El firewall de tu pyme no te protege si está mal configurado: 9 ajustes que deberías revisar hoy (Alicante 2026)

por | Ago 26, 2026 | Novedades

Un lunes de marzo, el responsable de una distribuidora de material de hostelería de la provincia de Alicante llegó a las siete y media, como siempre. Encendió el ordenador y se encontró la pantalla de siempre… durante unos segundos. Después, una nota de rescate. Veintidós empleados, dos almacenes, la facturación de todo un trimestre y el ERP entero, cifrados.

Lo que más le costó entender fue el informe posterior. Nadie había abierto un correo raro. Nadie había pinchado en nada. La entrada había sido mucho más aburrida: el panel de administración de su firewall estaba accesible desde Internet, con un firmware de hacía tres años y un usuario llamado admin. Alguien lo encontró con un buscador de dispositivos expuestos, probó cuatro contraseñas y entró. No hizo falta ningún ataque sofisticado.

Esa historia se repite más de lo que parece, y en 2026 se ha convertido en la forma de entrar. Si tu pyme tiene un router o un firewall —y lo tiene, aunque no sepas de qué marca es—, este artículo es una revisión de nueve puntos que puedes plantear hoy mismo a quien te lleva la informática.

Por qué el equipo perimetral se ha convertido en la puerta de entrada favorita

Durante años, la seguridad de las pymes se explicaba con el phishing: el correo falso, la factura que no era, el empleado que picó. Sigue pasando, pero los datos de 2026 apuntan a otro sitio.

El informe anual de investigación de brechas de Verizon (DBIR) de 2026 recoge dos cambios importantes. El primero: por primera vez en los diecinueve años del informe, la explotación de vulnerabilidades ha superado a las credenciales robadas como principal vía de entrada inicial. El segundo, y más relevante aquí: los dispositivos perimetrales y las VPN han pasado de representar el 3 % al 22 % de las brechas por explotación de vulnerabilidades, multiplicándose por siete en un solo año.

El detalle incómodo lo completa el propio informe: solo alrededor de la mitad de los dispositivos perimetrales vulnerables llegaron a parchearse del todo, y el tiempo mediano para corregir una vulnerabilidad subió de 32 a 43 días. Es decir: el problema no es solo que existan fallos, es que el equipo que separa tu red de Internet suele ser justo el que nadie toca.

En el mundo del ransomware la foto es parecida. El informe de siniestros de la aseguradora Coalition señala que los servicios de acceso remoto fueron el punto de entrada en el 87 % de las reclamaciones por ransomware, y que las VPN comprometidas concentran la mayoría de las intrusiones en las que se pudo identificar el vector de entrada, con una tendencia claramente al alza respecto a los dos años anteriores.

Y no hace falta irse a informes internacionales. Solo en 2026, el INCIBE ha publicado avisos para empresas sobre vulnerabilidades en firewalls Zyxel de la serie ZLD, en routers seguros de Moxa, en componentes UPnP de routers TP-Link, en múltiples productos Cisco (incluidos routers con IOS XE) y en MikroTik RouterOS, este último con un fallo de autenticación débil que en el momento del aviso no tenía parche y para el que la única defensa era endurecer la configuración de acceso. En julio, además, CISA alertó de que actores vinculados a servicios de inteligencia rusos estaban usando routers de hogares y pequeñas empresas mal configurados —con SNMP activo y credenciales de fábrica— como plataforma para sus operaciones.

Fíjate en el patrón: casi ninguno de estos casos se resuelve comprando un equipo más caro. Se resuelven configurando bien el que ya tienes.

Los 9 ajustes que deberías revisar hoy

Lo que viene a continuación vale igual para un DrayTek, un Fortinet, un MikroTik, un Zyxel, un TP-Link, un Sophos, un Ubiquiti o un pfSense. Los menús se llaman distinto en cada fabricante, pero los principios son los mismos. Si tu equipo es de otra marca, la lista sigue sirviendo: cámbiale los nombres a las opciones.

