Noticias
12 min de lectura

Configurar SPF, DKIM y DMARC: protección frente al fraude por correo

Protege del fraude el correo electrónico de tu empresa. Descubre cómo configurar correctamente SPF, DKIM y DMARC para evitar el phishing y el uso indebido de tu dominio.

Un diagrama esquemático sobre seguridad del correo electrónico que muestra el recorrido de un mensaje desde el remitente, pasando por las comprobaciones DNS de SPF, DKIM y DMARC, hasta el buzón del destinatario.
Un diagrama esquemático sobre seguridad del correo electrónico que muestra el recorrido de un mensaje desde el remitente, pasando por las comprobaciones DNS de SPF, DKIM y DMARC, hasta el buzón del destinatario.

Por qué la seguridad del correo es imprescindible para tu pyme

El correo electrónico es la arteria principal de la comunicación empresarial en las pymes y medianas empresas alemanas, pero al mismo tiempo la puerta de entrada preferida de los ciberdelincuentes. Muchas empresas subestiman el riesgo devastador del email spoofing, en el que los estafadores falsifican mensajes en nombre de tu empresa para engañar a clientes, socios o empleados. Las campañas de phishing son cada vez más profesionales y apenas se distinguen visualmente de un correo comercial auténtico. Para los directivos y responsables de TI, una infraestructura de correo comprometida es un riesgo crítico para el negocio que no solo provoca daños financieros, sino que además destruye de forma duradera la confianza en tu marca, construida con mucho esfuerzo.

Que no se trata de peligros abstractos lo demuestran las cifras actuales: el Verizon Data Breach Investigations Report 2026 atribuye el 62 por ciento de todos los incidentes de seguridad analizados al factor humano, y el 16 por ciento se debe concretamente al phishing. Esta profesionalización de los ataques deja claro por qué las medidas de seguridad clásicas fallan a menudo. Sin una verificación sin lagunas de la identidad del remitente, tu dominio sigue siendo un blanco fácil para el robo de identidad. La seguridad del correo ya no es, por tanto, un extra opcional, sino la base de una Cybersecurity eficaz en las pymes y medianas empresas modernas.

  • Robo de identidad (email spoofing): los delincuentes envían correos fraudulentos utilizando exactamente tu dominio para desviar pagos o extorsionar con datos sensibles.
  • Spear phishing dirigido: mensajes hechos a medida simulan una comunicación legítima con socios comerciales o con la Administración.
  • Fraude del CEO: los atacantes se hacen pasar por la dirección de la empresa e instruyen a los empleados para que realicen transferencias urgentes.
  • Distribución de malware: los correos de phishing sirven de vehículo para introducir software malicioso en la red corporativa y cifrar los sistemas.

Además de proteger la propia marca, las obligaciones regulatorias ganan cada vez más protagonismo. La directiva NIS2 europea obliga a las entidades que cubre a adoptar medidas adecuadas de gestión de riesgos. No incluye una obligación expresa de implantar SPF, DKIM o DMARC, pero la protección de los canales de comunicación forma parte del estado de la técnica. La Oficina Federal alemana de Seguridad de la Información (BSI) describe el estado técnico deseable en la directriz técnica BSI TR-03182 para servicios de correo electrónico. Con CAVRIX y nuestros servicios en los ámbitos de Cybersecurity y cumplimiento aseguras tu infraestructura digital. A través del Command Center tienes en todo momento a la vista el estado de tus medidas de seguridad y puedes documentarlas de forma demostrable.

SPF (Sender Policy Framework): la lista de invitados digital de tu dominio

Imagina que remitentes no autorizados envían correos fraudulentos en tu nombre a tus clientes o socios. El Sender Policy Framework (SPF) es la primera línea de defensa para evitar justamente eso. Técnicamente, SPF es un registro TXT de DNS en la zona de tu dominio. Ese registro funciona como una lista de invitados digital: establece de forma vinculante qué direcciones IP y qué servidores pueden enviar correos en nombre de tu dominio. Los servidores receptores consultan ese registro durante la entrega y saben de inmediato si un mensaje procede de una fuente autorizada.

