Puedo afirmar con confianza que el mundo no necesita más predicciones de seguridad para 2024. Pero al entrar en el nuevo año, es importante mantener conversaciones sobre estrategia de seguridad para informar nuestras prioridades empresariales y nuestras hojas de ruta.
Mientras hablo con nuestros clientes de Red Sift, nuestros socios, y los líderes de opinión de nuestro consejo asesor técnico, una cosa está clara: se avecinan más requisitos de DMARC y autenticación de dominio, y llegarán pronto.
Es fácil para mí destacar los beneficios de DMARC: mejor entregabilidad, protección contra BEC y phishing, la capacidad de implementar BIMI… la lista continúa.
Pero algo que está quedando claro es que en 2024, DMARC ya no será algo deseable, sino un imperativo empresarial.
¿Qué está cambiando con DMARC en 2024?
Al entrar en 2024, ya se han anunciado requisitos para DMARC de los que la mayoría de los líderes de seguridad del sector son al menos conscientes. Estos van desde los de proveedores de correo electrónico como Google y Yahoo, hasta los de gobiernos, y los de empresas de calificación de seguridad y ciberseguros.
Requisitos de Google y Yahoo para remitentes masivos
El requisito más notable para 2024 en materia de DMARC es el conjunto conjunto establecido por Google y Yahoo, que se aplica a todas las organizaciones que envían más de 5.000 correos electrónicos al día. Para evitar que el correo no se entregue como se espera o se entregue como spam, las organizaciones deberán:
- Autenticar su dominio. Esto requiere, como mínimo, un registro DMARC con una política de p=none, registros SPF y DKIM, alineación SPF o DKIM y FCrDNS.
- Facilitar a los destinatarios darse de baja. Las organizaciones que actualmente tienen un enlace de cancelación de suscripción en el correo comercial tienen hasta el 1 de junio de 2024 para implementar la cancelación de suscripción con un solo clic.
- Mantener bajas las tasas de spam. Las organizaciones deben mantener las tasas de spam reportadas en Postmaster Tools por debajo del 0,3%.
En nuestra investigación, descubrimos que, a diciembre de 2023, al menos el 33% de las grandes organizaciones a nivel global no cumplirán con estos requisitos, siendo las empresas de Corea, Japón, Austria y Alemania las que están particularmente menos preparadas.
Las organizaciones que no aborden esto verán una disminución en las tasas de entrega y mensajes enviados a carpetas de spam. Para las empresas que dependen del marketing por correo electrónico para generar clientes potenciales e ingresos, los impactos de esto podrían ser monumentales.
Use Red Sift’s Investigate tool to see if your DMARC, DKIM, SPF, and BIMI protocols are correctly set up and get actionable steps on how to fix them, if applicable. Check your DMARC record and other key protocols now
En Red Sift, vemos estos requisitos como una señal anticipada de que los proveedores de correo electrónico exigirán la aplicación de DMARC. Al requerir registros DMARC, SPF y DKIM, y alineación SPF o DKIM, los proveedores están sentando las bases para políticas de aplicación de DMARC más estrictas. Las organizaciones deberían ser más agresivas en su configuración de DMARC de lo que se requiere a partir del 1 de febrero de 2024, ya que sus dominios también se beneficiarán de la protección contra la suplantación e imitación al implementar políticas de DMARC más estrictas.
Recomendaciones de CISA
En octubre de 2023, CISA (Agencia de Ciberseguridad e Infraestructura) publicó una nueva Guía sobre Phishing. Este documento se publicó en coordinación con la NSA, el FBI y el Centro Multiestatal de Análisis e Intercambio de Información (MS-ISAC) para describir las técnicas de phishing y proporcionar orientación a los defensores.
En la guía, la agencia presenta recomendaciones específicas para detener los ataques de phishing centrados en obtener credenciales de inicio de sesión e instalar malware.
Para mitigar estos ataques, la agencia recomienda muchas protecciones básicas, incluida la activación de DMARC, SPF y DKIM, y asegurarse de que la aplicación de DMARC esté configurada en p=reject.
PCI DSS 4.0
El 31 de marzo de 2022, el Consejo de Normas de Seguridad de PCI (PCI SSC) publicó la versión DSS v4.0. Aunque estos requisitos para los procesadores de pagos no entrarán en vigor hasta el 31 de marzo de 2025, la mayoría de las organizaciones están utilizando este año para asegurarse de estar completamente en cumplimiento.