1. Firmware al día, con copia de la configuración antes de actualizar

Es el punto más aburrido y el que más incidentes evita. Los avisos de INCIBE que hemos citado se corrigen, en su mayoría, con una actualización que el fabricante ya ha publicado.

Dos matices que marcan la diferencia entre hacerlo bien y quedarse sin conexión un martes por la mañana: exporta la configuración antes de actualizar y ten claro cómo volver atrás si algo se rompe. Una actualización de firmware puede resetear parámetros, cambiar el comportamiento de una regla o dejar una VPN sin levantar. Con la configuración guardada, la vuelta atrás son diez minutos; sin ella, es rehacer el equipo entero de memoria.

Y una pregunta que conviene hacerse: ¿este equipo sigue recibiendo actualizaciones? Un firewall fuera de soporte no es un firewall barato, es un problema con luces verdes.

2. Cierra la administración desde Internet (y si no puedes, ponle lista blanca)

Este es el ajuste que más ataques detiene, y el que más veces encontramos abierto cuando auditamos una red por primera vez. Si el panel de administración de tu router o firewall responde desde cualquier punto de Internet, estás en la lista de todos los buscadores de dispositivos expuestos, se conecte alguien o no.

La regla es simple: la administración se hace desde dentro de la red o a través de la VPN. Si tu proveedor necesita acceso remoto —lo cual es razonable—, que sea restringido por lista blanca de direcciones IP o mediante una regla de acceso concreta, no abierto al mundo. La diferencia entre «abierto a mi proveedor» y «abierto a Internet» es enorme, y en muchos equipos se configura en la misma pantalla.

3. Fuera las credenciales por defecto: cuentas nominales, no una compartida

Que ya no esté admin/admin es el mínimo, no el objetivo. El objetivo es que cada persona que administra el equipo tenga su propia cuenta con su propio nombre.

Por dos razones muy prácticas. Primera: cuando el técnico que se sabía la contraseña se va de la empresa —o cambias de proveedor—, das de baja su cuenta en lugar de tener que cambiar una clave que quién sabe cuánta gente conoce. Segunda: sin cuentas nominales, los registros del equipo no sirven de nada, porque todo lo hizo «el administrador».

4. Administración solo por HTTPS y en un puerto no estándar

Si el panel todavía admite acceso por HTTP sin cifrar, desactívalo. Y si por lo que sea el acceso remoto tiene que existir, cambiar el puerto de administración por uno no estándar reduce muchísimo el ruido de los escaneos automáticos.

Que quede claro: cambiar el puerto no es una medida de seguridad por sí sola —quien te busque en serio lo encontrará igual—, pero elimina la mayor parte de los intentos automáticos, que es exactamente el tipo de ataque que sufre una pyme.

5. Protección anti-fuerza bruta y doble factor en el panel

Casi todos los equipos profesionales permiten bloquear una dirección IP tras un número de intentos fallidos. Actívalo: convierte un ataque de diccionario de horas en un bloqueo de tres intentos.

Y si tu equipo soporta doble factor de autenticación en el panel de administración —cada vez más modelos lo hacen—, actívalo también. Es la misma lógica que ya aplicas (o deberías) en el correo y en el ERP: la contraseña sola dejó de ser suficiente hace tiempo. Lo desarrollamos en la guía sobre MFA y doble factor para pymes en Alicante.

6. Desactiva lo que no usas: UPnP, TR-069, SNMP público, PPTP

Los equipos vienen con servicios activados de fábrica que casi ninguna pyme necesita, y que son un clásico en los boletines de vulnerabilidades:

  • UPnP: permite que un dispositivo de la red abra puertos hacia fuera por su cuenta, sin que nadie lo apruebe. Justo lo contrario de lo que quieres en una red de empresa.
  • TR-069: el protocolo de gestión remota del operador. Si no lo usa tu proveedor de conectividad, no tiene por qué estar escuchando.
  • SNMP con comunidad pública: la cadena de comunidad por defecto (habitualmente «public») es una invitación a que cualquiera lea la configuración del equipo. Es exactamente el escenario del aviso de CISA de julio de 2026.
  • PPTP: un protocolo de VPN antiguo con problemas conocidos desde hace años. Sigue en el punto 8.

