Actualizado el

Por qué es necesario usar los protocolos SPF, DKIM y DMARC y cómo configurarlos. Parte II.

#Aplicaciones en la nube#Articulos#Autenticación multifactor (MFA)#Cuentas de emergencia#Dispositivos compatibles


Hello Everyone!!

En este post de Obss, vamos con la segunda parte de la necesidad de utilizar protocolo SPF, DKIM y DMARC en la seguridad de los correos electrónicos,

En esta segunda parte del post entraremos en detalle de la Planificación y preparación, Implantación inicial desde cero, Implementación progresiva y Configuración, Implantación, consideración por volumen de proveedores y tamaño de la organización, e Implicaciones de la implementación.

Implementación inicial desde cero

Vamos a tomar como punto de partida nuestra organización acme, la cual no tiene registros creados, no ha implementado nunca DMARC o quiere eliminar los actuales para crear la base sólida documentada desde la que construir su proceso.

Vamos a detallar todo lo planificado, comenzando con las configuraciones expuestas en la primera parte de este post, creando el registro SPF con los datos de todos los proveedores y/o terceros autorizados por la organización para mandar correos electrónicos en su nombre.

Asimismo, configuraremos los valores de DKIM, también descritos en la primera parte de este post. Este punto nos va a requerir la comunicación o consulta de soporte con el proveedor de correo electrónico si este no es gestionado por la propia organización. Hacemos hincapié de nuevo, en que el DKIM debe ser implementado por todos los proveedores de correo electrónico, estos pueden compartirnos diferentes registros TXT para aceptar la firma de todos ellos en el caso de ser múltiples proveedores, los datos del registro y contenido del registro nos lo deberán proporcionar cada uno de los proveedores.

Tendríamos algo parecido a estos registros DNS como ejemplo:

  • @ IN TXT “v=spf1 ip4:192.168.0.1 include:proveedorcorreo.com -all”
  • dkim._domainkey.entidad.com. IN TXT “v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC…”

Recuerda que todos los parámetros que hacen referencia a este registro, las hemos detallado en el la primera parte de este post.

Política inicial de DMARC

Por experiencia. recomendamos siempre realizar:

  • Una implementación inicial de DMARC, si no disponemos de una política previamente, en modo de monitorización (política none), con ello evaluaremos, por un parte, el nivel de alineamiento y por otra, el posible impacto en la entrega de correo electrónico legítimo e intentos de suplantación.
  • Una configuración de los registros DMARC para que nos generen informes agregados y de fallos (etiquetas rua) que serán enviados al rol designado o a un tercero que ofrezca servicios de análisis de DMARC.

Como hemos visto en el punto Qué es y cómo se configura DMARC la configuración inicial para las entidades que no cuentan con un registro DMARC o que desconozcan el estado del mismo, tendría a siguiente apariencia_

Lo detallamos:

  • v**=DMARC1**. Con este parámetro especificamos la versión del protocolo DMARC que estamos utilizando.
  • p=none. Con este parámetro especificamos que, aunque vamos a verificar los mensajes de correo electrónico para ver si pasan las pruebas de DMARC, no vamos a tomar acciones específicas si fallan. Esencialmente, esto nos va a permitir monitorizar la efectividad de SPF y DKIM sin afectar la entrega de nuestros correos.
  • rua=mailto:reportes@acme.com. Con este parámetro indicamos a dónde deben  enviarse los reportes agregados. Estos reportes contienen datos sobre todos los intentos de envío desde el dominio, lo que ayuda a los administradores a comprender cómo se está manejando el correo en la red.

Usando este registro, nuestros servidores que reciben correos de nuestro dominio no tomarán acciones punitivas contra los correos que fallen las pruebas DMARC, pero nos enviarán reportes agregados a la dirección especificada, permitiéndonos analizar y ajustar las configuraciones de SPF y DKIM para mejorar la autenticación de nuestros correos. Esto es el punto de partida para una fase inicial de implementación de DMARC, donde aún estamos evaluando y refinando nuestras políticas de autenticación de correo.

