02 Feb 20268 minutos leídos
Kiara SaloojeeEntusiasta de DMARCCómo leer reportes DMARC: lo que las empresas deben saber

Cómo leer reportes DMARC: aspectos destacados:
- Los reportes DMARC revelan quién envía correo electrónico en nombre de su dominio y si los mensajes superan o no las comprobaciones SPF y DKIM.
- Los reportes DMARC sin procesar son archivos XML, difíciles de interpretar manualmente, por lo que la mayoría de las empresas utiliza una herramienta de generación de reportes.
- DMARC tiene dos tipos de reportes: el agregado (RUA), para resúmenes diarios, y el forense (RUF), para la resolución de problemas a nivel de mensaje.
- Para recibir reportes, publica un registro TXT de DMARC en
_dmarc.yourdomain.comcon una versiónv=DMARC1, una política (p=) y una etiquetarua=. - Las señales de alerta más comunes incluyen remitentes desconocidos, servicios legítimos que no superan SPF/DKIM y picos de volumen inesperados.
Autenticación, notificación y conformidad de mensajes basados en dominio (DMARC) son archivos XML generados automáticamente. Muestran qué servidores envían correo electrónico en nombre de su dominio y si esos mensajes superan o no las comprobaciones Sender Policy Framework (SPF) y DomainKeys Identified Mail (DKIM).
Estos reportes son muy útiles, pero el XML sin procesar es denso y difícil de interpretar. Si abres un informe DMARC directamente, normalmente verás miles de líneas de datos estructurados en lugar de una visión clara de lo que ha ocurrido, qué sistemas se han visto involucrados y qué hay que solucionar.
Aprender a leer los reportes DMARC le ayuda a detectar a tiempo el uso indebido de su dominio, reducir el riesgo de compromiso del correo electrónico empresarial (BEC) y avanzar con confianza hacia una política DMARC más sólida.
Descubre cómo Sendmarc convierte los reportes DMARC en información clara y ofrece un plan de aplicación viable.
Explicación de los reportes DMARC
DMARC se basa en SPF y DKIM. Te permite publicar una política para gestionar los mensajes que no superan estas comprobaciones y especificar dónde deben enviarse los reportes DMARC para que pueda ver cómo se está utilizando su dominio.
Los reportes DMARC resumen si los correos electrónicos que utilizan su dominio superan o no las comprobaciones SPF y DKIM, y qué direcciones IP envían esos mensajes. Esta información le ayuda a detectar a tiempo los intentos de suplantación de identidad y los problemas de configuración, antes de que afecten a los clientes o perjudiquen la capacidad de entrega.
Si no puede leer los reportes DMARC, tendrás una visibilidad limitada en dos áreas importantes. Primero, no podrás ver con claridad quién está suplantando su marca. Segundo, es posible que no notes cuándo los remitentes legítimos no superan la autenticación.
Tipos de reportes DMARC: agregado (RUA) frente a forense (RUF)
DMARC ofrece dos tipos de reportes, controlados por etiquetas en tu registro DNS.
Agregado:
Los reportes agregados son el tipo de informe DMARC más común. Llegan como resúmenes XML diarios de proveedores de buzones de correo como Google y Microsoft, y muestran el volumen de mensajes junto con las direcciones IP y los resultados de autenticación.
Para la mayoría de las empresas, los reportes agregados son la fuente principal para la supervisión continua de DMARC y suelen ser a lo que la gente se refiere cuando habla de «reportes DMARC».
Forense:
Los informes forenses se generan para cada mensaje individual que no supera las comprobaciones. Incluyen los encabezados del correo electrónico, el cuerpo del mensaje y los resultados de autenticación, lo que los hace útiles para investigaciones más exhaustivas y la resolución de problemas.
Cómo habilitar los reportes DMARC en el DNS
Para empezar a recibir reportes DMARC, necesita un registro TXT de DMARC en el DNS. El registro se publica en _dmarc.yourdomain.com y debe incluir la etiqueta de versión v=DMARC1, una política como p=none y una dirección de reportes. Por ejemplo, puede dirigir los reportes a rua=mailto:[email protected].
También puede añadir una dirección de reportes forenses usando la etiqueta ruf, por ejemplo, ruf=mailto:[email protected], si quiere reportes de mensajes individuales que no superan DMARC.
Una vez que este registro esté activo, los sistemas receptores comenzarán a enviar reportes DMARC como archivos XML adjuntos a las direcciones de sus etiquetas rua y ruf. Puede abrir estos archivos en un editor de texto o navegador, pero revisar archivos XML sin procesar rápidamente se convierte en una tarea que consume mucho tiempo.
Por qué no deberías leer los reportes DMARC manualmente
En un entorno empresarial, los dominios y los remitentes externos tienden a crecer con el tiempo, y revisar el XML sin procesar se vuelve ineficiente. Cuando examinas miles de líneas de datos estructurados, es fácil pasar por alto un problema de alineación.
Por eso la mayoría de las empresas utiliza una herramienta de generación de reportes DMARC; esto les permite ver los datos en paneles de control claros y visuales.
Esto también dificulta detectar patrones a lo largo del tiempo, como un aumento constante de la actividad de suplantación de identidad o una disminución gradual de las tasas de aprobación de DKIM.
Datos del informe agregado de DMARC
1. Información del encabezado
Esta sección te ayuda a confirmar de dónde proviene el informe y qué período de tiempo abarca.
Campos que verás:
- Nombre de la organización: quien genera el informe, normalmente un proveedor de buzones de correo o un gran receptor de correo electrónico
- Información de contacto: una dirección de correo electrónico o datos similares para el seguimiento
- Intervalo de fechas: el período de tiempo cubierto
- ID del informe: un identificador único para el informe
2. Política evaluada
Esta sección incluye:
- Dominio: el dominio al que se aplica la política
- Política: p=none, p=quarantine o p=reject
- Política de subdominios: valor
sp=, si está configurado
3. Alineación de SPF y DKIM
Verás dos campos:
- Resultado de SPF: si SPF superó o no la comprobación
- Resultado de DKIM: si DKIM superó o no la comprobación
Señales de alerta comunes y cómo solucionarlas
Cuando revisas los reportes DMARC con regularidad, hay algunos patrones que tienden a repetirse. Estos tres son los más comunes.
Remitentes sospechosos o no reconocidos
Si ves fuentes de envío que no puede vincular a un sistema empresarial conocido, trátalas como sospechosas hasta que se demuestre lo contrario. Puede tratarse de suplantación de identidad, TI en la sombra o un remitente que nunca se documentó.
Comprueba quién es el propietario de la dirección IP y si coincide con alguna de las plataformas que utilizas. Si no es legítima, planea bloquearla mediante una aplicación más estricta de DMARC una vez que estés seguro de que las comunicaciones críticas no se verán afectadas.
Servicios legítimos que no superan SPF o DKIM
Si un servicio conocido aparece en los informes pero no supera las comprobaciones SPF o DKIM, suele indicar un problema de configuración. Puede que a SPF le falte un remitente autorizado, o que DKIM no esté configurado correctamente.
Trabaja con un equipo de expertos para actualizar SPF, habilitar la firma DKIM y garantizar que los protocolos se alineen con el dominio que aparece en la dirección «De».
Volumen de correo electrónico inusualmente alto
Si el volumen de correo electrónico es mucho mayor de lo esperado, o aumenta repentinamente, vale la pena investigarlo aunque el remitente parezca familiar. Los picos pueden deberse a campañas planificadas, cambios en el sistema o tráfico abusivo.
Primero, confirma si el aumento coincide con una actividad conocida. Si no es así, revisa las fuentes detrás del pico y céntrate en el tráfico que no supera las comprobaciones o que proviene de una infraestructura inesperada.

