Las soluciones contra el phishing son las herramientas, los servicios y los protocolos que bloquean a los remitentes no autorizados, filtran los mensajes maliciosos y detectan los dominios falsificados antes de que un ataque alcance a su objetivo. El enfoque más eficaz combina varios de estos elementos: DMARC, SPF y DKIM para la autenticación de dominios; pasarelas de correo electrónico seguras para el filtrado de mensajes entrantes; autenticación multifactorial (MFA) resistente al phishing para la identidad; formación de sensibilización para los empleados; y supervisión continua.
El phishing y el compromiso del correo electrónico empresarial siguen siendo algunas de las vías de acceso iniciales más habituales a una organización, lo que hace que la defensa por capas siga siendo la norma práctica, en lugar de un único producto. Esta guía aborda las categorías principales de soluciones antiphishing, el lugar que ocupa la autenticación de dominios en la estructura de defensa y cómo elegir una combinación que se adapte al tamaño de su empresa, su perfil de riesgo y sus obligaciones de cumplimiento normativo.
Puntos clave
- La protección contra el phishing debe combinar la autenticación del correo electrónico, el filtrado de la bandeja de entrada, la notificación por parte de los empleados, los controles de identidad y la información sobre amenazas.
- DMARC, SPF y DKIM impiden que los atacantes suplanten tu dominio, pero son los informes los que permiten identificar a los remitentes no autorizados y los fallos de autenticación.
- Los equipos empresariales necesitan visibilidad en todos los dominios y servicios de envío para reducir el riesgo, garantizar la entrega y cumplir con los requisitos de Google, Microsoft, PCI DSS y el RGPD.
- Los MSP y los MSSP se benefician de paneles de control centralizados, acceso basado en roles y generación automática de informes para gestionar múltiples dominios de clientes.
- PowerDMARC centraliza la gestión de DMARC, SPF, DKIM, BIMI, MTA-STS y TLS-RPT para que los equipos detecten los problemas más rápidamente y puedan avanzar hacia la aplicación de las normas con confianza.
¿Qué son las soluciones contra el phishing?
Las soluciones antiphishing son las herramientas, los protocolos, los servicios gestionados y los programas de seguridad que utilizan las organizaciones para prevenir, detectar y responder a los ataques de phishing. Actúan en varias capas de la pila de comunicaciones e infraestructura, y la mayoría de las organizaciones necesitan una combinación de ellas, en lugar de un único producto.
Autenticación de correo electrónico: DMARC, SPF y DKIM verifican que los mensajes que afirman proceder de un dominio estén realmente autorizados por el propietario de dicho dominio.
Pasarelas de correo electrónico seguras (SEG): filtran el correo entrante y saliente en busca de contenido malicioso, malware e indicadores conocidos de phishing.
Análisis de URL y ejecución de archivos adjuntos en un entorno aislado: inspecciona los enlaces en el momento en que se hace clic en ellos y ejecuta los archivos sospechosos en un entorno aislado antes de su entrega.
Supervisión de dominios y marcas: detecta dominios similares y el uso no autorizado de activos de marca en campañas de phishing.
Plataformas de formación en sensibilización: simulan ataques de phishing y forman a los empleados para que reconozcan y denuncien los mensajes sospechosos.
Autenticación multifactorial (MFA) y protección de la identidad: reduce el riesgo de robo de credenciales mediante una autenticación resistente al phishing.
Servicios de filtrado y retirada a nivel de DNS: bloquean las conexiones a dominios maliciosos conocidos y eliminan las páginas de phishing activas en colaboración con los registradores y los proveedores de alojamiento.
Estas soluciones difieren en su alcance. Una sola herramienta puede abarcar una sola capa, como una plataforma DMARC que protege tu dominio de envío, mientras que un servicio gestionado puede combinar varias en un único programa.
¿Por qué siguen aumentando los ataques de phishing en 2026?
El phishing funciona porque los usuarios gestionan un gran volumen de correo electrónico a diario y no pueden examinar con el mismo detenimiento a todos los remitentes, enlaces y archivos adjuntos. Los atacantes se aprovechan de las herramientas de teletrabajo, el correo electrónico en la nube, las aplicaciones SaaS y los registros de autenticación mal configurados para suplantar la identidad de marcas de confianza y burlar las defensas tradicionales. Los equipos que confían únicamente en la vigilancia de los usuarios o en filtros básicos de spam están cada vez más expuestos.