Monitorización y ajuste gradual

Una vez hayamos realizado la primera configuración, debemos monitorizar y ajustar los posibles cambios que necesitemos. Para ello, deberemos:

  • Monitorizar los informes de DMARC. Identificando los servidores de correo electrónico que envían correos electrónicos en nombre de nuestro dominio.
  • Desarrollar un cronograma. Revisando los niveles de alineamiento con la periodicidad (Te) (Detallaremos mas adelante este concepto) establecida según el tipo de Institución.
  • Establecer umbrales claros para cada incremento. Basándonos en el análisis de los informes de DMARC y el feedback de los usuarios: si supera el 95%, deberemos valorar un cambio de política. Este debe comenzar con un porcentaje bajo (P0) (Detallaremos mas adelante este concepto) y aumentarlo gradualmente (Pin) (Detallaremos mas adelante este concepto) a medida que vamos ganando confianza en la configuración y reducimos la incidencia de falsos positivos.
  • Comunicar los cambios en la política DMARC a todos los usuarios para que estén preparados para posibles preguntas o informes de correos legítimos marcados incorrectamente. Aunque el establecimiento de porcentajes para la aplicación paulatina de la política lo utilizamos para evitar falsos positivos, es posible que estos ocurran, siendo necesario que los usuarios corroboren que ningún correo legítimo ha sido marcado como no deseado.

Corrección de problemas

Una vez que hemos monitorizando y hemos ajustado posibles deviaciones de nuestra política, nos llega el momento de la corrección. Vamos a ver de que manera podemos afrontarlo:

  • Identificando y corrigiendo los problemas de autenticación SPF y DKIM utilizando, para ello, los informes de DMARC. Esto puede incluir agregar nuevos servicios de correo electrónico a los registros SPF, configurar correctamente las firmas DKIM o abordar problemas de alineación.
  • Actualizando los registros SPF y DKIM según sea necesario para reflejar cambios en la infraestructura de correo electrónico.

Revisión de informes

Como hemos comentado, de nada nos sirve realizar una implantación de una política DMARC y monitorizarla, para luego no revisar sus informes. Veamos que nos aportan estos reportes:

  • Debemos analizar los informes de DMARC para determinar qué porcentaje de correos electrónicos se autentican correctamente y cuáles fallan la autenticación.
  • Debemos identificar cualquier patrón de comportamiento sospechoso o actividad no autorizada que pueda requerir que realicemos acciones adicionales.
  • Es conveniente la utilización de herramientas de terceros para obtener gráficas, resúmenes, inteligencia, métricas y soporte en base a los datos concretos de la política aplicada..

Implementación progresiva y refinamiento de la política

Estrategias para incremento progresivo de la política

Un incremento progresivo de nuestra politica nos va a permitir un crecimiento gradual y sostenible, evitando así el shock y el estancamiento que pueden surgir de cambios bruscos.

Con la estrategia de incremento progresivo nos basamos en que el cambio debe ser gradual y no repentino, permitiendo así a los usuarios adaptarse y ajustarse a ella.

  • Desarrollaremos un cronograma para revisar y aumentar la proporción de correos enviados a cuarentena. Por ejemplo, podemos comenzar con un porcentaje bajo (P0) y aumentarlo gradualmente (Pin) si los niveles de alineamiento de DMARC se mantienen o mejoran y se reduce la incidencia de falsos positivos.
  • Supervisaremos el impacto de la política actual en los flujos de correo legítimo y realizaremos pruebas de validación para corroborar que los correos legítimos no sean marcados como sospechosos o bloqueados.
  • Ajustar la configuración de los registros SPF y DKIM basándonos en los hallazgos de las revisiones para mejorar el nivel de alineamiento de DMARC.

Evolución hacia políticas más estrictas

Una vez que hemos alcanzado el nivel máximo (porcentaje de aplicación al 100%) de la política establecida y si los niveles de alineamiento se mantienen por encima del 95% si hemos adoptado la política es none o del 98% si hemos adoptado la política quarantine, podemos empezar a considerar la posibilidad de implementar una política más estricta. Debemos aplicar la misma estrategia especificada con anterioridad, iniciar la implantación con un porcentaje bajo y aumentarlo gradualmente.

Monitorización continua

La monitorización continua en los sistemas de información es necesaria para prevenir fallos y errores, mejorar la eficiencia, tomar decisiones informadas, mejorar la satisfacción del usuario, detectar posibles nuevas amenazas y mejorar la calidad. Por ello debemos de:

  • Continuar monitorizando los informes de DMARC para identificar cualquier cambio en el comportamiento del correo electrónico.
  • Tomar medidas correctivas según sea necesario para abordar cualquier problema nuevo que surja con la autenticación de correo electrónico.

