¿Qué es DMARCbis?
DMARCbis es la actualización más importante de DMARC (Domain-based Message Authentication, Reporting, and Conformance) desde que se introdujo el protocolo por primera vez. El sufijo «bis» forma parte de la convención de nomenclatura del Grupo de Trabajo de Ingeniería de Internet (IETF) e indica una revisión de una norma existente.
¿Quiere tener una visión clara de lo que significa DMARCbis en la práctica? Mire nuestra charla informal con el coeditor Todd Herr:
A diferencia de la especificación DMARC original (RFC 7489), que se publicó como documento informativo en 2015, DMARCbis se publicará como propuesta de norma. Este avance formaliza el lugar de DMARC como protocolo de autenticación de correo electrónico probado y ampliamente adoptado, al tiempo que refuerza su papel global en la protección del correo electrónico y pone de relieve el creciente reconocimiento de su importancia en todos los sectores.
Esta actualización se basa en más de una década de implementación global y lecciones operativas.
Mejora el RFC original con:
- Una estructura de especificación más clara y con más ejemplos
- Mejora de la determinación de límites de dominio con mecanismos nativos de DNS
- Simplificación de las etiquetas mediante la eliminación de legados
- Aumento de los requisitos de reporte para reforzar la visibilidad y la seguridad
Es importante destacar que DMARCbis mantiene la compatibilidad con versiones anteriores. Sigue utilizando v=DMARC1 como la versión, lo que significa que las empresas con registros activos no necesitan hacer cambios inmediatos. En su lugar, pueden adoptar las nuevas funciones a su propio ritmo para reforzar la protección contra la suplantación de dominios y el uso no autorizado del correo electrónico.
Aunque DMARCbis no requiere que las empresas realicen cambios inmediatos, aprovechar una plataforma dedicada garantiza que tus registros, reportes y políticas sigan cumpliendo las normas a medida que estas evolucionan.
¿Qué está cambiando en DMARCbis? Actualizaciones clave
DMARCbis introduce varias actualizaciones importantes diseñadas para que la autenticación del correo electrónico sea más fiable, más fácil de implementary esté mejor adaptada al entorno de amenazas actual. A continuación se indican los cambios más significativos que deben conocer los profesionales de la seguridad y los propietarios de dominios.
Estructura de la especificación mejorada
El documento actualizado se divide ahora en tres borradores distintos:
- Protocolo principal: Define DMARC
- Reportes agregados: Describe cómo se generan y formatean los reportes diarios
- Reporte forense: Detalla cómo los informes forenses proporcionan información sobre los fallos de autenticación
Esta separación facilita la comprensión, la implementación y el mantenimiento del protocolo a lo largo del tiempo.
Requisitos de conformidad para la plena participación
DMARCbis introduce normas más claras sobre lo que deben hacer las empresas y los receptores para ser plenamente compatibles con la norma. Al establecer expectativas claras, la actualización mejora la interoperabilidad y refuerza adopción global.
Algoritmo DNS Tree Walk
Una de las actualizaciones más significativas que incluye DMARCbis es la sustitución de la Lista de sufijos públicos (PSL) por un algoritmo DNS Tree Walk. El algoritmo consulta los niveles sucesivos de la jerarquía de dominios, subiendo una etiqueta cada vez, hasta que encuentra un registro con psd=y (dominio de sufijo público) o psd=n (límite organizativo).
Detalles técnicos importantes:
- El recorrido está limitado a un máximo de ocho niveles para evitar un exceso de consultas DNS
- Si un dominio tiene ocho o más etiquetas, elimina las etiquetas situadas más a la izquierda hasta que solo queden siete antes de iniciar el recorrido
- El recorrido se detiene cuando encuentra un registro DMARC válido con un valor explícito de
psd
Este enfoque nativo de DNS:
- Elimina la dependencia de listas de terceros
- Aumenta la probabilidad de actualizaciones uniformes
- Mejora la precisión y fiabilidad de la detección de límites
Consideración sobre la transición: Durante el periodo de transición, algunas implementaciones pueden seguir utilizando el PSL mientras que otras utilizan Tree Walk, lo que puede dar lugar a diferentes determinaciones de dominio. Las empresas deben considerar el uso de alineación estricta y la publicación de registros DMARC explícitos para todos los dominios con el fin de evitar problemas de interoperabilidad.
