13 Aug 20267 minutos leídos
Waseem OsmanDMARC EnthusiastEl auge de DMARC: por qué está creciendo la autenticación obligatoria del correo electrónico
El papel vital de DMARC en la autenticación del correo electrónico y la seguridad de los dominios está más en el centro de atención que nunca, a medida que aumentan los ataques de phishing y las empresas y organismos reguladores hacen obligatoria su implementación.

En los últimos años, la ciberdelincuencia ha crecido exponencialmente y el phishing ha sido el método de ataque más popular, con un estimado de 3.4 mil millones de correos electrónicos no deseados enviados a diario. Esto ha generado una mayor necesidad de autenticación de correo electrónico para evitar la suplantación de dominios, lo que ha dado lugar a la adopción de la Autenticación, Notificación y Conformidad de Mensajes Basada en Dominios (DMARC) para mitigar esta y otras amenazas relacionadas con el correo electrónico. Pero, ¿cuándo se creó DMARC por primera vez y por qué ha aumentado su adopción en los últimos años?
Explorando la creación y el crecimiento de DMARC
DMARC es un estándar global de autenticación de correo electrónico que indaga y verifica el origen de un correo electrónico y garantiza que todo mensaje recibido de un dominio sea auténtico. Permite a las organizaciones ver cuándo los ciberdelincuentes están utilizando su dominio sin autorización, además de ayudar a garantizar que los correos electrónicos legítimos lleguen a la bandeja de entrada del destinatario previsto.
El trabajo para establecer DMARC como un estándar global comenzó en 2011 por un grupo de organizaciones de alto perfil, entre ellas Google, Facebook, Yahoo! Mail y PayPal, por nombrar algunas. Un borrador de la especificación DMARC se publicó en enero de 2012 y, para marzo de 2013, ya circulaba públicamente.
Esto significa que, durante más de una década, las organizaciones y los organismos reguladores han reconocido la necesidad de esta mejor práctica global, pero solo en los últimos años la adopción realmente ha despegado. Esto se debe a que los ataques de phishing han crecido un 150% anual desde 2019, y en los últimos años, el número de marcas que han sido suplantadas en ataques de phishing casi se ha duplicado.
Al suplantar el dominio de correo electrónico de una marca de confianza, los ciberdelincuentes pueden crear mensajes sofisticados que engañan a las víctimas para que instalen malware o entreguen información confidencial o dinero. Por eso no sorprende que las organizaciones busquen cada vez más autenticar sus correos electrónicos con DMARC para proteger sus marcas contra la suplantación de identidad.
Como resultado, la adopción de DMARC aumenta de forma constante cada año, y el número de políticas válidas creció un 84% en 2021. Sin embargo, con menos de 6 millones de registros DMARC en todo el mundo en 2022, aún queda un largo camino por recorrer.
Como resultado, la adopción de DMARC está aumentando de forma constante cada año, con el número de políticas válidas registrando un incremento masivo del 84% en 2021. Pero con menos de 6 millones de registros DMARC existentes en todo el mundo a partir de 2022, todavía queda un largo camino por recorrer.
Resulta alentador que la tasa de crecimiento anual compuesto (CAGR) prevista para DMARC es 37.53% en los próximos cinco años y que, para 2028, se espera que el tamaño del mercado mundial alcance los $1.72 mil millones, frente a solo $254.56 millones en 2022.
Esto se debe probablemente a que las organizaciones, los organismos reguladores y los gobiernos ahora recomiendan encarecidamente la adopción de DMARC o la hacen obligatoria, lo que casi con toda seguridad contribuirá a impulsar la implementación del protocolo.
Mandatos de DMARC a tener en cuenta
1. Requisitos de envío masivo de Google y Yahoo
A partir de febrero de 2024, Google y Yahoo comenzaron a vigilar a los remitentes de correo masivo, antes de la fecha límite de junio para que las organizaciones implementaran DomainKeys Identified Mail (DKIM), Sender Policy Framework (SPF) y DMARC, si envían más de 5 000 correos electrónicos a la vez o en un período de 24 horas, a direcciones de Gmail o Yahoo.
Dado que algunos remitentes ya presentan errores temporales con correos no autenticados, las organizaciones deben priorizar tener sus registros DMARC correctamente configurados. Esto no solo evitará que los ciberdelincuentes suplanten sus dominios y lancen ataques de phishing contra clientes, socios, empleados o cualquier otra parte interesada, sino que también ayudará a garantizar que los correos electrónicos legítimos se entreguen siempre.
En 2022, casi el 49% de los correos electrónicos a nivel mundial no llegaron a la bandeja de entrada, y en 2023 esa cifra sigue siendo asombrosamente alta, con casi el 46%. Muchos de estos son correos legítimos enviados desde el dominio de una empresa, pero como las organizaciones no cuentan con una política DMARC implementada, los correos auténticos a menudo se marcan como spam y nunca llegan a la bandeja de entrada del destinatario previsto. Ahora, Google y Yahoo han subido la apuesta, con normas para remitentes destinadas a prevenir el spam y garantizar la seguridad de los usuarios exigiendo contar con un registro DMARC.
Así pues, sin importar qué plataforma de correo electrónico utilice una organización, debe tomar las medidas necesarias para garantizar una entrega ininterrumpida a los usuarios de Gmail y Yahoo. Microsoft también ha comenzado a emitir alertas en los paneles de los clientes, advirtiendo a los usuarios que deben asegurarse de tener configurados los registros de autenticación, o de lo contrario tendrán problemas de entregabilidad al enviar correos electrónicos a cuentas de terceros.
Aunque es cierto que Microsoft «aplica DMARC», sus dos funciones principales son enviar reportes y hacer cumplir DMARC, lo cual no es suficiente para que el propietario de un dominio logre el cumplimiento de DMARC. Los usuarios que aún no cuenten con la autenticación adecuada deben buscar integrar sin problemas una solución DMARC completa en su entorno de Microsoft 365 para garantizar el cumplimiento total.