La regla general para el equipo perimetral: lo que no usas, se apaga. Cada servicio activo es una superficie más que alguien tiene que mantener parcheada.

7. Segmenta la red con VLAN: invitados, cámaras y TPV aparte

En muchas pymes todo cuelga de la misma red plana: los ordenadores de administración, el servidor del ERP, el wifi de la sala de espera, las cámaras de videovigilancia, el TPV de la tienda y la impresora. Eso significa que si alguien compromete la cámara más barata del pasillo, está a un paso del servidor donde vive tu contabilidad.

Segmentar con VLAN es separar esos mundos: una red para administración, otra para invitados, otra para los dispositivos conectados y las cámaras, y otra para el punto de venta. No hace falta un proyecto de meses; en una pyme típica es una tarde de trabajo bien planificada. Y tiene un beneficio colateral que se agradece: cuando algo va lento, sabes dónde mirar.

8. VPN moderna (IKEv2 o WireGuard) y jubilar PPTP

Si tu gente se conecta desde casa o desde un cliente, la VPN es la puerta principal, y ya hemos visto qué dicen los datos de siniestros sobre las VPN comprometidas.

Dos decisiones concretas: usa IKEv2 o WireGuard y retira PPTP, que arrastra debilidades conocidas; y trata las cuentas de VPN como cuentas críticas, con doble factor y con bajas inmediatas cuando alguien deja la empresa. Una cuenta de VPN activa de un empleado que se fue hace ocho meses es un problema esperando a ocurrir. Si estás montando o revisando el acceso remoto, tienes el detalle en nuestra guía de teletrabajo seguro para empresas en Alicante.

9. Mira los logs: saber quién entró y cuándo

Un firewall registra los accesos al panel, los intentos fallidos, las conexiones de VPN y los cambios de configuración. En la mayoría de pymes ese registro no lo lee nadie… hasta el día del incidente, cuando además se descubre que solo guardaba los últimos dos días.

Lo razonable: que los registros se envíen fuera del propio equipo (a un servidor de logs o al sistema de monitorización de tu proveedor), que se conserven un tiempo suficiente y que alguien revise una vez al mes si hay intentos de acceso raros. No hace falta un centro de operaciones: hace falta que exista el hábito.

Cómo revisar los nueve puntos sin ser informático

Si no eres tú quien administra el equipo, no necesitas aprender a hacerlo. Necesitas saber preguntar. Estas son las preguntas, en orden, para tu técnico o tu proveedor:

  • ¿Qué firmware tiene nuestro firewall y cuándo se actualizó por última vez? ¿Sigue en soporte del fabricante?
  • ¿El panel de administración es accesible desde Internet? Si lo es, ¿está limitado por IP?
  • ¿Cuántas cuentas de administración hay y a qué persona corresponde cada una?
  • ¿Está activo el bloqueo por intentos fallidos? ¿Y el doble factor en el panel y en la VPN?
  • ¿Tenemos UPnP, TR-069 o SNMP activados? ¿Los usa alguien?
  • ¿Qué protocolo usa nuestra VPN? ¿Queda alguna conexión por PPTP?
  • ¿Están las cámaras, el wifi de invitados y el TPV en la misma red que los ordenadores de administración?
  • ¿Dónde se guardan los logs del equipo y cuánto tiempo?
  • ¿Hay copia de la configuración actual guardada fuera del equipo?

Nueve preguntas, veinte minutos de conversación. Si alguna respuesta es «no lo sé» o «eso lo dejamos como venía», ya sabes por dónde empezar.

Esto no es cosa de informáticos: es continuidad de negocio

Es tentador ver esta lista como una tarea técnica que se delega y se olvida. El problema es que ninguno de los nueve puntos es una foto fija: el firmware envejece cada mes, las cuentas se acumulan, alguien abre un puerto «temporalmente» para una prueba y ahí se queda dos años.

