Seguridad de correo y dominio

Seguridad de correo, de SPF a DANE

Su dominio es la identidad de su empresa en Internet. Configuramos y supervisamos los controles que impiden que terceros envíen correo en su nombre y que protegen el correo que usted recibe mientras viaja por Internet. Sin migrar de plataforma: todo se implementa en su propio DNS.

El conjunto completo, en lenguaje claro

Cada control resuelve un problema distinto. Ninguno basta por sí solo; juntos cierran las brechas que aprovechan la suplantación y la interceptación de correo.

1. ¿Quién puede enviar en su nombre?

Autenticación del remitente

SPF

Sender Policy Framework

La lista pública de servidores autorizados a enviar correo con su dominio. Los servidores receptores la consultan para cada mensaje entrante.

Riesgo si falta: cualquiera puede enviar correo desde servidores ajenos usando su dominio, y su correo legítimo tiene más probabilidades de terminar en spam.

Más en el glosario

DKIM

DomainKeys Identified Mail

Una firma digital en cada mensaje que demuestra que salió de su organización y que no fue modificado en el camino.

Riesgo si falta: no hay forma de comprobar la integridad del mensaje y DMARC pierde su principal señal de autenticidad, sobre todo cuando el correo se reenvía.

Más en el glosario

DMARC

Domain-based Message Authentication, Reporting and Conformance

Su instrucción al mundo: «si un mensaje no supera SPF o DKIM, recházalo — y envíame informes». Con p=reject la suplantación directa de su dominio deja de funcionar.

Riesgo si falta: su dominio puede usarse en fraudes que suplantan a su gerencia o a su área de finanzas, y usted no se entera. Gmail, Yahoo y Microsoft exigen DMARC a quienes envían grandes volúmenes.

Más en el glosario

2. ¿Viaja protegido el correo que recibe?

Transporte cifrado y verificado

MTA-STS

SMTP MTA Strict Transport Security

Indica a los demás servidores: «entréguenme correo solo por una conexión cifrada y con un certificado válido». Sin esa política, el cifrado entre servidores es opcional.

Riesgo si falta: un atacante en la ruta puede forzar que el correo hacia usted viaje sin cifrar o desviarlo hacia un servidor falso.

Más en el glosario

TLS-RPT

SMTP TLS Reporting

Informes diarios de los servidores remitentes sobre si pudieron entregarle correo de forma cifrada y, si no, por qué.

Riesgo si falta: un certificado vencido o un error de configuración puede bloquear o degradar el correo entrante durante días sin que nadie lo note.

Más en el glosario

DNSSEC

Domain Name System Security Extensions

Un sello criptográfico sobre las respuestas DNS de su dominio, que impide que alguien las falsifique en el camino.

Riesgo si falta: las respuestas DNS de su dominio pueden falsificarse sin que el resolvedor lo detecte, y DANE no se puede usar.

Más en el glosario

DANE

DNS-based Authentication of Named Entities (registros TLSA)

Publica en DNS firmado la huella del certificado de su servidor de correo, para que los remitentes no puedan ser engañados por un impostor. Es más estricto que MTA-STS y requiere DNSSEC.

Riesgo si falta: los remitentes que validan DANE no tienen un ancla criptográfica para verificar que entregan al servidor correcto. En los Países Bajos y Alemania es un requisito habitual en el sector público.

Más en el glosario

3. ¿Reconocen su marca y quién emite sus certificados?

Marca y certificados

BIMI

Brand Indicators for Message Identification

Muestra el logotipo verificado de su empresa junto a sus mensajes en los buzones compatibles. Solo funciona con DMARC en cuarentena o rechazo.

Riesgo si falta: pierde una señal visible de autenticidad frente a sus clientes. No es un control de protección en sí mismo, sino la recompensa de tener los anteriores en orden.

Más en el glosario

VMC y CMC

Verified Mark Certificate · Common Mark Certificate

Certificados anuales que acreditan su derecho a usar el logotipo. El VMC exige una marca registrada; el CMC, haber usado el logotipo públicamente durante al menos 12 meses. Gmail exige uno de los dos para mostrar el logotipo.

Riesgo si falta: su registro BIMI existe, pero Gmail no muestra el logotipo.

Más en el glosario

CAA

Certification Authority Authorization

Un registro DNS que indica qué autoridades de certificación pueden emitir certificados para su dominio y a quién avisar si alguien lo intenta.

Riesgo si falta: cualquier autoridad de certificación puede emitir un certificado para su dominio, lo que facilita sitios y servidores falsos que parecen legítimos.

Más en el glosario

Cómo trabajamos

Avanzamos por etapas, con datos, para que ningún correo legítimo quede bloqueado en el camino.

