Casi ninguna instancia Odoo que ha sufrido un incidente de seguridad cayó por una vulnerabilidad exótica de día cero. Cayó por lo de siempre: una contraseña débil, un usuario dado de alta que nadie desactivó, una versión sin actualizar, un backup inexistente. La seguridad de tu Odoo no empieza por el paranoia ni por comprar un firewall caro: empieza por cinco controles básicos que están a tu alcance hoy.
Control 1: Contraseñas y doble factor
Es la puerta de entrada, y la más descuidada. En Odoo, la administración puede activar la autenticación de dos factores (2FA) para los usuarios. Esa opción debería estar activada, como mínimo, para cualquier cuenta con permisos de administración, que es el objetivo que busca cualquier atacante. Una contraseña que se comparte entre dos personas deja de ser una contraseña. Las cuentas de administrador son nominales, no de grupo.
Control 2: Control de accesos
La seguridad no es solo contra atacantes externos: los errores internos causan tanto daño como un ataque. Cada usuario debe tener los permisos que su puesto necesita y solo esos. Los usuarios que cambian de rol o salen de la empresa se desactivan el mismo día. Y una práctica que cuesta poco y evita sustos: revisar periódicamente quién tiene acceso a qué, y desactivar cuentas huérfanas.
Control 3: Actualizaciones
Odoo publica correcciones de seguridad de forma continua, y las versiones antiguas se quedan sin parches. Un sistema sin actualizar no es estable, es una puerta abierta: los problemas ya están documentados públicamente y cualquiera puede explotarlos. Actualizar no es tocar el botón sin más: requiere método, copia previa y pruebas. Pero no actualizar tiene un coste de seguridad que se acumula cada mes que pasa.
Control 4: Copias de seguridad
Una copia de seguridad no te impide sufrir un ataque, pero define la diferencia entre un susto y una catástrofe. En Odoo son dos piezas: la base de datos y el filestore (los archivos adjuntos). Y la regla de oro es la que casi nadie cumple: las copias se prueban. Restaurar una copia en un entorno de pruebas, de forma periódica y verificada, es el único seguro real. Un ransomware con copia restaurable es un problema con solución; sin copia, es el cierre del negocio.
Control 5: Monitorización
La seguridad también es saber qué pasa en tu sistema. Acceso por HTTPS, certificados al día, revisión de los intentos de acceso fallidos y del registro de actividad, y alertas cuando algo se comporta raro. La mayoría de incidentes se detectan semanas después de haber ocurrido, no porque nadie los viera, sino porque nadie miraba. Un mínimo de monitorización convierte un ataque de meses en un incidente de horas.
Lo que añade una auditoría de seguridad
Los cinco controles básicos reducen el riesgo de forma notable, pero no lo eliminan. Para eso existe la auditoría de seguridad: una revisión completa y con método de tu instancia, de la configuración, de los accesos, de la versión y de las prácticas del equipo que la mantiene. La auditoría no busca asustarte: busca encontrar lo que ya está mal antes de que lo encuentre otro.
En Domatix realizamos auditorías de seguridad de instancias Odoo: revisamos los controles básicos, detectamos lo que falta y te entregamos un plan de corrección ordenado por prioridad. También te lo aplicamos si quieres, porque saber qué hay que hacer y hacerlo son dos cosas distintas.
Siguiente paso
Puedes empezar hoy mismo por los cinco controles: activa el doble factor, revisa los usuarios con acceso, mira en qué versión estás, comprueba si tus copias se restauran y echa un vistazo a los accesos. Si no sabes por dónde empezar o prefieres que lo mire alguien con método, háblanos de tu instancia.