Podcasts

Implementación de DMARC con Ash de Dmarcian

Email's Not Dead: Season 3, Episode 5

Acerca de este episodio:

Si recuerdas la temporada 2, tuvimos a nuestro amigo Ash Morin de Dmarcian en el programa para hablar sobre spoofing o suplantación, phishing y su amor por el DMARC. Bueno, ahora está de vuelta para cubrir lo que se necesita para implementar DMARC. Aprende de los mejores del sector sobre lo que se necesita para implementar DMARC en tu estrategia de email, con Kate Nowrouzi, vicepresidenta de entregabilidad en Sinch Mailgun.

Imagen de

Jonathan Torres

Gestor técnico de cuentas

Sinch Mailgun

Imagen de

Eric Trinidad

Gestor técnico de cuentas Enterprise

Sinch Mailgun

Imagen de

Ash Morin

Director de implementación

Dmarcian

Imagen de

Kate Nowrouzi

Vicepresidenta de Entregabilidad

Sinch Mailgun

Notas del programa y recursos

Las mejores prácticas en seguridad del email: Cómo mantener tu programa de email a salvo


Proteger la reputación del dominio con DMARC


Transcripción del podcast

Email’s Not Dead – T3, E5: Implementación de DMARC con Ash de Dmarcian

Resumen

00:00:30 – ¡Saluda de nuevo a Ash y Kate!

00:00:58 – ¿Qué se necesita para implementar DMARC?

00:03:54 – ¿Por qué necesitas DMARC?

00:06:26 – ¿Qué necesitas para la implementación de DMARC?


00:00:07
Eric Trinidad: Me llamo Eric y este es Jonathan.

00:00:08
Jonathan Torres: Hola.

00:00:09
Eric Trinidad: Hola, amigo. Estamos aquí de nuevo esta semana para hablarte sobre todo lo relacionado con el email. DMARC: ¿qué es? Hablamos un poco sobre ello el año pasado. Volvemos de nuevo para hacer que te dé mucho menos miedo. Tenemos un par de invitados especiales con nosotros hoy. Nuestra propia vicepresidenta de entregabilidad, Kate Nowrouzi. ¿Cómo estás hoy, Kate?

00:00:30
Kate Nowrouzi: Hola. Hola. Estoy bien. Muchas gracias por invitarme.

00:00:35
Eric Trinidad: Muchas gracias por unirte a nosotros de nuevo. Y de nuevo, nuestro viejo amigo de Dmarcian. No viejo amigo por tu edad, sino porque nos conocemos de hace tiempo como alguien que ahora es nuestro director de servicios de implementación en Dmarcian. Hola, señor, ¿cómo estás?

00:00:53
Ash Morin: Estoy genial. Un placer estar aquí. Muchas gracias por dejarme volver y hablar de esto.

00:00:58
Eric Trinidad: Sí, por supuesto. Por supuesto. El placer es todo nuestro en este lado del podcast. Así que, como hablamos el año pasado, lo hicimos un poco aterrador para todos hablando de phishing, cómo la gente puede ser engañada, la pérdida de confianza y las relaciones perdidas debido a esa confianza. Ahora queremos volver y hablar sobre lo que se necesita para implementar realmente DMARC, y hacerlo mucho menos aterrador. Vamos a quitarnos esa máscara, ya sabes, realmente empezar a hacer algunas cosas buenas con DMARC una vez que esté implementado. Sí. Así que trabajas mucho con la implementación de servicios DMARC. Ya sabes, muchas de las cosas en las que trabajamos en el día a día es que, ya sabes, la gente tiene miedo de ponerlo en marcha porque parece una tarea abrumadora o mucho trabajo. ¿Cuánto de eso escuchas a diario, por tu parte, cuando hablas con la gente sobre cómo empezar con DMARC?

00:01:50
Ash Morin: Es una conversación increíblemente común. En última instancia, como cualquier otra cosa, siempre que tienes una organización que está a punto de tomar una decisión para implementar cualquier nueva forma de tecnología, tiene que haber algún tipo de evaluación de riesgos y riesgos cuando se trata de cualquier cosa que toque tu flujo de email. Bueno, asusta a la gente. Es un poco gracioso porque, durante un tiempo, el email no era realmente visto, al menos por un tiempo. Tenía esta reputación de «ah, es solo email» cuando al final, ahora las organizaciones viven y mueren realmente por poder entregar un flujo de email. Y como DMARC puede frenar la entrega de email legítimo de una organización, a menos que entiendas lo que haces, el riesgo que representa. Por supuesto. Hace que se detenga a pensarlo cualquiera que decida o al que le digan que lo necesita.