Actualización y mantenimiento

De la misma manera, que hemos explicado en la monitorización continua, debemos:

  • Mantener actualizados los registros SPF y DKIM según sea necesario para reflejar cambios en la infraestructura de correo electrónico.
  • Realizar auditorías periódicas de la configuración de DMARC y la autenticación de correo electrónico para garantizar su efectividad continua

Implantación, consideración por volumen de proveedores y por el tamaño de la entidad

En este punto vamos a ver cómo se implanta con pasos, números y ejemplos de implantación. Un breve recordatorio en este punto es que, de salida, debemos tener en cuenta que el punto de partida es la política “none”.

Una vez hemos alineado todos los proveedores, configurado el SPF y el DKIM de forma correcta, introduciremos la política “quarantine” (cuarentena).

Esta política, nos va a enviar a spam el correo no alineado. Tras la correcta implantación de esta política, nos podemos plantearnos el siguiente paso, siempre teniendo en cuenta los riesgos asociados y pasar a una política “reject” o rechazo. Esto nos implicará que el correo no alineado desaparezca en el buzón destino, no siendo visible ni en la carpeta de spam.

Identificación de datos y métricas importantes para evaluar y buenos indicadores para avanzar

En este punto queremos tratar los ajustes eficaces de una implementación de DMARC y veremos como tomar decisiones informadas sobre cómo avanzar con las políticas de SPF y DKIM. En este proceso nos va a resultar esencial analizar detalladamente los datos de alineación y el rendimiento.

Tasa de alineamiento de SPF y DKIM

Debemos observar el porcentaje de correos que pasan las verificaciones de SPF y DKIM.

Lo Ideal sería que este porcentaje sea del 100%, pero en la práctica, un porcentaje superior al 95% es generalmente aceptable para considerar que las políticas están funcionando de forma correcta.

El caso más común cuando nos enfrentamos por primera vez a este proceso dentro de una organización, por facilidad de implementación, es tener SPF bien alineado (Ver punto que es y como se configura SPF) y tener ciertos problemas con la implementación de DKIM (punto qué es y cómo se configura DKIM).

Si observamos que el porcentaje de alineación de DKIM es bajo, es crucial reforzar la configuración de SPF para asegurar un alto porcentaje de cumplimiento en esta área.
Un SPF robusto puede compensar parcialmente las debilidades de DKIM, de forma especial en el contexto de DMARC, donde ambos mecanismos contribuyen a la tasa general de cumplimiento.

Para mejorar la eficacia de SPF en este escenario, una medida importante que debemos considerar es ajustar la directiva adkim en el registro DMARC. Con esta directiva vamos a controlar la alineación de DKIM, establecer adkim=s (alineación estricta) nos podría resultar contraproducente si la alineación de DKIM es baja, por lo que ajustarla a adkim=r (alineación relajada) puede ser más beneficioso. Esto significa que sólo se requiere que la parte del dominio en la firma DKIM coincida con la del dominio en el campo “From:” del encabezado del correo, en lugar de una coincidencia exacta.

Este cambio nos puede ayudar a mejorar la tasa de correos que pasan DMARC, permitiendo una mayor flexibilidad en la validación de DKIM mientras se confía más en la robustez de SPF.

Esta casuística puede aplicarse en el otro sentido, si DKIM tiene una facilidad de implantación, pero el SPF no por problemas con el proveedor, en este caso el parámetro a evitar sería aspf=s.

Tasa de alineamiento de DMARC

Para los CISO resulta crucial medir el porcentaje de correos electrónicos que cumplen completamente con DMARC, lo que significa que tanto SPF como DKIM están alineados correctamente y pasan las verificaciones.

Al igual que con SPF y DKIM, una tasa de cumplimiento de DMARC superior al 95% es un buen indicador de que las cosas nos están yendo bien, pero este escenario no siempre es fácil de lograr.

Hay una alineación muy importante y la más común en las organizaciones primerizas que lo denominamos alienación parcial, este es el término que utilizamos para describir una situación donde solo uno de los métodos, SPF o DKIM, está bien alineados con el dominio “From”, mientras que el otro no. Esto es lo que nos podría estar sucediendo:

  • SPF tiene un alto nivel de alineación, pero DKIM no. Esto significa que los correos electrónicos pasan la verificación SPF correctamente, y el dominio utilizado en SPF coincide o está relacionado con el dominio. Sin embargo, la firma DKIM nos puede estar fallando o no estar alineada correctamente.
  • DKIM tiene un alto nivel de alineación, pero SPF no. En este caso, la firma DKIM es válida y el dominio que firma el mensaje está correctamente alineado con el dominio, pero la verificación de SPF nos está fallando, ya sea porque los correos no vienen de los servidores listados en el registro SPF o porque el dominio SPF no coincide con el “From”.

