Skip to content

19 mitos sobre DMARC, desmentidos por los expertos

¿Confundido por consejos contradictorios sobre DMARC? Abordamos 19 mitos comunes, desde 'p=none está bien' hasta 'DMARC rompe el correo electrónico', con respuestas claras.

Brian Westnedge·VP of Alliances & Partnerships
Published: September 22, 2021·Updated: April 1, 2025·12 min read

Vivimos en una era de innovación, donde la automatización, la inteligencia artificial, el aprendizaje automático y otras tecnologías mejoran nuestras vidas de formas que nuestros antepasados solo podían imaginar. Pero desgraciadamente, también vivimos en una era de desinformación, lo que significa que existe un peligro real de que los mitos y falsedades saboteen nuestra capacidad de utilizar estas tecnologías para bien.

He trabajado en el ámbito de DMARC desde el principio, y en este blog he investigado a fondo para desmentir 19 conceptos erróneos y mitos absolutos sobre DMARC, para que puedas llegar al fondo de DMARC y entender por qué es esencial para tu empresa.

Mito n.º 1: Ya he implementado SPF y DKIM, así que no necesito DMARC

DMARC (Domain-based Message Authentication, Reporting, and Conformance) es el estándar moderno de autenticación de correo electrónico utilizado por todos los principales servidores de correo (Office 365, Google Workspace y las puertas de enlace seguras de correo electrónico comerciales (SEG)) para autenticar el correo saliente y entrante.

Ninguna de las SEG mencionadas anteriormente se fijará únicamente en SPF y/o DKIM al tomar decisiones de entrega, porque no proporcionan suficiente información. En cambio, tendrán en cuenta una serie de factores como DMARC, la tasa de interacción, etc.

Mito n.º 2: No puedo empezar a usar DMARC porque no uso SPF/DKIM

¡Falso! Los informes de DMARC te proporcionarán la información que necesitas sobre SPF y DKIM para solucionar problemas de autenticación. Implementar un registro DMARC en modo de supervisión (p=none) es el primer paso en cualquier proyecto de DMARC y te dará visibilidad sobre los problemas de autenticación con los flujos de correo autorizados, así como sobre cualquier actividad de TI en la sombra y/o suplantación de identidad.

Mito n.º 3: Uso Office 365 o Google Workspace, dicen que admiten DMARC, así que ya lo tengo

O365 y Google Workspace comprobarán la autenticación DMARC del correo entrante, pero no proporcionan visibilidad de DMARC y no te ayudarán a llevar tus propios dominios a la aplicación de DMARC, ni pueden autenticar otros servicios en la nube o locales que envían correo en tu nombre.

Existe una diferencia clave entre admitir DMARC e implementar DMARC. Tu puerta de enlace segura de correo electrónico (SEG) proporciona la primera función, y OnDMARC de Red Sift proporciona la segunda alojando tus registros SPF, DKIM, DMARC y BIMI, una capacidad que no ofrecen O365, Google Workspace ni otros proveedores de DMARC.

Mito n.º 4: No puedo implementar DMARC debido a mi configuración de correo

DMARC es interoperable con cualquier puerta de enlace de correo electrónico, ya sea local o basada en la nube. DMARC es independiente del propio flujo de correo y es una entrada distinta en el DNS de los registros MX. Red Sift ha implementado con éxito DMARC para clientes que utilizan Exchange, O365, Google Workspace y todas las puertas de enlace de correo comerciales (p. ej., Proofpoint, Mimecast, Ironport, MessageLabs, Barracuda, Sophos, etc.).

Mito n.º 5: DMARC hará que mi marketing por correo electrónico deje de funcionar

Vuelves a estar equivocado; de hecho, DMARC le dará a tu correo de marketing las mejores posibilidades de entrega una vez que esté correctamente autenticado. El reto es que, si implementas DMARC sin identificar y autenticar primero todo el correo de marketing, este puede quedar inadvertidamente en cuarentena o ser rechazado si pasas a una política de aplicación de DMARC.

La mejor manera de protegerte de este posible resultado es usar OnDMARC, que identifica claramente todas las fuentes de correo electrónico de marketing y te permite autenticarlas con solo un clic.

Mito n.º 6: DMARC es solo para grandes remitentes de correo

Esto no es cierto en absoluto: ¡DMARC es relevante para todo tipo de empresas, independientemente de su tamaño! Toda empresa necesita autenticar su correo electrónico legítimo y bloquear la suplantación y falsificación no autorizadas de sus dominios, algo que se puede lograr implementando DMARC en modo de aplicación. OnDMARC tiene precios y paquetes disponibles para empresas de cualquier tamaño en cualquier mercado vertical.

Mito n.º 7: DMARC es únicamente un proyecto de seguridad

En realidad, DMARC es un proyecto multifuncional, y se lleva a cabo de forma más eficiente y productiva cuando existe un esfuerzo colaborativo entre TI, Seguridad, Cumplimiento y Marketing (¡sí, Marketing!). DMARC efectivamente detendrá la suplantación malintencionada y el phishing que aprovechan dominios de confianza, pero también identificará la TI en la sombra, mejorará la entrega del correo legítimo, y aumentará las impresiones de marca con BIMI.

Mito n.º 8: DMARC en p=none es significativamente mejor que no tener DMARC en absoluto

Es cierto que todos los proyectos de DMARC deben comenzar en p=none. Esto es para obtener la visibilidad necesaria y realizar los cambios de autenticación para llegar a la aplicación de DMARC. Pero algunos usuarios creen erróneamente que su postura de seguridad mejora al tener una política de DMARC de none. Esto simplemente no es así: si tu política de DMARC es «none», pueden suplantarte igual que si no tuvieras ningún registro DMARC (¡solo que tendrás visibilidad de ello al consultar tus informes!).

No te deje llevar por una falsa sensación de complacencia pensando que estás «bien con DMARC» con una política de none. El recorrido de DMARC simplemente no está completo a menos que llegues a la aplicación de DMARC, que es una política de al menos cuarantine (idealmente reject) en todos tus dominios y subdominios organizativos, con un pct=100.

Mito n.º 9: DMARC es un proyecto tedioso y manual que tardará meses en completarse

Generalmente hay 2 razones principales por las que las empresas abandonan sus proyectos de DMARC:

  1. Realizar cambios manuales en los registros de autenticación en el DNS puede llevar mucho tiempo, especialmente si hay que pasar por un control de cambios cada vez. El aplanamiento y mantenimiento manual de SPF también puede ser complejo, sin garantía de éxito.
  2. La incertidumbre de no saber si se ha identificado y autenticado todo el correo legítimo, y de que no se vea afectado con una política de DMARC de cuarantine o reject. (Básicamente, no estar seguros de haber implementado DMARC correctamente, y preocuparse de que los correos legítimos que envían no lleguen a la bandeja de entrada del usuario).

Es cierto que, sin las herramientas adecuadas, DMARC puede ser una bestia difícil de manejar. Pero con una herramienta como OnDMARC, tienes garantizada una política mínima de p=quarantine al 100 % en 6-8 semanas, y puedes tener la confianza de que está configurada correctamente.

Mito n.º 10: Es fácil implementar DMARC por mi cuenta

DMARC es, en efecto, una especificación pública que cualquiera puede implementar sin coste alguno. Red Sift escanea millones de registros DMARC todos los días, y vemos que la mayoría de los proyectos de DMARC hechos por cuenta propia se quedan en p=none y no llegan a la aplicación de DMARC. Esto significa que estas empresas quedan desprotegidas frente a ataques de suplantación de identidad, falsificación y phishing.

Aunque la especificación actual de DMARC no ha cambiado sustancialmente desde su publicación original en 2012 (seguimos en la versión 1), existen mejoras e innovaciones disponibles para las empresas que quieran aprovechar la automatización de la mejor manera posible para autenticar su correo y llegar a la aplicación total de DMARC.

OnDMARC se basa en la especificación pública de DMARC y añade una inteligencia que no está disponible en una implementación hecha por cuenta propia. Por ejemplo, en OnDMARC nuestra función Dynamic DMARC permite a las empresas alojar sus registros SPF, DKIM, DMARC y BIMI en nuestra consola tras realizar un único cambio en el DNS. A partir de ese momento, todos los cambios de autenticación se realizan en OnDMARC, y no en el DNS.

También obtenemos datos forenses no públicos y añadimos inteligencia de amenazas útil procedente de múltiples proveedores, lo que hace que OnDMARC sea mucho más valioso que analizar manualmente los informes de DMARC e intentar extraer conclusiones de ellos.

Mito n.º 11: Nunca entenderé los confusos informes XML de DMARC

Esto no te sorprenderá, pero los informes de DMARC no están diseñados para ser legibles por humanos. De hecho, necesitas analizar los informes de DMARC de alguna manera para darles sentido, y luego añadir informes, alertas e interpretación.

Francamente, en el mundo actual, no tiene sentido intentar implementar DMARC por cuenta propia: necesitas una solución moderna como OnDMARC para encargarse del trabajo pesado de la implementación y aplicación de DMARC con una solución totalmente automatizada, y así proteger tu dominio de forma rápida, sencilla, segura y rentable.

Mito n.º 12: Los datos forenses de DMARC contienen información personal

Los informes forenses de DMARC son increíblemente útiles para solucionar problemas de autenticación con flujos de correo legítimos, así como para identificar fuentes maliciosas de correo electrónico. Pero cualquier información de identificación personal debería ser eliminada del informe por el proveedor de la bandeja de correo de origen, y OnDMARC realizará una segunda eliminación para garantizar que nunca se revelen datos privados.

Mito n.º 13: Hay muy poca diferencia entre los proveedores de DMARC

La supervisión y visibilidad de DMARC es, efectivamente, un producto genérico en la actualidad, ya que hay muchos proveedores que pueden procesar informes de DMARC en nombre de un dominio a través de una interfaz gráfica. Lo que no es un producto genérico es un proceso repetible, seguro, sencillo y eficiente para llevar un dominio a la aplicación de DMARC utilizando las últimas innovaciones en autenticación de correo alojada y canales de datos privados, algo que es una especialidad exclusiva de OnDMARC.