Cómo Sendmarc facilita la generación de reportes DMARC para las empresas
Sendmarc convierte los reportes DMARC sin procesar en información clara y procesable.
En entornos grandes y distribuidos, los equipos suelen perder de vista cuántas herramientas envían correo electrónico en nombre de la organización. Al ofrecer una vista consolidada de las fuentes de envío, Sendmarc te ayuda a mejorar la supervisión, reducir la TI en la sombra y mantener las configuraciones de SPF y DKIM coherentes en todos los departamentos y regiones.
Sendmarc también ayuda a proteger las comunicaciones críticas con un enfoque de aplicación por etapas. A medida que pasas de p=none a p=quarantine y luego a p=reject, puede usar los paneles de control para confirmar qué sistemas de facturación, notificaciones y marketing se autentican correctamente antes de endurecer la política. Esto reduce el riesgo de que se filtren o bloqueen mensajes legítimos.
Para los equipos de seguridad y gobernanza, Sendmarc ofrece registros de informes fiables que ayudan a demostrar el progreso ante los comités de auditoría y riesgos, los ejecutivos y los consejos de administración.
Consulta tus informes en plataforma de gestión de DMARC de nivel empresarial de Sendmarc y obtén un plan guiado para avanzar de forma segura hacia una aplicación más estricta.



Leave a reply Cancelar respuesta
Your email address will not be published. Required fields are marked *