Ir al contenido

Seguridad mínima de tu instancia Odoo (5 controles básicos)

25 de septiembre de 2026 por
Seguridad mínima de tu instancia Odoo (5 controles básicos)
|

Casi ninguna instancia Odoo que ha sufrido un incidente de seguridad cayó por una vulnerabilidad exótica de día cero. Cayó por lo de siempre: una contraseña débil, un usuario dado de alta que nadie desactivó, una versión sin actualizar, un backup inexistente. La seguridad de tu Odoo no empieza por el paranoia ni por comprar un firewall caro: empieza por cinco controles básicos que están a tu alcance hoy.

Control 1: Contraseñas y doble factor

Es la puerta de entrada, y la más descuidada. En Odoo, la administración puede activar la autenticación de dos factores (2FA) para los usuarios. Esa opción debería estar activada, como mínimo, para cualquier cuenta con permisos de administración, que es el objetivo que busca cualquier atacante. Una contraseña que se comparte entre dos personas deja de ser una contraseña. Las cuentas de administrador son nominales, no de grupo.

Control 2: Control de accesos

La seguridad no es solo contra atacantes externos: los errores internos causan tanto daño como un ataque. Cada usuario debe tener los permisos que su puesto necesita y solo esos. Los usuarios que cambian de rol o salen de la empresa se desactivan el mismo día. Y una práctica que cuesta poco y evita sustos: revisar periódicamente quién tiene acceso a qué, y desactivar cuentas huérfanas.

Control 3: Actualizaciones

Odoo publica correcciones de seguridad de forma continua, y las versiones antiguas se quedan sin parches. Un sistema sin actualizar no es estable, es una puerta abierta: los problemas ya están documentados públicamente y cualquiera puede explotarlos. Actualizar no es tocar el botón sin más: requiere método, copia previa y pruebas. Pero no actualizar tiene un coste de seguridad que se acumula cada mes que pasa.

Control 4: Copias de seguridad

Una copia de seguridad no te impide sufrir un ataque, pero define la diferencia entre un susto y una catástrofe. En Odoo son dos piezas: la base de datos y el filestore (los archivos adjuntos). Y la regla de oro es la que casi nadie cumple: las copias se prueban. Restaurar una copia en un entorno de pruebas, de forma periódica y verificada, es el único seguro real. Un ransomware con copia restaurable es un problema con solución; sin copia, es el cierre del negocio.

Control 5: Monitorización

La seguridad también es saber qué pasa en tu sistema. Acceso por HTTPS, certificados al día, revisión de los intentos de acceso fallidos y del registro de actividad, y alertas cuando algo se comporta raro. La mayoría de incidentes se detectan semanas después de haber ocurrido, no porque nadie los viera, sino porque nadie miraba. Un mínimo de monitorización convierte un ataque de meses en un incidente de horas.

Lo que añade una auditoría de seguridad

Los cinco controles básicos reducen el riesgo de forma notable, pero no lo eliminan. Para eso existe la auditoría de seguridad: una revisión completa y con método de tu instancia, de la configuración, de los accesos, de la versión y de las prácticas del equipo que la mantiene. La auditoría no busca asustarte: busca encontrar lo que ya está mal antes de que lo encuentre otro.

En Domatix realizamos auditorías de seguridad de instancias Odoo: revisamos los controles básicos, detectamos lo que falta y te entregamos un plan de corrección ordenado por prioridad. También te lo aplicamos si quieres, porque saber qué hay que hacer y hacerlo son dos cosas distintas.

Siguiente paso

Puedes empezar hoy mismo por los cinco controles: activa el doble factor, revisa los usuarios con acceso, mira en qué versión estás, comprueba si tus copias se restauran y echa un vistazo a los accesos. Si no sabes por dónde empezar o prefieres que lo mire alguien con método, háblanos de tu instancia.

Consulta con Domatix

en Odoo
Identificarse dejar un comentario