Verificación

Autenticación de correo y protección ante suplantación

CAVRIX impide que alguien escriba en tu nombre y hace visibles los correos falsos entrantes. Con una implantación por fases, sin perder correo legítimo por el camino.

La dirección del remitente es el campo más fácil de falsificar de un correo, y justo de él dependen las decisiones más caras del día a día.

Por qué el fraude por correo sigue funcionando

Las personas siguen siendo el factor decisivo. El Verizon DBIR 2026 sitúa el elemento humano en el 62 por ciento de todas las brechas, el phishing en el 16 por ciento y el pretexting en el 6 por ciento de los casos.

Sin una política DMARC aplicada, cualquiera puede escribir desde tu dominio. Clientes, proveedores y candidatos reciben mensajes que técnicamente parecen tuyos.

En la entrada el problema se invierte: dominios parecidos, typosquatting y buzones de proveedores comprometidos superan todos los controles técnicos, porque formalmente son correctos.

Qué implanta CAVRIX

Asegurar el correo saliente

  • Configuración correcta de SPF, DKIM y DMARC, con inventario de todas las fuentes de envío legítimas
  • Endurecimiento gradual de la política, de p=none a p=quarantine y después a p=reject
  • Cumplimiento del límite de 10 consultas DNS en SPF y comprobación del alineamiento entre remitente de sobre y de cabecera

Vigilar y reforzar

  • Análisis de los informes DMARC para que veas quién envía en tu nombre
  • MTA-STS para asegurar el cifrado en el transporte
  • BIMI como paso opcional, una vez la política está en modo de aplicación

Detectar en la entrada

  • Detección de dominios parecidos y typosquatting en torno a tu marca y a tus proveedores
  • Marcado visible de remitentes externos directamente en el buzón
  • Detección de buzones de proveedores comprometidos a partir de señales de comportamiento y de contexto
Qué ganas con ello
p=reject

El uso abusivo de tu dominio lo rechazan los sistemas receptores

Visibilidad

Los informes DMARC muestran cada fuente de envío, también las creadas por las áreas de negocio

Menos clics

Remitentes externos y dominios parecidos se distinguen a simple vista en el buzón

FAQ

Verificación

  • ¿DMARC nos protege por completo de la suplantación?

    No. DMARC evita el abuso de tu propio dominio, pero no los envíos desde un dominio muy parecido. Quien registra un nombre con dos letras cambiadas puede configurar en él un SPF y un DKIM impecables. Por eso la vigilancia de dominios y el marcado de remitentes externos forman parte del mismo trabajo.

  • ¿Podemos pasar directamente a p=reject?

    No lo recomendamos. Una política endurecida demasiado pronto bloquea correo legítimo de sistemas de terceros: herramientas de newsletter, gestión de candidaturas, ERP o sistemas de tickets. El orden importa: primero p=none con análisis de informes, después p=quarantine y por último p=reject.

  • ¿Por qué importa tanto el límite de 10 consultas DNS en SPF?

    Si se supera, el servidor receptor trata la comprobación SPF como un error permanente y la protección deja de actuar en silencio. Ocurre con facilidad cuando se han ido añadiendo proveedores al registro durante años. Nosotros limpiamos el registro y lo mantenemos siempre por debajo del límite.

  • ¿Estamos obligados por ley a implantarlo?

    No, no existe una obligación legal explícita sobre DMARC. Lo relevante son los requisitos de seguridad de la cadena de suministro y control de accesos del § 30 apdo. 2 n.º 4 y n.º 9 de la BSIG alemana, los controles A.5.7 y A.5.17 de la ISO 27001:2022 y el § 130 OWiG sobre el deber de vigilancia de la dirección, con multas de hasta 1 millón de euros. Al margen de la norma, los grandes proveedores de correo penalizan cada vez más a los remitentes sin autenticación correcta.

  • ¿Cuánto dura la implantación?

    Depende sobre todo de cuántos sistemas envían en tu nombre. Primero inventariamos todas las fuentes de envío, implantamos la autenticación y observamos los informes antes de endurecer la política. Cada paso es reversible. Escríbenos a info@cavrix.de.

Averigua quién escribe hoy en tu nombre

Auditamos tu dominio, te mostramos las vías de envío abiertas y planificamos el camino hasta p=reject sin perder ningún mensaje legítimo.