GlosarioConcienciación sobre seguridad

DMARC

Respuesta corta

DMARC es un estándar de autenticación del correo electrónico que indica a los servidores receptores qué hacer con los mensajes que dicen venir de un dominio pero no superan las comprobaciones SPF o DKIM: entregarlos, enviarlos a spam o rechazarlos. Protege el dominio frente a la suplantación en phishing y fraudes.

Cómo funcionan juntos SPF, DKIM y DMARC

SPF indica qué servidores pueden enviar correo en nombre de un dominio. DKIM añade una firma criptográfica que demuestra que el mensaje no se ha alterado y procede de un remitente autorizado. DMARC se apoya en ambos: comprueba que el dominio que ve el destinatario coincide con el verificado por SPF o DKIM, aplica la política publicada en el DNS del dominio y envía informes sobre quién está enviando correo en su nombre.

Las tres políticas

p=none solo supervisa e informa. p=quarantine envía a spam los mensajes que fallan. p=reject los bloquea. Lo habitual es empezar con none, usar los informes para localizar todos los remitentes legítimos (herramientas de marketing, CRM, software de facturación), corregir su configuración y pasar después a quarantine y reject. Un registro DMARC que se queda en none no protege nada.

Por qué importa

Sin DMARC, cualquiera puede enviar un correo que parece venir exactamente de tu dominio, un punto de partida habitual de fraudes de phishing y BEC contra clientes, proveedores y empleados. Desde 2024, Google y Yahoo exigen DMARC a los remitentes masivos. DMARC no frena los dominios parecidos, así que la formación en concienciación sigue siendo necesaria. La web DMARC.org explica el estándar y enlaza a su especificación.

Términos relacionados

Sigue leyendo sobre este tema

Empleados como línea de defensa activa: formación de concienciación, simulación de phishing, higiene de dispositivos e identidad y control de acceso a SaaS.

Ir a la guía del tema