Las técnicas que circulan actualmente abarcan varias categorías que merece la pena mencionar, ya que cada una de ellas burla un control diferente.
- Phishing generado por IA: las herramientas generativas producen ataques de spear-phishing convincentes y personalizados a gran escala, lo que debilita los filtros basados en reglas.
- Phishing como servicio: los kits «llave en mano» disponibles en los mercados negros reducen las barreras técnicas para llevar a cabo campañas sofisticadas.
- Suplantación de identidad en el correo electrónico empresarial: los atacantes se hacen pasar por directivos o proveedores para desviar pagos, sin que haya ningún enlace ni archivo adjunto malicioso que permita detectarlos.
- Eludir la autenticación multifactorial (MFA) y la fatiga: las páginas de robo de credenciales capturan los códigos de un solo uso en tiempo real, y la autenticación multifactorial basada en notificaciones se ve desbordada por el aluvión de notificaciones.
- Phishing mediante códigos QR (quishing): los códigos QR maliciosos redirigen a los usuarios a páginas de recopilación de datos, eludiendo los filtros basados en URL.
- Dominios similares: los dominios visualmente similares sirven como infraestructura de envío y logran eludir los filtros básicos de coincidencia de dominios.
- El phishing más allá del correo electrónico: los SMS, las llamadas de voz, las herramientas de colaboración, las redes sociales y los anuncios de búsqueda maliciosos se utilizan cada vez más junto con el correo electrónico.
¿Quién necesita soluciones contra el phishing?
Los requisitos varían considerablemente según el tipo de organización. Elige la fila que mejor se ajuste antes de preseleccionar las herramientas, ya que la necesidad principal determina qué controles son los más importantes.
| Organización | Necesidad principal |
|---|---|
| Equipos de seguridad de las empresas | Proteger la reputación de la marca, evitar la suplantación de dominios, garantizar la disponibilidad del correo electrónico y cumplir con los requisitos de Google, Microsoft, PCI DSS, el RGPD y del sector público. |
| Administradores de sistemas | Visibilidad rápida de los errores de SPF, DKIM y DMARC sin tener que leer el XML manualmente ni hacer malabarismos con múltiples herramientas de DNS |
| MSP y MSSP | Una plataforma multicliente que permite gestionar, supervisar y generar informes sobre numerosos dominios de clientes desde un único lugar |
| Equipos de TI de empresas medianas | Gestión automatizada de SPF, informes de fácil comprensión y autenticación alojada sin carga operativa adicional |
| Sectores regulados | Informes preparados para auditorías que demuestren el cumplimiento de las estrictas normas de autenticación del correo electrónico |
Categorías de soluciones contra el phishing que conviene tener en cuenta
Las categorías que se indican a continuación abordan los riesgos de phishing más habituales. Las soluciones de prevención tratan de detener los ataques antes de que lleguen a los usuarios; las soluciones de detección identifican las amenazas que ya han llegado a la bandeja de entrada o a la red. La mayoría de las organizaciones combinan varias de ellas.
- Autenticación de dominios y supervisión de DMARC. Evita la suplantación directa de dominios al verificar que los mensajes salientes proceden de servidores autorizados. Empieza con p=none para tener visibilidad y, a continuación, pasa a p=reject para aplicar la política.
- Pasarelas de correo electrónico seguras. Filtran el correo entrante en busca de firmas de malware conocidas, spam e indicadores de phishing. Una capa gestionada entre Internet y su servidor de correo, de proveedores como Microsoft Defender para Office 365, Proofpoint y Mimecast.
- Complementos de seguridad para el correo electrónico en la nube. Herramientas basadas en API que se integran en Microsoft 365 o Google Workspace para detectar amenazas que el filtrado nativo no detecta.
- Simulación de phishing y formación en concienciación. Simula ataques reales para poner a prueba y formar a los empleados; se recomienda combinarlo con un programa formal de sensibilización.
- Protección del navegador y de las URL. Reescribe y analiza los enlaces en el momento del clic, lo que resulta especialmente eficaz contra el phishing mediante códigos QR y las cargas útiles retardadas.
- Supervisión de dominios de marca y dominios similares. Identifica los dominios que imitan tu marca mediante el typosquatting y la sustitución de homógrafos.
- Filtrado a nivel de DNS. Bloquea las conexiones a dominios maliciosos conocidos en el momento de la resolución, antes de que se cargue el contenido, utilizando herramientas como Cisco Umbrella o Cloudflare Gateway.