Mito n.º 14: SPF es imposible de gestionar y mantener actualizado

Ciertamente es un reto gestionar y mantener actualizado un registro SPF de forma manual en el mundo actual de los servicios de correo en la nube. Pero se vuelve considerablemente más fácil con las herramientas adecuadas a mano. OnDMARC tiene algunas características clave que facilitan mucho este proceso:

  • Identificación clara de todas las fuentes de correo electrónico, de modo que los usuarios nunca tengan que preocuparse por haber pasado por alto un servicio legítimo usado para el correo, y todas las fuentes están claramente etiquetadas y son reconocibles gracias a nuestra exclusiva inteligencia de remitentes.
  • Una vez identificados los remitentes, las fuentes autorizadas pueden autenticarse con un solo clic usando Dynamic SPF. Los servicios antiguos que ya no se utilizan pueden eliminarse, y el registro se puede gestionar fácilmente de cara al futuro.
  • El límite de 10 consultas de SPF también se puede evitar con Dynamic SPF, ya que el registro SPF se aplana dinámicamente y siempre es sintácticamente correcto.

Mito n.º 15: Superar las 10 consultas de SPF no afectará a mi flujo de correo

Aunque la mayoría de las puertas de enlace de correo modernas utilizan DMARC como el estándar para la autenticación de correo electrónico, existe una larga cola de sistemas heredados que aún utilizan SPF como determinante principal para el filtrado de correo.

Superar el límite de 10 consultas significa que tu registro está técnicamente roto cuando una bandeja de correo receptora realiza la comprobación de SPF. Además, si tu registro DMARC está en modo de aplicación (cuarantine o reject), correrás el riesgo de bloquear correo que tampoco firme con DKIM. Tu correo legítimo tendrá las mejores posibilidades de ser entregado si se autentica correctamente tanto con SPF como con DKIM, y cuando el registro SPF no supere las 10 consultas.

Mito n.º 16: Ya he «activado» DMARC

Existe una gran diferencia entre una política de DMARC de «none» (la configuración menos segura, que afecta a la mayoría de los dominios y los deja desprotegidos) y un registro DMARC en modo de aplicación (una política de cuarantine o reject). El simple acto de «activar» DMARC con una política de «none» es un primer paso necesario, pero no mejora tu postura de seguridad en absoluto ni protege tu dominio de ser suplantado (¡no hay premios por simplemente aparecer de esta manera!).

Para completar tu recorrido de DMARC, debes lograr una política de cuarantine o reject con un pct=100. De lo contrario, sigues dejando tu dominio completamente abierto a la suplantación de identidad y el phishing.

Mito n.º 17: Tengo tantos dominios que necesitan protección, ¿no será demasiado complejo configurar DMARC?

Red Sift tiene clientes con miles de dominios que se supervisan y protegen en OnDMARC. El hecho de que tengas una amplia cartera de dominios no debería disuadirte de iniciar un proyecto de DMARC. De hecho, tener más dominios desprotegidos significa que eres un objetivo fácil si no utilizas DMARC en modo de aplicación, así que simplemente intentar ignorar el problema porque tienes muchos dominios no es la solución. *descubrimiento de dominios*

Mito n.º 18: DMARC es demasiado caro

OnDMARC tiene un precio y un paquete adecuados para cualquier empresa comercial, organismo gubernamental o entidad sin ánimo de lucro, sea del tamaño que sea. De hecho, puedes comprarlo directamente en nuestro sitio web si tienes menos de 50 empleados. Utilizamos la automatización en la mayor medida posible, lo que permite a nuestros clientes aprovechar los beneficios de nuestra eficiencia y economías de escala.

Mito n.º 19: No envío correos electrónicos desde mi dominio, así que no necesito DMARC

Los dominios que no envían correo pueden ser suplantados igual que los que sí lo hacen, y son señuelos especialmente atractivos si aprovechan marcas, sitios web, personas y empresas conocidas para enviar correos de phishing y suplantación de identidad. Los destinatarios de correo malicioso procedente de un dominio que no envía correo no necesariamente se darán cuenta de que el dominio de origen no está configurado para enviar correo; simplemente pensarán que eres tú si el correo es lo bastante convincente y parece legítimo, poniendo en riesgo toda tu marca y reputación.

¿Por qué no probar OnDMARC hoy mismo?

Y ahí lo tienes: un repaso completo de todos los mitos y leyendas sobre DMARC, totalmente desmentidos. Pero no te quedes solo con nuestra palabra, ¿por qué no pruebas OnDMARC? ¡Regístrate para tu prueba gratuita hoy mismo!

Brian Westnedge
Brian Westnedge
VP of Alliances & Partnerships

Brian is an email security expert, specializing in anti-impersonation, DMARC, security, email authentication, channel sales, strategic partnerships and alliances.