2. Antiphishing obligatorio y DMARC firmemente recomendado por PCI DSS v4.0
La versión 4.0, sección 5.4, de la Norma de Seguridad de Datos del Sector de Tarjetas de Pago (PCI DSS), ha convertido la implementación de mecanismos antiphishing en un requisito para cualquier empresa que almacene información de titulares de tarjetas y procese pagos con tarjeta de crédito. En su guía de implementación, el PCI Security Standards Council recomienda controles anti-suplantación como DMARC, para evitar que los estafadores suplanten su dominio. Las organizaciones tienen hasta marzo de 2025 para implementar procesos y mecanismos que detecten y protejan contra el phishing, o podrían enfrentar multas e incluso perder su derecho a procesar pagos.
3. Los gobiernos de todo el mundo han hecho obligatorio el uso de DMARC
Muchos países han hecho de DMARC un requisito obligatorio para los departamentos gubernamentales. El Reino Unido lideró la iniciativa en 2016 y otros países han seguido su ejemplo en los últimos años, siendo Canadá y Dinamarca los últimos en hacer obligatoria una política DMARC. Estos gobiernos han implementado estas medidas para proteger a los ciudadanos de los correos de phishing y la información falsa, y en última instancia, mantener la confianza del público.
Todo esto ha puesto de relieve la implementación de DMARC como la forma más sencilla y eficaz de proteger a remitentes y destinatarios contra la suplantación de dominios. Esperamos que siga aumentando el número de organismos reguladores y organizaciones que hagan obligatoria la autenticación del correo electrónico.
El impacto empresarial del incumplimiento: pérdida de ingresos y clientes
Los mandatos anteriores son necesarios para proteger el entorno de correo electrónico de su organización del alcance de los ciberdelincuentes, mantener la confianza de clientes y partes interesadas, así como evitar pérdidas de clientes y financieras.
La adopción de DMARC no solo tiene que ver con el cumplimiento de nuevas normativas, sino con la protección de las personas y organizaciones con las que haces negocios, así como con el mantenimiento de la buena reputación de su empresa.
La adopción de DMARC no solo tiene que ver con el cumplimiento de nuevas normativas, sino con la protección de las personas y organizaciones con las que haces negocios, así como con el mantenimiento de la buena reputación de su empresa.
Adoptar DMARC debe ser un esfuerzo de toda la organización, ya que no contar con los estándares correctos de autenticación de correo electrónico afecta tu capacidad de seguir haciendo negocios. Todos los departamentos deben comprender claramente cómo DMARC –o la falta de este– afecta su trabajo:
- La suplantación de identidad afecta la confianza de los clientes y daña la reputación de la empresa. Esto provoca pérdidas de clientes, lo que repercute directamente en sus resultados.
- Los departamentos de marketing, finanzas y otros suelen utilizar soluciones de terceros para enviar comunicaciones, por lo que necesitan trabajar estrechamente con sus equipos de TI o seguridad para ayudarles a entender qué proveedores de servicios están enviando correos electrónicos legítimos utilizando el dominio de su empresa.
Si una organización no cuenta con los protocolos correctos de autenticación de correo electrónico según los nuevos requisitos de Google y Yahoo, los correos legítimos provenientes de proveedores de servicios serán rechazados o irán a parar a la carpeta de spam, lo que significa que información importante podría no llegar a las partes interesadas clave. Y para echar más leña al fuego, tanto Google como Yahoo cuentan los correos electrónicos suplantados dentro del límite de 5 000 correos electrónicos permitidos que se envíen a sus usuarios en un día.
Adopta DMARC para garantizar la entregabilidad y legitimidad del correo electrónico
Una solución DMARC integral es esencial para ayudar a prevenir la actividad fraudulenta de correo electrónico o la interrupción de la entregabilidad, además de cumplir con las normas destacadas en este artículo. Sendmarc es un experto líder en seguridad de correo electrónico que ofrece una integración DMARC perfecta y detección de amenazas que no interrumpirá el flujo de correo electrónico de su empresa. También ofrecemos reportes detallados de quién hace qué en su entorno de correo electrónico. Poder entregar estos reportes ayuda con las auditorías de cumplimiento, ya que podrás demostrar que tuviste plena visibilidad de cualquier cambio realizado y que contabas con las medidas adecuadas para evitar que su dominio fuera suplantado.
¿Crees que su dominio podría ser vulnerable? Analiza su riesgo aquí o contáctanos para descubrir cómo podemos garantizar que solo se entreguen correos electrónicos reales desde su dominio y, a su vez, ayudar a su empresa a cumplir con las nuevas normativas.



Leave a reply Cancelar respuesta
Your email address will not be published. Required fields are marked *