- Autenticación multifactorial (MFA) resistente al phishing. Las llaves de hardware, las claves de acceso y FIDO2 eliminan el riesgo de robo de credenciales de forma más eficaz que los códigos OTP enviados por SMS o notificaciones push.
- Información sobre amenazas y generación de informes. Proporciona datos en tiempo real sobre campañas de phishing, direcciones IP maliciosas e infraestructura de ataque.
- Respuesta ante incidentes y retirada de contenidos. Eliminar páginas de phishing activas, coordinar el cierre de dominios y prestar apoyo a la investigación forense tras un ataque.
En lo que respecta específicamente al nivel de supervisión de marcas, un herramienta de detección de dominios similares detecta el typosquatting y los dominios similares malintencionados registrados en contra de su marca.
Comparación rápida de las principales categorías
Las seis categorías que la mayoría de las organizaciones tienen en cuenta en primer lugar se ordenan de la siguiente manera en función de la cobertura frente a las amenazas, el esfuerzo de implementación y las limitaciones de cada una de ellas.
| Tipo de solución | Amenaza principal | Ideal para | Esfuerzo | Limitación clave |
|---|---|---|---|---|
| Autenticación de dominio (DMARC/SPF/DKIM) | Suplantación directa y remitentes no autorizados | Cualquier organización con un dominio de envío | De baja a media | No bloquea los dominios similares ni las cuentas comprometidas |
| Pasarela de correo electrónico segura | Correo electrónico entrante malicioso, malware, spam | Segmento medio y grandes empresas | Medio | Puede que no detecte páginas de «día cero»; falsos positivos |
| Formación en sensibilización | El error humano y la ingeniería social | Todas las organizaciones | Bajo | Depende del cambio de comportamiento; la calidad varía |
| Autenticación multifactorial (MFA) resistente al phishing | Robo de credenciales y apropiación de cuentas | Organizaciones que gestionan cuentas confidenciales | De baja a media | No protege el dominio remitente ni filtra el correo entrante |
| Supervisión de dominios similares | Suplantación de marcas mediante typosquatting | Empresas y marcas de consumo | Bajo | Los tiempos de eliminación varían; no es posible impedir todos los registros |
| Filtrado a nivel de DNS | Conexiones a sitios web maliciosos | Plantillas que trabajan a distancia o en régimen híbrido | De baja a media | Es necesario registrar el dispositivo; es posible que no se detecte el DNS cifrado |
Cómo funcionan conjuntamente SPF, DKIM y DMARC
La autenticación de dominio es la capa que impide que los atacantes envíen mensajes como si procedieran exactamente de tu dominio, y los tres protocolos se publicados como registros DNS por parte del remitente. El SPF enumera las direcciones IP y los dominios de los servidores de correo autorizados. El DKIM adjunta una firma criptográfica mediante un par de claves pública-privada, que los servidores receptores verifican comparándola con la clave pública publicada. El DMARC comprueba si un mensaje ha superado el SPF o el DKIM y si el dominio autenticado coincide con la dirección «De» visible; a continuación, indica al destinatario qué medidas debe tomar en caso de fallo.
Una política DMARC pasa por tres fases, y la generación de informes en la primera fase es lo que garantiza la seguridad de las siguientes.
- p=ninguno: supervisa todas las fuentes de envío y recopila informes agregados; no afecta a ningún correo.
- p=cuarentena: los mensajes que no superan la verificación DMARC se envían a la carpeta de spam o correo no deseado.
- p=rechazar: los mensajes que no superan la comprobación se rechazan directamente, de modo que los remitentes no autorizados no puedan utilizar tu dominio.
Error habitual
Si pasas directamente a «p=reject» sin leer los informes, la ventana de supervisión de «p=none» sirve precisamente para identificar a todos los remitentes legítimos, plataformas de marketing, sistemas CRM y servicios regionales que envían mensajes en tu nombre. Si te saltas este paso, el sistema de control bloqueará tus propias facturas y tu correo transaccional junto con el tráfico falsificado.
