GlosarioSuperficie de ataque y pentesting

DKIM

Respuesta corta

DKIM (DomainKeys Identified Mail) es un estándar de autenticación del correo que añade una firma criptográfica a los mensajes salientes. Los receptores usan una clave pública publicada en el DNS del remitente para verificar que el mensaje viene realmente de ese dominio y que no se ha modificado por el camino.

Cómo funciona

El servidor que envía firma con una clave privada ciertas partes de cada mensaje, como la dirección From, el asunto y el cuerpo. La clave pública correspondiente se publica en el DNS bajo un selector. El servidor que recibe el mensaje obtiene la clave, comprueba la firma y registra si es válida. Si alguien ha modificado el contenido firmado por el camino, la comprobación falla.

Por qué importa

A diferencia de SPF, DKIM suele resistir el reenvío, porque la firma viaja con el mensaje. También permite a los receptores construir una reputación del dominio que firma. Combinado con DMARC, es la principal forma de impedir que los atacantes envíen correos que parezcan venir exactamente de tu dominio.

Configurarlo

Cada servicio que envía correo en nombre de la empresa, como Microsoft 365, Google Workspace, un CRM o una plataforma de marketing, necesita tener DKIM activado con su propio selector y su clave publicada. Conviene usar claves de al menos 2048 bits, rotarlas periódicamente y eliminar las claves de los servicios que ya no se usan.

Lo que no hace

DKIM demuestra que un mensaje viene del dominio que lo firma; no demuestra que ese dominio sea de confianza. Los atacantes pueden firmar correos de phishing con sus propios dominios parecidos, así que DKIM no sustituye a la formación en concienciación ni a la vigilancia de dominios parecidos.

Términos relacionados

Sigue leyendo sobre este tema

Gestión de la superficie de ataque interna y externa, nube y seguridad de aplicaciones: detección de vulnerabilidades y priorización por riesgo real.

Ir a la guía del tema