Plan de Ciberseguridad subvencionado al 80 % en Navarra quedan 40 días Ver cómo →

Microsoft 365 y Google

Son tres registros que se publican en el dominio y sirven para lo mismo desde ángulos distintos: demostrar que un correo que dice venir de tu empresa viene de verdad de tu empresa. Bien configurados evitan que te suplanten y, de paso, que tus propios correos acaben en la carpeta de spam del cliente.

4 min de lectura6 secciones

El problema que resuelven

El correo electrónico se diseñó sin ninguna comprobación de identidad. Cualquiera puede enviar un mensaje poniendo en el remitente la dirección que quiera, igual que cualquiera puede escribir el remitente que le apetezca en el sobre de una carta.

Eso es lo que permite que un estafador escriba a tu cliente haciéndose pasar por ti, con tu dominio en el remitente, para pedirle que pague a otra cuenta. Los tres registros son la forma de que el servidor del cliente pueda comprobar si ese mensaje salió realmente de tu infraestructura.

Qué hace cada uno

SPF: quién puede enviar en tu nombre

Es una lista pública de los servidores autorizados a enviar correo con tu dominio. El servidor que recibe consulta esa lista y comprueba si el mensaje viene de uno de ellos.

El error habitual es olvidar servicios que también envían en tu nombre: la plataforma de facturación que manda las facturas, el formulario de la web, la herramienta de boletines, el programa de citas. Si no están en la lista, sus correos legítimos fallan la comprobación.

DKIM: una firma que demuestra que no se ha manipulado

Añade una firma criptográfica a cada mensaje. El servidor que recibe verifica esa firma con una clave pública publicada en tu dominio, y así comprueba dos cosas: que salió de quien dice y que nadie lo modificó por el camino.

A diferencia del anterior, sobrevive a los reenvíos, que es donde el primero suele fallar.

DMARC: qué hacer cuando algo no cuadra

Es el que da sentido a los otros dos. Indica al servidor receptor qué hacer con un mensaje que no supera las comprobaciones: no hacer nada, mandarlo a spam o rechazarlo directamente. Y, sobre todo, pide informes de lo que está pasando con tu dominio.

Sin él, los otros dos publican información que nadie sabe cómo usar. Con él, tú decides la política y además te enteras de quién está intentando enviar correo en tu nombre.

El orden de implantación, que importa

Hacerlo mal deja a la empresa sin correo saliente, así que el orden no es opcional.

  1. Inventario de quién envía en tu nombre. El proveedor de correo, sí, pero también todos los servicios que mandan mensajes con tu dominio. Este paso es el que más tiempo lleva y el que evita los sustos.
  2. Publicar el registro de servidores autorizados con todos ellos incluidos.
  3. Activar la firma en el proveedor de correo y en los servicios que la soporten.
  4. Publicar la política en modo observación, sin que se rechace nada todavía, pidiendo informes.
  5. Leer los informes durante unas semanas. Ahí aparece qué envíos legítimos están fallando y qué intentos de suplantación hay.
  6. Corregir lo que falle y solo entonces endurecer la política, primero a cuarentena y después a rechazo.

Saltarse los pasos 4 y 5 e ir directamente al rechazo es el error clásico: se rechazan los correos de la propia empresa y nadie entiende por qué los clientes dejan de recibir las facturas.

El efecto colateral que se agradece

Un dominio bien configurado no solo evita la suplantación: mejora la reputación de tus envíos. Los proveedores de correo dan más confianza a los mensajes que superan las comprobaciones, así que tus presupuestos y facturas tienen bastantes menos probabilidades de acabar en la carpeta de spam del cliente.

Es habitual que una empresa llegue a esto por el segundo motivo —«mis correos van a spam»— y descubra de paso que llevaba años expuesta al primero.

Qué no resuelve

No impide que alguien registre un dominio parecido al tuyo y escriba desde ahí. Contra eso no hay configuración: lo que protege es que tu cliente tenga la norma de confirmar por teléfono cualquier cambio de datos bancarios.

Tampoco protege si el buzón de alguien de tu empresa está comprometido, porque entonces los correos salen de verdad de tu infraestructura y superan todas las comprobaciones. Para eso está el doble factor.

Cómo saber cómo estás ahora

Hay herramientas públicas que consultan los registros de un dominio y dicen si existen y si están bien formados. Es una comprobación de dos minutos y da una respuesta clara.

Si el resultado es que falta algo, conviene abordarlo con el inventario delante y sin prisa, porque tocar el correo de una empresa en producción no admite improvisación. Lo hacemos como parte de nuestros servicios sobre el correo corporativo, y lo comprobamos en la auditoría de seguridad.

Si tus correos están acabando en spam o quieres cerrar la puerta a la suplantación, escríbenos con tu dominio y te decimos qué falta.