Este porcentaje de alineamiento relajado no nos proporciona el dato de cuántos de los correos pasan al menos una de las validaciones, pudiendo entre los dos parámetros a medir tener un porcentaje de alineamiento parcial muy alto, superior a un 90% o 95%.

Esta casuística no es la idónea, pero es una medición importante cuando una de las implantaciones no nos está avanzando al nivel que deseamos o necesario. Este porcentaje no tiene el peso del alineamiento antes explicado, pero sí tiene un peso en la medición de la salud y el avance de la implementación.

Este proceso midiendo el alineamiento relajado nos permite una mayor flexibilidad. Los correos enviados desde subdominios o con firmas de subdominios pueden pasar la comprobación de DMARC más fácilmente. Esto es particularmente útil cuando realizamos la implantación en organizaciones grandes con múltiples unidades de trabajo o servicios externos que envían correos en su nombre.

No podemos dejar de lado el proceso de revisar los reportes de fallos y los reportes agregados para identificar patrones de fallos, tipos de errores más comunes, y fuentes de envío problemáticas. Estas mediciones deben tener en cuenta datos como frecuencia de fallos, fuentes de envío recurrentes con problemas, y tipos específicos de errores de configuración o alineación.

Consideraciones para avanzar con las políticas de DMARC

Como hemos explicado con anterioridad, para continuar con el avance de las políticas DMARC, debemos:

  • Analizar los Reportes. Antes de hacer cualquier cambio en la política de DMARC, debemos de asegurarnos que hemos analizado a fondo los reportes DMARC. Hemos identificado las causas de los fallos y corregirlas antes de avanzar a políticas más restrictivas.
  • Implementación Gradual. Si los datos indican un alto cumplimiento y alineación, podemos considerar mover la política de DMARC de none a quarantine. Comenzaremos con un pequeño porcentaje, como un pct=10, y aumentaremos de forma gradual solo si los resultados son positivos.
  • Comunicación con proveedores de correo. Si trabajamos con terceros para enviar correos en nuestro nombre, debemos asegurarnos que estén informados sobre nuestras políticas DMARC y que sus sistemas están configurados para cumplir con nuestros requisitos de SPF y DKIM.
  • Educación continua y pruebas. Continuaremos educando a nuestros usuarios sobre las mejores prácticas de DMARC, SPF y DKIM. Realizaremos pruebas periódicas para asegurarnos que las configuraciones siguen siendo efectivas a medida que cambiamos las infraestructuras de red y los patrones de envío de correo electrónico.

Si seguimos estos sencillos pasos y mantenemos una monitorización constante de los datos de alineación de DMARC, SPF y DKIM, podemos ir avanzando de manera segura hacia una política de DMARC más restrictiva, lo que nos mejorará la seguridad del correo electrónico y la protección contra el fraude y la suplantación de identidad.

Para este proceso es muy recomendable que contemos con un proveedor de métricas, gráficos y toda la información de los reportes agregados que vienen originalmente en formato XML representado en gráficos. La capacidad de convertir datos brutos en gráficos y visualizaciones es fundamental para el análisis rápido y efectivo y para darnos a conocer estos porcentajes de alineamiento DMARC, alineamiento parcial, alineamiento SPF, alineamiento DKIM y su evolución a lo largo del tiempo. Además, estas plataformas también nos van a permitir descubrir de un vistazo el listado de los proveedores con más fallos en cada una de las categorías, incluso hacer un análisis en profundidad con facilidad.

Las visualizaciones pueden destacar tendencias, picos en intentos de suplantación, y otros eventos críticos que podrían requerir atención inmediata. Esto nos va a ser especialmente útil durante nuestras revisiones de seguridad y las presentaciones a la Dirección, donde las representaciones visuales son mucho más impactantes que los números crudos.