Cómo contribuye PowerDMARC a los programas contra el phishing
Las pasarelas de correo electrónico seguras filtran las amenazas entrantes y la formación en concienciación ayuda a los empleados a detectar mensajes sospechosos. PowerDMARC refuerza otra capa: la autenticación de dominios. En lugar de leer archivos XML manualmente o comprobar el DNS dominio por dominio, los equipos supervisan DMARC, SPF, DKIM, BIMI, MTA-STS y TLS-RPT desde una única plataforma. Esto es importante porque muchas organizaciones publican un registro DMARC y, aun así, no pueden determinar qué fuentes están fallando, lo que constituye la laguna que cubren los informes DMARC alojados .
Gestión automatizada de SPF. PowerSPF evita el límite de 10 consultas DNS y reduce los errores de entrega a medida que se añaden nuevas herramientas SaaS y servicios de envío.
- DKIM, MTA-STS y TLS-RPT alojados: centralizan la rotación de claves, garantizan el transporte cifrado y detectan problemas de entrega TLS antes de que afecten al correo empresarial.
- Asistencia para BIMI y VMC alojados: ayuda a que los logotipos validados aparezcan en las bandejas de entrada compatibles, como Gmail y Apple Mail.
- Acceso basado en roles y agrupación de dominios: proporciona a los equipos distribuidos o a los técnicos de MSP un acceso controlado a los dominios y los informes adecuados.
- Inteligencia sobre amenazas basada en IA: supervisa las señales de suplantación a gran escala con un mapa global de amenazas en tiempo real y fuentes compatibles con SIEM o SOAR.
- Panel de control centralizado de MSP y asistencia 24 horas al día, 7 días a la semana: gestiona múltiples dominios de clientes por inquilino, con ayuda de expertos durante la incorporación, la resolución de problemas y la planificación de la aplicación de políticas.
Medidas de control que se complementan con la autenticación de dominio
La autenticación impide la suplantación de tu dominio concreto. Hay otros tres controles que cubren los casos de phishing que la autenticación no puede abordar, y deben estar presentes en todos los programas.
Autenticación multifactorial resistente al phishing
La autenticación de dos factores añade un elemento adicional a la contraseña para proteger las cuentas, y la autenticación multifactorial suele añadir un código de un solo uso tras la contraseña. Sin embargo, no todos los sistemas de autenticación multifactorial (MFA) ofrecen la misma protección contra el phishing, por lo que el método elegido es importante.
- Código de un solo uso (OTP) por SMS o correo electrónico: vulnerable al reenvío de phishing en tiempo real y al intercambio de tarjetas SIM.
- Aplicaciones de autenticación (TOTP): son más seguras que los SMS, pero siguen siendo vulnerables al reenvío en tiempo real a través de páginas de intermediarios maliciosos.
- Autenticación multifactorial basada en notificaciones push: vulnerable a los ataques por fatiga mediante el envío repetido de un gran número de notificaciones.
- Claves de hardware (FIDO2/WebAuthn) y claves de acceso: resistentes al phishing por diseño, ya que la clave no se autenticará en un dominio falsificado.
El MFA reduce el riesgo de robo de credenciales, pero no sustituye a la autenticación por correo electrónico ni a la protección del dominio. Implemente ambas medidas.
Protección de dispositivos finales y archivos adjuntos
Los antivirus y la detección en los puntos finales constituyen una capa de protección. La estrategia moderna los considera un componente más, en lugar de una solución independiente, y los complementa con el aislamiento de archivos adjuntos en un entorno de pruebas, el bloqueo de macros maliciosas, la inspección de enlaces para compartir archivos en la nube y herramientas EDR. Cuando el ransomware o el malware logran eludir los filtros, las copias de seguridad verificadas y un plan de recuperación probado reducen el tiempo de inactividad y las pérdidas económicas.
La razón por la que las herramientas de punto final por sí solas resultan insuficientes frente al phishing moderno es que las campañas más dañinas no contienen ningún tipo de carga maliciosa. El «Business Email Compromise» solicita una transferencia bancaria en texto sin formato, y las páginas destinadas a la recopilación de credenciales se encuentran en la web abierta, en lugar de en un archivo adjunto. Un escáner de terminales no tiene nada que activar ni poner en cuarentena en ninguno de los dos casos, por lo que los ataques sin carga maliciosa son precisamente los que llegan a una persona y dependen de los hábitos de notificación y verificación mencionados anteriormente.
Formación de los empleados y presentación de informes
Informa a los empleados sobre los correos electrónicos de phishing mediante un programa de sensibilización estructurado, y exige que se verifique la identidad antes de que nadie acceda a información confidencial en línea. Un flujo de trabajo claro para la notificación de incidentes, un botón específico o un buzón de correo, crea una capa de detección humana que detecta lo que los filtros automáticos pasan por alto.
