Artículo de blog

Perfil del/a autor/a

DMARC continua DMARC : detección de desviaciones en la autenticación

Una lupa sobre el sobre de un correo electrónico en un entorno cibernético digital que representa la supervisión de DMARC

Resumen de DMARC continua de DMARC :

  • p=reject en el momento de la implementación no supone el cumplimiento; debe mantenerse a medida que cambian los remitentes y la infraestructura
  • La desviación en la autenticación se debe a los cambios habituales que se producen en las organizaciones: la incorporación continua de nuevas herramientas, proveedores y plataformas.
  • Para que la supervisión sea eficaz, es necesario establecer una periodicidad definida, unos umbrales de alerta explícitos y un proceso de corrección documentado.
  • La coordinación entre equipos durante la incorporación de proveedores reduce la brecha entre los cambios en la infraestructura y la visibilidad de la autenticación
  • La preparación para una auditoría depende de un registro continuo de pruebas, no de una comprobación puntual de los registros.

Una DMARC bloqueada en p=reject hace seis meses no significa que se cumpla la normativa. Es solo una instantánea. Tu primer intento de suplantación tras una migración a SaaS o la incorporación de un proveedor te indicará si tu configuración de autenticación sigue intacta o si se ha desviado silenciosamente mientras tu equipo estaba centrado en otras tareas.

Esta es la realidad operativa que la mayoría DMARC pasan por alto. La atención se centra en la implementación, mientras que la supervisión queda relegada a una nota al pie. Para las empresas que gestionan docenas de dominios, múltiples unidades de negocio y un conjunto cambiante de remitentes externos, DMARC continua DMARC es lo que garantiza el cumplimiento de los requisitos de autenticación tras la puesta en marcha, y no solo la implementación.

Descubre la solución DMARC de Sendmarc para ver cómo funciona el seguimiento continuo de la autenticación a escala empresarial.

Por qué se produce una desviación en la autenticación tras la implementación

La deriva en la autenticación no se debe a errores, sino a los cambios: continuamente se incorporan nuevas herramientas, nuevos proveedores y nuevas plataformas.

Los departamentos adoptan nuevos sistemas. Los proveedores renuevan la infraestructura. SPF acumulan entradas hasta que superan el límite de 10 consultas y empiezan a fallar. Cada cambio implica que los registros de autenticación ya no reflejan lo que realmente se envía bajo ese dominio.

Los remitentes externos (sistemas de RR. HH., herramientas de gestión de incidencias, proveedores de correo electrónico transaccional) rotan las direcciones IP o cambian de infraestructura sin previo aviso. Los subdominios creados al margen del flujo de trabajo habitual suelen carecer de DKIM adecuada SPF DKIM , lo que genera un punto vulnerable. Las migraciones a SaaS suelen introducir nuevos DKIM o rangos de IP.

La configuración de la autenticación debe adaptarse a medida que la empresa va incorporando nuevas herramientas y servicios.

Qué requiere realmente DMARC continua DMARC

DMARC continua DMARC no es lo mismo que consultar los informes agregados cuando se reciben. Para las empresas, requiere una cadencia estructurada, umbrales de alerta definidos y un proceso para convertir las observaciones en medidas correctivas.

Establecimiento de una periodicidad para DMARC

Los proveedores de buzones de recepción generan diariamente informes agregados que recogen los resultados de la autenticación de todos los mensajes procesados durante ese periodo. Estos informes constituyen la fuente principal para identificar a los remitentes nuevos o con un nivel de fiabilidad reducido.

La revisión semanal mínima de reporte agregados reporte constituye la base de referencia, pero resulta insuficiente cuando la organización se encuentra en pleno proceso de migración o acaba de incorporar una nueva plataforma de envío. Durante esos periodos, resulta más adecuado realizar una revisión diaria de las tasas de fallos de autenticación por fuente. Las alertas deben dar lugar a una revisión inmediata.

