Avisos
Ward te escribe cuando algo cambia. Eliges quién recibe los correos y cuáles en Avisos, en el panel. Hay tres tipos:
Avisos inmediatos
Salen en cuanto Ward lo detecta, para lo que no puede esperar:
- Un hallazgo nuevo, o uno que empeora, de gravedad alta o crítica. Puedes elegir que te avise solo de los críticos.
- Alguien registra un dominio casi idéntico al tuyo, o saca un certificado para uno: el primer paso habitual de una suplantación.
- Se emite un certificado nuevo para un subdominio tuyo con nombre delicado (admin, vpn, login…).
- Cambian los servidores de nombres (NS) o de correo (MX) de tu dominio, o tu registro SPF: si no lo has hecho tú, alguien puede estar haciéndose con tu dominio o tu correo.
- Una cuenta del equipo aparece en una filtración de datos o con una contraseña robada por malware.
Avisos de caducidad
Del dominio y de los certificados, a 30, 14, 7 y 1 días de que caduquen, y una vez más si caducan. Un dominio caducado deja sin web y sin correo; un certificado caducado hace que los navegadores avisen a tus visitantes.
Un certificado de 90 días se renueva solo mucho antes de caducar, así que Ward solo avisa a 14, 7 y 1 días: un aviso a 30 días sería ruido. Si uno que debería renovarse solo llega a esos avisos, algo está fallando.
Qué hacer: renueva el dominio en tu registrador y activa la renovación automática; si es un certificado, renuévalo en tu hosting o averigua por qué no se renueva solo.
Resumen semanal
Cada lunes por la mañana, un correo por dominio con dos bloques:
- Necesita acción: hallazgos nuevos o que han empeorado, de gravedad media o más, y arreglos planificados cuya fecha ya pasó y siguen ahí.
- Para que lo sepas: cambios en el DNS, remitentes nuevos que pasan DMARC, redirecciones nuevas, lo que se ha resuelto y los hallazgos bajos o informativos nuevos.
Reglas que se aplican a todos
- Ward nunca envía dos veces el mismo aviso.
- Los hallazgos marcados como riesgo aceptado, falso positivo o planificados (hasta su fecha) no generan avisos.
- Solo generan avisos los dominios vigilados: verificados y con la vigilancia activada.
- Cada persona recibe los correos en su idioma.
Quién los recibe
- Por defecto, cada miembro de tu equipo.
- En Avisos puedes añadir hasta 5 direcciones compartidas de tu organización en su lugar (por ejemplo seguridad@empresa.com).
- Cada dirección tiene que confirmar antes de recibir nada.
- Todos los correos llevan un enlace para darse de baja.
- Cada persona elige además, en Avisos, qué tipos de aviso quiere.
Qué significa cada aviso y qué hacer
Estas son las etiquetas que verás en Actividad y en los correos, y qué hacer cuando recibes una:
- Nuevo
- Un hallazgo que no estaba en el análisis anterior.Abre el hallazgo. Si es crítico o alto, sigue sus pasos esta semana; si no, planifícalo.
- Ha empeorado
- Un hallazgo que ya estaba y ahora es más grave.Lee el historial del hallazgo para ver qué ha cambiado y súbelo en tu lista.
- Resuelto
- Un hallazgo que ha desaparecido: arreglado o ya no visible.No hay nada que hacer. Si nadie de tu equipo lo arregló, mira el historial del hallazgo: puede haber dejado de verse en lugar de estar arreglado.
- Caducidad
- Tu dominio o un certificado está a punto de caducar, o ya ha caducado.Renuévalo. Si llega el aviso de 14, 7 o 1 día y sigue sin renovar, trátalo como urgente.
- Certificado nuevo
- Se ha emitido un certificado para uno de tus dominios o subdominios.Si lo has pedido tú o tu proveedor, ignóralo. Si no, alguien más ha sacado un certificado con tu nombre: pregunta a tu proveedor.
- Imitación
- Se ha emitido un certificado para un dominio que imita al tuyo.Es la preparación habitual de una web o un correo falsos. No metas ningún dato ahí, avisa a tu equipo y pregunta a tu registrador o proveedor cómo denunciarlo.
- Dominio imitador
- Se acaba de registrar un dominio que imita al tuyo.Muchas veces es solo un registro. Avisa a tu equipo de que desconfíe de correos de ese nombre y vígilalo; si es tuyo, márcalo como tal.
- Cuenta expuesta
- Una cuenta del equipo ha aparecido en una filtración o con una contraseña robada.Cambia ya la contraseña de esa cuenta, activa la verificación en dos pasos y cámbiala donde la hayas repetido. Si la robó un malware, revisa antes el dispositivo de esa persona.
- Reputación del correo
- Ha cambiado la reputación de tu correo saliente en un gran proveedor.Revisa los envíos masivos recientes y que SPF, DKIM y DMARC estén bien; si persiste, pregunta a tu proveedor de correo.
- Cambio DNS
- Ha cambiado algo importante en tu DNS (servidores de nombres, de correo, SPF, DMARC…).Si el cambio lo hiciste tú, bien. Si no, contacta hoy con tu registrador o proveedor de DNS, cambia la contraseña de acceso y activa la verificación en dos pasos.
- Remitente nuevo
- Un servicio nuevo envía correo como tu dominio y pasa DMARC.Comprueba que reconoces el servicio (boletín, CRM, facturación). Si no, alguien envía correo como tú: endurécela en tu política DMARC.