Por eso la revisión del equipo perimetral encaja de forma natural en un contrato de mantenimiento informático: no es una intervención puntual, es una revisión periódica con fecha. Y por eso también aparece, cada vez más, en los cuestionarios de seguridad que los clientes grandes envían a sus proveedores —algo que ya contamos al hablar de NIS2 y las pymes proveedoras— y en los formularios de suscripción de los seguros de ciberriesgo.

La distribuidora de la historia del principio volvió a operar. Tardó nueve días y perdió dos clientes por el camino. La factura del incidente fue muchas veces superior a lo que habría costado revisar estos nueve puntos una vez al año.

Preguntas frecuentes

¿Cómo sé si mi firewall está bien configurado?

La forma rápida de saberlo es comprobar tres cosas: que el panel de administración no responda desde Internet, que el firmware esté actualizado y en soporte, y que no queden credenciales o servicios de fábrica activos (UPnP, TR-069, SNMP público). Si esas tres están en orden, has cubierto la mayor parte del riesgo real. El resto de la lista de nueve puntos de este artículo sirve como revisión completa, y cualquier técnico puede recorrerla contigo en menos de una hora.

¿Es peligroso dejar abierta la administración del router desde Internet?

Sí, y es uno de los riesgos más serios y más frecuentes en una pyme. Un panel de administración expuesto queda indexado por los buscadores de dispositivos conectados y recibe intentos automáticos de acceso continuamente, sin que nadie te haya elegido como objetivo. Si además el equipo tiene un firmware antiguo o una contraseña débil, basta con que una de esas pruebas acierte. La recomendación general es administrar el equipo desde la red interna o a través de la VPN, y si el acceso remoto es imprescindible, restringirlo a direcciones IP concretas.

¿Cada cuánto hay que actualizar el firmware del firewall?

Con carácter general, conviene revisar si hay actualizaciones al menos una vez al trimestre, y aplicar de inmediato las que corrigen vulnerabilidades marcadas como críticas o que ya se están explotando. Los datos publicados en 2026 apuntan a que el tiempo mediano hasta parchear ronda los 40 días, un margen demasiado amplio para un equipo expuesto a Internet. Antes de cada actualización, guarda una copia de la configuración fuera del equipo y ten previsto cómo volver atrás.

¿Necesita una pyme pequeña un firewall o basta con el router del operador?

Depende del tamaño y de lo que haya en la red, pero en cuanto una empresa tiene servidor propio, teletrabajo, TPV o cámaras conectadas, el router básico del operador se queda corto: no permite segmentar la red en VLAN, ofrece un control de accesos limitado y su ciclo de actualizaciones no lo decides tú. En esos casos, un equipo perimetral gestionado por tu proveedor —de la marca que sea— es la inversión con mejor relación entre coste y riesgo evitado.

¿Qué hago si sospecho que alguien ha entrado por el firewall?

Lo primero es no apagar el equipo: los registros en memoria pueden ser la única pista de lo ocurrido. Avisa de inmediato a tu proveedor de informática, cambia las credenciales de administración desde una red segura, revoca las cuentas de VPN activas y comprueba el estado de tus copias de seguridad antes de restaurar nada. Si hay datos personales afectados, ten en cuenta que existe un plazo de notificación a la autoridad de protección de datos, y que INCIBE-CERT ofrece soporte gratuito a empresas ante incidentes.

Revisa el perímetro de tu pyme antes de que lo revise otro

La mayoría de las intrusiones que acaban en un desastre para una pyme no empiezan con un ataque brillante. Empiezan con un panel abierto, un firmware viejo y una contraseña que nadie cambió. Son nueve ajustes, y ninguno cuesta dinero: cuestan un rato y la decisión de mirarlos.

En Softnet revisamos el equipo perimetral de empresas de Alicante como parte de nuestros servicios de seguridad informática para pymes, sea cual sea la marca de tu router o firewall. Si quieres saber en qué estado está el tuyo, escríbenos y lo revisamos contigo sin compromiso. Mejor una revisión tranquila un martes por la mañana que un informe forense un lunes a las siete y media.

🗓️ Última actualización: Agosto 2026 — Softnet Sistemas, S.L. (Alicante).