Los cambios más importantes tras la recuperación son las identidades privilegiadas y el código ejecutable. La monitorización debe indicar quién cambió qué y cuándo, sin registrar contraseñas, contenido de clientes ni cada escritura inocua de caché.
Define propietarios aprobados y un canal de alertas independiente antes de activar ruido.
Crea una base de usuarios privilegiados
Registra administradores, gestores de tienda, superadministradores multisitio, contraseñas de aplicación y sesiones relevantes autorizadas. Incluye propietario, finalidad y caducidad prevista.
No guardes hashes ni tokens. Elimina usuarios obsoletos o compartidos, utiliza cuentas individuales con MFA y revisa cambios pendientes de email o rol.
Alerta sobre usuarios y roles
Monitoriza creación o eliminación de administradores, elevación de rol, cambio de correo, reset y alta o revocación de contraseñas de aplicación. Incluye ID, actor, hora y web.
La alerta no debe difundir el nuevo correo ni el token. Envíala a quien pueda verificarla rápidamente. Trata el aprovisionamiento automático como excepción con propietario.
Inventaría componentes ejecutables
Lista plugins activos, inactivos y mu-plugins, temas, drop-ins y código personalizado con versión, fuente y responsable. Incluye plugins de snippets y código de constructores.
No controles solo la pantalla de Plugins: mu-plugins y drop-ins se ejecutan fuera de ella. Retira paquetes abandonados y duplicados.
Alerta sobre cambios de componentes
Registra instalación, activación, desactivación, eliminación, actualización y uso del editor de archivos. Guarda slug, versión y actor u origen.
Distingue actualizaciones programadas del despliegue frente a uploads del panel y escritura directa. No bloquees automáticamente todo cambio sin una vía de recuperación. Verifica procedencia y checksum cuando exista.
Vigila código y ajustes en la base
Snippets, constructores, widgets, opciones, redirecciones y Tag Manager pueden cambiar código del navegador o servidor sin modificar archivos.
Alerta al activar o editar snippets, URL críticas, destinos de webhook y desactivación de seguridad o logs. Registra claves e IDs, no valores completos con datos o secretos. Crea referencias para tablas y ajustes críticos.
Incluye hosting y despliegues
El registro de WordPress no ve SFTP, SSH, el gestor de cPanel o Plesk, CI ni cambios directos en base. Monitoriza esos paneles y correlaciona las horas.
Usa cuentas y claves de despliegue identificadas y registra releases limpios. Revoca acceso desconocido tras conservar evidencia. Mantén el destino de las alertas fuera de WordPress.
Protege integridad y privacidad de los logs
Envía los registros a almacenamiento externo restringido para que un administrador comprometido no borre la única copia. Ajusta retención al riesgo.
Excluye contraseñas, cookies, cabeceras de autorización, cuerpos de formularios o pedidos y datos personales. Prueba roles de acceso y monitoriza también caídas del sistema de logs.
Define reglas de clasificación
Un administrador inesperado, upload de plugin, mu-plugin nuevo o edición de código es urgente. Una actualización de proveedor planificada puede requerir solo verificación.
Cada alerta necesita propietario, tiempo de respuesta y contención segura. Evita que cientos de avisos menores oculten cambios de privilegios. Registra falsos positivos y ajusta.
Detecta la desactivación del control
Alerta si los agentes dejan de informar, cambia su configuración o falla la entrega externa. Un panel silencioso puede significar ausencia de eventos o monitor desactivado.
Usa comprobaciones independientes de actividad y limita quién altera retención o destino. Un administrador no debe borrar el único registro de sus propios cambios. Documenta mantenimientos previstos.
Ejecuta pruebas controladas
Crea y elimina un usuario sintético sin privilegios o actualiza en staging un plugin seguro por la vía aprobada. Verifica actor, hora y origen. No crees un administrador oculto en producción.
Confirma que las alertas llegan si falla el email de WordPress, retira los datos de prueba y comprueba el acuse de escalado.
Revisa y concilia cada mes
Compara usuarios y componentes actuales con la referencia, tickets y releases. Investiga desviaciones y retira cuentas temporales.
Después de actualizaciones importantes prueba login, formularios, checkout, cron y correo. Mantén vigilados los indicadores originales. Solicita protección recurrente si varios administradores y despliegues necesitan una vista común. Comparte diseño y eventos censurados, nunca tokens, contraseñas o registros de clientes.