Seguridad en Magento

Servicios de seguridad para Magento

Magento es una aplicación grande que gestiona pagos con tarjeta en una URL pública, y se la ataca en consecuencia. Aplicamos los parches de seguridad, revisamos la configuración que los rodea y limpiamos cuando algo ya ha entrado.

Ingeniería en Magento y Adobe Commerce desde Massachusetts, para empresas de e-commerce de todo Estados Unidos.

Experiencia técnica
  • Boletines de seguridad de Adobe y aplicación de parches
  • Magento 2 / Adobe Commerce / Mage-OS
  • Eliminación de Magecart y skimmers de frontend
  • Backports de seguridad de OpenMage LTS
  • Content-Security-Policy para Magento
  • Doble factor y control de acceso al panel
  • Requisitos técnicos de PCI DSS
  • Endurecimiento de servidor y nginx
  • Revisión de logs y monitorización

Resumen

Qué hacemos y por qué importa

Adobe publica parches de seguridad para Magento y Adobe Commerce con un calendario, y el intervalo entre la publicación de un parche y el primer intento de explotación contra tiendas sin parchear es corto: los detalles de la vulnerabilidad son públicos en el mismo momento que la corrección. Las tiendas se comprometen porque nadie aplicó el parche, no porque el parche no existiera.

Aplicarlo suele ser una tarde en una tienda que está al día. Lo que lo convierte en un mes es todo lo demás: no hay entorno de staging, hay código a medida que nadie quiere tocar, y no hay una respuesta clara sobre quién es el responsable. La mayor parte de lo que hacemos aquí es hacer posible esa tarde.

Servicios

Qué incluye

Aplicación de parches de seguridad

Parches de seguridad de Adobe aplicados y probados, incluidos los aislados que se publican entre versiones trimestrales.

Revisión de configuración

URL y acceso al panel de administración, obligatoriedad del doble factor, ajustes de sesión y cookies, permisos de archivos, y las cabeceras de seguridad que su tienda debería estar enviando y probablemente no envía.

Corrección de vulnerabilidades

Arreglar lo que encontró un escáner, un test de intrusión o su procesador de pagos, incluidos los hallazgos en código a medida que ningún parche cubre.

Endurecimiento

Reducir lo que es accesible, para empezar: exposición del panel de administración, endpoints sin usar, herramientas de desarrollo que quedaron activadas, y la salida de depuración que le dice a un atacante su versión exacta.

Limpieza tras un compromiso

Eliminación de skimmers y Magecart: encontrar el código inyectado, averiguar cómo entró, cerrar esa vía y comprobar que no sigue estando en otro sitio.

Revisión de riesgo en extensiones

Módulos de terceros con vulnerabilidades conocidas o abandonados por sus proveedores, que es donde empieza buena parte de los compromisos reales en Magento.

Vigilancia continua de parches

Estar atentos a los parches que afectan a su versión, para que la primera noticia que tenga de uno no sea un cliente quejándose de su tarjeta.

Por qué Emyrix

Qué obtiene al trabajar con nosotros

Parcheado con calendario, no tras un incidente

Con un contrato de soporte, los parches de seguridad se aplican según salen. Ese es todo el trabajo, y es lo único que separa a las tiendas a las que les pasa esto de las que no.

Respuestas claras sobre la gravedad

No todos los CVE de un boletín afectan a su tienda, e inflar uno para vender trabajo es la forma más rápida de que le ignoren el día que importa. Le diremos cuáles le alcanzan de verdad.

Una limpieza que incluye la vía de entrada

Eliminar el código inyectado sin encontrar el punto de entrada significa volver a hacerlo dentro de tres semanas. La comunicación del incidente y la conversación con el procesador de pagos suelen ser la parte más difícil, y también le ayudamos con eso.

Preguntas frecuentes

Preguntas frecuentes

¿Cómo sé si mi tienda Magento es segura?

Empiece por tres cosas que puede comprobar hoy: en qué versión está y si Adobe sigue parcheándola, si el último parche de seguridad para esa versión está aplicado, y si el panel de administración está detrás de doble factor y en una ruta que no sea /admin. Eso cubre la mayoría de las formas en que se comprometen las tiendas de verdad. Una revisión completa va más allá (extensiones, integridad de archivos, cabeceras, configuración del servidor) y el diagnóstico gratuito cubre lo que se puede ver desde fuera.

¿Con qué rapidez hay que aplicar un parche de seguridad de Magento?

Rápido, porque la vulnerabilidad se hace pública en el mismo momento que la corrección. Para un parche aislado en una tienda que está al día y tiene entorno de staging, esto es una tarde. Si está llevando semanas, el problema es el proceso alrededor del parche, no el parche.

¿Cómo sé si mi tienda ya ha sido comprometida?

A menudo no lo sabe, que es justo el objetivo de un skimmer: se lleva los datos de tarjeta y deja la tienda funcionando perfectamente. Las señales suelen ser indirectas: su procesador de pagos marca fraude, un cliente reporta un cargo que no hizo, o cambia un archivo que nadie desplegó. Podemos mirar lo que se ve desde fuera como parte de un diagnóstico.

¿Hacen tests de intrusión?

No somos una empresa de tests de intrusión, y conviene desconfiar un poco de quien se ofrece a probar y a arreglar a la vez. Lo que hacemos es corregir lo que encontró un test, y revisar la configuración y el código desde la perspectiva de quien sabe cómo está construido Magento.

¿Magento es menos seguro que una plataforma alojada?

Es seguro de otra manera. Una plataforma alojada se parchea sola y le da menos control; Magento autoalojado le da el control y la responsabilidad juntos. Ninguna es más segura en abstracto: la diferencia está en si alguien está haciendo el trabajo de verdad.

¿Y las extensiones con vulnerabilidades conocidas?

Son una de las vías de entrada más habituales, en particular aquellas cuyo proveedor ha dejado de publicar actualizaciones. Parte de una revisión de seguridad es un inventario de qué hay instalado, para qué sirve y qué sigue estando mantenido. Eliminar un módulo que ya no usa es el trabajo de seguridad más barato que existe.

¿Pueden monitorizar cambios en nuestra tienda?

Podemos configurar monitorización de integridad de archivos y de malware, y hay servicios de terceros hechos específicamente para Magento que lo hacen bien. No tenemos ninguna relación comercial con ninguno de ellos y le diremos cuál usaríamos y por qué.

Relacionado

Siga explorando

Trabaje con Emyrix

Cuéntenos sobre su tienda

Envíenos la URL y la revisaremos —versión y estado de los parches, velocidad, caché, indexación, checkout— y le contaremos lo que encontramos.