Sin embargo, al configurarlo topas rápidamente con límites técnicos. La especificación RFC 7208 permite, al evaluar un registro SPF, un máximo de 10 mecanismos que provoquen una consulta DNS. Si se supera ese límite (por ejemplo, porque hay demasiados servicios externos como herramientas de marketing o de recursos humanos incluidos mediante include), la evaluación termina con un permerror y la comprobación SPF no ofrece ningún resultado utilizable. Por eso, la BSI TR-03182 recomienda expresamente indicar los remitentes como direcciones IP o rangos de red en lugar de por nombre, para que ese límite ni siquiera se alcance. Para tus responsables de TI, gestionar estas consultas es una tarea crítica si se quiere garantizar una entregabilidad fiable. Nuestro servicio de Cybersecurity ayuda a las empresas a supervisar y resolver de forma proactiva ese tipo de limitaciones.

  • Soft-Fail (~all): los correos de servidores no autorizados se marcan como no autorizados, pero por regla general se entregan igualmente, a menudo en la carpeta de spam. Esto es adecuado para la fase de introducción y de pruebas.
  • Hard-Fail (-all): el servidor receptor puede rechazar directamente los correos no autorizados. Con qué rigor lo aplica lo decide él mismo, ya que SPF es una declaración del remitente y no una imposición al destinatario.

La BSI TR-03182 acepta ambas variantes. Únicamente exige que el mecanismo all proteja realmente, es decir, que esté en SoftFail (~all) o en Fail (-all). Los registros que terminan en Pass (+all) o Neutral (?all) no cumplen los requisitos de la directriz. La elección del mecanismo determina con qué contundencia actúa la defensa frente a correos falsificados llegado el caso. Ahora bien, un registro SPF mantenido de forma incompleta hace que, con un fail estricto, también los mensajes legítimos de tu equipo desaparezcan en la nada digital. Por eso, planificar con cuidado es imprescindible antes de activar la protección.

DKIM (DomainKeys Identified Mail): el sello criptográfico

Mientras SPF determina quién puede enviar correos en nombre de tu dominio, DKIM (DomainKeys Identified Mail) va un paso más allá y protege la integridad de tus mensajes. DKIM funciona como un sello digital criptográfico. Mediante un par de claves asimétricas, este procedimiento garantiza que el contenido de un correo no se ha modificado sin que se note en el trayecto del remitente al destinatario. Para ti, como directivo o responsable de TI, esto ofrece una protección decisiva frente a la manipulación y el robo de identidad.

Técnicamente, el procedimiento se basa en una clave privada y una pública. Tu servidor de correo saliente firma cada mensaje con la clave privada en la cabecera del correo. El destinatario comprueba esa firma con la clave pública que has publicado en el Domain Name System (DNS) de tu dominio. Sobre la longitud de clave, la BSI TR-03182 (versión 1.0 del 24 de enero de 2024) fija un rango claro: las claves RSA no deben ser más cortas de 1024 bits y, por motivos de interoperabilidad, tampoco más largas de 2048 bits. En la práctica, eso se traduce en 2048 bits como valor objetivo. La misma magnitud indica el RFC 8301, que exige a quien firma un mínimo de 1024 bits y recomienda 2048 bits. Además, la directriz exige renovar el material de claves al menos cada tres meses.

  • Firma: el servidor de correo emisor calcula un valor hash del contenido del mensaje y lo cifra con tu clave privada.
  • Consulta DNS: el servidor receptor lee la cabecera DKIM y consulta la clave pública a través de un registro TXT específico en el DNS.
  • Verificación: el destinatario descifra el valor hash y lo compara con un valor hash recalculado del correo recibido. Si ambos valores coinciden, el mensaje está íntegro.

Configurar correctamente DKIM no solo protege del fraude por correo, sino que además es una pieza para cumplir requisitos regulatorios. En el marco de NIS2, las empresas deben acreditar que adoptan medidas de seguridad adecuadas. CAVRIX te acompaña en la implantación de DKIM dentro de nuestros servicios en los ámbitos de Cybersecurity y cumplimiento. Así, tu infraestructura de correo queda protegida de forma fiable frente a los ataques y se mantiene conforme a la normativa.