  1. Diagnóstico

    Analizamos su dominio con nuestro analizador y revisamos su DNS y su plataforma de correo.

  2. Inventario

    Con los informes DMARC identificamos cada servicio que envía en su nombre: ERP, facturación, marketing, alertas.

  3. Autenticación

    Corregimos SPF y DKIM, y llevamos DMARC de p=none a quarantine y luego a reject.

  4. Transporte

    Activamos MTA-STS y TLS-RPT; en Microsoft 365, también DNSSEC y DANE.

  5. Supervisión

    Revisamos informes y alertas cada mes y le avisamos cuando algo cambia.

Planes y precios

Precios referenciales

Precios en dólares estadounidenses, sin IGV ni IVA. El análisis y los registros básicos son gratuitos; la supervisión es una suscripción; DANE y BIMI son proyectos de precio fijo.

Autoservicio

Check

Gratis

Sin registro

Para saber dónde está y qué publicar primero.

  • Analizador público con puntaje
  • Registros SPF, DKIM y DMARC exactos para su dominio
  • Nuevo análisis cuando lo necesite
Analice su dominio
Suscripción

DMARC Monitor

US$ 19al mes, por dominio

o US$ 190 al año (2 meses sin costo)

Para llegar a p=reject sin bloquear correo legítimo y mantenerse ahí.

  • Procesamiento de informes DMARC agregados
  • Inventario de servicios que envían en su nombre
  • Alertas revisadas por un especialista de M&T Strategies
  • Resumen mensual en español o inglés
  • Acompañamiento hasta p=reject
Solicitar
Suscripción

Secure Transport

US$ 9al mes, por dominio

o US$ 90 al año (2 meses sin costo)

MTA-STS y TLS-RPT alojados en nuestra infraestructura.

  • Política MTA-STS alojada en mta-sts. + su dominio, con certificado
  • Actualización de la política cuando cambian sus MX
  • Procesamiento de informes TLS-RPT y alertas

Tenga en cuentaUsted publica dos registros en su DNS; nosotros alojamos la política. Si cancela, le entregamos la política para que la aloje usted.

Solicitar
Proyecto

DNSSEC + DANE

US$ 890pago único, por dominio

Microsoft 365 o servidor de correo propio

Transporte de correo verificado criptográficamente.

  • Activación de DNSSEC en su proveedor de DNS
  • Cambio al MX con DNSSEC de Exchange Online sin interrupción
  • Verificación de los registros TLSA
  • Informe antes/después

Tenga en cuentaNo disponible para Google Workspace: Gmail no publica registros TLSA para el correo entrante. Su proveedor de DNS debe admitir DNSSEC. DANE protege frente a los remitentes que lo validan.

Solicitar
Proyecto

BIMI

US$ 690pago único + certificado al costo

Requiere DMARC en quarantine o reject

Su logotipo junto a sus mensajes en los buzones compatibles.

  • Conversión del logotipo a SVG Tiny PS
  • Alojamiento del logotipo y registro BIMI
  • Apoyo en la solicitud del certificado VMC o CMC

Tenga en cuentaGmail solo muestra el logotipo con un certificado VMC o CMC, que se paga aparte y se renueva cada año. Outlook no muestra logotipos BIMI.

Solicitar
A medida

Enterprise

Conversemos

Alcance según diagnóstico

Para grupos empresariales y necesidades que van más allá del correo.

  • Portafolios de varios dominios y marcas
  • Adopción segura de IA
  • Automatización de procesos con IA
  • TI gestionada
Ver Empresas

Precios referenciales, sujetos a confirmación en la propuesta. Por dominio, salvo indicación. La suscripción anual equivale a diez meses.

Lo que conviene saber antes de contratar

Preferimos que lo sepa por nosotros y no después.

  • Pasar DMARC a reject sin un inventario completo puede bloquear correo legítimo, por ejemplo facturas electrónicas enviadas por un proveedor. Por eso avanzamos por etapas y con informes.
  • DANE solo protege frente a los remitentes que lo validan. MTA-STS cubre a los demás; por eso recomendamos ambos.
  • Google Workspace no admite DANE para el correo entrante. En Google Workspace, MTA-STS y TLS-RPT son el máximo disponible.
  • BIMI no impide ningún ataque: muestra su logotipo cuando todo lo demás está en orden. Gmail exige VMC o CMC; Outlook no muestra logotipos BIMI.
  • Todo queda en su DNS y en su tenant. No hay dependencia técnica de M&T Strategies, salvo la política MTA-STS mientras la alojemos nosotros.

Empiece por el diagnóstico gratuito

Analice su dominio en segundos. Si quiere ayuda con el resultado, escríbanos y lo revisamos con usted.