.
- Configuración por defecto: umbral 5 intentos · bloqueo 1 hora · severidad mínima Media.
- Uso recomendado: activar para proteger contra intentos de adivinar contraseñas.
2. Inicio Exitoso tras Fuerza Bruta (brute_force_breach)
Sección titulada «2. Inicio Exitoso tras Fuerza Bruta (brute_force_breach)»- Descripción: inicio de sesión exitoso después de múltiples intentos fallidos.
- Configuración por defecto: umbral 1 evento · bloqueo 24 horas · severidad mínima Crítica.
- Uso recomendado: activar para reaccionar ante credenciales potencialmente comprometidas.
3. Subida de Archivos PHP (php_file_uploaded)
Sección titulada «3. Subida de Archivos PHP (php_file_uploaded)»- Descripción: intento de subir archivos PHP potencialmente maliciosos.
- Configuración por defecto: umbral 1 evento · bloqueo 7 días · severidad mínima Crítica.
- Uso recomendado: alta prioridad; suele indicar un intento de plantar un backdoor.
- Respuesta adicional: además de bloquear la IP, el plugin puede bloquear la ejecución de PHP en
uploadso poner el archivo en cuarentena; la alerta resultante ofrece entonces restaurar o eliminar definitivamente el archivo desde el panel — ver Alertas SIEM.
4. Consultas Sospechosas (suspicious_query)
Sección titulada «4. Consultas Sospechosas (suspicious_query)»- Descripción: peticiones sospechosas que coinciden con patrones de inyección y ataque (SQLi, RCE, XSS, path traversal, LDAPi, XXE).
- Configuración por defecto: umbral 3 eventos · bloqueo 6 horas · severidad mínima Alta.
- Uso recomendado: activar para cortar los intentos de inyección.
5. Escáner de Vulnerabilidades (scanner_detected)
Sección titulada «5. Escáner de Vulnerabilidades (scanner_detected)»- Descripción: herramientas automáticas sondeando el sitio.
- Configuración por defecto: umbral 1 evento · bloqueo 24 horas · severidad mínima Media.
- Uso recomendado: bloquea bots que buscan puntos débiles en el sitio.
6. Manipulación de Usuarios (manage-user)
Sección titulada «6. Manipulación de Usuarios (manage-user)»- Descripción: creación o modificación de cuentas de usuario.
- Configuración por defecto: umbral 1 evento · bloqueo 1 hora · severidad mínima Media.
7. Uso del Editor de Archivos (file_editor_used)
Sección titulada «7. Uso del Editor de Archivos (file_editor_used)»- Descripción: uso del editor de archivos/temas de WordPress.
- Configuración por defecto: umbral 2 eventos · bloqueo 1 hora · severidad mínima Media.
Configuración por regla
Sección titulada «Configuración por regla»Cada tarjeta de regla ofrece cuatro ajustes:
-
Estado — un interruptor que activa o desactiva la regla.
-
Bloquear después de — número de eventos necesarios antes de bloquear la IP (1–50 intentos).
-
Duración del bloqueo — una de:
Duración 15 minutos 30 minutos 1 hora 6 horas 24 horas 7 días 30 días Permanente Personalizado — cualquier valor en minutos (hasta un año), con vista previa de la duración resultante -
Severidad mínima — Baja, Media, Alta o Crítica. Solo cuentan para la regla los eventos con severidad igual o superior al nivel configurado.
Plantillas de reglas
Sección titulada «Plantillas de reglas»La sección Plantillas de Reglas aplica una configuración completa predefinida con un clic. Hay seis plantillas disponibles: Conservador, Recomendado, Estricto, Ecommerce, Agencia Técnica y Staging / Desarrollo. Cada tarjeta describe su propósito, muestra cuántas reglas activa y un enlace Ver detalle lista los ajustes exactos por regla.
Guardar y aplicar las reglas
Sección titulada «Guardar y aplicar las reglas»-
Ajusta las reglas (o aplica una plantilla). Mientras haya ediciones pendientes el panel muestra el indicador Cambios sin guardar, con la opción Descartar para revertirlas.
-
Pulsa Guardar para almacenar la configuración en el panel, o Guardar y Enviar al Plugin para aplicarla además al sitio WordPress de inmediato.
-
Si solo guardaste, el plugin recogerá los cambios en su sincronización automática cada 24 horas; también puedes forzarla desde el sitio en Mitigation → Synchronization → Sync Configuration Now.
Flujo de funcionamiento
Sección titulada «Flujo de funcionamiento»Alerta detectada → ¿Regla activada?├─ No → Solo se registra└─ Sí → ¿Severidad suficiente? ├─ No → Solo se registra └─ Sí → ¿Umbral alcanzado? ├─ No → Incrementar contador └─ Sí → Bloquear IP automáticamente → Aplicar duración configurada → Registrar en el historial de mitigacionesRecomendaciones de uso
Sección titulada «Recomendaciones de uso»Reglas más seguras para activar primero: Ataques de Fuerza Bruta, Inicio Exitoso tras Fuerza Bruta, Subida de Archivos PHP, Consultas Sospechosas, Escáner de Vulnerabilidades.
Reglas que requieren precaución: Manipulación de Usuarios y Uso del Editor de Archivos — añade a la whitelist las IPs de administradores y desarrolladores antes de activarlas.
Estrategia recomendada:
- Empieza activando las reglas de amenazas externas: fuerza bruta, consultas sospechosas, escáneres.
- Configura la whitelist con IPs de confianza, como las de oficina o VPN.
- Activa gradualmente las reglas de actividad administrativa.
- Revisa con regularidad el historial de mitigaciones.
Próximos pasos
Sección titulada «Próximos pasos»- Whitelist — protege las IPs de confianza antes de activar reglas agresivas.
- IPs Bloqueadas — revisa los bloqueos que producen las reglas.
- Sincronización del plugin — cómo llegan las reglas al sitio WordPress.
- Catálogo de alertas — qué detecta cada tipo de alerta y por qué.