La mayoría de los ataques de phishing y suplantación de dominio explotan un correo empresarial mal configurado. Esta guía técnica explica qué son SPF, DKIM y DMARC, cómo configurarlos correctamente y cómo verificar que estén funcionando.
El correo electrónico sigue siendo el vector de entrada número uno para phishing, suplantación de dominio y fraude corporativo, y una parte enorme de esa exposición se reduce con tres configuraciones técnicas que muchas empresas nunca terminan de implementar correctamente: SPF, DKIM y DMARC. Estos tres estándares, usados juntos, le dicen a los servidores de correo del mundo cómo verificar que un correo que dice venir de tu dominio realmente salió de tus sistemas autorizados — y qué hacer si no es así.
Sin esta configuración, cualquier persona puede enviar un correo que aparente venir de "facturacion@tuempresa.com" y llegar a la bandeja de entrada de tus clientes o empleados sin ninguna advertencia.
SPF (Sender Policy Framework): quién puede enviar en tu nombre
SPF es un registro DNS que publica la lista de servidores autorizados a enviar correo en nombre de tu dominio. Cuando un servidor receptor recibe un correo, consulta el registro SPF del dominio remitente y verifica si el servidor de origen está en esa lista autorizada.
- Qué resuelve: evita que servidores no autorizados envíen correo haciéndose pasar por tu dominio directamente.
- Limitación clave: SPF por sí solo no protege contra la falsificación del nombre visible del remitente ("display name spoofing"), solo valida el dominio técnico de envío.
- Error común: registros SPF incompletos que no incluyen todos los servicios legítimos que envían correo en nombre de la empresa (plataformas de marketing, sistemas de facturación, CRMs), generando que correos legítimos sean marcados como spam.
DKIM (DomainKeys Identified Mail): firma criptográfica del contenido
DKIM añade una firma digital a cada correo saliente, generada con una llave privada que solo controla el remitente legítimo. El servidor receptor verifica esa firma contra la llave pública publicada en el DNS del dominio, confirmando que el contenido del correo no fue alterado en tránsito y que efectivamente fue firmado por un sistema autorizado.
- Qué resuelve: protege la integridad del contenido y añade una capa de verificación de autenticidad independiente de SPF.
- Por qué es necesario junto con SPF: SPF valida el servidor de envío; DKIM valida el contenido y refuerza la identidad del remitente. Usar solo uno de los dos deja huecos que DMARC no puede cerrar completamente.
DMARC (Domain-based Message Authentication, Reporting and Conformance): la política que une todo
DMARC es el mecanismo que le dice a los servidores receptores qué hacer cuando un correo falla las validaciones de SPF y DKIM: ponerlo en cuarentena, rechazarlo directamente, o simplemente monitorear sin tomar acción. También habilita reportes que muestran quién está enviando correo usando tu dominio — información valiosa para detectar intentos de suplantación activos.
- p=none: modo de monitoreo, no bloquea nada, solo genera reportes. Es el punto de partida recomendado para entender el panorama real antes de aplicar restricciones.
- p=quarantine: los correos que fallan la validación se envían a spam/cuarentena en lugar de a la bandeja de entrada principal.
- p=reject: los correos que fallan la validación se rechazan por completo — la configuración más segura, pero solo debe aplicarse después de confirmar que todos los sistemas legítimos de envío están correctamente autenticados.
Cómo implementarlo sin romper el correo legítimo
- Paso 1 — Auditar todos los sistemas que envían correo en nombre del dominio: servidor de correo principal, plataformas de marketing, sistemas de facturación, CRMs, herramientas de soporte — cada uno necesita estar autorizado en SPF y configurado con DKIM.
- Paso 2 — Publicar SPF y DKIM correctamente configurados para cada sistema identificado en el paso anterior.
- Paso 3 — Publicar DMARC en modo p=none y revisar los reportes durante varias semanas para identificar fuentes de envío legítimas que aún no estén cubiertas.
- Paso 4 — Escalar gradualmente a p=quarantine y luego a p=reject, solo después de confirmar que ningún correo legítimo está siendo bloqueado.
- Paso 5 — Monitorear de forma continua: los reportes DMARC deben revisarse periódicamente, no solo durante la implementación inicial, porque nuevos servicios de envío se añaden con el tiempo.
Por qué esto importa más allá de la bandeja de entrada
Un dominio sin DMARC en modo de rechazo es un objetivo atractivo para atacantes que buscan hacer phishing suplantando directamente el dominio de tu empresa — dirigido a tus propios clientes, proveedores o empleados. Además, Google y Yahoo ya exigen configuraciones mínimas de SPF, DKIM y DMARC para que el correo masivo llegue de forma confiable a la bandeja de entrada, lo que convierte esta configuración en un requisito operativo, no solo de seguridad. Esta configuración es también uno de los controles técnicos que reduce significativamente la efectividad de ataques de phishing y fraude del CEO (BEC).
Structa Defense: hardening de infraestructura de correo como parte del programa base de seguridad
La configuración de SPF, DKIM y DMARC es parte del trabajo de hardening que realizamos en cada empresa, junto con la revisión de configuraciones de plataformas de correo como Microsoft 365 y Google Workspace. Para verificar si el dominio de tu empresa está correctamente protegido contra suplantación, solicita una evaluación gratuita aquí.
La evaluación gratuita incluye una revisión de la configuración actual de SPF, DKIM y DMARC de tu dominio y un plan de implementación priorizado.
Artículos relacionados
¿Te resultó útil este artículo? Consulta la página completa del servicio de hardening o solicita una evaluación gratuita del estado de seguridad de tu empresa.
¿Necesita convertir estas recomendaciones en responsables, evidencia y un plan verificable? Conozca nuestro servicio de gestión continua de vulnerabilidades.
Artículos relacionados
Continúe con estas guías del tema vulnerabilidades y hardening.