fbpx
Protocolo DMARC: Implementación en cinco pasos

El protocolo DMARC es fundamental para evitar la suplantación de identidad en correos electrónicos y proteger su dominio de actividades maliciosas. Cada año, las empresas pierden millones de dólares a manos de ciberdelincuentes que explotan debilidades en los correos electrónicos. Con el protocolo DMARC, puede prevenir el uso indebido de su dirección de remitente y mantener su dominio seguro.

¿Qué es DMARC?

La  autenticación de mensajes basada en dominios, informes y conformidad (DMARC, por sus siglas en inglés) es un método de autenticación diseñado para evitar que agentes malintencionados se hagan pasar por usted.

Desarrollada en 2012, DMARC se ha convertido en una práctica estándar del sector y en la primera línea de protección contra los emails maliciosos en un programa de envío de emails.

¿Por qué es tan importante el protocolo DMARC?

DMARC es vital para asegurar que los correos electrónicos enviados desde su dominio sean auténticos y confiables. Al utilizar DMARC, podrá identificar servidores y direcciones IP autorizados para enviar correos desde su dominio y bloquear mensajes no autorizados.

A pesar de que el correo electrónico es casi tan antiguo como la propia internet, la autenticación de emails ha seguido evolucionando. Antes de DMARC, los proveedores de servicios de correo electrónico como Google dependían de filtros estrictos y de las opiniones de los usuarios para identificar a los spammers. Estos filtros eran tan rigurosos que a veces bloqueaban remitentes legítimos.

Al implementar DMARC, podrá analizar los informes de retroalimentación y crear un protocolo de autenticación sólido que indique a los servidores receptores de emails cuáles son las direcciones IP válidas de su dominio. Una política DMARC efectiva instruye a los proveedores de servicios de internet (ISP) a rechazar correos electrónicos provenientes de IP fraudulentas que intenten suplantar su dominio.

Pero, ¿por qué preocuparse si sus mensajes ya llegan a las bandejas de entrada de sus destinatarios? La respuesta es simple: seguridad. El 90 % de los ataques a redes se realiza a través de la infraestructura de correos electrónicos, cada vez con mayor sofisticación. Un ataque de phishing o spoofing puede afectar seriamente la reputación de sus IP, la tasa de entrega de sus correos y la imagen de su marca. Implementar DMARC es una medida preventiva crucial para proteger su negocio y su reputación.

 

Cómo configurar el protocolo DMARC

¿Desea configurar DMARC como propietario de un dominio? A continuación, le ofrecemos una guía completa que le ayudará a implementar esta autenticación.

1. Prepare su dominio antes de configurar DMARC

Aunque puede estar ansioso por implementar su nueva política DMARC, es importante realizar algunos preparativos previos.

Configure registros SPF y DKIM para su dominio

Para configurar SPF, agregue un registro TXT de DNS a su proveedor de DNS desde la configuración de su proveedor de servicios de correo electrónico (ESP). En cuanto a las firmas DKIM, el proceso es similar: dentro de la configuración de su proveedor de DNS, copie el registro DKIM de su ESP y péguelo en su archivo TXT de DNS.

Establezca un buzón o grupo para los informes

Los informes XML que realizan un seguimiento de sus correos electrónicos por ubicación e ISP se acumularán rápidamente. Por lo tanto, debe crear un buzón independiente para estos informes, separado de sus otras direcciones de correo electrónico. Para pequeñas empresas, los informes pueden ser pocos, pero para organizaciones grandes pueden llegar a ser miles. Considere la posibilidad de usar un servicio de terceros para administrar y descodificar estos informes.

Realice una auditoría de sus dominios de envío

Aun los expertos en ajedrez tendrían dificultades para recordar una lista de direcciones IP. Por eso, cuando empiecen a llegar los informes de DMARC, agradecerá tener una lista de sus dominios de envío para identificar fácilmente los legítimos.

Puede utilizar una herramienta de gestión de dominios para realizar la auditoría de sus dominios. Realizar este paso al principio le ahorrará tiempo y dolores de cabeza, especialmente si tiene una empresa grande que requiere colaboración entre diferentes equipos.

 

2. Elija una política

Antes de DMARC, los proveedores de servicios de correo electrónico decidían el destino de sus mensajes. Ahora, puede tomar el control definiendo su política de autenticación, es decir, determinando qué acciones debe tomar el proveedor de correo electrónico cuando un mensaje proveniente de su dominio no coincide con su registro DMARC. Piense en su política como un semáforo, con el objetivo de avanzar de verde («none«) a naranja («quarantine«) y finalmente a rojo («reject«).

«None» (Nada)

La etiqueta p=none no modifica su configuración actual; el proveedor de servicios de correo electrónico enviará el mensaje de forma normal al destinatario. Este es un buen punto de partida porque le permite supervisar los informes iniciales de DMARC de manera segura.

Recuerde que BIMI no admite ninguna política de DMARC configurada con p=none.