Un buen proveedor deberá ofrecernos herramientas para la monitorización continua, lo que nos permitirá reaccionar rápidamente a nuevos riesgos y amenazas a medida que surgen. Esto es esencial en un paisaje de amenazas en constante evolución, donde la capacidad de adaptarnos rápidamente puede significar la diferencia entre un incidente menor y una violación de seguridad significativa.

Además de organizar y visualizar datos, los proveedores nos pueden ofrecer informes accionables que destacan problemas específicos y sugieren medidas correctivas. Esto puede incluir recomendaciones para la reconfiguración de registros SPF o DKIM, ajustes en la política DMARC, o incluso alertas sobre comportamientos de envío anormales que podrían indicar una cuenta comprometida.

Los CIO /CISO de las organizaciones necesitamos demostrar el cumplimiento con diversas regulaciones de seguridad y privacidad. Un proveedor que nos pueda generar informes detallados y precisos es invaluable para simplificar los procesos de auditoría y garantizar que las políticas de seguridad cumplen con las normativas aplicables.

Por lo tanto, la elección de un proveedor que pueda ofrecernos servicios avanzados de organización, análisis y visualización de datos relacionados con DMARC, SPF y DKIM es esencial para buscar optimizar nuestra seguridad de correo electrónico y garantizar la integridad y confiabilidad de nuestras comunicaciones.

Organizaciones pequeñas o con 5 o menos proveedores diferentes de correo electrónico

Para organizaciones con 5 o menos proveedores diferentes de correo y otras entidades públicas de tamaño similar, la implementación de DMARC puede parecer una tarea más sencilla dado el número de proveedores.

Es esencial para proteger tanto nuestra comunicación como la de sus ciudadanos. Aquí se detallan los niveles recomendados:

  • Revisar los niveles de alineamiento con una periodicidad (Te) de 60-90 días.
  • Porcentaje inicial (P0) para políticas quarantine o reject: 10%.
  • Tasa de incremento (Pin) de porcentaje para políticas quarantine o reject: +10%.

Y nos podría que dar un registro de esta manera:

Que, tras una revisión favorable, podremos evolucionar en :

Y así consecutivamente avanzando siempre que los resultados sean favorables y no detectemos pérdida de correo.

Y así consecutivamente avanzando siempre que los resultados nos sean favorables y no detectemos pérdida de correo.

Organizaciones medianas o con más de 5 proveedores diferentes de correo electrónico

Estas organizaciones tienen una responsabilidad sustancial en la protección de la información debido a la cantidad de datos sensibles que manejan y su potencial impacto en una mayor base de clientes. Aquí detallamos los niveles recomendados:

  • Revisar los niveles de alineamiento con una periodicidad (Te) de 45-60 días.
  • Porcentaje inicial (P0) para políticas quarantine o reject: 5%.
  • Tasa de incremento (Pin) de porcentaje para políticas quarantine o reject: +5%.

Y nos podría que dar un registro de esta manera:

Que, tras una revisión favorable, podremos evolucionar en :

Y así consecutivamente avanzando siempre que los resultados sean favorables y no detectemos pérdida de correo.

Grandes organizaciones

Las grandes organizaciones gestionan datos altamente confidenciales y proporcionan servicios esenciales que, si se ven comprometidos, podrían tener consecuencias graves en materia de RGPD y el bienestar público. Por esta razón, la adopción de DMARC debe ser particularmente rigurosa y metódica, aspirando a una alineación con las políticas más estrictas. Aquí se detallan los niveles recomendados:

  • Revisar los niveles de alineamiento con una periodicidad (Te) de 30-45 días.
  • Porcentaje inicial (P0) para políticas quarantine o reject: 2%.
  • Tasa de incremento (Pin) de porcentaje para políticas quarantine o reject: +2%.

Y nos podría que dar un registro de esta manera:

Que, tras una revisión favorable, podremos evolucionar en :

Y así consecutivamente avanzando siempre que los resultados sean favorables y no detectemos pérdida de correo.

Y así consecutivamente avanzando siempre que los resultados nos sean favorables y no detectemos pérdida de correo.

Implicaciones de la implementación

Qué no hace DMARC

Ta hemos visto que nos ofrece DMARC pero que no hace DMARC?