Cómo detectar intentos de phishing
La detección es la línea de defensa activa frente a los ataques que logran eludir las herramientas automatizadas. Formar a tu equipo para que reconozca las señales de alerta convierte a los usuarios en la última línea de defensa.
Nombres de dominio con errores ortográficos o muy similares
El phishing suele utilizar dominios que se parecen a uno auténtico, como un mensaje que afirma proceder de www.facebook.com pero que se envía desde facebbok.com o faceb00k.com. Los dominios similares utilizan la sustitución de homógrafos o añaden y eliminan caracteres para eludir la detección. Realizar comprobaciones periódicas de dominios similares permite detectar los dominios registrados para suplantar a tu marca antes de que se utilicen en una campaña.
Archivos adjuntos sospechosos y comportamiento inusual del remitente
Los archivos adjuntos maliciosos suelen ser archivos de Word o Excel con macros que descargan malware al abrirlos, aunque las variantes más recientes utilizan archivos comprimidos protegidos con contraseña, archivos ISO y cuadernos de OneNote para eludir los análisis de seguridad. Si no esperabas recibir ningún archivo adjunto, compruébalo primero con el remitente a través de otro canal.
Las señales de ingeniería social suelen aparecer juntas: urgencia inusual, solicitudes de transferencias bancarias o tarjetas regalo, enlaces inesperados para restablecer contraseñas, peticiones de eludir los procesos habituales de verificación y mensajes que llegan fuera del horario laboral desde cuentas de altos cargos. El saludo y el tono deben coincidir con la forma en que la organización se comunica habitualmente.
Mensajes procedentes de dominios no verificados o públicos
Las organizaciones legítimas envían los mensajes desde su propio dominio, no desde servicios de correo web gratuitos como gmail.com o yahoo.com. Comprueba que el dominio de origen coincida con el conocido y revisa los encabezados para confirmar que el mensaje ha superado las verificaciones de SPF, DKIM y DMARC. Un analizador de encabezados de correo electrónico permite examinar rápidamente esos resultados de autenticación.
Características clave que hay que tener en cuenta en un software antiphishing
A la hora de evaluar herramientas, utiliza esta lista de verificación para determinar si se ajustan a tus necesidades. La columna de la derecha contiene la pregunta que distingue las afirmaciones de marketing de la capacidad real.
| Característica | Por qué es importante | Preguntas que debes hacerte antes de comprar |
|---|---|---|
| Filtrado de correo electrónico en tiempo real | Bloquea los correos maliciosos antes de que lleguen a la bandeja de entrada | ¿Cuál es la tasa de falsos positivos? |
| Compatibilidad con DMARC, SPF y DKIM | Evita la suplantación directa de dominios a nivel de DNS | ¿Incluye directrices sobre la presentación de informes y la aplicación de la normativa? |
| Análisis y reescritura de URL | Protege a los usuarios que hacen clic en los enlaces tras la entrega | ¿Se escanea en el momento del clic o solo en el momento de la entrega? |
| Aislamiento de archivos adjuntos | Elimina archivos sospechosos antes de que lleguen a los usuarios | ¿Qué formatos de archivo y de fichero son compatibles? |
| Detección de suplantación de identidad | Detecta el fraude BEC y la suplantación de identidad de ejecutivos | ¿Detecta la suplantación del nombre de usuario sin que se produzca la suplantación del dominio? |
| Corrección automatizada | Elimina los correos maliciosos tras su entrega | ¿Cuánto tarda un proceso de búsqueda y eliminación? |
| Compatibilidad con múltiples dominios | Imprescindible para empresas y proveedores de servicios gestionados (MSP) | ¿Existe algún panel de control multitenant con RBAC? |
| Apoyo al cumplimiento | Facilita la preparación para las auditorías de PCI DSS y el RGPD | ¿Ofrece un registro de seguimiento de auditoría y pruebas exportables? |
Cómo elegir la solución adecuada para tu organización
La elección adecuada depende del tamaño, el perfil de riesgo, la carga normativa y la madurez técnica. Utiliza el esquema que figura a continuación como punto de partida y, a continuación, evalúa tu riesgo principal y la plataforma de correo electrónico actual.
