Análisis de malware

Análisis de malware en cada sitio que alojamos

Todos los sitios que alojamos están protegidos por una infraestructura de seguridad comercial: análisis de malware, un WAF proactivo que bloquea ataques antes de que exista un parche, un cortafuegos de red, protección contra ataques de fuerza bruta y filtrado por reputación de IP. El análisis, el WAF y el aislamiento a nivel de kernel están incluidos en todos los planes, ya que un sitio infectado es una amenaza para sus vecinos, no solo para su propietario. Cuando algo logra pasar, la limpieza con un solo clic y la reparación de hackeos realizada por nuestro personal están disponibles para su compra. Disponibilidad: la limitación de tasa de bases de datos por sitio y las estadísticas de recursos por sitio se encuentran en desarrollo activo y aún no están disponibles. Todo lo demás descrito aquí ya está activo hoy.

  • +650 000sitios alojados en todo el mundo
  • Todos los díasanálisis de malware, en todos los planes
  • Incluidoescaneo, WAF proactivo y aislamiento
  • 30 díasretención de copias de seguridad diarias, restauración en un clic

Lo que se ejecuta en cada sitio, desde el primer despliegue

Todos los sitios que alojamos se escanean en busca de malware todos los días, y cualquier amenaza detectada se elimina automáticamente (incluido en todos los planes y sin necesidad de configuración). En nuestra propia flota vamos más allá: Imunify360 supervisa los archivos a medida que se cargan y elimina el malware conocido al instante, por lo que una carga comprometida suele desaparecer antes de que nadie visite la página. Los sitios de nuestra gama revendedor se escanean a diario mediante la plataforma en la que se ejecutan. En cualquier caso, lo que se encontró y lo que hicimos al respecto le espera en su panel de control, y puede iniciar un nuevo análisis usted mismo en cualquier momento.

Análisis de malware

Los archivos se analizan de forma continua en lugar de mediante una tarea cron nocturna, por lo que cualquier compromiso se detecta en el momento en que se produce en lugar de horas más tarde. El análisis está incluido en todos los planes y en todas las líneas de productos.

WAF Proactivo

El cortafuegos proactivo bloquea técnicas de explotación conocidas incluso antes de que haya un parche disponible para la vulnerabilidad subyacente: la brecha que atrapa a los sitios que ejecutan un plugin o tema sin parches.

Cortafuegos de red y protección contra ataques de fuerza bruta

Un cortafuegos a nivel de red, protección contra ataques de fuerza bruta en los puntos de acceso de inicio de sesión y filtrado de reputación de IP se sitúan delante del sitio, bloqueando el tráfico de relleno de credenciales y sondeo que tan often precede a una vulneración de WordPress.

Limpieza en un clic

Cuando se confirma una infección, la corrección es una sola acción en lugar de una búsqueda manual archivo por archivo. La limpieza se vende como un complemento —por incidente o en forma de suscripción—, mientras que el análisis que detecta la infección siempre está incluido.

La detección se realiza en capas, porque el malware rara vez se anuncia

Un escáner por sí solo pasa por alto las vulnerabilidades que solo se manifiestan en el comportamiento. Correlacionamos varias señales independientes para que un sitio pirateado sea detectado por la primera que se active.

  • El malware y los kits de phishing son detectados por el análisis de malware y, a continuación, contrastados con las listas de bloqueo de Google Safe Browsing, PhishTank y SURBL/APWG.
  • Se supervisa el correo saliente en busca de indicios de un sitio web comprometido: picos de volumen, altas tasas de rebote, impactos en RBL y trampas de spam, y quejas de bucles de retroalimentación, aplicando límites de tasa de salida por sitio.
  • Una señal de spam combinada con una señal de malware se trata como un compromiso de alta confianza, que es como una web pirateada se gestiona en cuestión de minutos en lugar de después de una inclusión en listas negras.
  • Los mineros de criptomonedas y otros abusos de recursos se detectan a través de CloudLinux LVE, que registra los fallos de CPU y E/S por sitio web y los limita automáticamente.
  • Cada señal —impactos de escaneo, anomalías de correo, fallos de LVE, informes de abusos entrantes a nuestro buzón de abusos— llega a un único Abuse Desk, agregada, deduplicada y priorizada.

