Parte 10 de la serie "Seguridad web en la UE: 10 pasos para una mejor calificación"
El punto de partida
El 52,5% de los sitios web europeos obtiene una D, el 42,3% una F. Una organización europea típica empieza con una puntuación compuesta de alrededor de 40 — calificación D o F.
A lo largo de las últimas 9 semanas, hemos presentado una medida concreta cada semana. Cada una lleva entre 5 y 15 minutos de implementar. Juntas, ofrecen la mayor mejora de puntuación con el menor esfuerzo.
La lista de comprobación
| # | Medida | Esfuerzo | Impacto en puntuación | Artículo |
|---|---|---|---|---|
| 1 | Activar HSTS | 2 min | +5-8 puntos | Parte 1 |
| 2 | DMARC a reject | 30 min | +8-12 puntos | Parte 2 |
| 3 | Desplegar CSP | 30 min | +5-10 puntos | Parte 3 |
| 4 | Activar DNSSEC | 5 min | +3-5 puntos | Parte 4 |
| 5 | security.txt | 5 min | +2-3 puntos | Parte 5 |
| 6 | Configurar DKIM | 15 min | +5-8 puntos | Parte 6 |
| 7 | X-CTO + Referrer | 2 min | +3-5 puntos | Parte 7 |
| 8 | Registro CAA | 5 min | +2-3 puntos | Parte 8 |
| 9 | Cumplimiento de cookies | 30 min | variable | Parte 9 |
Esfuerzo total: aproximadamente 60-90 minutos. Mejora potencial de puntuación: 30-50 puntos. De F a C, de D a B.
El orden de prioridad
No todas las medidas son igual de urgentes. Este es el orden priorizado por impacto en relación al tiempo invertido:
Inmediatamente (menos de 5 minutos)
- Configurar la cabecera HSTS — una línea de configuración Nginx/Apache
- X-Content-Type-Options: nosniff — una línea
- Referrer-Policy: strict-origin-when-cross-origin — una línea
- Crear security.txt — un archivo con dos campos
Esta tarde (15-30 minutos)
- Activar DNSSEC — un clic en el proveedor DNS
- Configurar un registro CAA — una entrada DNS
- Configurar DKIM — generar la clave en el proveedor de correo, añadir registro DNS
Esta semana (30-60 minutos)
- DMARC a quarantine/reject — requiere una fase de monitorización (leer los informes)
- Desplegar CSP — requiere una fase de Report-Only (identificar fuentes)
- Comprobar cumplimiento de cookies — probar el estado de pre-consentimiento, configurar CMP
Antes / Después
Una organización europea típica antes y después de la implementación:
| Dimensión | Antes | Después |
|---|---|---|
| Cabeceras | 12/100 (sin HSTS, sin CSP) | 62/100 |
| Correo electrónico | 35/100 (solo SPF) | 88/100 (SPF+DKIM+DMARC reject) |
| DNS | 0/100 (sin DNSSEC, sin CAA) | 43/100 |
| Certificado | 65/100 (TLS ok, configuración subóptima) | 65/100 (sin cambios) |
| Compuesto | 28/100 — Calificación F | 65/100 — Calificación C |
Las mayores palancas: Correo electrónico (SPF a DMARC reject = +53 puntos) y Cabeceras (HSTS+CSP+XCO = +50 puntos). DNS es la palanca individual más pequeña, pero crítica como base (DNSSEC protege todo lo demás).
Monitorización automatizada
Una mejora puntual no es suficiente. Actualizaciones del CMS, nuevos plugins, cambios de proveedor, certificados que expiran — la puntuación puede bajar de nuevo en cualquier momento.
SiteGuardian monitoriza tus dominios continuamente en las seis dimensiones. Cuando algo cambia — la cabecera HSTS desaparece, la política DMARC se modifica, el certificado está a punto de expirar — recibes una notificación inmediata.
Empieza con un análisis gratuito y descubre dónde está tu dominio hoy.
Resumen de la serie
- HSTS en 5 minutos
- DMARC: de "none" a "reject"
- Content Security Policy bien implementada
- Activar DNSSEC
- Configurar security.txt
- DKIM: integridad del correo electrónico
- X-Content-Type-Options y Referrer-Policy
- Registros CAA
- Cumplimiento de cookies
- La comprobación completa (este artículo)
Esta serie se basa en el SiteGuardian EU Web Security Benchmark con más de 700.000 sitios web europeos. Todos los datos se actualizan continuamente.
SiteGuardian es una herramienta de cumplimiento y monitorización de seguridad web con sede en la UE, desarrollada en Alemania.