  • No cifra los correos electrónicos. DMARC no nos proporciona ningún mecanismo de cifrado para los correos electrónicos. Su función es autenticarnos la fuente del correo electrónico y asegurarnos que no haya sido alterado en tránsito, no mantener el contenido del mensaje seguro de interceptaciones.
  • No previene el spam. Aunque DMARC puede ayudarnos a reducir ciertos tipos de correo no deseado, aquellos que intentan suplantar la identidad de nuestro dominio, no está diseñado como una herramienta anti-spam en general. No nos bloqueará correos spam que no intenten falsificar la dirección del remitente.
  • No funciona sin SPF y DKIM. DMARC depende de SPF (Sender Policy Framework) y DKIM (DomainKeys Identified Mail) para funcionar. Sin estos dos mecanismos de autenticación configurados, DMARC por sí solo no puede operar.
  • No garantiza la entrega de correos electrónicos. Aunque DMARC puede mejorar la reputación de nuestro dominio al reducir la posibilidad de que los correos sean marcados como falsos, no nos garantiza que todos los correos legítimos serán entregados. La entrega de correos también depende de otros factores como la reputación de nuestro dominio y la configuración del servidor receptor.
  • No protege contra todos los tipos de ataques de phishing. DMARC es efectivo contra ataques de phishing que implican la suplantación de nuestro dominio en la dirección del remitente, pero no detiene los ataques que utilizan dominios visualmente similares o que no intentan suplantar directamente el dominio de una organización conocida.
  • No corrige automáticamente configuraciones erróneas de SPF y DKIM. Mientras que DMARC puede informarnos sobre los problemas con las configuraciones de SPF y DKIM a través de sus reportes, no nos ofrece soluciones automáticas para corregir estos problemas. Es responsabilidad del administrador del dominio hacer los ajustes necesarios.
  • No controla la política de manejo de correos de los receptores., Aunque DMARC nos permite sugerir cómo deben ser tratados los correos que fallan en las verificaciones SPF y DKIM, los servidores de correo receptores tienen la última palabra sobre cómo procesar estos correos. Esto significa que diferentes servidores pueden manejar los fallos de DMARC de maneras distintas.
  • No bloquea la interceptación de correos electrónicos. DMARC no puede prevenir que un atacante intercepte o lea nuestros correos electrónicos en tránsito, su función principal es validar la autenticidad del remitente y la integridad del mensaje.

Si comprendemos lo que DMARC no puede hacer, podemos tomar medidas adicionales para asegurar nuestras comunicaciones y sistemas de correo electrónico de manera más efectiva.

Cuales son los Riesgos del desconocimiento o del no uso de DMARC

  • Aumento de la suplantación de identidad (spoofing). Si no aplicamos los protocolos DMARC, los atacantes pueden enviar correos electrónicos que aparentan ser de nuestro dominio. Esto puede conducirnos a sufrir ataques de phishing efectivos contra clientes, empleados o socios comerciales, quienes pueden ser engañados para que divulguen información confidencial o realicen acciones maliciosas, como transferencias de dinero fraudulentas.
  • Daño a la reputación del dominio y de la marca. Si los atacantes utilizan con éxito nuestro dominio para enviar spam o malware, dañarán la reputación de nuestra marca. Los clientes pueden perder confianza en nuestra organización, y nuestro dominio puede ser incluido en listas negras por servicios de correo electrónico y filtros de spam, afectando la entrega de correos legítimos.
  • Pérdida de control sobre la política de envío de correo. Si no implantamos y hacemos cumplir una política de envío de correos electrónicos a través de DMARC, perdemos la oportunidad de definir y controlar quién puede enviar correos en nombre de nuestros dominios, lo que incrementa el riesgo de abuso.
  • Dificultad para identificar abusos y ataques sin los informes de DMARC. Podemos no ser conscientes de que nuestro dominio está siendo utilizado para suplantación o de otros problemas de seguridad relacionados con el correo electrónico. Esto retrasa la capacidad de respuesta ante incidentes y reduce la efectividad de las medidas de mitigación.
  • Impacto en la confiabilidad de la comunicación. Los correos electrónicos que son enviados desde dominios sin una política DMARC clara pueden ser tratados con mayor sospecha por los servidores de correo receptores. Esto puede llevar a una mayor tasa de correos marcados como spam o incluso bloqueados, afectando la comunicación efectiva con clientes y socios.
  • Vulnerabilidad a ataques dirigidos. Si no implantamos una política DMARC somos más vulnerables a ataques de spear phishing y otros tipos de ataques dirigidos, ya que los atacantes pueden explotar la falta de autenticación de correo electrónico para realizar ataques más convincentes y difíciles de detectar.

