21 CFR Part 11 y Anexo 11
Registros y firmas electrónicas explicados.
Un ataque de denegación de servicio distribuido (DDoS) no explota una vulnerabilidad de código: satura tu sitio con tráfico hasta que deja de responder. Para una pyme o una consultoría con presencia web, la pregunta no es «¿puede pasarme?» sino «¿qué tan preparado estoy si pasa?».
DDoS (Distributed Denial of Service) es el envío coordinado de tráfico desde miles de equipos —normalmente comprometidos sin que sus dueños lo sepan— hacia un mismo destino, con el único objetivo de agotar sus recursos: ancho de banda, procesos del servidor, o ambos. No roba datos ni compromete el sistema directamente; su daño es la indisponibilidad, que en la práctica significa clientes que no pueden contactarte, formularios que no funcionan y, en algunos sectores, reportes que exigir explicar la caída.
No todos los DDoS se ven ni se combaten igual. Conviene separar dos capas:
Un ataque volumétrico se combate con infraestructura de red. Uno de capa de aplicación se combate entendiendo el comportamiento normal de tus usuarios y filtrando lo que se sale de ese patrón.
La mayoría de proveedores de hosting compartido —como el que usa SystemVal— ya colocan tu sitio detrás de una capa de red propia (CDN/edge del proveedor) antes de llegar al servidor. Eso absorbe parte del tráfico volumétrico de forma automática, sin que el cliente tenga que configurar nada.
Lo que esa capa no resuelve bien es un ataque de capa 7 sostenido: si miles de peticiones HTTP «legítimas» llegan por segundo contra tu sitio, el hosting compartido tiene límites de CPU y procesos por cuenta, y el proveedor prioriza proteger su infraestructura general, no mantener arriba un sitio individual bajo ataque. En ese escenario, tu sitio puede caerse o volverse muy lento aunque el resto de la plataforma siga funcionando con normalidad.
Cuando se piensa en DDoS, se imagina tráfico genérico contra la página de inicio. Pero un vector igual de común —y más barato de ejecutar para un atacante— es un formulario de contacto sin límites: basta un script simple enviando cientos de solicitudes por minuto para saturar el buzón de correo, disparar costos de envío o, en el peor caso, tumbar el proceso PHP que lo atiende.
La defensa aquí no requiere infraestructura cara. Es rate limiting: limitar cuántos envíos acepta el sistema desde el mismo origen en una ventana de tiempo, y un tope diario global que protege el buzón sin importar de cuántas IPs venga el abuso. El propio formulario de contacto de systemval.com funciona así:
Superado el límite, el sistema responde HTTP 429 (demasiadas solicitudes) y no procesa nada más: no envía correo, no ejecuta lógica adicional. El atacante queda forzado a esperar la ventana de tiempo, el equivalente funcional a forzar un reinicio de sesión cuando no hay sesión que invalidar.
Para cubrir lo que el rate limiting y el hosting no alcanzan —sobre todo ataques volumétricos grandes y de capa de aplicación más sofisticados— la práctica estándar es poner una CDN con protección DDoS delante del dominio, como Cloudflare (tiene un plan gratuito suficiente para un sitio de este tamaño). Sus beneficios concretos:
Ni el pánico ni la sobreingeniería. Para un sitio corporativo del tamaño de una pyme, esto es proporcional:
En SystemVal integramos validación GxP y ciberseguridad para que tus sistemas y tu presencia web sean confiables y auditables.
Agenda un diagnóstico