00:02:54
Jonathan Torres: Sí, y definitivamente puedo ver cosas así. Quiero decir, desde la perspectiva de que he visto esto antes. Es solo que, especialmente cuando lo han probado y no han recibido la orientación adecuada o han intentado, ya sabes, no lo entendieron del todo. Y luego rompió algo, causando aún más dudas. Ya sabes, tiene lugar porque ven el impacto inmediato, ¿verdad? Tan pronto como ves que el email no fluye correctamente, especialmente cuando eres una empresa con gran volumen de email. Creo que ese es el mayor miedo que tiene la gente, que vuelva a suceder. Así que creo que por eso es tan bueno prepararse y empezar a pensar en las cosas que necesitas hacer para empezar con DMARC. Porque, ya sabes, es una de esas cosas donde es superbeneficioso y se va a volver más beneficioso porque están saliendo más cosas que van a reflejar esa política DMARC y apuntar a esa política DMARC, buscar esa política DMARC. Y creo que la gente necesita empezar a hacer eso y entrar desde el principio para empezar a mirar, para, ya sabes, ser pacientes, hacer las cosas bien. Y de esa manera empezamos con el pie derecho cuando, ya sabes, se pase por completo a la implementación.

00:03:54
Ash Morin: La conversación solía ser, ¿por qué? ¿Por qué necesito DMARC? Ya no se trata tanto de eso. Ahora se trata de qué necesito para implementarlo con más éxito. El porqué ya se entiende bastante bien. Por supuesto, todavía hay algunas lagunas que necesitamos llenar, pero en última instancia, DMARC es la única tecnología que hace lo que hace. Pero también hay mandatos ahora que provienen del propio gobierno, y eso requiere DMARC. Incluso hay TI. seguros de seguridad ahora que verán de manera efectiva a DMARC como un medio para, bueno, ¿lo tienes implementado? Si es así, entonces obtendrá una mejor puntuación. Eso podría incluso llevar a prémiums más bajos. Ya sabes, aunque esto no debería ser necesariamente tu principal motivación para implementar DMARC, es la zanahoria atada al palo. Así que realmente ayuda a mover esa conversación del porqué a más de ese «Vale, ¿qué necesitamos?».

00:04:50
Kate Nowrouzi: y especialmente después, durante una pandemia e incluso ahora en la pospandemia, aunque de alguna manera seguimos observando la pandemia, el creciente volumen de emails y tráfico ha sido significativo en todas las marcas y no es necesario si eres una organización financiera o algunas personas piensan, vale, tal vez solo aseguro mis emails transaccionales. Ese ya no es el caso. Creo que la gente se ha dado cuenta de que, si hay una brecha de seguridad, la gente pierde por completo la confianza en la marca. Así que, tanto si se trataba de tráfico de marketing o transacciones o lo que fuera, no quieren que eso suceda. Así que ahora mismo, de hecho antes de que empiecen los envíos de vacaciones, si no has hecho la implementación de DMARC, ahora es el momento. No esperes hasta después de las vacaciones porque vamos a ver un récord de transacciones de email durante las próximas semanas y te animo encarecidamente a que, si no has implementado DMARC, lo hagas ahora. Si tu política es de rechazo, está bien. Si es cualquier otra cosa, entonces rechazo o incluso cuarentena. Tal vez deberías pasar a aplicar políticas más restrictivas ahora antes de que comiencen los envíos por las vacaciones.

00:06:04
Jonathan Torres: Sí, sin duda. Y quiero decir, en cierto modo queremos profundizar un poco en eso, ¿verdad? ¿Como qué? ¿Qué se necesita para hacer ese trabajo de preparación? ¿Qué se necesita para llegar realmente a ese estado de implementación? Y sé que esa es una de las cosas en preparación para esta llamada, empezamos a hablar contigo, Ash, sobre lo que requiere esa parte específicamente. ¿Puedes hablar un poco sobre eso? Y un poco. Para que todos los que escuchen puedan sentirse un poco más tranquilos sobre qué tendrían que hacer para empezar a prepararse.

