Terminar el modo incidente no significa abandonar la seguridad. Significa que la recuperación está demostrada, la conciliación urgente está completa y los riesgos restantes tienen responsables y calendario normales.
Utiliza una transición formal, no la fecha en que volvió la portada.
Confirma que desapareció el comportamiento malicioso
Verifica que redirecciones, phishing, spam, código del checkout, usuarios, tareas, archivos y avisos ya no se reproducen bajo las condiciones originales.
Prueba DNS público, móvil, referrer, primera visita, ciclo cron y calentamiento de caché. Un navegador administrador o un escáner no bastan. Conserva una contención rápida.
Confirma software y datos confiables
Registra fuente, versión y propietario de WordPress, plugins, temas y código propio. Revisa usuarios, opciones, cron, snippets, contenido y uploads de la base.
Elimina código abandonado, raíces infectadas y copias públicas después de la retención necesaria. Resuelve diferencias desconocidas y conserva el identificador limpio.
Confirma accesos y secretos
Audita cuentas y tokens de WordPress, hosting, SSH, SFTP, base, correo, DNS, CDN, tags, pagos, copias y código fuente.
Verifica rotaciones, sesiones revocadas, MFA y retirada de técnicos temporales. Ningún secreto debe quedar en tickets, repositorios o staging. Documenta propietarios, nunca valores.
Confirma que se cerró la entrada
Explica el vector confirmado o probable, grado de confianza, alternativas y controles para todas las rutas de alto impacto. Corrige componentes vulnerables y cuentas robadas.
Si no se conoce el vector, aplica controles más amplios de arquitectura, acceso y vigilancia. Solo vuelve a mantenimiento cuando el riesgo residual se acepte expresamente. Revisa staging y webs hermanas.
Confirma la conciliación comercial
Cruza pedidos, pagos, reembolsos, stock y preparación, además de formularios, leads, accesos y correo durante la ventana del incidente y el cambio.
Resuelve registros ausentes y asigna un estado autoritativo. La incertidumbre sobre pedidos pagados no puede quedar como mantenimiento rutinario. Obtén aprobación segura del propietario.
Confirma todas las pruebas funcionales
Valida login, reset, formularios, buzón, checkout sandbox, pagos, webhooks, pedidos, cron, uploads, móvil, idiomas y Analytics sin efectos duplicados.
Elimina datos sintéticos y reglas temporales. Comprueba que los logs no guardan secretos o cuerpos de clientes y repite después de los últimos cambios DNS y caché.
Confirma copias y reversión
Crea y restaura una copia limpia protegida. Asegura que repositorios y automatizaciones no reintroducen malware, componentes abandonados o secretos antiguos.
La reversión debe llegar a un release limpio o mantenimiento seguro, nunca a la raíz infectada. Documenta tiempos y pérdida tolerable y separa la evidencia.
Confirma responsables de monitorización
Mantén alertas accionables para privilegios, ejecutables, configuración, cron, correo saliente, pagos e indicadores originales. Cada una necesita propietario y canal independiente.
Completa un periodo de vigilancia reforzada acorde al riesgo, habitualmente un ciclo de 30 días en incidentes críticos. Reduce ruido solo con evidencia.
Completa la revisión posterior
Documenta cronología, impacto, entrada y confianza, contención, recuperación, fallos de detección y mejoras. Asigna propietario y plazo a cada acción.
Separa hechos técnicos de decisiones legales o de clientes y conserva evidencia según política. No incluyas credenciales, payloads ni datos innecesarios. Actualiza inventarios y procedimientos.
Cierra accesos y registros del incidente
Retira cuentas, claves, herramientas de base, excepciones IP, debug y permisos excesivos. Guarda la matriz final, cronología y decisiones.
Elimina con seguridad copias de trabajo innecesarias y conserva avisos legales o de pago según requisitos. Programa la siguiente revisión.
Entrega a responsables nominales
Transfiere actualizaciones, accesos, copias, alertas, conciliación y contactos. Confirma que cada responsable accede con cuenta individual y MFA.
Prueba el acuse de una alerta y un cambio ordinario antes de cerrar. Retira técnicos sin necesidad, documenta umbrales y un canal independiente.
Vuelve a una frecuencia basada en riesgo
El mantenimiento normal incluye inventario, actualizaciones, accesos, restauraciones, pruebas comerciales y preparación de incidentes. Aumenta frecuencia tras cambios o amenazas.
Solicita cuidado recurrente si la organización no puede sostener estos controles. La transición termina cuando la evidencia y los propietarios, no el optimismo, respaldan el funcionamiento.