Gestionar esto manualmente puede ser complejo, pero una plataforma específica como Sendmarc puede simplificar el proceso.
Etiquetas nuevas (psd, np, t)
DMARCbis introduce nuevas etiquetas de política para ofrecer a las empresas un control más preciso. Estas son:
psd: Marca explícitamente los dominios de sufijo públicoyindica que el dominio es un dominio de sufijo públiconindica que el dominio es el dominio organizativoues el valor por defecto, dejando que Tree Walk determine el dominio organizativo
np: Define políticas para subdominios inexistentes, evitando ataques de suplantación de identidad mediante nombres falsos como ceo.example.comt: Sustituye a la etiqueta heredadapctpor una señal más clara de «modo de prueba»yindica el modo de prueba (la política no debe aplicarse)nes el valor por defecto (aplicar la política publicada)
Etiquetas eliminadas (pct, rf, ri)
Algunas etiquetas heredadas han quedado obsoletas porque causaban incoherencias:
pct(porcentaje)rf(formato de reporte)ri(intervalo de reporte)
La nueva etiqueta t proporciona una señal de prueba más sencilla, mientras que los formatos y los intervalos de reporte ahora están normalizados.
Reporte mejorado
Los reportes agregados y forenses se definen ahora en borradores específicos, y los reportes agregados adoptan requisitos más estrictos para mejorar la coherencia y la seguridad. Las actualizaciones incluyen:
- Validación URI externa obligatoria para los reportes enviados fuera del dominio
- Formato y nombres de archivo normalizados para los archivos adjuntos
- Aplicación más estricta de XML y gzip
Orientación importante sobre las listas de correo
DMARCbis introduce orientaciones importantes en relación con las listas de correo y el reenvío de correo electrónico. La especificación ahora desaconseja el uso de una política p=reject cuando exista la posibilidad de que las listas de correo estén implicadas en los flujos de correo electrónico de su empresa. Esto se debe a que las listas de correo suelen romper la alineación tanto de SPF como de DKIM, lo que puede provocar el rechazo de correos legítimos y la baja automática de usuarios de las listas de correo.
Las empresas deben considerar cuidadosamente su ecosistema de correo electrónico antes de implementar políticas de rechazo estrictas. Dicho esto, Sendmarc anima encarecidamente a los propietarios de dominios a trabajar hacia una política p=reject siempre que sea posible, porque es la única forma de garantizar una protección total contra el uso no autorizado de su dominio.
Asegura su dominio para el futuro
DMARCbis representa la siguiente etapa en la autenticación del correo electrónico, mejorando la claridad, la seguridad y la flexibilidad operativa. Se basa en más de una década de experiencia con DMARC para introducir mejoras prácticas que facilitan la gestión de las políticas y aumentan la eficacia frente a las amenazas modernas de phishing y spoofing.
Las principales ventajas son:
- Detección más precisa de dominios organizativos mediante el algoritmo DNS Tree Walk
- Gestión simplificada de etiquetas con señales de prueba más claras
- Reportes agregados mejorados para una mejor visibilidad
- Mayor protección contra la suplantación de identidad en subdominios inexistentes
- Mejor soporte para estructuras de dominio complejas y dominios de sufijo público
- Mayor interoperabilidad gracias a requisitos de conformidad más estrictos
La plataforma de Sendmarc se alinea con DMARCbis, ofreciendo a los clientes un camino sencillo hacia la norma actualizada.
Reserva una demo con Sendmarc para ver cómo podemos ayudarte a prepararte para DMARCbis y proteger tu entorno de correo electrónico de cara al futuro.