Todos los artículos

Seguridad18 de septiembre de 20263 min de lectura

Correo de empresa seguro: SPF, DKIM, DMARC y cifrado

Las tecnologías que protegen el correo de empresa frente a suplantaciones e interceptaciones: qué son SPF, DKIM, DMARC y TLS y por qué hoy son imprescindibles.

La palabra EMAIL entre iconos de sobres unidos por flechas, sobre un fondo de personas trabajando

El correo electrónico sigue siendo la herramienta de trabajo más utilizada y, precisamente por eso, la puerta de entrada preferida de quien quiere atacar a una empresa. Hay dos riesgos especialmente traicioneros: que alguien se haga pasar por tu empresa escribiendo a tus clientes y que los mensajes viajen sin cifrar y puedan leerse por el camino.

Existen tecnologías estándar y gratuitas que reducen mucho ambos riesgos. El problema es que a menudo no están configuradas, o lo están solo en parte.

SPF: quién puede enviar en tu nombre

El SPF (Sender Policy Framework) es un registro publicado en el DNS del dominio que enumera los servidores autorizados a enviar correo en nombre de la empresa. El servidor que recibe un mensaje comprueba si procede de uno de esos servidores.

No olvides incluir todos los servicios que envían en tu nombre: el correo de empresa, pero también el ERP, el CRM y la plataforma de boletines.

DKIM: la firma digital del mensaje

Con el DKIM (DomainKeys Identified Mail), el servidor de envío firma cada mensaje con una clave privada. La clave pública correspondiente se publica en el DNS: quien recibe el mensaje la usa para comprobar que la firma es auténtica y que el contenido no se ha modificado por el camino.

DMARC: qué hacer con los mensajes falsos

El DMARC reúne SPF y DKIM e indica a los servidores de destino cómo tratar los mensajes que no superan las comprobaciones: entregarlos igualmente e informar de ellos, ponerlos en cuarentena o rechazarlos. Además, permite recibir informes periódicos sobre quién está enviando correo con tu dominio.

El camino recomendado es gradual: se empieza con una política de solo supervisión, se analizan los informes, se corrigen las configuraciones y se pasa a la cuarentena y después al rechazo.

Ya no es opcional: desde 2024 los grandes proveedores de correo como Google y Yahoo exigen SPF, DKIM y DMARC a quien envía grandes volúmenes de mensajes, y en general favorecen a los dominios bien configurados.

TLS: el cifrado durante el trayecto

El protocolo TLS cifra la conexión entre los servidores de correo, de modo que los mensajes no viajan sin cifrar. Hoy está muy extendido, pero a menudo solo es «oportunista»: si el servidor del otro lado no lo admite, el mensaje se envía igualmente sin cifrado. Para las comunicaciones con socios y clientes importantes se puede imponer el uso de TLS.

Cuando hace falta más: el cifrado del mensaje

Para contratos, datos sanitarios o información financiera o jurídica puede hacer falta un nivel adicional: el cifrado del propio mensaje, que sigue protegido incluso una vez llega a su destino y solo puede leerlo el destinatario autorizado.

Una lista de comprobación rápida

  1. ¿Tiene tu dominio un registro SPF completo y actualizado?
  2. ¿Firman con DKIM todos los servicios que envían en tu nombre?
  3. ¿Está publicado el DMARC y hay alguien que lea los informes?
  4. ¿Está protegido el correo con filtros contra phishing, malware y enlaces peligrosos?
  5. ¿Existe una solución de cifrado fácil de usar para los mensajes confidenciales?

Cómo te ayudamos

Con EagleMercury, el correo de empresa está protegido por filtros avanzados contra spam, phishing y malware, con archivado y herramientas para el intercambio seguro de documentos. Nuestros técnicos configuran SPF, DKIM y DMARC en tus dominios y te acompañan, informe tras informe, hasta la protección completa.

¿Quieres hablarlo con nosotros?

Cuéntanos las necesidades de tu empresa o de tus clientes: te proponemos la solución adecuada, sin compromiso.

Contáctanos

Artículos relacionados