00:06:26
Ash Morin: Vaya, ¿qué si puedo? Así que, sí, mi rol en Dmarcian comenzó como gestor de proyectos, ayudando a las organizaciones a lograr realmente su objetivo con DMARC. Y ahora seguimos haciéndolo. Estamos evolucionando constantemente al ayudar a los clientes a encontrar la mejor manera para que lo implementen. Y en última instancia, requiere una buena cantidad de preparación. Y cómo se verá de una organización a otra variará un poco, pero al final los puntos principales son los mismos desde una organización que podría ser muy pequeña, con un servidor de email y unos pocos empleados, hasta algo mucho más complejo. Pero al final, es muy importante que al implementar DMARC te asegures de tener algún tipo de patrocinio, por así decirlo. Habrá varias razones por las que una organización querrá implementar DMARC. Hay muchas buenas razones, pero a quién se le ocurre la idea de implementar DMARC, por ejemplo, si surge tal vez de ciberseguridad y luego tienen que vender un «oye, necesitamos esto», a veces puede venir de la dirección y no necesariamente de TI. sino de otras áreas del negocio en las que ven que sus flujos de marketing se ven afectados. Así que de dónde nazca esto variará. Pero en última instancia, debería haber una aceptación de la dirección de las organizaciones, principalmente porque quieres que esto se entienda y se promueva en un espectro lo más amplio posible dentro del liderazgo de la organización para que no te encuentres necesariamente con cuellos de botella porque puede haber áreas de la empresa que no entenderán por qué lo estás haciendo y por qué es beneficioso. Y después de eso, realmente recae más en el equipo del proyecto dentro de la organización estar preparado en cuanto a lo que necesitas hacer sobre las tareas específicas allí. Hay muchas, pero antes de que necesites, antes de que puedas tomar cualquier tipo de decisión, necesitas datos y ahí es donde DMARC es genial. Necesitas saber en qué dominios estás implementando DMARC. Y realmente solo hay una respuesta. Deberían ser todos. No debería ser solo uno, no deberían ser dos. Por la forma en que funciona el email, todos pueden hacer spoofing o suplantación con cualquier dominio que tengas, incluso los registrados de forma defensiva, los que son de tipo «squatting» o incluso los que solías usar y ya no quieres usar para email; no porque no los uses para email, un spammer o un actor malintencionado no vaya a usarlo. Eso es lo que es muy interesante en el caso de DMARC y en cómo funciona el email: si tienes un dominio que solo por su nombre es muy representativo de tu marca y es reconocible, representa tu identidad como empresa. Los suplantadores lo van a querer. Así que con todos los dominios míralos, regístralos, catalógalos, implementa una política DMARC de p=none, recopila datos durante unas seis semanas y luego enciende la luz. Mira qué y quién envía email en nombre de tu dominio. ¿Son abusos? ¿No lo son? Y luego viene la parte divertida y será más bien la implementación. Pero en cuanto a la preparación, asegúrate de tener tu dominio en un solo lugar. Asegúrate de que todos emiten informes. Asegúrate de tener suficientes datos. No podrás tomar ninguna decisión sin tener esos datos. Es por donde empiezas.

00:10:07
Eric Trinidad: ¿Te ha pasado que, ya sabes, la gente ya ha empezado este proceso y luego acuden a ti? ¿O es mejor acudir primero a alguien con tu experiencia antes de seguir este camino?

00:10:18
Ash Morin: Es una pregunta excelente. Uh, personalmente, creo que tenemos la experiencia con la que podemos ayudar a acelerar, por supuesto, el viaje de nuestra empresa hacia el «reject» de la gente. Pero también es muy importante que una organización, o especialmente las personas responsables de esto, no deleguen por completo la responsabilidad de ese conocimiento sobre la implementación de DMARC en un tercero. Quiero ser útil, Dmarcian quiere ser útil, por supuesto, pero en última instancia también necesitan ser capaces de tomar decisiones por sí mismos. Y aquí es donde Dmarcian realmente se centra en nuestros métodos para ayudar a los clientes mientras educamos. Tenemos, por supuesto, un conjunto de herramientas útiles, especialmente para leer informes XML. Ya sabes que no quieres leer diez mil líneas en un solo informe XML cuando puedes incluso estar recibiendo 10000 informes, potencialmente a diario. ¿Verdad? No quieres hacer eso. Así que sí, tengo algo que te ayuda a pintar una buena imagen y convertir los informes XML de manera efectiva en algo apto para lectura humana. Pero también queremos educar a las organizaciones para que estén preparadas y si necesitan tomar decisiones por su cuenta sin necesariamente la ayuda de alguien como yo, entonces al menos tengan las herramientas para tener los datos, tienen que saber cómo ser capaces de tomar esas decisiones. Así que mi punto es empezar, intentar iniciar un viaje por ti mismo. No tomes decisiones innecesarias que sean drásticas, como decir, vale, voy a implementar más p=reject y ver qué pasa, ya sabes, Ash me dijo, aprende, aprende, aprende haciendo. No, no, no, no. Ya sabes, lee primero y luego implementa p=none. Intenta educarte y entender la tecnología que compone DMARC, al menos la parte que importa. Y luego, una vez que te encuentres con un cuello de botella y realmente no veas un camino a seguir, busca asesoramiento de expertos. No hay ningún problema con eso, desde luego, y hay muchos buenos consejos por ahí. Llevamos haciendo esto años y años, prácticamente desde los inicios de DMARC. Así que estamos en un buen lugar para ayudar. Así que no hay problema con eso.

00:12:17
Eric Trinidad: Sí. Durante este proceso de preparación, ¿cuál es, por así decirlo, tu periodo de tiempo estimado? Si todo el mundo tiene las cosas en orden, tienen sus hojas de cálculo XML, son capaces de leer todo. Todo está listo para empezar hoy. ¿Suele ser un proceso bastante rápido o podría durar meses, dependiendo solo de su preparación?

00:12:39
Ash Morin: Entender cuánto va a llevar es realmente a través de esa implementación de esa fase de preparación. Lo llamamos la fase de evaluación. Tenemos un modelo llamado modelo AIM. Siempre puedes leer más sobre eso en nuestros servicios de implementación, un enlace en nuestro sitio web Dmarcian.com en las soluciones. Pero específicamente, se llama definición de alcance. Defines el alcance de la complejidad de la infraestructura de email de una organización para que entiendan cuánto reconoces ya en comparación con lo que no. Y ahí es donde están los cuellos de botella. Eso es realmente hablar de la parte de implementación definiendo el alcance. Ser capaz de definir el alcance de cuánto tiempo llevará el proyecto variará dependiendo de muchos factores diferentes. Así que, a menos que tengas la experiencia, será difícil para una organización poder ir a la dirección y decir, de forma realista, terminaré en cuatro semanas, y diré francamente que a cualquiera que diga lo contrario me costaría mucho creerle. Va a ser cuestión de varios meses, llevará varios meses incluso para organizaciones pequeñas. Y hay muchos factores que entran en juego ahí. Definitivamente podemos hablar y tocar un poco de eso cuando hablemos sobre la implementación de DMARC. Pero definir el alcance, sí, va a ser muy difícil hacerlo de manera específica. Un ejemplo muy rápido es si eres, digamos, una empresa de comercio minorista frente a una de educación superior. Organizaciones muy diferentes. Sí. La educación superior normalmente tendrá muchos departamentos muy independientes, digamos, especialmente si es una facultad grande o una universidad grande. Tienen un equipo universitario bastante popular, por lo que el departamento de deportes tal vez tienda a sentir que tiene un poco más de autonomía que otros departamentos de la organización. Esa autonomía por lo general también significará que el departamento tomará decisiones unilaterales sobre los sistemas que se usarán para gestionar el departamento de deportes y que pueden enviar email. Si eso hace suplantación de tu dominio, entonces necesitamos hacer que esto cumpla la normativa. Así que ahora estamos hablando más sobre la implementación, pero ese es un caso muy único para la educación superior frente a algo que sería muy diferente de una empresa minorista o incluso de una agencia gubernamental o, ya sabes, etcétera, etcétera, etcétera. Así que a menos que tengas esa perspectiva, es muy difícil para una organización poder definir el alcance de cuánto durará un proyecto y poder proporcionar un cronograma muy específico a nuestra organización o a su dirección. Aquí es también donde Dmarcian puede venir a ayudar. Porque necesitan proporcionar un poco de un cronograma. Necesitan mostrar cuánto tiempo va a llevar esto. Ya sabes, tenemos otras cosas que hacer. DMARC no es lo único que hay que hacer. Exacto. Así que con nuestra experiencia, podemos ayudarles a planificar cómo, cómo sería un proyecto.

00:15:18
Jonathan Torres: Sí. Y como volviendo atrás un poco. Y ya hemos hablado sobre muchos temas diferentes. Y, ya sabes, nos estamos metiendo un poco en esta parte de la implementación, y solo quiero destacar un punto porque creo que es importante detenerse en esto un minuto. Y es el de que p es igual a none. Pero el hecho de que puedas empezar a recibir informes y empezar a obtener buena información mucho antes, porque quiero decir, he estado en asistencia durante un buen tiempo y me sorprende la cantidad de veces que hay tanta falta de comunicación entre empresas. Quiero decir, incluso en la nuestra. No voy a fingir que a veces no tenemos ese mismo problema. Pero hay simplemente falta de coordinación a veces. Tengo que decirlo, ¿verdad?

00:15:55
Eric Trinidad: Sí.

00:15:57
Jonathan Torres: Pero quiero decir, y creo que ahí es donde muchas veces la gente ha tenido problemas antes. Así que, ya sabes, tienes que tener esa parte de coordinación y tener algo, al menos para decir, vale, aquí es donde están mis áreas problemáticas porque alguien no se está alineando. Quizá hay algo ahí fuera que no sabíamos que estaba enviando email en lo que esto ahora va a tener un impacto, y esa información es muy, muy beneficiosa. Y sé que a veces hay muchas dudas para no hacer nada dentro de DMARC porque no están seguros de lo que va a hacer. Pero ese p igual a none está ahí por una razón, y está ahí para enviar informes y hacer que la cosa empiece a rodar. Y ya sabes, sin eso, no vas a obtener ninguna información, y también necesitarías esa información porque siempre está ese rebelde, esa persona rebelde ahí fuera haciendo algo un poco loco con las cosas y sin darse cuenta de que necesitan estar informados y de alguna manera alinearse y asegurarse de que las cosas están apuntaladas por su parte también.

00:16:42
Ash Morin: Totalmente. Has puesto el dedo en la llaga ahí sobre un tema increíblemente importante porque sin, bueno, ya sabes, sin saber nada, sin tener las luces encendidas, no vas a caminar por un, ya sabes, pasillo oscuro con un montón de agujeros en el suelo, ya sabes, tienes que hacerlo. Pero al final, de lo que también estás hablando es del hecho de que DMARC es más que solo tecnología. También es un proceso. Es una decisión empresarial y debes hacer que potencialmente cambie los procesos relacionados con la empresa en torno a DMARC para poder monitorizarlos porque es importante, realmente introduce un. Sí, enciende las luces. Ah, vale. O el departamento de RR. HH. cambia de un procesador de pagos a otro procesador de pagos. La función principal no es enviar email, pero por cierto, con la función que proporciona, envía notificaciones. Simplemente sucede que RR. HH. El departamento configuró una dirección de envío que está en mi dominio y que ahora es parte del alcance del proyecto DMARC porque están haciendo spoofing o suplantación en nuestro dominio. Podrías no pensarlo o podrías pensar, bueno, es un email interno. Bueno, digamos que tu procesador de pagos completamente al azar. Hipotéticamente, digamos que es ADP. Probablemente algunos de vosotros hayáis oído hablar de él como un actor bastante importante en este espacio. Y, bueno, esas notificaciones vendrán de un servidor de ADP entrando en el dominio de una organización. Así que eso va a llegar a un dominio SIMEX. Eso significa que se realizarán comprobaciones de autenticación. Así que DMARC importa. La única manera de evitar eso sería poner al remitente en la lista de permitidos. No es algo, bueno, desde la perspectiva de seguridad. No es una buena idea. No quieres poner en la lista de permitidos a todos tus remitentes. No puedes hacer eso ni siquiera si se basa en la lista de permitidos de IP, porque algunos podrían ser grupos públicos. Por ejemplo, tienes a alguien que te ha enviado un email desde, digamos, una plataforma de eMarketer. No tienen una IP dedicada, no quieres incluir en la lista de permitidos esas IPs. De lo contrario, cualquiera que use esa plataforma podría enviarte un email. Y si no los quieres ahora, le estás diciendo al mundo: No. Adelante. Sí. Otra gran conversación. Pero en última instancia, ya sabes, quieres asegurarte de entender el flujo de esos emails porque DMARC se aplicará con más frecuencia de la que crees.

00:18:49
Kate Nowrouzi: Algo que quería tocar que mencionó JT sobre que P es igual a none, y es que esta es una gran idea. Todo el mundo debería haber empezado desde p=none. Pero uno de los problemas que estoy viendo con algunas de las marcas es que se olvidan de volver atrás y cambiar ese p igual a none por reject o cuarentena. Así que, cuando empieces con DMARC, ten cronogramas en función de eventos establecidos y, en el futuro, tendrás que volver. Si es una semana, dos semanas, 30 días, necesitas tener un cronograma de cuándo vas a llegar a p=reject. Así que esto es algo que quería mencionar, que sí que vemos eso en nuestro campo. Mucha gente dice: Ah sí, tenemos DMARC, y luego entran y no es así.

00:19:33
Ash Morin: Y por esto existimos. En última instancia, es porque, y por eso nuestro enfoque en Dmarcian cuando implementas DMARC, es que no es un proyecto para siempre. DMARC en sí no es un proyecto, implementar DMARC sí lo es. Necesitas estructura. De lo contrario, y exactamente como decías, Kate, una y otra vez, nuestra organización, oh, aparentemente necesitamos esto, ya sabes, tener al menos un registro en su lugar, tener ese único registro en su lugar es, quiero decir, como mínimo, lo más fácil de hacer. Pero sí, se olvidan. Lo miran durante un tiempo, luego vuelven a los incendios que tienen que apagar y entonces DMARC pasa a un segundo plano. Así que, cuando piden ayuda, por eso les decimos que vamos a estar adoptando este enfoque basado en proyectos. Vamos a tener hitos. Vamos a tener fechas. Nos vamos a fijar objetivos. Vamos a querer alcanzar esos objetivos porque, sí, absolutamente. Si no lo haces. Nunca lo conseguirás.

00:20:29
Jonathan Torres: En lo que respecta a tener dominada esa parte, estamos avanzando un poco en la conversación aquí, y queremos empezar a hablar sobre, ya sabes, algunas de las cosas que sabemos que DMARC es ahora como la base para algunas de estas partes de autenticación. Y sé, Kate, que tú tenías algunas de ellas que querías comentar. Así que sí, quiero cederte la palabra para que podamos hablar de algunas de esas cosas.

00:20:46
Kate Nowrouzi: ¿De acuerdo? Dos de los estándares que estamos promoviendo para las marcas, uno de ellos es BIMI. Así que BIMI es realmente una de las buenas razones que se nos ocurrieron. Animamos a los especialistas en marketing a implementar DMARC realmente porque sin tener una política DMARC, no puedes implementar BIMI. Así que BIMI da al usuario final cierto grado de tranquilidad de que el email, por ejemplo, de Bank of America, proviene efectivamente de Bank of America al mostrar el logotipo en su bandeja de entrada, y mostrar el logotipo tiene su propio proceso. No es que cualquier persona pueda ir y publicar un logotipo de Bank of America o Costco o sus marcas en la bandeja de entrada. Por lo tanto, para animar a los especialistas en marketing y a los consumidores a implementar BIMI y hacer que el ecosistema sea más seguro, el primer paso es asegurarse de tener DMARC. Y si no tienes DMARC en vigor con las políticas correctas, no podrás establecer; si no estableces BIMI, con el tiempo más y más marcas irán y mostrarán sus logotipos en la bandeja de entrada. Entonces no habrá ningún logotipo y el consumidor no va a confiar en tu marca. La otra tecnología en la que estamos trabajando es en emails interactivos o emails AMP. No requiere DMARC ahora, pero estamos presionando o nos estamos moviendo en esa dirección para que, con el fin de tener un email interactivo y un email AMP, necesites aprobar, necesites autenticar tu email y necesites tener una política DMARC vigente. Así que si estás, si estás usando email para tu marca, si el email está aportando ingresos a tu organización, hay futuras implementaciones de emails. Hay mejoras y nueva tecnología llegando al email. Una de ellas es el email interactivo. Más te vale empezar más pronto que tarde.

00:22:44
Eric Trinidad: Sí, va a llevar un tiempo poner todo en marcha.

00:22:48
Jonathan Torres: Así que cuando analizamos algunas de esas cosas, y creo que muchas veces pensamos en esto simplemente como protección para nosotros y que nos va a beneficiar como empresa implementar DMARC. Y eso es definitivamente parte del asunto. Y no creo que la gente se dé cuenta de cuánto se está haciendo un seguimiento por ahí también por el lado del destinatario. Porque incluso si, ya sabes, te registras en las herramientas de postmaster de Google y miras lo que están rastreando para la autenticación, DMARC ya es un punto al que están haciendo seguimiento, y llevan un registro de eso a lo largo del tiempo para ver qué cantidad del tráfico está realizando realmente esa parte de autenticación, o si no se está autenticando correctamente. Y luego, ya sabes, con el tiempo cosas de esa naturaleza van a empezar a influir mucho más en la reputación de las empresas que envían porque es solo una de las cosas que ya están ahí fuera. Y creo que tendemos a pensar en ello como una tecnología nueva y algo nuevo que está apareciendo. Pero creo que se debe simplemente a que la tasa de adopción finalmente está empezando a ganar terreno y hay más herramientas como BIMI y AMP que van a empezar a utilizarlo. Así que va a ser mucho más visible para la gente.

00:23:40
Ash Morin: En realidad son dos cosas que creo, una es que aludiste a ello, efectivamente es que ahora hay algunos incentivos para que las organizaciones realmente implementen DMARC, ya sea algo como BIMI, y BIMI, por supuesto, es muy atractivo para las organizaciones. Hay poder en los símbolos, y el logotipo de una empresa es un símbolo, especialmente cuando es reconocido. Así que quieres poder exhibir ese símbolo de una manera que inspire confianza por parte del receptor. Pero la otra parte ahora es que hay mucha más educación invertida en lo que respecta a DMARC y que esa educación finalmente va más allá de lo básico. Si miras a la mayoría de las guías de DMARC, casi que empieza y termina cuando publicas el registro. Esto es lo que significa p=none frente a p=reject, pero hablas muy poco de la parte de su implementación. Es decir, ¿cómo gestionas a tus proveedores? Porque en TI, especialmente en un grupo de TI, por lo general su visión de lo que mantienen empieza y termina con aquello a lo que tienen acceso. Así que, digamos, si eres una empresa de Google Workspace, por lo general esos van a ser los usuarios de la plataforma de email corporativo de Google Workspace. Asegúrate de que pueden enviar y recibir email. ¿Pero qué pasa con el e-marketing cuando se acaban de registrar en una plataforma de e-marketing? ¿Qué pasa con el grupo de operaciones, que ahora tiene una aplicación de terceros alojada en, no sé, AWS, que envía email a través de Siesta? Puede que TI no tenga acceso a estas cosas. No podrán hacer ningún cambio a esto. Ahora bien, la mayoría de los proveedores externos no enviarán email de una manera que cumpla con DMARC, es decir, alineada. Así que no hay cantidad de cambios en el DNS que puedan hacer para lograr que eso de repente cumpla la normativa. Hay un cambio, un cambio de configuración que debe ocurrir en muchos de estos servicios y plataformas de terceros, que a veces es realizado por un administrador que es empleado de la empresa. Pero a veces van a ser servicios gestionados. Realmente van a tener que contactar a un tercero y pedirle: «Oye, necesitamos que enviéis email de forma que cumpla con DMARC». Y muy a menudo el equipo de TI ni siquiera podrá contactar a esos terceros por motivos de seguridad. El tercero solo tendrá una lista autorizada de contactos dentro de su empresa y solo hablará con esas personas. Así que eso se reduce a entender realmente cómo. ¿Cómo gestiono todo esto? ¿Cómo lo encuentro? A eso lo llamamos descubrimiento de fuentes aquí en Dmarcian: ¿cómo encuentro a las partes interesadas de estos sistemas? Y luego, una vez que lo haga, ¿qué hago con eso? Y así, ahora por fin, cada vez hay más organizaciones como Dmarcian que proporcionan esa ayuda, que proporcionan esa orientación. Hay mucho más que, ya sabes, cómo publicar un registro en el DNS. Ahora necesitas entender, ¿cómo estoy gestionando a mis proveedores? Y, sinceramente, cuando se trata de implementar DMARC, ahí es donde normalmente TI. o el equipo responsable de implementar DMARC se confunde. ¿De acuerdo? Tengo los datos. ¿Qué hago con ellos ahora? Ya sabes, solo me dice que se está usando Amazon. ¿Cómo descubro quién lo usa? ¿Cómo lo configuro para que cumpla con DMARC? ¿Necesitas ayuda ahí también? Ya sea en forma de servicios profesionales como lo que yo hago o, al menos, guías mucho más exhaustivas que realmente den una mejor idea. Oye, DMARC es algo más que un registro de texto.