Los informes forenses, cuando están disponibles y siempre que lo permita la política de privacidad, ofrecen detalles sobre los fallos a nivel de mensaje. Resultan útiles para diagnosticar fallos de alineación procedentes de fuentes concretas, aunque no todos los proveedores los envían.

Condiciones de activación de alertas que conviene definir

No todos los fallos de autenticación merecen la misma respuesta. Una supervisión eficaz distingue entre el ruido y la señal mediante la definición de condiciones de alerta explícitas:

  1. Se ha detectado una nueva fuente de envío: cualquier dirección IP o dominio que no haya aparecido anteriormente en los informes agregados de un dominio concreto debe dar lugar a una revisión. Se trata de la señal de alerta temprana más fiable ante la presencia de un remitente no autorizado o un cambio en la infraestructura de un proveedor.
  2. Se ha superado el umbral de tasa de fallos: si un remitente que anteriormente superaba la autenticación con un porcentaje superior al 99 % desciende repentinamente al 70 %, ello indica un cambio en la configuración. El umbral que activa una alerta debe reflejar el nivel de referencia del dominio.
  3. SPF : Estos errores indican que el dominio ha superado el límite de 10 consultas. Suelen aparecer antes de que se produzca un fallo total de autenticación y es fácil pasarlos por alto si no se realiza una revisión sistemática.

Coordinación entre equipos antes de que se produzcan desviaciones

El seguimiento técnico por sí solo no es suficiente. El departamento de marketing pone en marcha una plataforma de campaña sin que el departamento de TI la haya revisado. Una unidad de negocio firma un contrato con un proveedor cuya configuración de correo electrónico no se ha evaluado. Un desarrollador adopta un servicio de correo electrónico transaccional sin consultar al equipo de seguridad. Cada uno de estos casos tiene el mismo resultado: la aparición de un remitente inesperado en los informes DMARC .

El hecho de exigir a los remitentes externos que faciliten las direcciones IP de envío durante el proceso de incorporación y de designar a un único responsable de DMARC por dominio permite salvar la brecha entre los cambios en la infraestructura y la visibilidad de la autenticación.

DMARC continua DMARC con fines de auditoría

Los CISO que deben informar ante los comités de riesgos o los auditores necesitan algo más que un conocimiento operativo. Necesitan pruebas de que se ha detectado y resuelto la desviación en la autenticación: una referencia documentada de las fuentes de envío autorizadas, un registro de los cambios en las políticas con marcas de tiempo y aprobaciones, y registros de los eventos de alerta con los plazos de resolución.

Esta documentación no existe de forma predeterminada. DMARC puntuales, como la consulta de un registro antes de una auditoría, no cumplen el requisito de continuidad. Los auditores exigen cada vez más que se demuestre que la autenticación se ha mantenido a lo largo de un periodo, y no solo un momento concreto.

Cómo puede ayudarte Sendmarc

DMARC continua DMARC resulta difícil de mantener de forma manual, especialmente para las empresas que gestionan docenas de dominios y un conjunto de remitentes en constante cambio. La solución DMARC de Sendmarc ofrece a los equipos de seguridad y de TI una visibilidad unificada de todas DMARC SPF, DKIM y DMARC en todos los dominios y subdominios, lo que reduce la investigación manual que los equipos, ya de por sí sobrecargados, no pueden permitirse.

La plataforma analiza continuamente reporte agregados reporte , identifica fuentes de envío nuevas e inesperadas y genera alertas cuando se producen cambios en la autenticación. Los remitentes no autenticados o mal configurados son detectados antes de que provoquen un incidente relacionado con la capacidad de entrega o la seguridad.

Para los CISO y los responsables de cumplimiento normativo, esa misma supervisión genera el registro de auditoría que solicitan los comités de riesgos y los consejos de administración: inventarios de remitentes, historial de cambios en las políticas y datos sobre las tendencias de autenticación que abarcan todo el periodo, y no solo situación actual.

Descubre cómo la plataformaDMARC ayuda a las empresas a mantener su autenticación actualizada a medida que cambia la infraestructura.