13 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Es hora de ser estrictos con DMARC


El estado del estándar de seguridad y autenticación de correo electrónico DMARC parecía muy prometedor a principios de 2024.

Google y Yahoo habían dado a los remitentes de correo electrónico masivo una fecha límite de febrero de 2024 para adoptar una política de autenticación, informes y conformidad de mensajes basada en dominios (DMARC), que aumentó un 60% en dos meses. En septiembre, casi 6,8 millones de dominios tenían configurada la autenticación del remitente de correo electrónico.

A pesar de este aumento a principios de año, la realidad es que las empresas siguen tardando en configurar la autenticación de correo electrónico en sus dominios. El retraso en la adopción es particularmente pronunciado en la transición desde la política de base mínima DMARC”p=ninguno‘ a directrices más estrictas. Hacer cumplir la ley significa poner en cuarentena o rechazar correos electrónicos no autenticados. El porcentaje de dominios habilitados para DMARC con una política aplicada en realidad ha caído de un máximo del 18% hace un año a menos del 14% en la actualidad.

Si bien las acciones de Google y Yahoo obligaron a muchas empresas a adoptar DMARC, la mayoría de ellas, impulsadas por preocupaciones sobre el bloqueo de mensajes legítimos, no han adoptado las políticas de cuarentena o rechazo, dice Seth Blank, director de tecnología de Valimail, un proveedor de servicios de seguridad de correo electrónico.

«Google y Yahoo publicaron los requisitos, el ecosistema despegó y los mensajes giraban principalmente en torno a la seguridad, por lo que las personas que se preocupaban por la seguridad tomaron medidas», dice Blank. «Todavía hay una gran parte de este mercado que no se ha movido, que no ha tomado ninguna medida, ni siquiera la mínima que estamos viendo aquí».

El protocolo DMARC tiene como objetivo agregar autenticación a la infraestructura de correo electrónico de Internet y requiere que los remitentes de correo electrónico utilicen dos tecnologías de verificación: Marco de políticas del remitente (SPF) y correo identificado con claves de dominio (DKIM) – y especificar una política sobre cómo otros servidores deben manejar el correo electrónico de remitentes que no forman parte de un dominio autorizado. En octubre de 2023, Google y Yahoo exigieron que los especialistas en marketing por correo electrónico (cualquiera que envíe más de 5.000 correos electrónicos diarios a través de los servicios) Configurar DMARC. La medida condujo a una reducción significativa del correo electrónico no autenticado: Google ha visto dos tercios (65%) menos mensajes no autenticados enviados a usuarios de Gmail y 265 mil millones menos de mensajes no autenticados en lo que va del año. según datos de la empresa publicados la semana pasada.

Miedo, incertidumbre y DMARC

La tasa de adopción de DMARC aproximadamente se ha duplicado durante el año pasado: de aproximadamente 55.000 dominios que agregaron nuevos registros DMARC cada mes en 2023 a 110.000 dominios por mes en el tercer trimestre de 2024, según datos de Valimail. Pero incluso a este ritmo, todavía se necesitarían casi 15 años más para que los 25 millones de dominios principales se incorporaran.

El gráfico muestra que el aumento disminuirá a principios de 2024.

Además, el lanzamiento de DMARC ha sido irregular. Si bien más del 60% de las organizaciones en algunas industrias, como la manufactura y la atención médica, han adoptado DMARC, solo una de cada cinco se ha alejado de la política de seguridad más baja (“p=ninguno‘) al más alto (‘p=rechazar‘) según EasyDMARC, una empresa de servicios de autenticación de correo electrónico. Algunas industrias, como las organizaciones sin fines de lucro y las organizaciones benéficas, aumentaron su adopción durante el año, pero menos del 8% de los dominios utilizan DMARC.

Como el correo electrónico es fundamental para las operaciones comerciales, las empresas temen que una aplicación más estricta conduzca a la pérdida de mensajes, especialmente porque DMARC no es una tecnología fácil de implementar y mantener, dice Kelly Molloy, directora de ingeniería de redes de DomainTools, una empresa de inteligencia de Internet.

«Especialmente si su empresa depende de clientes potenciales por correo electrónico, existe el temor de que si comienza a hacer esto, pierda mensajes de clientes potenciales: clientes y prospectos. [strict enforcement]», afirma y añade: «Muchas empresas son conservadoras y no van más allá de lo necesario… porque cuesta recursos».

Esperando que caiga el otro zapato

El estancado ciclo de adopción probablemente provocará otro gran movimiento por parte de Google, Yahoo y otros importantes servicios de correo electrónico para consumidores, dice Hagop Khatchoian, líder del equipo de servicios técnicos de EasyDMARC.

«Ella [Google and Yahoo] solo obliga a todos a hacerlo al menos’p=ninguno“…tener simplemente una política básica sin ningún tipo de aplicación; esperamos que eso cambie en los próximos años”, afirma. «Pero no puedes simplemente seguir adelante y decirles a todos: ‘Oye, lo necesitas’.p=rechazar,«…porque si hay una pequeña mala configuración en su ecosistema de correo electrónico y tiene una política aplicada, sus propios correos electrónicos legítimos también serán bloqueados».

Blank de Valimail está de acuerdo y señala que los principales servicios de correo electrónico (Google, Microsoft y Yahoo, así como los principales proveedores de correo electrónico de otros países) probablemente no esperarán mucho antes de volver a apretar los tornillos para rotar los correos electrónicos no autenticados.

“La comunidad de envío o la comunidad de recepción dirigirán los siguientes pasos porque lo saben”. [authentication] «Es la entrada más importante en su sistema: saber con mucha mayor certeza quién envió un correo electrónico», afirma. «Veremos más acción allí… y llevará años, pero eso no sucederá en cinco o diez años». Probablemente sean dos, tres, tal vez cuatro.

Ninguno no es nada, pero cerca.

A medida que los principales servicios de correo electrónico consideran otro impulso a DMARC, las empresas deberían planear trasladar su política DMARC de “ninguna” a un nivel más alto de aplicación.

Los tres niveles de aplicación son:

  • p=ninguno – Los correos electrónicos que no pasen la verificación de autenticación aún se entregarán.

  • p=cuarentena – Cualquier falla de autenticación resultará en que los correos electrónicos se pongan en cuarentena y potencialmente se envíen a la carpeta de spam de un usuario o al almacén de cuarentena de una organización.

  • p=rechazar – Un error de autenticación provocará que el correo electrónico se descarte, aunque algunos proveedores de servicios pueden ponerlo en cuarentena en una carpeta separada.

Cada nivel de cumplimiento puede generar informes, y las empresas deben monitorear los informes para buscar problemas y anomalías, dice Blank de Valimail.

“DMARC en ‘p=ninguno«Sin informes es sintácticamente equivalente a que no haya ningún DMARC», dice. «El valor de DMARC proviene de informar y trabajar para lograr políticas que no sean ‘ninguna'».p=ninguno“Y no recibes informes, no puedes hacer nada, no puedes ver nada, no puedes arreglar nada”.

Obtener informes de la infraestructura DMARC es un nivel importante de visibilidad para las empresas que buscan una mejor seguridad del correo electrónico. Las grandes empresas no son las únicas organizaciones que sufren un abuso significativo del correo electrónico. Por lo tanto, todas las empresas que envían correo electrónico deberían monitorear sus informes DMARC, afirma.





Este contenido de ciberseguridad nos ha llegado de: DarkReading

Llegarás a la noticia original en el enlace que sigue: https://www.darkreading.com/cybersecurity-operations/time-get-strict-dmarc

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *