👋

Single Post

Que es SPF DKIM y DMARC: protege tu correo corporativo contra suplantacion

Share

spf dkim dmarc seguridad correo corporativo empresas

El 91% de los ciberataques comienzan con un email. SPF, DKIM y DMARC son tres protocolos de seguridad que protegen tu correo corporativo contra suplantacion de identidad, phishing y spam. Si alguien puede enviar emails haciendose pasar por tu empresa, tu reputacion y tus clientes estan en riesgo. Aqui te explicamos que es cada protocolo y como configurarlos.

Por que la seguridad del correo corporativo importa

El correo electronico sigue siendo el canal de comunicacion principal de las empresas y tambien el vector de ataque mas explotado por los ciberdelincuentes. Sin proteccion adecuada, un atacante puede enviar emails que parecen venir de tu dominio (tu@tuempresa.com) sin tener acceso a tu cuenta. Esta tecnica se llama email spoofing y se usa para estafar a tus clientes, proveedores o empleados.

Imagina que un delincuente envia una factura falsa desde lo que parece ser contabilidad@tuempresa.com a uno de tus proveedores, solicitando que cambien los datos de la cuenta bancaria para el proximo pago. Sin SPF, DKIM y DMARC configurados, ese email llegara a la bandeja de entrada como si fuera legitimo.

Que es SPF (Sender Policy Framework)

SPF es el primer nivel de proteccion. Es un registro DNS que le dice al mundo cuales servidores estan autorizados para enviar emails en nombre de tu dominio. Cuando un servidor de correo recibe un email que dice ser de tu dominio, consulta tu registro SPF para verificar si el servidor que lo envio esta en la lista de autorizados. Si no lo esta, el email se marca como sospechoso o se rechaza.

En terminos simples, SPF es como una lista de invitados en la puerta de un evento. Si el servidor que envio el email no esta en tu lista, no entra. El registro SPF se configura como un registro TXT en el DNS de tu dominio y se ve algo asi:

v=spf1 include:_spf.google.com include:mail.tuempresa.com -all

El -all al final es critico: significa que cualquier servidor no listado sera rechazado. Muchas empresas usan ~all (softfail) que solo marca pero no rechaza, reduciendo significativamente la proteccion.

Que es DKIM (DomainKeys Identified Mail)

DKIM agrega una firma digital criptografica a cada email que envias. El servidor receptor verifica esta firma contra una clave publica publicada en tu DNS. Si la firma es valida, el email no fue modificado en transito y realmente fue enviado por un servidor autorizado.

Mientras SPF verifica quien envio el email, DKIM verifica que el contenido no fue alterado. Esto previene ataques de tipo man-in-the-middle donde un atacante intercepta un email legitimo, modifica el contenido (por ejemplo, cambiando el numero de cuenta en una factura) y lo reenvia al destinatario.

Que es DMARC (Domain-based Message Authentication)

DMARC es la capa que une SPF y DKIM y le dice a los servidores receptores que hacer cuando un email falla las verificaciones. Sin DMARC, cada servidor decide por su cuenta que hacer con los emails sospechosos. Con DMARC, tu defines la politica.

DMARC tiene tres niveles de politica:

  • none (monitoreo): no toma accion, solo te envia reportes de quien esta usando tu dominio para enviar emails. Ideal para empezar y detectar usos no autorizados
  • quarantine (cuarentena): los emails que fallan la verificacion van a la carpeta de spam del destinatario
  • reject (rechazo): los emails que fallan la verificacion se rechazan completamente. Es la proteccion maxima

Como trabajan juntos SPF, DKIM y DMARC

Protocolo Que verifica Protege contra
SPF Si el servidor que envio el email esta autorizado Email spoofing basico
DKIM Si el contenido del email fue alterado en transito Manipulacion de emails
DMARC Que hacer cuando SPF o DKIM fallan Suplantacion avanzada
Los tres juntos Autenticacion completa del origen, integridad y politica Phishing, spoofing, BEC y fraude por email

