Una empresa puede proteger contraseñas, ordenadores y servidores y seguir teniendo un problema grave: que un atacante envíe mensajes aparentando utilizar su dominio. La víctima ve una dirección que parece corporativa y puede confiar en una factura, un cambio de cuenta bancaria o una petición urgente.
SPF, DKIM y DMARC son tres mecanismos distintos que, configurados conjuntamente, ayudan a autenticar el correo y a indicar a los servidores receptores cómo tratar los mensajes que no superan las comprobaciones.
Esta protección debe acompañar a otras medidas de ciberseguridad empresarial, especialmente MFA, contraseñas únicas y control de accesos.
1. SPF: quién está autorizado a enviar
SPF se publica como un registro TXT en el DNS del dominio. Su función principal es declarar qué servidores o servicios están autorizados a enviar correo para ese dominio de retorno.
El problema habitual aparece cuando una empresa utiliza varios proveedores: Microsoft 365, un programa de facturación, la web, una plataforma de marketing o una centralita. Si alguno envía correo y no está contemplado correctamente, pueden aparecer fallos de autenticación.
2. DKIM: una firma criptográfica del mensaje
DKIM añade una firma al correo. El servidor receptor consulta una clave pública publicada en DNS y comprueba si la firma es válida. Esto ayuda a verificar que el mensaje fue firmado por un sistema autorizado y que determinadas partes no se han alterado durante el tránsito.
En servicios como Microsoft 365 hay que activar y configurar DKIM para los dominios personalizados según la documentación del proveedor.
3. DMARC: la política que une las comprobaciones
DMARC utiliza los resultados de SPF y DKIM y añade un concepto fundamental: la alineación con el dominio visible en el campo De. Además, permite publicar una política para indicar qué hacer cuando un mensaje no cumple.
Las políticas suelen avanzar desde monitorización hasta cuarentena o rechazo. No es recomendable pasar directamente a una política estricta sin conocer todos los sistemas legítimos que envían correo.
4. Por qué SPF solo no basta
Un SPF correcto es importante, pero por sí solo no resuelve todos los casos de suplantación del dominio visible. Microsoft explica precisamente que SPF, DKIM y DMARC deben trabajar juntos para una autenticación eficaz.
Por eso una auditoría de correo debería comprobar los tres mecanismos y no limitarse a verificar que “existe un registro SPF”.
5. El riesgo de los servicios olvidados
Es frecuente encontrar dominios que llevan años acumulando servicios:
- antiguas plataformas de newsletter;
- CRM;
- formularios web;
- servidores SMTP de impresoras;
- programas de gestión;
- aplicaciones de reservas;
- herramientas de soporte.
Antes de endurecer DMARC hay que inventariar quién envía realmente en nombre del dominio.
6. Informes DMARC: descubrir lo que está pasando
Una ventaja de DMARC es que puede proporcionar informes agregados. Estos permiten identificar servidores que están enviando correo utilizando el dominio y comprobar si SPF y DKIM están alineados.
Esto sirve tanto para detectar configuraciones incorrectas como para localizar intentos de abuso.
7. Correo legítimo que acaba en spam
La autenticación no garantiza por sí sola la entrega, pero una configuración incorrecta puede perjudicar la reputación y provocar rechazos. Mantener SPF, DKIM y DMARC coherentes ayuda a demostrar a otros proveedores que el dominio controla sus fuentes de envío.
También es importante revisar reputación, contenido, listas de distribución y comportamiento del servidor.
8. MFA protege la cuenta; DMARC protege el dominio
Son problemas diferentes. El MFA dificulta que un atacante acceda a una cuenta real. SPF, DKIM y DMARC dificultan que se utilice el dominio de forma fraudulenta desde infraestructuras ajenas.
Una empresa debería trabajar ambas capas.
9. Qué revisar en una auditoría de correo
- proveedor principal de correo;
- registro SPF y número de consultas;
- DKIM activo en cada plataforma relevante;
- DMARC publicado y política actual;
- alineación de dominios;
- servicios que envían desde formularios;
- cuentas con MFA;
- reenvíos y reglas sospechosas.
Si el correo forma parte del trabajo diario, esta revisión debería integrarse en el mantenimiento informático y no tratarse como una configuración que se hace una sola vez.
10. Una configuración progresiva es más segura
El enfoque habitual es inventariar, publicar DMARC en modo de observación, analizar, corregir remitentes legítimos y después avanzar hacia una política más estricta. Así se evita bloquear facturación, formularios o aplicaciones necesarias.
Fuente oficial
Microsoft explica cómo SPF, DKIM y DMARC trabajan conjuntamente en la autenticación de correo electrónico.