Impulsadas por la rigurosa normativa de ciberseguridad del Banco Central de Egipto y la supervisión del sector fintech, las entidades financieras lideran el mercado en la publicación inicial de registros DMARC. No obstante, el cifrado de servidor a servidor mediante MTA-STS sigue siendo poco habitual. Además, una pequeña parte de las entidades sigue limitándose a políticas de solo supervisión (p=ninguna), lo que deja a los subdominios secundarios expuestos a la explotación de la marca y a la suplantación de identidad de los directivos.
Los dominios estatales y municipales, bajo la supervisión de EG-CERT y del Ministerio de Comunicaciones y Tecnologías de la Información, presentan configuraciones SPF básicas sólidas. Sin embargo, el paso hacia la aplicación plena de la política «p=reject» es un esfuerzo continuo, y varios departamentos municipales y subdominios de servicios funcionan actualmente con configuraciones de observación pasiva.
Los proveedores de asistencia sanitaria, las redes hospitalarias y los centros de diagnóstico gestionan grandes volúmenes de expedientes médicos confidenciales y registros de identidad de los ciudadanos en el marco de la PDPL. Aunque la publicación de la configuración básica de SPF está muy extendida, un número considerable de proveedores mantiene registros con el valor «p=none» o omite por completo la autenticación del correo electrónico, y rara vez integra medidas de seguridad de cifrado de transporte.
Las principales universidades, instituciones académicas e institutos de investigación científica se muestran muy partidarios de las normas que se limitan a la supervisión. A ello se suman las ocasionales configuraciones erróneas de los registros DNS, por lo que los activos de datos institucionales, los portales de gestión de estudiantes y la propiedad intelectual científica siguen siendo objetivos tentadores para las estafas de suplantación de identidad.
Los operadores de redes energéticas, los conglomerados del sector del petróleo y el gas y los consorcios de empresas de servicios públicos mantienen registros generalizados de SPF; sin embargo, el avance de las políticas hacia una aplicación completa de la norma p=reject es desigual. Varios ámbitos operativos siguen en modo de observación pasiva, lo que deja las interacciones de la cadena de suministro expuestas a la manipulación de mensajes y a la interceptación de transmisiones.
Las editoriales, las agencias de radiodifusión y las cadenas de noticias regionales muestran un nivel moderado de adopción de medidas defensivas. El hecho de que se recurra predominantemente a configuraciones pasivas (p=none) permite a los malintencionados difundir comunicados de prensa falsos o comunicaciones corporativas engañosas utilizando dominios de marcas legítimas.
Los operadores de red y las infraestructuras de los proveedores de servicios de Internet (ISP) mantienen diversas configuraciones de DNS, que en ocasiones presentan errores sintácticos o desbordamientos del límite máximo de búsquedas. La gran dependencia de parámetros destinados exclusivamente a la supervisión y las implementaciones mínimas de MTA-STS exponen los puntos de contacto de comunicación con los clientes al riesgo de suplantación de identidad y a avisos de facturación engañosos.
Las compañías navieras, las operaciones marítimas en la zona económica del Canal de Suez y las empresas nacionales de transporte de mercancías están implantando progresivamente normas de autenticación. Sin embargo, el estancamiento generalizado en los niveles de «solo supervisión», unido a la ausencia de cifrado en la capa de transporte, expone los manifiestos de carga y las facturas comerciales esenciales al riesgo de interceptación durante el tránsito.