Primero el aislamiento, para que una infección siga siendo problema de un solo sitio

La detección importa menos que lo que ocurre en los minutos posteriores. Cada sitio se aloja dentro de su propio aislamiento a nivel de kernel, por lo que cualquier compromiso queda confinado mientras se soluciona.

Aislamiento del sistema de archivos CageFS

Cada inquilino obtiene una vista de sistema de archivos aislada y no puede ver a otros inquilinos, otros sitios ni archivos confidenciales del sistema. CloudLinux describe esto como la contención de brechas: el radio de explosión de un compromiso se mantiene dentro de la jaula en lugar de extenderse por todo el servidor.

Límites de recursos LVE

CPU, RAM, IO, IOPS, procesos y procesos de entrada tienen un límite por sitio. Un minero, un envío masivo de correos o un sitio atacado se limitan dentro de su propio contenedor en lugar de privar de recursos a sus vecinos.

Evidencia conservada antes de la limpieza

La cuarentena aísla los archivos y detiene su ejecución mientras preserva el sitio tal como se encontró, para que los análisis forenses y cualquier disputa posterior tengan una base real sobre la cual trabajar.

Copias de seguridad inmutables como alternativa

Las copias de seguridad por sitio son inmutables, externas y están aisladas del parque en funcionamiento, con restauraciones que se prueban en lugar de darse por sentadas. Los planes de Footprint-Free conservan copias de seguridad diarias durante 30 días con restauración en un solo clic.

Qué pasa cuando se marca un sitio

La aplicación es gradual, reversible y con registro de motivos: una máquina de estados documentada, no un interruptor contundente de encendido y apagado. Cada transición se registra con su motivo y pruebas, se le notifica cómo resolverla y se puede apelar.

Malware detectado → restringido

El sitio sigue visible pero degradado —correo saliente desactivado, cron desactivado, POST bloqueado— y se ofrece limpieza. El estado restringido se levanta automáticamente una vez que el sitio se remedia.

Severo o no resuelto → en cuarentena

El sitio se desconecta con los archivos bloqueados y sin ejecución, aislado para análisis forense. La cuarentena se revierte tras la limpieza y revisión; no hay liberación automática en el siguiente análisis.

Phishing confirmado → puesto en cuarentena inmediatamente

El phishing confirmado conlleva riesgos legales para todos en la plataforma, por lo que se omite el proceso gradual y se pone en cuarentena de inmediato.

Spam saliente → limitar, luego restringir

El correo saliente se limita primero, luego se deshabilita bajo estado restringido y solo escala a suspensión si el envío continúa. Un sitio suspendido muestra una página de espera personalizada y específica para el motivo en lugar de una rota.

Incluido, ampliado y reparado

Trazamos la línea donde la seguridad de la flota la fija. Todo lo que proteja a sus vecinos está incluido; todo lo que sea trabajo realizado específicamente en su sitio tiene un precio.

  • Incluido en todos los planes: análisis de malware, WAF proactivo y aislamiento de LVE con CageFS.
  • Se venden como complementos: limpieza y solución de malware en un solo clic, por incidente o mediante suscripción.
  • También disponibles como complementos: niveles de protección avanzada — reglas de WAF mejoradas, análisis prioritario, gestión de bots y niveles de DDoS, y reglas de firewall dedicadas.
  • La reparación de hackeos es un Extra propio, que se adquiere desde el panel junto con el mantenimiento de bases de datos, la optimización de velocidad y la migración gestionada. Los Extras son completados por el personal o automatizados; de cualquier modo, se te cobra, el trabajo se realiza y se te notifica cuando se completa.
  • La limpieza se ofrece de forma contextual (en un sitio que la plataforma ya ha marcado), por lo que no tienes que buscar el servicio adecuado mientras el sitio está comprometido.

Creado para redes, no solo para sitios individuales

La mayoría de nuestros clientes no gestionan un solo sitio. El análisis y la aplicación están diseñados para operadores que gestionan cientos de ellos.

Debido a que el análisis se ejecuta en cada trabajador en lugar de dentro de cada sitio, añadir sitios no añade analizadores que configurar ni licencias que comprar. Una red de cinco sitios y una red de dos mil obtienen el mismo análisis de malware, el mismo WAF proactivo y el mismo modelo de aislamiento.

Las políticas de aplicación son configurables por línea de producto y por activador, porque un problema de facturación, una señal de abuso y una retirada legal no merecen el mismo tiempo de escalado. Qué camino tome un sitio, la transición se registra, se indica el motivo y se le informa cómo resolverlo.

