🔐 ¿Cómo proteger mi página web contra ataques? Guía práctica para empresas
Tener una página web ya no consiste solamente en publicar información y esperar visitantes. Para una empresa, el sitio puede contener datos de clientes, formularios, cuentas administrativas, información comercial y herramientas de medición, por lo que protegerlo debe formar parte de la estrategia digital.
Además, existe una relación que muchas empresas pasan por alto: la seguridad también protege la inversión en publicidad y captación de clientes.
Imagina que una campaña de Google Ads está generando llamadas todos los días, pero un atacante modifica tu página, coloca contenido malicioso o roba el acceso al administrador. En ese momento no solamente existe un problema técnico: también puede afectar la reputación, el tráfico y las ventas.
Por eso conviene analizar la estrategia completa:
Seguridad → sitio funcionando → visitantes → llamadas → prospectos → ventas.
🛡️ 1. Mantén actualizado WordPress, plugins y temas
Uno de los primeros puntos que debes revisar si utilizas WordPress es mantener actualizado:
- WordPress.
- Plugins.
- Tema.
- Extensiones.
- Bibliotecas utilizadas por el sitio.
Las actualizaciones no solamente suelen incorporar nuevas funciones. También pueden corregir vulnerabilidades de seguridad.
Sin embargo, actualizar no significa instalar absolutamente todo sin revisar.
Antes de realizar cambios importantes conviene tener:
una copia de seguridad reciente y comprobada.
Una buena práctica es mantener únicamente los plugins y temas que realmente utilizas.
Si tienes un plugin instalado pero desactivado y ya no lo necesitas, considera eliminarlo en lugar de acumular extensiones innecesarias.
🔑 2. Protege especialmente la cuenta de administrador
Un atacante no necesariamente necesita encontrar una vulnerabilidad sofisticada.
A veces el problema es una contraseña débil o reutilizada.
Para las cuentas administrativas utiliza:
- Contraseñas largas y únicas.
- Autenticación de dos factores cuando esté disponible.
- Usuarios individuales para cada administrador.
- Permisos mínimos necesarios.
- Correos electrónicos protegidos.
- Recuperación de cuenta correctamente configurada.
Evita utilizar la misma contraseña para:
WordPress + correo + hosting + dominio + Google Ads.
Si una de esas cuentas queda comprometida, las demás podrían quedar expuestas.
👤 3. No todos los usuarios necesitan ser administradores
Otro error frecuente consiste en entregar permisos de administrador a todas las personas que trabajan en una página.
No siempre es necesario.
Si una persona solamente necesita publicar artículos, debería tener permisos acordes con esa tarea.
Si otra persona administra plugins o configuraciones, entonces puede requerir permisos superiores.
La idea es sencilla:
Cada usuario debe tener solamente los permisos que necesita para realizar su trabajo.
Esto reduce el impacto si una cuenta llega a ser comprometida.
🔐 4. Utiliza HTTPS
Comprueba que tu página funcione mediante:
HTTPS
y que el navegador muestre una conexión segura.
El certificado SSL/TLS permite cifrar la comunicación entre el navegador y el servidor.
Esto es especialmente importante cuando tu página contiene:
- Formularios.
- Inicio de sesión.
- Datos personales.
- Información de contacto.
- Procesos de compra.
Pero hay que aclarar algo:
tener HTTPS no significa que una página sea completamente segura.
HTTPS protege la comunicación, pero no corrige automáticamente un plugin vulnerable, una contraseña robada o una configuración incorrecta del servidor.
💾 5. Haz copias de seguridad, pero comprueba que puedan restaurarse
Una copia de seguridad que nunca has probado a restaurar no debería considerarse una garantía de recuperación.
Puedes establecer una estrategia que incluya:
Copia de archivos
Incluye WordPress, plugins, temas, imágenes y otros archivos.
Copia de base de datos
Es especialmente importante porque ahí puede encontrarse gran parte de la información dinámica del sitio.
Copia externa
No conviene depender exclusivamente del mismo servidor donde está alojada la página.
Y lo más importante:
prueba periódicamente que puedes restaurar la página.
Una copia dañada o incompleta puede descubrirse demasiado tarde.
🚨 6. ¿Cómo saber si mi página fue atacada?
Algunas señales pueden ser evidentes:
- La página redirige a sitios desconocidos.
