Ir al contenido principal

Un análisis de seguridad externo dice que el puerto 3306 de MySQL está expuesto: qué significa en un servidor administrado

Escrito por Javier Galeote

El escenario

Es cada vez más frecuente que un cliente final, una auditoría o una herramienta de análisis externa genere un informe de "brecha de seguridad" señalando puertos abiertos o vulnerabilidades recientes en el servidor. Estos informes suelen generar alarma, pero conviene interpretarlos correctamente.

El puerto 3306 (MySQL) abierto no es una vulnerabilidad

En nuestros servidores el puerto 3306 está abierto porque en muchas ocasiones se necesita trabajar remotamente con MySQL (conexiones desde aplicaciones externas, herramientas de gestión de bases de datos, etc.).

Que el puerto esté abierto no significa que cualquiera pueda acceder a las bases de datos: para poder conectar es imprescindible que la IP de origen haya sido añadida manualmente a la lista de accesos remotos de la cuenta concreta. Sin esa autorización explícita, además de las credenciales, las conexiones se rechazan.

Parches de seguridad en servidores administrados

Si tu servidor es totalmente administrado, nosotros nos encargamos de actualizarlo, monitorizarlo y securizarlo, incluyendo la instalación de los parches de seguridad que se van publicando.

Hay un matiz importante con algunos componentes: ciertos paquetes (por ejemplo OpenSSH) deben esperar a que el proveedor del panel (cPanel) publique una versión compatible. En cuanto se publica, se instala sin dilación.

Vulnerabilidades del cliente SSH frente al servicio SSH

Algunos avisos recientes de OpenSSH afectan al cliente SSH (los comandos ssh, scp o sftp que se usan para conectarse a otros servidores), no al servicio sshd que recibe conexiones. El riesgo solo existiría si desde tu servidor te conectaras por SSH a servidores de terceros no confiables, un escenario que no se da en el uso normal del hosting.

Qué hacer si recibes un informe de este tipo

Envíanos el informe por ticket y lo revisaremos punto por punto, indicándote qué elementos aplican realmente a tu servidor y cuáles ya están cubiertos.

¿Ha quedado contestada tu pregunta?