DMARC (Domain-based Message Authentication): la instancia de control

Mientras SPF y DKIM aportan las herramientas de identificación, DMARC (Domain-based Message Authentication, Reporting and Conformance) actúa como la instancia de control superior. El protocolo da a los sistemas receptores una instrucción clara sobre cómo proceder con los correos que no superan las comprobaciones de SPF o DKIM. Con ello, DMARC cierra la brecha de seguridad que dejan las comprobaciones de remitente incompletas y constituye el núcleo de estándares modernos como la directriz técnica BSI TR-03182. Sin una política DMARC activa, tu protección queda incompleta, porque los servidores receptores entregan a menudo los correos falsificados pese a que las comprobaciones hayan fallado.

  • "none" (supervisión): en esta fase inicial todos los correos se entregan con normalidad. Sirve exclusivamente para recopilar informes detallados sobre toda tu infraestructura de correo e identificar sin errores las fuentes de envío legítimas.
  • "quarantine" (cuarentena): los correos que no superan la autenticación los mueven los servidores receptores directamente a la carpeta de spam. Esto reduce el riesgo de que los mensajes falsificados lleguen a las bandejas de entrada principales de tus clientes o socios.
  • "reject" (rechazo): el nivel más seguro bloquea los correos no autorizados directamente en la frontera del servidor del destinatario. El mensaje falsificado se descarta, lo que impide de forma eficaz cualquier uso indebido de tu dominio para campañas de phishing.

Una palanca decisiva de DMARC es la función de retroalimentación mediante informes de seguridad en XML. La dirección para los informes agregados se indica en la etiqueta rua y, por lo general, recibes esos informes una vez al día. Junto a ella existe la etiqueta ruf para informes forenses individuales. La BSI TR-03182 exige al menos una dirección rua y desaconseja expresamente solicitar informes ruf, porque contienen contenidos de carácter personal. A través de los informes rua ves qué servidores de todo el mundo envían correos en nombre de tu empresa. Eso no solo destapa ataques de phishing, sino que también revela servicios en la nube mal configurados de tus propios departamentos.

Una segunda palanca es el alignment. DMARC solo se considera superado si el dominio de la cabecera From visible encaja con el dominio comprobado por SPF o DKIM. Con relaxed alignment basta con que sea el mismo dominio organizativo; con strict alignment el dominio debe coincidir exactamente. La BSI TR-03182 recomienda strict alignment y solo permite relaxed en casos excepcionales, por ejemplo cuando un proveedor envía correos masivos en tu nombre. El análisis continuo de estos datos XML y el ajuste gradual de la política requieren experiencia informática permanente. Dentro de nuestra oferta modular de Cybersecurity y Managed IT asumimos por ti esa supervisión técnica. Llevamos tu infraestructura de correo con seguridad desde la fase de observación sin riesgo hasta la aplicación completa de la política DMARC, para que cumplas sin esfuerzo requisitos regulatorios como NIS2 o los estándares del BSI.

Nuevos requisitos: por qué Google y Yahoo exigen DMARC

Para las pymes y medianas empresas alemanas, una entrega fiable del correo es crítica para el negocio. Pero desde el 1 de febrero de 2024 rigen requisitos más estrictos para el envío de correos a destinatarios de Google y Yahoo. Quien envía más de 5.000 mensajes al día a cuentas de Gmail debe implantar determinados estándares de autenticación. Esta medida pretende frenar el spam y el uso indebido, pero en el día a día empresarial afecta también a facturas, ofertas y circulares legítimas. Si los requisitos técnicos no se cumplen con exactitud, existe el riesgo de acabar clasificado como spam.

