Artículo de blog
source_ip y policy_evaluated Revelar
Resumen de los informes DMARC :
source_ip Es lo primero que hay que comprobar; las direcciones IP no reconocidas deben identificarse antes de proceder a su corrección.policy_evaluated refleja la coincidencia, no solo , por lo que un error en este punto no significa que la firma en sí sea inválidadisposition: reject En el caso de una dirección IP reconocida con un volumen elevado de tráfico, es necesario aplicar medidas correctivas el mismo día.Tus informes DMARC generan datos a diario. La mayoría de los equipos empresariales nunca extraen la información relevante y pasan por alto los fallos de alineación que indican intentos activos de suplantación de identidad o falsificación.
Si informes agregados están almacenados en un buzón de correo o son analizados por una herramienta que no está configurada para alertar sobre nada relevante, se trata de datos que no se aprovechan. Esta guía se centra en los campos de los informes DMARC que más importan: source_ip, policy_evaluated, dispositiony auth_results. En conjunto, apuntan a problemas de mantenimiento de la infraestructura, remitentes no autorizados y servicios mal configurados.
Interpretar los informes DMARC a escala empresarial implica ir más allá de la revisión manual, dominio por dominio. La plataforma DMARC de Sendmarc pone de manifiesto source_ip y policy_evaluated resultados en todos los ámbitos, por lo que la revisión no depende de tener que abrir los archivos adjuntos XML uno por uno.
source_ip es tu primer punto de referencia para el diagnósticoreporte DMARC reporte este aspecto:
record>row>source_ip>203.0.113.45</source_ip>count>120</count>policy_evaluated>disposition>quarantine</disposition>dkim>fail</dkim>spf>pass</spf>policy_evaluated>row>identifiers>header_from>yourdomain.com</header_from>identifiers>auth_results>dkim>domain>yourdomain.com</domain>result>fail</result>selector>20150623</selector>dkim>spf>domain>yourdomain.com</domain>result>pass</result>spf>auth_results>record>La primera pregunta siempre es: ¿Se reconoce esa propiedad intelectual? Si no es así, no se trata de una simple nota al pie; es un motivo para iniciar una investigación.
En entornos empresariales con múltiples servicios en la nube y remitentes externos, suelen aparecer direcciones IP de origen desconocidas. Algunas corresponden a servicios legítimos que los departamentos de marketing o de recursos humanos han configurado sin informar al departamento de TI. Otras corresponden a herramientas SaaS recién incorporadas que aún no se han añadido al SPF . Un pequeño número de ellas puede ser no autorizado.
Para cada elemento desconocido source_ip, realiza una consulta DNS inversa y compárala con la lista de remitentes autorizados. Si una dirección IP se resuelve en un proveedor conocido que aún no está autorizado, esto indica una deficiencia en la configuración. Si una dirección IP se resuelve en una infraestructura no reconocida, se debe escalar el caso.
policy_evaluated: Lo que hizo realmente el servidor receptorEn policy_evaluated En este bloque es donde el servidor receptor registra su decisión. Contiene tres subcampos: disposition, dkimy spf. Estos reflejan la alineación, no solo .
dkim: aprobado o suspenso. Un suspenso en este caso significa que no hay ningún DKIM estaba presente, la firma no coincidía con el dominio del remitente (un error de alineación) o la firma se había dañado durante la transmisión, lo que suele deberse a la reescritura del mensaje.
spf: aprobado o suspenso. Un suspenso aquí en el policy_evaluated El bloqueo significa que el dominio SPF no coincidía con el encabezado «From».
disposition: El resultado aplicado por el sistema receptor. Hay tres valores posibles: ninguno, cuarentena y rechazo.
La combinación de estos tres campos muestra lo que está ocurriendo y cuánto cuesta. Una fila con disposition: reject, dkim: faily spf: fail El hecho de que se detecte tráfico procedente de una dirección IP conocida se debe a una configuración errónea que está bloqueando activamente los mensajes. Esa entrada debe solucionarse hoy mismo, no en la próxima revisión mensual.
En los entornos empresariales se repiten ciertos patrones en los informes DMARC . Comprender qué indica cada combinación agiliza la clasificación de los casos.
SPF: pass, DKIM: fail, disposition: noneLa política es p=none. La autenticación funciona parcialmente: SPF alineación, pero DKIM firma correctamente. Antes de pasar a p=reject, esta IP necesita una DKIM válida. Comprueba si el servicio de envío tiene DKIM y si el dominio de firma coincide con el dominio del campo «De».
SPF: fail, DKIM: pass, disposition: noneSPF falla porque el dominio del remitente de la envoltura no coincide. Esta fuente superará la verificación si DKIM sigue siendo satisfactoria, pero asegúrate de que la DKIM se gestione internamente, y no únicamente por parte del proveedor, para que pueda renovarse cuando sea necesario.
SPF: fail, DKIM: fail, disposition: quarantine o rejectUrgente en una dirección IP reconocida. O bien la dirección IP se ha añadido recientemente sin actualizar SPF , se ha eliminado la DKIM o el servicio está mal configurado. Comprueba si hay errores de entrega SMTP que estén apareciendo al mismo tiempo.
SPF: fail, DKIM: fail, disposition: none, desde una dirección IP no reconocidaLa política aún no se aplica, pero podría tratarse de un remitente no autorizado que está utilizando el dominio. Si no es posible atribuir la dirección IP a un servicio conocido, considérala como un posible intento de suplantación de identidad e investiga el caso.
Un análisis mensual estructurado transforma reporte sin procesar reporte DMARC en información útil.
Utiliza esta lista de comprobación como punto de partida:
includePara analizar informes DMARC a gran escala se necesita algo más que un script que analice archivos RUA. Sendmarc consolida reporte de todos los dominios gestionados y destaca los nuevos y los anómalos source_ip entradas con alertas y mapas policy_evaluated los resultados al remitente autorizado.
Para los equipos que gestionan implementaciones en varios dominios o carteras de MSP, elimina el cuello de botella que supone abrir manualmente los archivos adjuntos XML dominio por dominio y ayuda a evitar que los errores de alineación pasen desapercibidos entre los ciclos de revisión.
Esto supone una ayuda directa para los equipos de seguridad y de TI, que suelen estar desbordados, al ofrecer una visión unificada de DMARC SPF, DKIM y DMARC en todos los dominios, una identificación más rápida de remitentes no autorizados o desconocidos y una reducción de las investigaciones manuales sobre errores de configuración y correos electrónicos sospechosos.
La cobertura se extiende a entornos distribuidos, multicuenta y regionales sin aumentar la carga de trabajo interna, lo cual es importante para los equipos que necesitan una supervisión continua sin tener que ampliar constantemente su plantilla.
Si el proceso actual consiste en descargar informes DMARC y filtrarlos en una hoja de cálculo, echa un vistazo a la plataformaDMARC de Sendmarc para descubrir cómo el análisis centralizado sustituye a la revisión manual a escala empresarial.