- Aparecen páginas que tú nunca creaste.
- El sitio muestra publicidad extraña.
- Hay usuarios desconocidos en WordPress.
- Se modificó el contenido.
- Google muestra advertencias de seguridad.
- Aparecen archivos desconocidos.
- El sitio funciona de manera extraña.
- El administrador pierde acceso.
- Se envían correos que tú no autorizaste.
- El tráfico cambia repentinamente.
No todas estas señales significan necesariamente que hubo un ataque, pero sí justifican una revisión.
Google Search Console también cuenta con informes relacionados con problemas de seguridad y acciones manuales que pueden ayudar a identificar determinados problemas que afectan la presencia del sitio en Google.
🔎 7. Revisa Google Search Console
Si tienes una página empresarial, conviene tener configurado Google Search Console.
Además de utilizarlo para analizar búsquedas e indexación, puede ayudarte a detectar problemas relacionados con la presencia de tu sitio en Google.
Una revisión periódica debería incluir:
Indexación
→ ¿Google puede acceder a mis páginas?
Seguridad
→ ¿Existe algún problema de seguridad detectado?
Rendimiento
→ ¿Qué consultas generan impresiones y clics?
Páginas
→ ¿Qué URLs están indexadas?
Esto permite detectar cambios que podrían pasar desapercibidos desde el panel de WordPress.
🧱 8. Protege el acceso al hosting y al dominio
Muchas personas protegen WordPress pero olvidan que existen otras puertas de entrada.
Tu negocio normalmente tiene varias cuentas importantes:
Dominio
↓
Hosting
↓
WordPress
↓
Correo electrónico
↓
↓
Google Ads
Si un atacante obtiene acceso al correo principal utilizado para recuperar estas cuentas, el problema puede extenderse rápidamente.
Por eso, protege especialmente:
- Cuenta del registrador del dominio.
- Cuenta de hosting.
- Correo administrativo.
- WordPress.
- Google.
- Google Ads.
- Google Search Console.
Activa autenticación de dos factores donde esté disponible.
🧩 9. Instala solamente software confiable
No descargues plugins, temas o scripts de fuentes desconocidas solamente porque sean gratuitos.
Un archivo aparentemente útil puede contener código malicioso.
Es mejor utilizar software:
- Actualizado.
- Con desarrollador identificable.
- Con historial de mantenimiento.
- Compatible con tu versión de WordPress.
- Obtenido de una fuente confiable.
Y evita instalar cinco plugins diferentes para resolver una función que puede realizarse con uno solo.
🧪 10. No confundas seguridad con tener un plugin de seguridad
Un plugin de seguridad puede ser una herramienta útil, pero no sustituye una estrategia de seguridad completa.
Puedes tener un plugin instalado y continuar teniendo problemas si:
- La contraseña fue robada.
- El hosting está comprometido.
- El dominio fue tomado.
- WordPress está desactualizado.
- Existe una vulnerabilidad en otro componente.
- No existen copias de seguridad.
- El correo administrativo está comprometido.
La seguridad debe contemplar varias capas.
🌐 11. Protege también los formularios
Si tu página tiene formularios de contacto, revisa:
- Qué información solicitas.
- Dónde se almacena.
- Quién tiene acceso.
- Cómo se envía.
- Qué ocurre después de recibirla.
Evita solicitar información personal que realmente no necesitas.
También conviene implementar mecanismos contra spam cuando sean apropiados.
La seguridad no consiste únicamente en impedir que alguien entre al sitio.
También implica proteger la información que los usuarios proporcionan.
📱 12. El teléfono también forma parte de tu estrategia de seguridad
Aquí aparece un aspecto especialmente importante para los negocios que captan clientes mediante llamadas.
Supongamos que tienes:
Página web → teléfono → ventas
y además utilizas Google Ads.
No basta con saber cuántas personas visitaron tu sitio.
Necesitas conocer:
¿Cuántas llamadas generó la publicidad?
¿Cuántas fueron oportunidades reales?
¿Cuántas terminaron en ventas?
Google Ads permite configurar conversiones de llamada desde anuncios, desde visitas al sitio web y mediante determinados procesos de importación de llamadas.
☎️ 13. ¿Cómo configurar conversiones telefónicas?
En Google Ads puedes comenzar desde:
Objetivos → Conversiones → Resumen → Nueva acción de conversión → Conversiones a partir de llamadas telefónicas.