  • Obligación de autenticación: los protocolos SPF y DKIM deben estar configurados por completo para que el dominio del remitente se pueda verificar de forma inequívoca.
  • Introducción de DMARC: para los remitentes masivos es obligatorio un registro DMARC válido en la configuración DNS del dominio. Google admite expresamente p=none, es decir, no exige ningún nivel de aplicación.
  • Tasa de quejas por spam: la tasa de spam registrada en las Google Postmaster Tools debe mantenerse de forma permanente por debajo del 0,10 por ciento y nunca debe alcanzar el 0,30 por ciento.
  • Baja sencilla: los correos masivos publicitarios deben permitir darse de baja con un solo clic (One-Click Unsubscribe). Las solicitudes de baja deben procesarse en un plazo de dos días.

Estos límites estrictos demuestran que la seguridad del correo hace tiempo que dejó de ser una opción puramente técnica y afecta directamente a la actividad empresarial. Quien no protege la dirección de remitente de su propia empresa no solo arriesga perder la entregabilidad del correo, sino que además abre la puerta de par en par a los ataques de phishing en su propio nombre. Para los responsables de TI y directivos de las pymes y medianas empresas esta es una señal clara para situar el tema de la seguridad informática como asunto de la dirección en lo más alto de la agenda. Dentro de CAVRIX y de servicios como Managed IT y Cybersecurity te ayudamos a mantener estos estándares complejos de forma automatizada y a prueba de auditoría, para asegurar de manera duradera el cumplimiento normativo y la reputación de tu empresa.

La regulación en el punto de mira: los estándares BSI TR-03182 y NIS2

La directiva NIS2 europea endurece de forma considerable los requisitos de ciberseguridad para las entidades que cubre. Entre las obligaciones figura la protección sistemática de la comunicación empresarial. Para los directivos afectados, esto supone un campo de actuación urgente, ya que las omisiones pueden acarrear consecuencias legales. La directriz técnica TR-03182 sobre autenticación del correo electrónico, publicada el 24 de enero de 2024 por la Oficina Federal alemana de Seguridad de la Información (BSI), describe el estado técnico deseable en el ámbito alemán[1]. Va dirigida a los proveedores de servicios de correo y a los operadores de servicios de correo en organizaciones, que pueden certificar su conformidad de forma voluntaria. De ahí no se deriva ninguna obligación legal inmediata para las medianas empresas de implantar DMARC. Con un servicio proactivo de Cybersecurity y nuestra experiencia en cumplimiento de NIS2, CAVRIX te apoya con decisión para que tu infraestructura quede plenamente conforme y segura.

En la TR-03182, el BSI establece cómo deben funcionar conjuntamente SPF, DKIM y DMARC para dificultar el uso indebido de tu dirección de remitente[1]. Un aspecto central de la directriz es el paso de la mera supervisión (p=none) a la aplicación real. La directriz espera como política para el destinatario o bien quarantine (lo sospechoso acaba en la carpeta de spam) o bien reject (los mensajes no autorizados se rechazan directamente) y señala reject como objetivo a largo plazo. La directriz no contiene ningún plazo de aplicación fijado en el calendario. Sin esa protección, tu empresa sigue siendo vulnerable y los atacantes pueden enviar correos fraudulentos en nombre de tu marca.

  1. Fase 1 (inventario): análisis completo de tu infraestructura de correo actual y registro de todos los sistemas y proveedores que envían en nombre de tu empresa. Para ello publicas primero una política DMARC con p=none y una dirección rua.
  2. Fase 2 (autenticación): despliegue completo y configuración sin errores de SPF y DKIM para todas las fuentes de envío activas, incluida la comprobación del alignment entre la cabecera From y el dominio verificado.
  3. Fase 3 (aplicación): elevación de la política DMARC a quarantine y después a reject, acompañada de un reporting continuo[1].

Implantar la protección del correo con los servicios de Cybersecurity de CAVRIX

Configurar SPF, DKIM y DMARC sin lagunas exige conocimientos técnicos profundos y una supervisión continua. Para los directivos y responsables de TI de las pymes y medianas empresas alemanas, CAVRIX ofrece para ello una solución a medida. Gracias a la combinación fluida de los servicios Managed IT, Cybersecurity y cumplimiento, toda tu infraestructura de correo queda protegida conforme a estándares exigentes como la directriz BSI TR-03182. El equipo, con amplia experiencia, se encarga de configurar sin errores tus registros DNS y garantiza que los mensajes legítimos lleguen de forma fiable, mientras los remitentes fraudulentos se bloquean con rigor.

