02 jun. 20268 minutes read
Kiara SaloojeeDMARC EnthusiastCómo elegir la opción de DMARC adecuada para tu organización

La mayoría de las empresas saben que DMARC tiene tres opciones de política. Son menos las que saben cómo decidir qué opción de DMARC aplicar, y cuándo. Esta guía es un marco de referencia para la toma de decisiones.
La opción de DMARC adecuada depende de su visibilidad sobre las fuentes de envío de correo electrónico, del estado de su configuración de SPF y DKIM, y de la disposición de su empresa para aplicar estas medidas.
¿No sabe en qué situación se encuentra su dominio? Realice un análisis de dominio gratuito para ver su configuración actual de DMARC, SPF y DKIM en cuestión de segundos.
Si corres el riesgo de sufrir suplantación de identidad, uno de nuestros expertos se pondrá en contacto con usted para ayudarle.
Qué controla realmente la etiqueta p=
La etiqueta p= indica a los servidores receptores qué hacer con los correos electrónicos que no superan autenticación DMARC. Solo se aplica a los correos que no superan la autenticación – los mensajes que sí superan DMARC no se ven afectados, independientemente de la política que hayas establecido.
Un aspecto a tener en cuenta: los servidores receptores deciden si respetan la política. La mayoría de los principales proveedores lo hacen, pero no todos. Eso significa que p=reject no garantiza un bloqueo universal.
A continuación se explica cómo funciona cada opción de DMARC:
| Política | Instrucción | Entrega |
|---|---|---|
| p=none | No tomar ninguna medida | Sí |
| p=quarantine | Enviar a Spam o Correo no deseado | Sí – filtrado |
| p=reject | Rechazar el mensaje | No |
Cuándo p=none es la opción correcta – y cuándo no lo es
p=none es la opción de DMARC adecuada al inicio de una implementación. Cuando una organización todavía no tiene una visión completa de sus fuentes de envío de correo electrónico, el modo de supervisión ofrece visibilidad sin el riesgo de bloquear correos electrónicos legítimos.
Estás listo para dejar p=none cuando:
- Estás revisando activamente los datos de los reportes agregados
- Has identificado todas las fuentes de envío legítimas
- SPF y DKIM están correctamente configurados para esas fuentes
El riesgo es quedarse en p=none sin un plan para avanzar. En este nivel de política, los correos electrónicos falsificados y no autenticados siguen llegando a los destinatarios. El dominio está supervisado, no protegido.
Cuándo pasar a p=quarantine
Una empresa está lista para la opción de DMARC p=quarantine cuando sus principales fuentes de envío están identificadas y autorizadas. En esta etapa, los correos electrónicos que no superan la autenticación se desvían a la carpeta de Spam o Correo no deseado en lugar de ser rechazados. El correo electrónico legítimo mal configurado durante la transición se puede recuperar – los destinatarios pueden revisar su carpeta de Spam.
Trata p=quarantine como algo temporal. Su objetivo es detectar los fallos de autenticación restantes antes de la aplicación completa.
Las empresas suelen subestimar el tiempo que lleva esta etapa. Las organizaciones con varios dominios, filiales o regiones tardan más en estandarizar la configuración del remitente. Precipitarse hacia p=reject antes de que la configuración del remitente esté completa genera un riesgo de entrega para los correos electrónicos legítimos.
Cuándo p=reject es operativamente seguro
p=reject es la única opción de DMARC que impide de forma activa que los correos electrónicos falsificados lleguen a los destinatarios. Es segura desde el punto de vista operativo cuando:
- Todas las fuentes de envío autorizadas están identificadas y correctamente configuradas
- Los datos de los reportes agregados muestran una tasa alta de aprobación para los mensajes legítimos
- Los datos de los informes forenses confirman que ningún remitente legítimo está fallando en la autenticación
Los mensajes que no superan DMARC se bloquean. No llegan a la bandeja de entrada, no van a la carpeta de Spam y no se pueden recuperar.
Los correos electrónicos legítimos solo fallan en p=reject si los remitentes no están configurados correctamente. Corrige la configuración – no evites la aplicación de las políticas.
Qué impide a las empresas alcanzar p=reject
La mayoría de las empresas no se quedan estancadas en p=none por falta de voluntad. Se estancan debido a realidades operativas que son difíciles de resolver a gran escala.
Hay cuatro problemas que suelen obstaculizar el avance:
- Remitentes desconocidos. Los departamentos adoptan herramientas SaaS de envío de correo electrónico – plataformas de marketing, sistemas de RR. HH., servicios de correo electrónico transaccional – sin informar al departamento de TI ni al de seguridad. Estas aparecen como fuentes no autenticadas en los reportes agregados. Hasta que no se identifique y autorice cada fuente de envío, la aplicación de la política sigue siendo un riesgo.
- Entornos distribuidos. Las organizaciones con múltiples dominios, filiales o regiones tienen dificultades para estandarizar las políticas y la configuración de los remitentes a gran escala. Una política que funciona para una unidad de negocio puede impedir la autenticación en otra.
- Desviaciones en la configuración. Los ajustes cambian con el tiempo. Se añaden nuevas herramientas. Los registros SPF se actualizan. Las claves DKIM se renuevan. Sin una supervisión continua, estos cambios provocan fallos de autenticación que pasan desapercibidos – hasta que se convierten en un incidente de entrega o de seguridad.
- La carga de trabajo de la gestión manual. Analizar los datos de los reportes agregados, investigar los fallos y coordinar los cambios de DNS entre equipos requiere muchos recursos. La mayoría de los equipos de TI y seguridad no tienen la capacidad de gestionar DMARC manualmente a gran escala.
Cómo te ayuda Sendmarc a avanzar hacia la opción de DMARC adecuada
La aplicación completa comienza con una visibilidad total. La plataforma de Sendmarc identifica todas las fuentes que envían correo electrónico en nombre de tus dominios – incluidas las herramientas no autorizadas de las que tus propios equipos podrían no tener conocimiento.
Sendmarc ofrece:
- Visibilidad unificada de todas las fuentes de envío en todos los dominios y regiones
- Alertas sobre remitentes no autorizados o desconocidos en cuanto aparecen
- Control centralizado en los equipos de marketing, recursos humanos, finanzas y producto
- Supervisión continua y optimización de DMARC, SPF y DKIM
- Registros de auditoría para demostrar el cumplimiento de las políticas ante los comités de cumplimiento y de riesgos
Descubre cómo Sendmarc te ayuda en tu camino hacia la aplicación completa de DMARC.


