Objetivo y alcance
Reducir suplantación de dominio manteniendo visibilidad sobre plataformas que envían correo en nombre de la empresa.
Contexto técnico
SPF autoriza infraestructura remitente, DKIM firma mensajes y DMARC evalúa alineación con el dominio visible. Publicar una política restrictiva sin inventario puede rechazar comunicaciones legítimas.
El proyecto requiere descubrir remitentes, corregir alineación y analizar reportes. Los subdominios y servicios de terceros deben formar parte del diseño.
Arquitectura y criterios
- Mantener un único registro SPF dentro del límite de consultas.
- Firmar con DKIM todos los servicios compatibles.
- Usar DMARC en observación antes de cuarentena o rechazo.
- Separar plataformas riesgosas mediante subdominios.
- Proteger también dominios estacionados o sin correo.
Implementación recomendada
- Inventariar flujos y dominios de retorno.
- Configurar SPF y DKIM por plataforma.
- Publicar DMARC con reportes y porcentaje controlado.
- Corregir fallas de alineación verificadas.
- Avanzar gradualmente a rechazo y monitorear cambios.
Riesgos y controles
- SPF por sí solo no protege el dominio visible.
- Reenvíos pueden afectar SPF aunque DKIM sobreviva.
- Proveedores no inventariados pueden quedar bloqueados.
Validación y evidencia
- Los encabezados muestran alineación para cada flujo legítimo.
- Los reportes DMARC identifican remitentes esperados e inesperados.
- Pruebas externas confirman rechazo de suplantaciones no autorizadas.
Operación continua
Revisar reportes, nuevas plataformas y cambios DNS. Las claves DKIM, propietarios y fechas de rotación deben quedar documentados.
Próximo paso
Publicar una política de observación y clasificar treinta días de reportes antes de aumentar la exigencia.