DMARC existe desde 2012 y el 68% de las empresas sigue sin usarlo: el dato que debería avergonzarte

DMARC existe desde 2012 y el 68% de las empresas sigue sin usarlo: el dato que debería avergonzarte

DMARC existe desde 2012 y el 68% de las empresas sigue sin usarlo: el dato que debería avergonzarte

Acabo de leer un estudio de CipherCue que revisó 67.336 dominios corporativos entre abril y julio de este año. La conclusión es simple y brutal: el 68,4% sigue sin tener DMARC activado, o lo tiene en modo monitor y nada más. DMARC existe desde 2012. Trece años. Y todavía hay empresas que no saben si el correo que sale con su nombre realmente viene de ellas.

Qué es esto y por qué importa

DMARC no es un antivirus ni un firewall. Es un registro DNS que le dice al mundo qué hacer cuando llega un correo que dice ser tuyo pero no pasa la prueba. SPF te dice quién puede enviar por tu dominio. DKIM firma el mensaje. DMARC es el que pone las reglas del juego: ¿lo reportamos, lo mandamos al spam, o lo botamos directo?

El problema es que muchos sysadmins lo configuran en p=none. Es decir, «avísame pero no hagas nada». Eso está bien si lo usas dos semanas para auditar tus sistemas. Trece años no son dos semanas. El estudio encontró que el 42,5% de los dominios que sí tienen DMARC lo tienen en modo none. Es como instalar una alarma en la casa y dejarla en «modo prueba» para siempre.

Los números que nadie quiere ver

De las 67.336 empresas revisadas:

  • 45,1% no tiene ni registro DMARC.
  • 23,3% lo tiene en p=none (solo monitor).
  • 15,2% lo tiene en p=quarantine.
  • 16,3% lo tiene en p=reject, que es lo correcto.

Solo uno de cada seis dominios corporativos está realmente protegido contra el spoofing de correo. El resto es carne de cañón para phishing, BEC y todo el abecé de ataques que usan tu marca para engañar a tus clientes.

¿Y por qué no lo activan?

Según CipherCue, la razón más común no es la pereza. Es que los reportes DMARC (rua=) llegan a direcciones que muchas veces ni siquiera saben quién las revisa. Hay 10.268 dominios de reporte distintos, y el 79% aparece exactamente una vez en todo el dataset. Los sysadmins reciben un montón de IPs y nombres raros, no saben quién envía legítimamente por su dominio, y prefieren dejarlo en none antes de arriesgarse a bloquear correo real.

Eso es un problema de proceso, no de tecnología. DMARC no es difícil de configurar. Lo difícil es saber qué sistemas legítimos envían correo con tu dominio y asegurarte de que estén bien puestos en SPF y DKIM.

Mi opinión como el que revisa servidores todos los días

En la pega me he encontrado con empresas que tienen SPF mal configurado desde hace años, con servidores de backup que envían por un IP distinto, con SaaS de marketing que piden «agreguen este registro TXT» y nadie revisa si quedó bien. DMARC es el último eslabón de una cadena que empieza con entender tu infraestructura de correo, y muchos equipos simplemente no tienen el tiempo ni la paciencia para hacer ese trabajo.

Pero acá va la wea: si no lo haces tú, lo va a hacer un atacante por ti. Y cuando suceda, no vas a poder decir que no sabías. DMARC tiene 13 años de vida. Trece. Es más viejo que algunos frameworks de JavaScript que ya murieron y resucitaron dos veces.

Call to action para el que lee hasta acá

Si administras un dominio, anda ahora mismo a tu DNS y revisa tu DMARC. Si no tienes nada, empieza con un registro básico. Si tienes p=none, revisa los reportes de los últimos 30 días y avanza a p=quarantine. Si ya estás ahí, dale con p=reject. No es magia negra. Es DNS. Y el DNS no te va a morder.

El estudio completo está en CipherCue, con datos por país y una tabla de vendors de DMARC que es bastante reveladora. Pero con el resumen que te acabo de dar ya tienes suficiente para no dormir tranquilo esta noche.

Fuente de inspiración: DMARC Has Been Public Since 2012. 68.4% of Company Domains Still Don’t Enforce It.

Comentarios

Aún no hay comentarios. ¿Por qué no comienzas el debate?

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *