Artículo de blog

Perfil del/a autor/a

Rotación DKIM : guía de cumplimiento para prepararse para una auditoría

Dos llaves digitales en un entorno digital que muestran la rotación

Resumen de la rotación de DKIM :

  • Una clave robada sigue firmando mensajes válidos, por lo que las discrepancias pasan desapercibidas hasta que una DKIM las detecta.
  • No existe un intervalo de rotación fijo, pero los auditores esperan que se documenten la longitud de la clave y las fechas de revisión.
  • La firma de terceros queda fuera del control directo, pero sigue estando incluida en el alcance de la auditoría.
  • Los selectores huérfanos procedentes de adquisiciones siguen siendo autoridades de firma activas hasta que se eliminen.

Una clave DKIM robada sigue firmando mensajes que superan los controles de autenticación. Si la clave no se renueva tras una filtración, a partir de ese momento no hay forma de distinguir un mensaje firmado auténtico de uno falsificado. La mayoría de las organizaciones no disponen de registros sobre la antigüedad de las claves ni sobre el historial de renovaciones, por lo que esta vulnerabilidad permanece oculta hasta que un auditor la detecta.

La mayoría de los entornos empresariales carecen de un inventario claro de DKIM activos, de la antigüedad de sus claves de firma o de un calendario documentado de rotación DKIM . Eso no es una deficiencia de configuración. Es una deficiencia DKIM .

Por qué es importante la rotación DKIM

DKIM aplica una firma criptográfica a los mensajes salientes. Los servidores receptores comprueban dicha firma cotejándola con la clave pública publicada en el DNS. Una DKIM válida mejora la entrega en la bandeja de entrada, reduce la suplantación de identidad y facilita DMARC .

Si falla DKIM , el mensaje puede no superar DMARC. Si el dominio tiene una política obligatoria, ese fallo hará que el mensaje acabe en la carpeta de spam o correo no deseado, o que sea rechazado directamente.

DMARC de Google, Yahoo y Microsoft exigen explícitamente DKIM de los mensajes salientes. Por lo tanto, DKIM no gestionado DKIM un riesgo tanto para la entregabilidad como para la seguridad.

DKIM fácil de configurar una vez y luego olvidarse de él. Las claves se publican. La firma funciona. No falla nada. Silenciosamente, esas claves van envejeciendo, acumulando riesgo con cada trimestre que pasa.

Longitud de la clave y frecuencia de rotación DKIM : lo que esperan los auditores

No existe un intervalo único obligatorio para la rotación DKIM , y la periodicidad adecuada depende del volumen de mensajes enviados, de las plataformas de terceros y del riesgo asociado al dominio. Lo que los auditores esperan sistemáticamente, independientemente del intervalo, es evidencia documentada de la longitud de las claves y las fechas de revisión.

Actualmente, las claves RSA-2048 se consideran aceptables. Las claves RSA-1024 deben sustituirse de inmediato. Cualquier clave de 1024 bits que siga activa en un entorno empresarial constituye un problema que debería haberse solucionado hace tiempo.

Los remitentes externos, entre los que se incluyen las plataformas de automatización de marketing, las herramientas de recursos humanos y los sistemas transaccionales, suelen gestionar su propia DKIM . Sus prácticas de rotación de claves quedan fuera de nuestro control directo, pero siguen estando incluidas en el ámbito DKIM , ya que la clave de firma sigue autenticando los mensajes en nombre de la empresa.

Rotación DKIM en múltiples dominios y riesgos de auditoría

La infraestructura de correo electrónico empresarial rara vez se limita a un único dominio y servidor. Lo habitual es que haya múltiples dominios que abarquen distintas regiones y unidades de negocio, subdominios para flujos de correo electrónico específicos y plataformas de terceros con DKIM independientes, y la responsabilidad sobre ellos suele estar repartida entre los departamentos de seguridad, infraestructura y operaciones de marketing.

Esa distribución genera un riesgo específico DKIM tras las fusiones y adquisiciones. Los dominios adquiridos suelen contener selectores heredados con claves que nunca se han renovado, firmadas por plataformas que quizá ya no estén en uso. Esos selectores siguen siendo válidos en el DNS hasta que alguien los elimine explícitamente, funcionando como autoridades de firma huérfanas para el dominio.

Un registro DNS que identifique cada selector activo y lo coteje con las plataformas de envío conocidas y autorizadas constituye un punto de partida práctico para reducir ese riesgo.

Lista de comprobación para la preparación de DKIM

Utiliza esta lista de comprobación para evaluar DKIM actual DKIM y el grado de preparación para una auditoría.

Inventario de claves:

  1. Mostrar todos los dominios y subdominios
  2. Mostrar todos DKIM publicados
  3. Asigna cada selector a su plataforma emisora autorizada
  4. Selecciones de indicadores que no pueden atribuirse a un remitente activo y autorizado

Registro de auditoría:

  • Documenta cada evento de rotación: fecha, selector, dominio, responsable y clave.
  • Almacenar los registros de rotación en un lugar accesible para los equipos de auditoría y cumplimiento normativo
  • Incluir la revisión DKIM en el ciclo periódico de revisión de los controles criptográficos

Fallos habituales que aumentan el riesgo de auditoría

Además de las claves no rotadas, hay varios patrones que suponen un riesgo de incumplimiento normativo:

  • Selectores huérfanos de proveedores que han dejado de prestar servicio: los registros DNS rara vez se limpian cuando se cambia de plataforma de envío, por lo que los selectores antiguos se acumulan y amplían la superficie aparente de remitentes autorizados.
  • DKIM no documentados derivados de la integración tras una fusión o adquisición: las entidades adquiridas suelen aportar infraestructura no revelada. Incorporar sus DKIM a tu DNS sin revisarlos supone asumir sus riesgos.
  • Claves gestionadas por la plataforma sin condiciones contractuales de rotación: Muchas plataformas SaaS gestionan DKIM en nombre de sus clientes. Sin condiciones explícitas de rotación, es posible que esas claves nunca cambien.
  • Falta DKIM en los dominios secundarios: los dominios que rara vez envían correos electrónicos suelen pasarse por alto a la hora de implementar la autenticación. Los atacantes, sin embargo, no los pasan por alto.

Los fallos de autenticación rara vez se manifiestan como un hecho aislado. Se acumulan. Los problemas de entrega, los fallos DMARC y los casos DKIM suelen concentrarse en torno a las mismas claves, que no se renuevan y no están documentadas.

Cómo puede ayudarte Sendmarc

Reducir el riesgo DKIM resulta complicado si se hace manualmente. Los equipos de seguridad y de TI, ya de por sí sobrecargados, tienen una gran carga de trabajo, y el seguimiento manual de la antigüedad de las claves, el inventario de selectores y el historial de rotación en docenas de dominios y plataformas de terceros supone una investigación manual continua que se suma a esa carga.

Sendmarc ofrece a los equipos de seguridad, gestión de riesgos y cumplimiento normativo una visión global unificada de DMARC DNS, SPF, DKIM y DMARC en todos los dominios y plataformas de envío, señalando automáticamente los fallos de verificación. Esa visión global facilita DKIM y proporciona el reporte fiable reporte esperan los comités de auditoría y de gestión de riesgos.

Descubre cómo la solución DKIM de Sendmarc reúne todos los dominios en una única vista sometida a supervisión continua, de modo que los errores de verificación estén siempre visibles y a disposición de un comité de auditoría o de riesgos cuando lo soliciten.

// JavaScript Document