La falta de implementación de DMARC nos expone a riesgos de seguridad más elevados y a consecuencias negativas tanto operativas como estratégicas. Por tanto, la adopción de una política DMARC es una parte importante de la estrategia de seguridad del departamento de TI, en correo electrónico para proteger los recursos y la integridad de nuestra organización.

Riesgos de pérdida de correo electrónico o que este sea recibido como spam

Como CIO / CISO es es crucial comprender los riesgos asociados con la pérdida potencial de correos electrónicos legítimos cuando implantamos una política DMARC.

La implementación de una política DMARC está diseñada para mejorar nuestra seguridad en el correo electrónico al verificar que los mensajes procedentes de nuestro dominio sean auténticos y no hayan sido alterados en tránsito. A pesar de los obvios beneficios en la protección contra la suplantación de identidad y el phishing, la configuración de DMARC no está exenta de ciertos riesgos, especialmente relacionados con la posible pérdida de correos electrónicos legítimos.

La incorrecta configuración de los registros SPF y DKIM, que son esenciales para DMARC, puede llevarnos a una mayor cantidad de rechazos o cuarentenas de correos legítimos. Esto se debe a que los correos que no pasan las verificaciones pueden ser automáticamente rechazados o filtrados dependiendo de la política de DMARC que establezcamos (p.ej., ‘reject’ o ‘quarantine’).

Las modificaciones en la infraestructura de correo electrónico, como la adición de nuevos servidores de envío o servicios de terceros que no están incluidos en los registros SPF o no tienen configurado DKIM, pueden devenir en fallos de autenticación que afecten la entrega de correos electrónicos legítimos.

Los servidores de correo receptores tienen la autonomía para decidir cómo procesar los correos que fallan en las verificaciones de DMARC. Incluso con una política de ‘none’, los correos que fallan podrían ser tratados de manera más restrictiva por algunos proveedores de correo, lo que podría impactar en la entrega de mensajes legítimos, por lo tanto, existe una cierta dependencia del manejo de correos por parte de terceros.

Los cambios en los registros DNS, incluyendo los de DMARC, SPF y DKIM, pueden tardar en propagarse hasta 48 horas. Durante este período, podemos encontrarnos con que los correos electrónicos pueden no autenticarse correctamente, lo que podría afectar temporalmente la entrega de correos legítimos.

DMARC puede mejorar significativamente la seguridad de nuestro correo electrónico y es critico abordar estos riesgos mediante una cuidadosa planificación, configuración precisa y monitorización constante. Es por esto que recomendamos iniciar una implementación de DMARC en modo de monitorización (p=none) e ir ajustando de forma gradual la política (como la hemos ido trabajando a lo largo del documento) a medida que vamos verificando la correcta configuración y funcionamiento de los registros SPF y DKIM asociados.

Asimismo, es necesario hacer un especial énfasis en la recomendación de formar al personal técnico involucrado sobre la importancia de una configuración adecuada y la necesidad de adaptarse a cambios en la infraestructura de correo electrónico para minimizar la interrupción de la comunicación legítima.

En la actualidad, algunos de los grandes proveedores de correo electrónico trabajan con grandes volúmenes de correos electrónicos, generando la necesidad de autoescalado de sus infraestructuras en cualquier momento de manera puntual, por eso es muy importante definir correctamente DKIM y SPF ya que con estos grandes proveedores, por la volatilidad y picos de carga de sus necesidades, corremos un riesgo de no alinear en la totalidad de los casos ambos parámetros, teniendo que trabajar solo con la validación de uno de ellos, esto es común cuando se usan proveedores de correo.

Por estas necesidades, los proveedores pueden desplegar bloques de servidores fuera de los rangos o no desplegarse a tiempo las claves de DKIM y estaremos enviando correos no alineados correctamente. Este porcentaje es residual, pero la debemos tener en cuenta.

Importancia de la configuración de una política DMARC en dominios que no envían correo electrónico

La configuración de una política DMARC en dominios que no envían correo electrónico es también una práctica de seguridad esencial que a menudo pasamos por alto dentro de los departamento de TI, pero que puede tener implicaciones significativas en la protección de la reputación y la identidad de nuestra marca. Aunque un dominio no esté activamente enviando correos, aún puede ser objeto de suplantación y otros tipos de abusos. Implementar una política DMARC en estos dominios nos ayuda a prevenir tales problemas y no tiene los riesgos anteriormente negociados.