Google actualmente contempla diferentes fuentes, entre ellas:
- Llamadas desde anuncios.
- Llamadas derivadas de visitas al sitio web.
- Llamadas subidas/importadas, según la configuración disponible.
Para las llamadas procedentes del sitio web, Google puede utilizar un número de desvío generado dinámicamente para atribuir determinadas llamadas a la interacción publicitaria.
⏱️ 14. No contabilices todas las llamadas como clientes potenciales
Una llamada de cinco segundos no necesariamente tiene el mismo valor que una conversación de cinco minutos.
Puedes establecer una duración mínima para que determinadas llamadas sean consideradas conversiones.
Por ejemplo, una empresa podría descubrir que las llamadas inferiores a 30 segundos rara vez producen clientes.
Entonces puede utilizar un umbral basado en sus propios datos.
Google Ads permite establecer esta duración mínima en determinados tipos de conversiones telefónicas.
Lo importante es no copiar una duración de otro negocio.
Analiza primero tus propias llamadas.
💰 15. ¿Cómo conocer el costo por llamada?
Supongamos que inviertes:
$6,000 MXN
y obtienes:
60 llamadas consideradas conversiones.
La fórmula sería:
$6,000 ÷ 60 = $100 MXN por llamada.
Pero cuidado:
$100 por llamada no significa $100 por cliente.
Una llamada puede no terminar en una venta.
🎯 16. Relaciona llamadas con ventas
Aquí comienza la medición realmente importante.
Imagina:
60 llamadas
↓
35 prospectos reales
↓
12 clientes
↓
$48,000 en ventas
Entonces:
Costo por llamada
$6,000 ÷ 60 = $100
Costo por prospecto
$6,000 ÷ 35 = $171.43
Costo por cliente
$6,000 ÷ 12 = $500
Ahora sabes que conseguir un nuevo cliente cuesta aproximadamente:
$500 MXN.
Este dato es mucho más útil que saber solamente cuántas llamadas recibiste.
📊 17. Registra el resultado de cada llamada
Puedes empezar con una tabla sencilla:
| Fecha | Fuente | Duración | Prospecto | Venta | Importe |
|---|---|---|---|---|---|
| 18/08 | Google Ads | 3:40 | Sí | Sí | $2,500 |
| 18/08 | Google Ads | 0:14 | No | No | $0 |
| 19/08 | Google orgánico | 4:15 | Sí | Sí | $1,800 |
| 19/08 | Google Ads | 2:20 | Sí | No | $0 |
Con el tiempo puedes detectar qué fuentes generan clientes de mayor calidad.
Google explica que las conversiones de llamadas pueden importarse cuando una empresa utiliza otro sistema para identificar qué llamadas terminaron en ventas u otras acciones valiosas.
🔗 18. Conecta tu CRM con la publicidad cuando sea posible
Si utilizas un CRM, puedes registrar:
Llamada recibida
→ Prospecto
→ Cotización
→ Venta
→ Valor de venta
Posteriormente, los datos de conversiones que correspondan pueden importarse a Google Ads.
Esto permite que la publicidad no se evalúe únicamente por:
clics
o
llamadas,
sino por resultados comerciales.
Google recomienda precisamente este enfoque cuando una empresa necesita saber qué llamadas terminan en ventas.
🔐 19. Protege también tus herramientas de medición
Hay otro punto que suele olvidarse.
Si un atacante obtiene acceso a tu:
Google Ads
Google Analytics
Google Tag Manager
o
Search Console
puede alterar información, etiquetas, accesos o configuraciones.
Por eso, estas herramientas también deben considerarse parte de la infraestructura digital del negocio.
Utiliza:
- Cuentas individuales.
- Autenticación de dos factores.
- Permisos adecuados.
- Revisión periódica de usuarios.
- Eliminación de accesos de personas que ya no trabajan contigo.
📉 20. Una página atacada puede convertirse también en un problema comercial
Imagina este escenario:
Tu empresa invierte:
$15,000 mensuales en publicidad.
La página recibe:
2,000 visitas.
Genera:
100 llamadas.
Y esas llamadas producen:
20 clientes.
Pero un día el sitio es comprometido.
El atacante modifica algunas páginas y comienza a redirigir visitantes.