Consecuencias de no tener estos protocolos

  • Tus emails llegan a spam: Google, Microsoft y Yahoo exigen SPF y DKIM configurados. Sin ellos, tus emails legitimos terminan en la carpeta de spam de tus clientes
  • Suplantacion de tu marca: cualquiera puede enviar emails que parecen venir de tu dominio para estafar a tus clientes o proveedores
  • Blacklisting: si tu dominio es usado para spam, puede terminar en listas negras, afectando toda tu comunicacion por email
  • Perdida economica: el fraude por email corporativo (BEC) es uno de los ciberdelitos mas costosos. Las perdidas globales superan los $2.7 mil millones anuales
  • Incumplimiento LOPDP: si la falta de seguridad en el correo resulta en una filtracion de datos personales, la empresa enfrenta sanciones regulatorias

Seguridad de correo corporativo con Blue Nova

La configuracion profesional de SPF, DKIM y DMARC esta incluida en nuestros planes de ciberseguridad y tambien disponible como servicio puntual.

  • Fortress ($649 + IVA/mes): incluye configuracion completa de SPF, DKIM y DMARC, auditoria de seguridad de correo y monitoreo de reportes DMARC
  • Citadel ($1,190 + IVA/mes): todo lo anterior mas auditoria de Workspace/Microsoft 365, supervision continua y CISO Virtual
  • Servicio puntual ($300 – $500): configuracion unica de los tres protocolos con verificacion y documentacion

Descuentos en planes mensuales: 10% semestral, 20% anual.

Preguntas frecuentes sobre SPF, DKIM y DMARC

Puedo configurar solo SPF sin DKIM y DMARC?

Puedes, pero la proteccion sera parcial. SPF solo verifica el servidor de envio. Sin DKIM un atacante puede modificar el contenido, y sin DMARC no defines que hacer con emails fraudulentos. Los tres protocolos se complementan y se necesitan mutuamente.

Funciona con Google Workspace y Microsoft 365?

Si. Ambas plataformas soportan completamente SPF, DKIM y DMARC. La configuracion se hace en el DNS de tu dominio y en el panel de administracion de tu proveedor de correo. La configuracion especifica varia segun el proveedor.

Esto afecta mis envios de email marketing?

Si no configuras correctamente los registros, tus campanas de email marketing pueden ser afectadas. Es importante incluir los servidores de tu plataforma de email marketing (Mailchimp, ActiveCampaign, etc.) en tu registro SPF para que sus envios pasen la verificacion.

Como se si ya tengo estos protocolos configurados?

Puedes verificarlo con herramientas gratuitas como MXToolbox o Google Admin Toolbox. Solo necesitas ingresar tu dominio y la herramienta te muestra si tienes SPF, DKIM y DMARC configurados y si estan correctamente implementados.

Cuanto tiempo toma la configuracion?

La configuracion tecnica toma entre 1 y 3 horas. Sin embargo, los registros DNS pueden tardar hasta 48 horas en propagarse completamente. Se recomienda empezar con DMARC en politica “none” durante 2-4 semanas para monitorear antes de pasar a “reject”.

Que son los reportes DMARC?

Son informes automaticos que los servidores receptores envian a tu email designado, detallando todos los emails que se enviaron usando tu dominio, cuales pasaron la verificacion y cuales no. Son esenciales para detectar intentos de suplantacion.

Alguien esta enviando emails haciendose pasar por tu empresa?

Verificamos la seguridad de tu correo corporativo gratis y te mostramos si tu dominio esta protegido contra suplantacion de identidad.

Verificar seguridad de mi correo

Blue Nova Consulting · +593 96 949 8704 · proyectos@bluenova.com.ec

Fuentes y referencias

Categorías: Ciberseguridad

Comentarios y opiniones

0 comentarios · Moderación previa

Cuéntanos tu experiencia, dudas o casos similares. Revisamos cada comentario antes de publicarlo para mantener conversaciones de calidad. También puedes suscribirte para recibir nuevos artículos.

Empieza la conversación

Tu email no se publica. Los campos con * son obligatorios.

Written by

Picture of Noah Davis

Noah Davis

Content Writer

Categorías

Related Post