«Quarantine» (Poner en cuarentena)

En este punto, probablemente ya está familiarizado con una política de cuarentena. En el contexto de DMARC, esto significa enviar correos electrónicos no válidos a la carpeta de correo no deseado hasta que esté seguro de su origen.

«Reject» (Rechazar)

Lograr p=reject es el objetivo final de DMARC. Aunque la cuarentena es un buen comienzo, no querrá que los correos electrónicos falsificados se queden en la carpeta de spam de sus clientes. Sin embargo, activar esta política demasiado pronto podría resultar en el rechazo de correos electrónicos legítimos, por lo que no active la política de rechazo hasta haber revisado cuidadosamente sus informes.

Volumen

Es recomendable moderar el ritmo de autenticación y considerar aplicar su política a solo un pequeño porcentaje de sus mensajes al principio, utilizando la etiqueta pct=5.

El número cinco representa el 5 % del total de mensajes enviados desde su dominio. Considere su tiempo, recursos y tolerancia al riesgo para decidir cómo desea configurar este valor. Comenzar desde abajo e ir aumentando gradualmente este valor es el enfoque más seguro. Si no agrega esta etiqueta, el volumen de autenticación predeterminado será del 100 %.

3. Publique su registro TXT

Una vez que ha definido su política de DMARC, es momento de ponerla en práctica.

  1. Acceda a la configuración DNS: Diríjase a la consola de administración de su dominio y abra la configuración DNS.
  2. Introduzca el nombre de host DNS: En el campo correspondiente, escriba el nombre del registro: _dmarc.tudominio.com.
  3. Añada el registro DMARC: En el campo de valor del registro DNS, introduzca su registro DMARC.
  4. Guard los cambios: Asegúrese de guardar los cambios en la configuración DNS para que su nueva política de DMARC se aplique correctamente.

 

4. Analice sus informes

Ahora tiene un registro DMARC y los informes habrán empezado a llegar a su bandeja de entrada con datos que indican qué mensajes han aprobado o suspendido los pasos de autenticación SPF y DKIM. Un informe XML de DMARC sin procesar tiene el siguiente aspecto:

Este tipo de archivos en lenguaje de marcado extensible (XML) está diseñado para ser procesado automáticamente, lo que puede dificultar su lectura para una persona y requerir mucho tiempo. Sin embargo, existen formas de simplificar y clarificar estos informes:

  1. Convierta los registros a un formato tabular: Utilice una base de datos relacional para transformar los registros en una estructura más comprensible.
  2. Convierta el archivo XML a HTML: Utilice una hoja de estilo XSL para convertir el archivo a un formato HTML más legible.
  3. Opte por un proveedor de SaaS externo: Puede usar un servicio externo para recibir, almacenar y analizar sus informes de manera más eficiente.

Ahora que tiene una mejor comprensión de estos pasos, podrá manejar los informes de DMARC con mayor facilidad. El objetivo es identificar las direcciones IP de la columna izquierda como propias, aunque es posible que no recuerde todas las IP de sus aplicaciones de terceros. Siga este proceso de tres pasos para gestionar eficazmente los flujos de correo electrónico:

  1. Evaluar: Audite las IP de sus remitentes y compárelas con las de sus informes.
  2. Reparar: Añada registros DMARC a todas las fuentes de envío verificadas.
  3. Mantener: Asegúrese de que la implementación se realice correctamente y, si surgieran problemas, proceda a resolverlos.

 

5. Implemente su estrategia gradualmente

La política DMARC (p=) que ha elegido debería evolucionar gradualmente siguiendo un esquema similar a un semáforo, pasando de p=none a p=quarantine y, finalmente, a p=reject. Esto le brinda tiempo para recopilar datos y analizar metódicamente sus informes diarios. Un despliegue seguro podría seguir este plan:

v=DMARC1; p=none; pct=100; rua=mailto:postmaster@example.com;

Comience con este registro para enviar los mensajes con normalidad y recibir informes de los ISP, lo que le permitirá identificar remitentes seguros en su dominio. Un período de seis semanas debería ser suficiente para recopilar datos antes de avanzar a la siguiente fase:

v=DMARC1; p=quarantine; pct=5; rua=mailto:postmaster@example.com;

Aumente el valor de pct= poco a poco a medida que recopila información, hasta llegar al 100 %. Cuando se sienta seguro con los mensajes en cuarentena, avance a la siguiente fase:

v=DMARC1; p=reject; pct=5; rua=mailto:postmaster@example.com;

Aumente gradualmente el pct= y asegúrese de que todo el correo legítimo llegue a la bandeja de entrada, hasta alcanzar el 100 %. ¡Felicidades! Ha implementado la autenticación DMARC de manera segura y correcta.

Si necesita apoyo para implementar DMARC o tiene alguna pregunta sobre cómo proteger su correo electrónico, no dude en ponerse en contacto con nosotros. A través de Sendmarc, le ayudaremos a asegurar su correo electrónico de forma efectiva y personalizada.

Artículos
Adicionales