Ahora el problema no es únicamente:
“Mi página fue hackeada.”
También puede convertirse en:
menos contactos + pérdida de confianza + desperdicio de publicidad + posible afectación de posicionamiento.
Por eso, la seguridad debe verse como una forma de proteger el activo comercial que sostiene la captación digital.
🧮 21. Calcula el costo real de adquisición
Supongamos:
Publicidad: $15,000
Llamadas: 100
Prospectos: 50
Ventas: 20
Entonces:
Costo por llamada: $150
Costo por prospecto: $300
Costo por cliente: $750
Si cada cliente deja un margen suficiente para absorber esos $750 de adquisición, la campaña puede tener sentido.
Pero si el margen por cliente es solamente $500, probablemente necesites modificar:
- La publicidad.
- La oferta.
- El proceso comercial.
- La tasa de conversión.
- El costo de adquisición.
🛠️ 22. Crea un plan básico de seguridad
Para una pequeña empresa, puedes comenzar con esta lista:
🔒 Acceso
☑ Contraseñas únicas.
☑ Autenticación de dos factores.
☑ Usuarios con permisos adecuados.
💻 WordPress
☑ Core actualizado.
☑ Plugins actualizados.
☑ Tema actualizado.
☑ Eliminar plugins innecesarios.
💾 Respaldos
☑ Copias automáticas.
☑ Copias externas.
☑ Pruebas de restauración.
🌐 Servidor
☑ HTTPS.
☑ Hosting actualizado.
☑ Protección de acceso administrativo.
🔎 Monitoreo
☑ Google Search Console.
☑ Revisión de usuarios.
☑ Revisión de cambios.
☑ Alertas de seguridad cuando estén disponibles.
📞 Conversiones
☑ Medición de llamadas.
☑ Duración mínima adecuada.
☑ Registro de prospectos.
☑ Registro de ventas.
💰 Rentabilidad
☑ Costo por llamada.
☑ Costo por prospecto.
☑ Costo por cliente.
☑ Valor de las ventas.
🚨 23. ¿Qué hacer si sospechas que tu página fue comprometida?
No conviene simplemente borrar algunos archivos y continuar trabajando.
Primero:
1. Identifica qué ocurrió.
2. Protege las cuentas administrativas.
3. Cambia las credenciales comprometidas.
4. Revisa usuarios desconocidos.
5. Comprueba los archivos modificados.
6. Revisa el hosting.
7. Analiza las copias de seguridad.
8. Comprueba Search Console.
9. Elimina el código o contenido malicioso.
10. Actualiza los componentes vulnerables.
11. Restaura desde una copia limpia cuando corresponda.
12. Investiga cómo ocurrió el acceso para evitar que vuelva a suceder.
Si el incidente es complejo, conviene solicitar ayuda de un profesional de seguridad web.
🏆 Conclusión: proteger la página también es proteger las ventas
La seguridad de una página web no debería considerarse un asunto exclusivamente técnico.
Para una empresa que utiliza Internet para conseguir clientes, el sitio web forma parte de su sistema comercial.
Una estrategia completa debería conectar:
🔐 Seguridad
↓
🌐 Página funcionando
↓
↓
📢 Publicidad
↓
☎️ Llamadas
↓
👤 Prospectos
↓
💰 Ventas
↓
📊 Rentabilidad
Y aquí existe una idea especialmente importante:
No sirve de mucho conseguir tráfico si tu página no es confiable, y tampoco sirve de mucho recibir llamadas si no sabes cuáles terminan convirtiéndose en clientes.
Google Ads permite medir llamadas procedentes de anuncios y sitios web, establecer criterios como la duración mínima y, cuando existe información comercial en otro sistema, importar conversiones de llamadas que terminaron en ventas.
Por ejemplo:
$10,000 de publicidad
→ 100 llamadas
→ 50 prospectos
→ 20 ventas
→ $60,000 en ventas
permite conocer mucho más que el simple número de llamadas.
Puedes calcular:
$100 por llamada
$200 por prospecto
$500 por cliente
y posteriormente comparar esos costos con el margen que deja cada venta.
Así, la seguridad, el SEO, la publicidad y el seguimiento comercial dejan de ser actividades independientes y pasan a formar parte de un mismo sistema:
proteger el sitio → atraer personas → generar llamadas → conseguir clientes → medir resultados.