Artículo de blog
Resumen de la rotación de DKIM :
Una clave DKIM robada sigue firmando mensajes que superan los controles de autenticación. Si la clave no se renueva tras una filtración, a partir de ese momento no hay forma de distinguir un mensaje firmado auténtico de uno falsificado. La mayoría de las organizaciones no disponen de registros sobre la antigüedad de las claves ni sobre el historial de renovaciones, por lo que esta vulnerabilidad permanece oculta hasta que un auditor la detecta.
La mayoría de los entornos empresariales carecen de un inventario claro de DKIM activos, de la antigüedad de sus claves de firma o de un calendario documentado de rotación DKIM . Eso no es una deficiencia de configuración. Es una deficiencia DKIM .
DKIM aplica una firma criptográfica a los mensajes salientes. Los servidores receptores comprueban dicha firma cotejándola con la clave pública publicada en el DNS. Una DKIM válida mejora la entrega en la bandeja de entrada, reduce la suplantación de identidad y facilita DMARC .
Si falla DKIM , el mensaje puede no superar DMARC. Si el dominio tiene una política obligatoria, ese fallo hará que el mensaje acabe en la carpeta de spam o correo no deseado, o que sea rechazado directamente.
DMARC de Google, Yahoo y Microsoft exigen explícitamente DKIM de los mensajes salientes. Por lo tanto, DKIM no gestionado DKIM un riesgo tanto para la entregabilidad como para la seguridad.
DKIM fácil de configurar una vez y luego olvidarse de él. Las claves se publican. La firma funciona. No falla nada. Silenciosamente, esas claves van envejeciendo, acumulando riesgo con cada trimestre que pasa.
No existe un intervalo único obligatorio para la rotación DKIM , y la periodicidad adecuada depende del volumen de mensajes enviados, de las plataformas de terceros y del riesgo asociado al dominio. Lo que los auditores esperan sistemáticamente, independientemente del intervalo, es evidencia documentada de la longitud de las claves y las fechas de revisión.
Actualmente, las claves RSA-2048 se consideran aceptables. Las claves RSA-1024 deben sustituirse de inmediato. Cualquier clave de 1024 bits que siga activa en un entorno empresarial constituye un problema que debería haberse solucionado hace tiempo.
Los remitentes externos, entre los que se incluyen las plataformas de automatización de marketing, las herramientas de recursos humanos y los sistemas transaccionales, suelen gestionar su propia DKIM . Sus prácticas de rotación de claves quedan fuera de nuestro control directo, pero siguen estando incluidas en el ámbito DKIM , ya que la clave de firma sigue autenticando los mensajes en nombre de la empresa.
La infraestructura de correo electrónico empresarial rara vez se limita a un único dominio y servidor. Lo habitual es que haya múltiples dominios que abarquen distintas regiones y unidades de negocio, subdominios para flujos de correo electrónico específicos y plataformas de terceros con DKIM independientes, y la responsabilidad sobre ellos suele estar repartida entre los departamentos de seguridad, infraestructura y operaciones de marketing.
Esa distribución genera un riesgo específico DKIM tras las fusiones y adquisiciones. Los dominios adquiridos suelen contener selectores heredados con claves que nunca se han renovado, firmadas por plataformas que quizá ya no estén en uso. Esos selectores siguen siendo válidos en el DNS hasta que alguien los elimine explícitamente, funcionando como autoridades de firma huérfanas para el dominio.
Un registro DNS que identifique cada selector activo y lo coteje con las plataformas de envío conocidas y autorizadas constituye un punto de partida práctico para reducir ese riesgo.
Utiliza esta lista de comprobación para evaluar DKIM actual DKIM y el grado de preparación para una auditoría.
Inventario de claves:
Registro de auditoría:
Además de las claves no rotadas, hay varios patrones que suponen un riesgo de incumplimiento normativo:
Los fallos de autenticación rara vez se manifiestan como un hecho aislado. Se acumulan. Los problemas de entrega, los fallos DMARC y los casos DKIM suelen concentrarse en torno a las mismas claves, que no se renuevan y no están documentadas.
Reducir el riesgo DKIM resulta complicado si se hace manualmente. Los equipos de seguridad y de TI, ya de por sí sobrecargados, tienen una gran carga de trabajo, y el seguimiento manual de la antigüedad de las claves, el inventario de selectores y el historial de rotación en docenas de dominios y plataformas de terceros supone una investigación manual continua que se suma a esa carga.
Sendmarc ofrece a los equipos de seguridad, gestión de riesgos y cumplimiento normativo una visión global unificada de DMARC DNS, SPF, DKIM y DMARC en todos los dominios y plataformas de envío, señalando automáticamente los fallos de verificación. Esa visión global facilita DKIM y proporciona el reporte fiable reporte esperan los comités de auditoría y de gestión de riesgos.
Descubre cómo la solución DKIM de Sendmarc reúne todos los dominios en una única vista sometida a supervisión continua, de modo que los errores de verificación estén siempre visibles y a disposición de un comité de auditoría o de riesgos cuando lo soliciten.