Ir al contenido

Reglas de Mitigación

La sub-pestaña Reglas configura el sistema de bloqueo automático de IPs: para cada tipo de alerta decides si las IPs atacantes se bloquean automáticamente, tras cuántos eventos, durante cuánto tiempo y a partir de qué severidad.

Reglas de mitigación de un dominio

El sistema incluye 7 reglas de mitigación, una por tipo de alerta. Cada regla se configura individualmente, y todas las reglas vienen desactivadas por defecto.

  • Descripción: múltiples intentos de inicio de sesión fallidos desde la misma IP.
  • Configuración por defecto: umbral 5 intentos · bloqueo 1 hora · severidad mínima Media.
  • Uso recomendado: activar para proteger contra intentos de adivinar contraseñas.

2. Inicio Exitoso tras Fuerza Bruta (brute_force_breach)

Sección titulada «2. Inicio Exitoso tras Fuerza Bruta (brute_force_breach)»
  • Descripción: inicio de sesión exitoso después de múltiples intentos fallidos.
  • Configuración por defecto: umbral 1 evento · bloqueo 24 horas · severidad mínima Crítica.
  • Uso recomendado: activar para reaccionar ante credenciales potencialmente comprometidas.

3. Subida de Archivos PHP (php_file_uploaded)

Sección titulada «3. Subida de Archivos PHP (php_file_uploaded)»
  • Descripción: intento de subir archivos PHP potencialmente maliciosos.
  • Configuración por defecto: umbral 1 evento · bloqueo 7 días · severidad mínima Crítica.
  • Uso recomendado: alta prioridad; suele indicar un intento de plantar un backdoor.
  • Respuesta adicional: además de bloquear la IP, el plugin puede bloquear la ejecución de PHP en uploads o poner el archivo en cuarentena; la alerta resultante ofrece entonces restaurar o eliminar definitivamente el archivo desde el panel — ver Alertas SIEM.
  • Descripción: peticiones sospechosas que coinciden con patrones de inyección y ataque (SQLi, RCE, XSS, path traversal, LDAPi, XXE).
  • Configuración por defecto: umbral 3 eventos · bloqueo 6 horas · severidad mínima Alta.
  • Uso recomendado: activar para cortar los intentos de inyección.

5. Escáner de Vulnerabilidades (scanner_detected)

Sección titulada «5. Escáner de Vulnerabilidades (scanner_detected)»
  • Descripción: herramientas automáticas sondeando el sitio.
  • Configuración por defecto: umbral 1 evento · bloqueo 24 horas · severidad mínima Media.
  • Uso recomendado: bloquea bots que buscan puntos débiles en el sitio.
  • Descripción: creación o modificación de cuentas de usuario.
  • Configuración por defecto: umbral 1 evento · bloqueo 1 hora · severidad mínima Media.

7. Uso del Editor de Archivos (file_editor_used)

Sección titulada «7. Uso del Editor de Archivos (file_editor_used)»
  • Descripción: uso del editor de archivos/temas de WordPress.
  • Configuración por defecto: umbral 2 eventos · bloqueo 1 hora · severidad mínima Media.

Cada tarjeta de regla ofrece cuatro ajustes:

  1. Estado — un interruptor que activa o desactiva la regla.

  2. Bloquear después de — número de eventos necesarios antes de bloquear la IP (1–50 intentos).

  3. Duración del bloqueo — una de:

    Duración
    15 minutos
    30 minutos
    1 hora
    6 horas
    24 horas
    7 días
    30 días
    Permanente
    Personalizado — cualquier valor en minutos (hasta un año), con vista previa de la duración resultante
  4. Severidad mínima — Baja, Media, Alta o Crítica. Solo cuentan para la regla los eventos con severidad igual o superior al nivel configurado.

La sección Plantillas de Reglas aplica una configuración completa predefinida con un clic. Hay seis plantillas disponibles: Conservador, Recomendado, Estricto, Ecommerce, Agencia Técnica y Staging / Desarrollo. Cada tarjeta describe su propósito, muestra cuántas reglas activa y un enlace Ver detalle lista los ajustes exactos por regla.

  1. Ajusta las reglas (o aplica una plantilla). Mientras haya ediciones pendientes el panel muestra el indicador Cambios sin guardar, con la opción Descartar para revertirlas.

  2. Pulsa Guardar para almacenar la configuración en el panel, o Guardar y Enviar al Plugin para aplicarla además al sitio WordPress de inmediato.

  3. Si solo guardaste, el plugin recogerá los cambios en su sincronización automática cada 24 horas; también puedes forzarla desde el sitio en Mitigation → Synchronization → Sync Configuration Now.

Alerta detectada → ¿Regla activada?
├─ No → Solo se registra
└─ Sí → ¿Severidad suficiente?
├─ No → Solo se registra
└─ Sí → ¿Umbral alcanzado?
├─ No → Incrementar contador
└─ Sí → Bloquear IP automáticamente
→ Aplicar duración configurada
→ Registrar en el historial de mitigaciones

Reglas más seguras para activar primero: Ataques de Fuerza Bruta, Inicio Exitoso tras Fuerza Bruta, Subida de Archivos PHP, Consultas Sospechosas, Escáner de Vulnerabilidades.

Reglas que requieren precaución: Manipulación de Usuarios y Uso del Editor de Archivos — añade a la whitelist las IPs de administradores y desarrolladores antes de activarlas.

Estrategia recomendada:

  1. Empieza activando las reglas de amenazas externas: fuerza bruta, consultas sospechosas, escáneres.
  2. Configura la whitelist con IPs de confianza, como las de oficina o VPN.
  3. Activa gradualmente las reglas de actividad administrativa.
  4. Revisa con regularidad el historial de mitigaciones.