| Organización | Necesidad principal | Controles recomendados |
|---|---|---|
| Pequeñas empresas | Protección básica contra la suplantación de identidad y configuración sencilla | SPF, DKIM, supervisión de DMARC, autenticación multifactorial (MFA), formación en concienciación |
| Tecnologías de la información para el mercado medio | Capacidad de entrega, generación de informes y menos trabajo manual con el DNS | Informes DMARC, gestión de SPF, DKIM alojado, MTA-STS |
| Empresa | Cumplimiento normativo, reducción de riesgos, control multidominio | Aplicación de DMARC, RBAC, TLS-RPT, BIMI, integraciones de API, SEG |
| MSP/MSSP | Gestión de múltiples clientes y entregas periódicas | Panel de control multicliente, acceso basado en roles, informes automatizados, marca blanca |
Información útil
Elige primero la herramienta que se adapte a tu mayor riesgo, no a la lista de funciones más extensa. Una marca de consumo que esté perdiendo clientes debido a dominios similares necesita un sistema de monitorización de la marca antes que otro filtro de entrada. Un equipo financiero afectado por el fraude en los pagos necesita detección de suplantación de identidad y aplicación de DMARC antes que formación en concienciación. El resto de la pila se completa en torno a ese eje central.
Las deficiencias más habituales de los programas antiphishing
La mayoría de los programas fallan en puntos previsibles, y los fallos se concentran en los puntos de unión entre herramientas, más que en el interior de cualquiera de ellas. Conocer las deficiencias de antemano resulta más económico que descubrirlas durante un incidente.
- La autenticación se detiene en p=none: un registro DMARC publicado sin aplicación supervisa la suplantación de identidad sin bloquearla, lo que muchos equipos confunden con protección
- No hay un responsable del traspaso de la puerta de enlace a la autenticación: tanto el equipo de SEG como el de DNS dan por hecho que el otro se encarga de la suplantación de dominios, por lo que nadie lo hace.
- Formación sin una vía de notificación: a los empleados se les enseña a detectar el phishing, pero no tienen dónde notificarlo, por lo que la capa de detección humana no genera ninguna señal
- La autenticación multifactorial (MFA) se considera completa: La autenticación multifactorial (MFA) mediante SMS o notificaciones push da una sensación de seguridad, aunque sigue siendo vulnerable a los ataques de retransmisión y de agotamiento.
- Dominios similares sin supervisar: la autenticación protege el dominio exacto, mientras que los atacantes registran y utilizan con fines maliciosos dominios visualmente muy similares sin que se les controle
- Configuración única, sin mantenimiento: una configuración correcta se va desviando a medida que se añaden nuevos remitentes SaaS sin actualizaciones de SPF ni una revisión reciente de DMARC
El hilo conductor son las lagunas de cobertura entre los distintos niveles, no las deficiencias dentro de cada uno de ellos. Una auditoría de programas que relacione cada técnica de phishing con el control específico que la detiene, y que designe a un responsable para cada uno de ellos, permite detectarlas antes de que lo haga un atacante.
Requisitos de cumplimiento normativo y autenticación de dominios
Para las organizaciones sujetas a regulación, los controles contra el phishing también tienen un peso importante en materia de auditoría y gobernanza. La autenticación del correo electrónico está cada vez más vinculada a las expectativas de Google, Microsoft, PCI DSS, el RGPD y las normativas del sector público. Sin unos informes DMARC precisos, es posible que los equipos sepan que existe una política, pero sigan sin tener visibilidad sobre qué fuentes fallan, qué servicios no están autorizados y dónde puede producirse un fallo en el correo legítimo.
La centralización de esa visibilidad permite a los equipos de TI y de seguridad identificar los problemas de autenticación con mayor rapidez, avanzar hacia la aplicación de las normas de forma segura y mantener el control a medida que se añaden nuevos dominios, plataformas SaaS y servicios de envío. El registro de historiales de auditoría, los informes exportables y la compatibilidad con los requisitos para remitentes masivos de Google y Yahoo, así como con NIS2, BOD 18-01 y los controles de correo electrónico de PCI DSS, completan el panorama del cumplimiento normativo.
La distinción que importa para los auditores es la que existe entre contar con una política y demostrarla. Un registro DMARC con p=reject cumple un requisito de la lista de comprobación, pero un auditor que pregunte qué fuentes no superaron la autenticación el último trimestre, o si se detectó y se corrigió algún remitente no autorizado, necesita el historial de informes que hay detrás de ese registro. Los programas que tratan la autenticación como un cambio puntual en el DNS superan la primera pregunta, pero se quedan atascados en la segunda, y ahí es donde los informes forenses y agregados exportables cobran importancia en un entorno regulado.