Uno de los nuevos requisitos en PCI DSS v4.0 es la protección contra phishing. El Req 5.4.1 exige “mecanismos automatizados” para detectar y proteger contra ataques de phishing. Aunque este requisito se refiere a “procesos y mecanismos” y no señala una solución específica, las mejores prácticas apuntan a implementar DMARC, SPF y DKIM.
Requisitos de calificaciones de seguridad
Aunque las empresas de calificación de seguridad no han anunciado actualizaciones formales respecto a DMARC, estamos recibiendo comentarios tempranos de nuestros clientes de que DMARC se está convirtiendo en una prioridad cada vez mayor para estas entidades.
Por ejemplo, SecurityScorecard actualmente tiene en cuenta la configuración de SPF en su sistema de calificación. No es inconcebible que pronto también consideren DMARC y DKIM como parte de su algoritmo de calificación.
Mandatos existentes de DMARC
Todo lo que hemos cubierto hasta ahora se suma a los requisitos y recomendaciones de DMARC ya existentes establecidos por organismos reguladores de todo el mundo. Si bien la lista no es exhaustiva, muestra la atención global puesta en la protección contra el phishing, el compromiso de correo electrónico empresarial (BEC) y la suplantación exacta de dominios.
Estado | Área geográfica afectada | Organismo emisor | Nombre | Descripción | Tipo de mandato | Fecha de emisión/actualización | Fecha de aplicación | Más información |
Próximamente | Global | Google y Yahoo | Nuevos requisitos para remitentes masivos | Quienes envían más de 5.000 correos electrónicos al día deben autenticar los dominios de envío de correo con TLS, DKIM, SPF, alineación DKIM o SPF, y tener una política DMARC de p=none. | Mandato del sector privado | 3 de octubre de 2023 | 1 de febrero de 2024 | |
Próximamente | Global | PCI DSS | PCI DSS v4.0 Req 5.4.1 | Se deben implementar “mecanismos automatizados” para detectar y proteger contra ataques de phishing. Aunque este requisito se refiere a “procesos y mecanismos” y no señala una solución específica, las mejores prácticas apuntan a implementar DMARC, SPF y DKIM. | Mandato de cumplimiento | Marzo de 2022 | 31 de marzo de 2025 | |
Vigente | Reino Unido | GDS | Manual de Política de Ciberseguridad Gubernamental Principio: B3 Seguridad de Datos | Los departamentos gubernamentales deberán contar con registros DMARC, DKIM y SPF para sus dominios. Esto deberá ir acompañado del uso de MTA-STS y TLS Reporting. Este requisito se originó a partir del Estándar Mínimo de Ciberseguridad de 2018. | Mandato para organismos gubernamentales | 6 de abril de 2023 | 6 de abril de 2023 | |
Vigente | Estados Unidos | CISA | Directiva Operativa Vinculante 18-01: Mejorar la Seguridad del Correo Electrónico y la Web | Exige a todas las agencias federales reforzar la seguridad web con STARTTLS, SPF, DKIM y DMARC con una política de p=reject. | Mandato para organismos gubernamentales | 16 de octubre de 2017 | 20 de septiembre de 2018 | |
Vigente | Estados Unidos | NIST | NIST Special Publication 800-177 Revision 1: Correo electrónico confiable | Recomienda implementar SPF, DKIM y DMARC, entre otros controles, para mejorar la confianza en el correo electrónico. | Orientación | Febrero de 2019 |
Consulta la lista completa de mandatos y recomendaciones para DMARC aquí.
Preparándose para los requisitos cambiantes de DMARC
Dado que el correo electrónico sigue siendo el vector de ataque número uno y que el compromiso de correo electrónico empresarial por sí solo representó 2.700 millones de dólares en pérdidas en 2022, no sorprende que sigamos viendo un número creciente de regulaciones, requisitos y recomendaciones para una mejor seguridad del correo electrónico.
To see if your organization is prepared, make sure to check out Red Sift Investigate where you can see if your organization’s DMARC, SPF, DKIM, and other important email security protocols are set up correctly. Check your DMARC record and other key protocols now
Rahul Powar is the co-founder and CEO of Red Sift. A technologist and thought leader in both AI and cybersecurity, Rahul's career previously includes Thomas Reuters and the Shazam.




