14 de septiembre de 2026
Auditoría de seguridad para las instalaciones Koha gestionadas por OREX Digital
OREX Digital incorpora a su servicio de mantenimiento un protocolo normalizado de auditoría de seguridad: una batería única de comprobaciones que se aplica por igual a todas las instalaciones gestionadas. Cada biblioteca recibe un informe propio en el portal de cliente, con los hallazgos clasificados por severidad, la recomendación asociada a cada uno y la indicación expresa de a quién corresponde su resolución.
Motivación del servicio
El catálogo en línea de una biblioteca es un servicio público accesible de forma permanente desde Internet y, al mismo tiempo, un sistema que trata datos de carácter personal de sus usuarios: historial de préstamo, datos de contacto y credenciales de acceso. Esta doble condición exige una revisión sistemática de su configuración, con independencia de que el servicio funcione con normalidad.
La particularidad de la seguridad de un sistema bibliotecario es que su estado no se manifiesta en el funcionamiento. Un catálogo puede responder con normalidad y ofrecer un servicio impecable mientras un parámetro de configuración queda por debajo de lo recomendable. Al no existir ninguna incidencia que lo señale, la única forma de conocer la situación real es comprobarla de manera explícita y periódica.
Ese es el objeto del protocolo: convertir la verificación en un procedimiento reglado, con un alcance definido, una periodicidad establecida y un resultado documentado. Y hacerlo con la misma lista de comprobaciones en todas las instalaciones, de modo que la revisión no dependa del criterio de cada intervención ni de la memoria de quien la realiza.
Alcance de la auditoría
La auditoría consiste en la verificación automatizada de la línea base de seguridad de la instalación, ejecutada sobre el OPAC, la interfaz de personal y la configuración del propio Koha. Se trata de una revisión de solo lectura: no modifica ningún parámetro del sistema auditado.
Transporte y certificados
Vigencia del certificado y aviso anticipado de su caducidad, correspondencia con el dominio servido, admisión de versiones obsoletas del protocolo TLS y verificación de que el puerto no cifrado redirige a HTTPS en lugar de servir contenido en claro.
Cabeceras de seguridad y cookies de sesión
Declaración de HSTS, política de seguridad de contenido (CSP), protección frente a incrustación en marcos de terceros y tipificación estricta de contenidos. En las cookies de sesión se comprueban los atributos Secure, HttpOnly y SameSite, así como la divulgación de la versión del servidor.
Exposición de interfaces y rutas
Accesibilidad de la interfaz de personal desde redes no autorizadas y presencia de rutas que no deben estar publicadas en un entorno de producción: repositorios de código, páginas de estado del servidor e instaladores no retirados tras la puesta en marcha.
Configuración del sistema de gestión bibliotecaria
Autenticación en dos factores del personal, bloqueo por intentos fallidos, longitud y robustez mínimas de las contraseñas, restricción de sesión por dirección de origen, verificación del autorregistro de usuarios, permisos del fichero de configuración que contiene las credenciales de la base de datos y existencia de medidas activas frente a fuerza bruta y frente al rastreo automatizado del catálogo.
Limitaciones declaradas
La auditoría verifica la línea base de configuración expuesta. No constituye un test de intrusión ni una revisión del código fuente de Koha, y así se hace constar en el propio informe. Cuando un caso requiera un análisis de ese alcance, OREX Digital lo indicará de forma expresa en sus conclusiones.
Lo que decide la institución
La protección del servidor —certificados, cabeceras HTTP, cortafuegos, contención de robots y medidas frente a fuerza bruta— forma parte del despliegue estándar de OREX Digital y se mantiene como parte del servicio. La auditoría la verifica y la deja documentada.
Junto a eso, el informe recoge un segundo grupo de comprobaciones que no corresponde decidir al proveedor, porque afectan directamente a la operativa diaria del personal bibliotecario. Se plantean como recomendación y se aplican previa conformidad de la institución:
| Medida | Qué aporta | Qué implica en el día a día |
|---|---|---|
| Autenticación en dos factores del personal | Una contraseña comprometida deja de ser suficiente para acceder a la interfaz de gestión | Segundo factor en cada inicio de sesión del personal |
| Bloqueo por intentos de acceso fallidos | Impide los ataques de fuerza bruta sobre las cuentas | Las cuentas bloqueadas requieren un desbloqueo desde la ficha de usuario |
| Política de contraseñas: longitud mínima y robustez | Eleva el coste de adivinar credenciales de personal y de usuarios | Afecta a las contraseñas nuevas y a los restablecimientos |
| Restricción de la interfaz de personal por red de origen | La gestión deja de ser accesible desde cualquier punto de Internet | Requiere conocer las redes de trabajo; se plantean alternativas si no se dispone de IP fija |
| Verificación del autorregistro de usuarios | Evita altas automatizadas y direcciones no verificadas en el fichero de lectores | Añade un paso de confirmación por correo en el alta |
Disponibilidad y solicitud
El servicio está incluido en el mantenimiento y se presta de dos maneras:
- Despliegue programado. OREX Digital está auditando de forma progresiva las instalaciones que gestiona y publicando el informe correspondiente en el portal de cada cliente, en el apartado Auditoría de seguridad.
- Solicitud a instancia del cliente. Cuando la institución necesite disponer del informe en una fecha determinada —procedimientos de licitación, auditorías externas o requisitos de su organismo matriz—, el administrador de la biblioteca puede solicitarlo desde ese mismo apartado, y la auditoría se prioriza.
Los informes se conservan, lo que permite comparar ejecuciones sucesivas y acreditar la evolución de la instalación: hallazgos corregidos, hallazgos pendientes y hallazgos de nueva aparición. Esta trazabilidad es la que convierte una revisión puntual en un procedimiento verificable.
Consulte el informe de su instalación en el portal de cliente.
Acceder a Auditoría de seguridad