Lista de comprobación para la implementación de medidas contra el phishing
Utiliza esto como punto de partida para desarrollar o auditar un programa. El orden es importante, ya que la autenticación y el inventario deben preceder a los controles que dependen de ellos.
- Realiza un inventario de todos los dominios y subdominios de envío utilizados para el correo electrónico.
- Publica y valida los registros SPF de cada dominio, procurando que el número de consultas no supere las 10.
- Configura la firma DKIM para todos los servicios de envío autorizados.
- Publica un registro DMARC con p=none y recopila informes agregados durante al menos 30 días.
- Identifica todas las fuentes de envío legítimas a partir de los informes y armonízalas.
- Ajusta la configuración de DMARC primero a «p=quarantine» y, a medida que aumente la confianza, a «p=reject».
- Implementa un filtrado de correo entrante mediante una pasarela de correo electrónico segura o un complemento en la nube.
- Activa la autenticación multifactorial (MFA) resistente al phishing para todas las cuentas, empezando por las cuentas con privilegios.
- Pone en marcha una formación de sensibilización con simulaciones periódicas de phishing.
- Configura un flujo de trabajo para la notificación de incidencias de los usuarios mediante un botón específico o un buzón de correo.
- Supervisa de forma continua la reputación de los dominios y los registros similares.
- Realizar pruebas de respuesta ante incidentes cada trimestre y revisar los indicadores cada mes.
Preguntas frecuentes
¿Cuál es la mejor solución antiphishing para la suplantación de dominios?
DMARC, con el respaldo de SPF y DKIM, es uno de los controles más eficaces contra los atacantes que envían correo no autorizado desde tu dominio. Una plataforma de gestión aporta la visibilidad necesaria en materia de informes y aplicación de medidas para alcanzar el nivel «p=reject» de forma segura.
¿DMARC bloquea todos los correos electrónicos de phishing?
No. DMARC impide la suplantación directa de dominio, es decir, cuando el mensaje utiliza exactamente tu dominio en el encabezado «De». Los dominios similares, las cuentas comprometidas y los remitentes no relacionados siguen pasando, por lo que conviene combinarlo con pasarelas, la autenticación multifactorial (MFA) y la supervisión de la marca.
¿Por qué las organizaciones necesitan los informes DMARC tras pasar al valor «p=reject»?
No dejan de surgir nuevas fuentes de envío, errores de autenticación y problemas de entrega. Sin un sistema de informes, los servicios legítimos dejan de funcionar de forma silenciosa cuando las herramientas de marketing o los equipos regionales cambian la infraestructura, incluso cuando se aplica la normativa al máximo.
¿Cómo ayuda PowerDMARC a los MSP a gestionar la protección contra el phishing para sus clientes?
Ofrece un panel de control multicliente con acceso basado en roles, separación de dominios de clientes, generación automática de informes y opciones de marca blanca, lo que permite a los proveedores de servicios gestionados (MSP) supervisar todos los dominios de sus clientes desde un único lugar sin tener que analizar archivos XML manualmente.
¿Qué es el «SPF flattening» y por qué es importante?
Los registros SPF tienen un límite de 10 consultas DNS. A medida que se van sumando plataformas SaaS, los registros superan ese límite y el correo legítimo no supera la verificación SPF. La gestión automatizada de SPF mantiene el registro por debajo del límite sin necesidad de realizar modificaciones manuales en el DNS.
¿Son suficientes las soluciones antiphishing para detener todos los ataques?
No existe una solución única. Las cuentas comprometidas, la ingeniería social ajena al correo electrónico, las páginas de «día cero» y el cansancio ante la autenticación multifactorial (MFA) eluden los controles individuales, por lo que la norma es aplicar una defensa en profundidad que abarque la autenticación, el filtrado, la autenticación multifactorial, la formación y la respuesta.
- PowerDMARC se integra de forma nativa con Autotask - 18 de agosto de 2026
- Protocolos SSL y TLS: ¿cuál es la diferencia? - 13 de agosto de 2026
- ¿Qué es la manipulación de URL (reescritura de URL)? Cómo los atacantes se apropian de enlaces de confianza para ocultar el phishing - 10 de agosto de 2026




