BOD 18-01 mandato DMARC y requisitos explicados
La Directiva Operativa Vinculante (BOD) 18-01, publicada por el Departamento de Seguridad Nacional (DHS) de EE. UU. en octubre de 2017, exige que las agencias federales mejoren sus protocolos de seguridad de correo electrónico y web. Una parte clave de esto es la configuración obligatoria de Domain-based Message Authentication, Reporting, and Conformance (DMARC) para combatir la suplantación de identidad y los ataques de phishing.
En Sendmarc, hacemos que la gestión de DMARC sea sencilla.
Requisitos clave de DMARC según BOD 18-01
Configuración de DMARC cronograma
- En 90 días: Las agencias deben garantizar que todos los servidores de correo expuestos a internet ofrezcan START Transport Layer Security (TLS) y que los dominios de segundo nivel tengan registros Sender Policy Framework (SPF) y DMARC válidos. La política DMARC debe configurarse, como mínimo, en p=none, y las organizaciones deben contar con al menos una dirección designada para recibir reportes agregados o forenses.
- En un año: Las agencias deben adoptar una política DMARC de p=reject para todos los dominios de segundo nivel y los hosts que envían correo, lo que aumenta la probabilidad de que los servidores de correo rechacen los mensajes no autenticados.
Beneficios de una política de p=reject
- Protección mejorada: Configurar una política DMARC en p=reject ofrece la defensa más sólida contra los correos suplantados, lo que aumenta la probabilidad de que los mensajes no autenticados se bloqueen antes de llegar a los destinatarios.
- Reputación protegida: Implementar una política p=reject ayuda a mantener la integridad de un dominio: al reducir el uso no autorizado, protege la reputación y la confiabilidad de su organización.
- Mejor entregabilidad: Una política DMARC estricta como p=reject puede mejorar la entregabilidad de los correos electrónicos al mostrar a los ISP que un dominio cumple con normas de autenticación específicas, lo que aumenta la probabilidad de que los correos sean aceptados y clasificados correctamente.
Medidas de seguridad adicionales
- Deshabilitar protocolos vulnerables: Las agencias deben deshabilitar protocolos antiguos como Secure Sockets Layer (SSL) v2, SSL v3, y cifrados débiles como Triple Data Encryption Standard (3DES) y Rivest Cipher 4 (RC4) en los servidores de correo para protegerse contra vulnerabilidades conocidas.
- Incluir al NCCIC en los reportes: Todos los dominios de segundo nivel de las agencias deben agregar al Centro Nacional de Integración de Ciberseguridad y Comunicaciones (NCCIC) como destinatario de sus reportes agregados de DMARC.
Al cumplir con los requisitos de BOD 18-01 e implementar políticas DMARC sólidas, las organizaciones pueden fortalecer sus defensas contra las amenazas basadas en correo electrónico y mejorar la autenticidad e integridad de sus comunicaciones.
Para obtener más información sobre este tema, visite la página oficial de CISA sobre BOD 18-01, o si desea saber más sobre DMARC, conozca nuestra solución.