  • Managed IT: CAVRIX configura y mantiene tus registros DNS directamente en tus servidores de nombres para descartar de forma fiable los errores humanos en la configuración de SPF y DKIM.
  • Cybersecurity: una supervisión permanente de tu tráfico de correo entrante y saliente protege tus dominios del uso indebido y previene de forma proactiva las suplantaciones de identidad más complejas.
  • Cumplimiento: el respeto sin lagunas de requisitos regulatorios importantes, como los definidos por la directiva NIS2 europea o las especificaciones nacionales del BSI, se documenta de forma automatizada para las auditorías.

En el día a día, el innovador Command Center aporta la máxima transparencia y alivia tus recursos de TI. A través de esta interfaz central, nativa en IA, recibes alertas de seguridad en tiempo real directamente en tus herramientas de chat preferidas en caso de anomalías o intentos de uso indebido de tu dirección de remitente. Así mantienes en todo momento una visión completa del estado de seguridad de tus canales de comunicación, sin tener que revisar tú mismo registros o archivos de log confusos.

Proteger de forma fiable tu marca y tu identidad digital ya no admite demoras en el día a día empresarial actual. Si tienes preguntas sobre la configuración óptima de tu autenticación de correo o necesitas ayuda para implantarla con rapidez, puedes concertar directamente una sesión de asesoramiento gratuita a través de contacto o enviarnos tus dudas a info@cavrix.de.

Preguntas frecuentes

¿Cuál es la diferencia entre SPF, DKIM y DMARC?

SPF es la lista de invitados digital de tu dominio y determina qué direcciones IP pueden enviar en tu nombre. DKIM dota a tus correos de un sello criptográfico que descarta las manipulaciones. DMARC se apoya como instancia de control en ambos protocolos e indica al servidor receptor cómo proceder con los mensajes no autorizados (p. ej. quarantine o reject).

¿Cuál es el límite de consultas DNS en SPF?

El límite técnico está en un máximo de 10 consultas DNS al verificar el registro SPF. Si se supera ese valor, la comprobación SPF falla y, en el peor de los casos, los correos legítimos no se entregan. Una gestión profesional de tus registros DNS evita este error crítico.

¿Por qué Google y Yahoo exigen DMARC desde 2024?

Para combatir el spam y el uso indebido, Google y Yahoo exigen desde el 1 de febrero de 2024 un registro DMARC publicado a los remitentes de más de 5.000 mensajes al día. Como política basta con p=none. Además, la tasa de spam registrada en las Postmaster Tools debe mantenerse por debajo del 0,10 por ciento y nunca debe alcanzar el 0,30 por ciento; de lo contrario, aparecen problemas de entrega.

¿Qué exige la directriz técnica BSI TR-03182?

La directriz BSI TR-03182 de la Oficina Federal alemana de Seguridad de la Información regula la autenticación del correo electrónico y va dirigida a los proveedores de servicios de correo y a los operadores de servicios de correo. Exige un registro SPF con SoftFail o Fail, claves DKIM de entre 1024 y 2048 bits con renovación al menos cada tres meses, así como una política DMARC quarantine o reject con al menos una dirección rua. No contiene ningún plazo de aplicación fijado en el calendario.

¿Qué papel juega la seguridad del correo en el cumplimiento de NIS2?

Las empresas cubiertas por NIS2 deben aplicar medidas adecuadas de gestión de riesgos. La directiva no menciona una obligación expresa de DMARC. Pero, dado que según el Verizon DBIR 2026 el phishing está detrás del 16 por ciento de los incidentes analizados, la protección de la identidad del remitente mediante SPF, DKIM y DMARC se considera estado de la técnica y, por tanto, una pieza razonable de la implantación.

Fuentes

  1. bsi.bund.de: Technische Richtlinie BSI TR-03182 Email Authentication, Version 1.0

¿Dónde está tu empresa?

30 minutos, gratis, sin compromiso. Te enseñamos dónde estás.