Uno de los principales beneficios de configurar la política DMARC en dominios que no envían correo es prevenir la suplantación de identidad. Los atacantes a menudo buscan dominios que parecen legítimos pero que no estén adecuadamente protegidos con políticas de autenticación de correo electrónico. Al configurar una política DMARC, recomendando utilizar, en este caso, una política de p=reject, podemos asegurarnos que ningún correo electrónico supuestamente enviado desde ese dominio sea aceptado por un servidor receptor, cerrando así una vía comúnmente explotada para ataques de phishing.

La reputación de nuestra marca puede ser gravemente dañada si nuestro dominio es utiliza en ataques de phishing. Esto nos llevará a una pérdida de confianza del cliente y posibles implicaciones legales, especialmente en industrias altamente reguladas. Configurar una política DMARC, protegerá, por tanto, el nombre de la organización asegurando que los correos fraudulentos no sean fácilmente aceptados por los receptores.

Al adoptar una política DMARC en todos los dominios bajo el control de nuestra organización, contribuimos a elevar los estándares generales de seguridad del correo electrónico en la red. No solo protegeremos los dominios de forma individual, sino que también estaremos promoviendo mejores prácticas que fomentarán un entorno en línea más seguro.

Aunque un dominio no envíe correo, si es suplantado, podría utilizarse para enviar grandes cantidades de spam, que no solo afectará a las víctimas potenciales sino también puede resultar en que el dominio sea incluido en listas negras de correo electrónico.

El punto más reseñable de esta práctica es la monitorización y conocimiento, en el supuesto caso de que un atacante o un tercero intentase hacer uso de ese dominio desde el que no se tiene planificado que se envíe correo, gracias a los reportes y las herramientas para el análisis de datos que tengamos configuradas (registro rua y ruf) obtendremos métricas y notificaciones sobre el potencial uso fraudulento que se detecte y conoceremos al momento la existencia de una campaña de phishing que trate de hacer uso de un dominio configurado.

Otras recomendaciones en políticas DMARC

Debemos asegurarnos una colaboración efectiva con los principales receptores de correo electrónico, incluyendo nuestra propia organización, para facilitar la implementación de una política DMARC y mejorar la gestión de la seguridad del correo electrónico.

Debemos elaborar un plan con bajo nivel de detalle, donde se requiera comunicar lo más básico y no entrar en detalles.

Debemos identificar a los principales receptores de correo electrónico dentro y fuera de la organización, ente los que incluiremos a departamentos internos clave y socios externos.

Para la comunicación interna, organizaremos una reunión inicial con el equipo para comunicarle el plan de implementación de una política DMARC. Explicaremos la importancia del proceso y cómo puede impactar en la recepción del correo electrónico, enfocándonos en la necesidad de monitorizar y ajustar los filtros de spam y las políticas de recepción para monitorizar lo que se recibe de la propia entidad y cómo se trata.

Estableceremos una comunicación regular (por ejemplo, reuniones quincenales o grupo de chat en línea) para discutir actualizaciones y resolver problemas relacionados con la implementación de la política DMARC.

Una practica recomendable es el envío de un comunicado formal a los principales receptores de correo electrónico externos (que ya los tendremos identificados) y con los que tengamos un trato cordial, informando sobre el proceso de la implementación de la política DMARC. En este comunicado debemos incluir cuál es el propósito de la implementación, cómo podría afectar la recepción de correos desde nuestro dominio y solicitar su cooperación en ajustar sus sistemas de recepción si es necesario.

Estableceremos un procedimiento para revisar y ajustar la configuración de la política DMARC basándonos en la retroalimentación interna y externa.

Gracias por leer en Obss, sobre la importancia de configurar los protocolos SPF, DKIM y DMARC para proteger la seguridad de nuestras comunicación electrónica. Esperamos que hayas aprendido algo nuevo sobre cómo estos protocolos pueden ayudarte a prevenir el fraude y la pérdida de datos.

Si tienes alguna pregunta o necesitas ayuda para configurarlos, no dudes en contactarnos a través de Linkedin o a través de nuestra comunidad de Whatsapp. Recuerda que la seguridad es fundamental en la comunicación electrónica, y configurar estos protocolos es un paso crucial para proteger tus correos electrónicos y tu reputación en línea.

Nos vemos en las redes!