Los planes Footprint-Free incluyen SSL gratuito, ancho de vista y disco ilimitados, copias de seguridad diarias conservadas durante 30 días, migraciones gratuitas y una garantía de devolución de dinero de 30 días sin complicaciones; la base de seguridad forma parte de ello, no es un cargo adicional.

Preguntas frecuentes

¿El análisis de malware está incluido o tengo que pagar un extra por él?

El análisis de malware está incluido en todos los planes, junto con el WAF proactivo y el aislamiento LVE/CageFS. Los incluimos porque un sitio web infectado amenaza a sus vecinos, la reputación del servidor y nuestros rangos de IP; por lo tanto, la protección no puede ser opcional. Lo que se cobra por separado es la remediación: limpieza de malware con un solo clic, por incidente o mediante suscripción, además de niveles avanzados como reglas de WAF mejoradas, análisis prioritario, gestión de bots y reglas de firewall dedicadas.

Si un sitio en el mismo servidor es pirateado, ¿el mío está seguro?

Está aislado en lugar de compartido. Cada sitio se ejecuta en su propia jaula de recursos CloudLinux LVE y su propia vista de sistema de archivos CageFS, por lo que un inquilino comprometido no puede ver sus archivos, sus credenciales de base de datos ni archivos confidenciales del sistema, y no puede agotar los recursos que su sitio necesita. Además, el malware o el phishing confirmado se desconecta y se aísla para análisis forense. Ningún proveedor puede prometer que un vecino de alojamiento no importará en absoluto, pero el modelo de aislamiento está diseñado específicamente para que una brecha se detenga en la pared de la jaula.

¿Qué pasa en el momento en que mi sitio es marcado como infectado?

La política predeterminada cambia el sitio a restringido: permanece visible, pero el correo saliente, el cron y las solicitudes POST se desactivan para que la vulneración no cause más daños, y se ofrece la limpieza. Se le notifica con el motivo y las pruebas, y el estado se levanta una vez que se remedia el sitio. Los casos graves o no resueltos escalan a cuarentena (fuera de línea, archivos bloqueados, sin ejecución), la cual se revierte después de la limpieza y revisión en lugar de hacerlo automáticamente en un nuevo análisis.

¿Pueden limpiar un sitio web que ya ha sido pirateado por mí?

Sí. La limpieza de malware con un clic gestiona la corrección directamente, y la reparación de hackeos realizada por el personal está disponible como un extra de primera parte comprado desde el panel de control, dirigido al departamento adecuado con actualizaciones de estado a medida que avanza. Si una restauración limpia es la mejor opción, las copias de seguridad por sitio son inmutables, externas y están aisladas de la flota en ejecución, con restauraciones probadas; los planes de Footprint-Free conservan copias de seguridad diarias durante 30 días con restauración en un clic.

¿El análisis ralentizará mi sitio web?

Los análisis se ejecutan a nivel de host en lugar de dentro de sus peticiones PHP, y los límites de recursos por sitio son aplicados por LVE con la carga de la base de datos limitada por MySQL Governor, por lo que las tareas de seguridad no compiten con sus visitantes por la asignación propia del sitio. No publicamos cifras de rendimiento para la sobrecarga del escáner, por lo que no afirmaremos una cifra que no podemos mostrarle.

¿Qué es un WAF proactivo y en qué se diferencia de un cortafuegos normal?

Un cortafuegos basado en firmas reacciona ante ataques que ya ha visto. El WAF proactivo de Imunify360 bloquea técnicas de explotación conocidas antes de que exista un parche para la vulnerabilidad subyacente, lo que protege a un sitio que ejecuta un complemento con un fallo no solucionado. Se integra junto con el cortafuegos de red, la protección contra ataques de fuerza bruta y el filtrado de reputación de IP, todo incluido en cada plan.

Protección que está activa antes de implementar

El análisis de malware, el WAF proactivo y el aislamiento a nivel de núcleo se ejecutan desde el momento en que su primer sitio entra en funcionamiento. Pruebe Footprint-Free Hosting en una prueba de 14 días sin tarjeta con hasta 5 sitios; sin datos de pago y con una garantía de devolución de dinero sin objeciones de 30 días en cada plan.

Empieza gratis