00:26:45
Eric Trinidad: Creo que nosotros también lo vemos, ¿verdad, Johnathon? Como cuando hablamos con empresas y están intentando configurar un dominio y dicen: «Bueno, creo que el equipo de marketing usa eso o, ya sabes, alguien estaba probando algo antes de que nosotros llegáramos, y no estoy muy seguro, creo que lo está usando otra persona». Así que sí, definitivamente. Son muchas historias descubriendo dónde está usando cada uno sus cosas.

00:27:06
Jonathan Torres: Hay mucha buena información por ahí. Y sabes, siendo sincero, sé que yo mismo voy al sitio de Dmarcian todo el tiempo. Envío clientes allí todo el tiempo porque hay mucha buena información y realmente puedes hacer mucho para educarte tú mismo. Y muchas veces eso no es suficiente. Y sé que es exactamente por eso que me encanta tener gente ahí fuera con la que podemos contar. Como Ash, que sabrá exactamente qué hacer con ello, incluso cuando yo no lo sé. Pero me encanta que haya una cantidad tan buena de información, porque también hay muchos pequeños matices que entran en juego. Sé que cuando hablo con mis clientes, uno de los mayores malentendidos es la alineación DMARC y no conseguir alineación entre los dominios. Y es solo una de esas cosas y está ahí. Y ya sabes, no tenemos suficiente tiempo en el podcast, creo, para tocar cada una de esas cosas que entrarían en juego. Pero creo que eso es simplemente de lo que la gente tiene que ser consciente: de que hay herramientas y mucha ayuda ahí fuera para hacer algo como esto. Así que queremos asegurarnos de que la gente simplemente no tenga miedo, en plan, no tengas miedo de hacerlo porque el miedo te va a, ya sabes, el miedo puede ser tu perdición y no queremos que eso pase. Ya sabes, simplemente edúcate. Busca respuestas y ten en cuenta que hay gente por ahí que puede ayudar en esas situaciones.

00:28:08
Kate Nowrouzi: No puedo estar más de acuerdo con lo que acaba de mencionar Johnathon. Hay proveedores por ahí que pueden ayudarte en tu viaje. No recomendaría a ninguna organización empezar a hacer esto de forma interna debido a todos los retos que pueden encontrarse, y entonces será desalentador seguir adelante. Y de todos los proveedores que al menos mis clientes empresariales admiten, Dmarcian es uno con el que resulta supersencillo trabajar. La asistencia al cliente es fantástica. Obtienen respuestas si hay algo que no está en la hoja de ruta. He visto a la gente de Dmarcian implementar y responder a las peticiones de sus clientes de forma superrápida. Así que animo encarecidamente a que si usas un proveedor que ha visto todos los distintos aspectos negativos o retos antes de la implementación, ellos pueden educarte a ti y a las diferentes organizaciones de tu equipo.

00:28:58
Ash Morin: Totalmente. Si pudiera añadir una pequeña cosa a eso, es que hay muchas herramientas ahí fuera, ya sabes, herramientas reales, para buscar un registro, para obtener datos específicos, para procesar ciertas cosas. Pero a veces necesitas hablar con alguien que tenga experiencia, que tenga perspectiva. Esas herramientas no te darán eso. Simplemente no lo harán. Así que hagas lo que hagas, busca un servicio como el de Dmarcian, donde tengas a gente que sea responsive, donde puedas realmente hablar con un ser humano que tiene experiencia, puedes tener una conversación bidireccional que puede valer su peso en oro.

00:29:39
Kate Nowrouzi: Totalmente.

00:29:40
Eric Trinidad: Totalmente. Por supuesto. Bien dicho. Bueno, creo que con esto vamos a concluir por hoy. Ash, muchas gracias por acompañarnos. Muchas gracias. Para todos los que nos escucháis, si tenéis alguna pregunta o duda, por favor, visitad Dmarcian.com para toda esa información. Kate, gracias de nuevo por acompañarnos también. Echad un vistazo a la publicación de su blog y a todas las cosas a través de Pathwire y Mailgun en Mailgun.com y Pathwire.com.

00:30:05
Jonathan Torres: Kate también tiene un Twitter muy bueno, solo voy a dejar eso ahí, así que.

00:30:07
Kate Nowrouzi: Oh, gracias.

00:30:10
Eric Trinidad: Estupendo, estupendo. Definitivamente voy a empezar a seguirla. Así que a todos de nuevo, gracias por pasar el rato con nosotros. Disfrutad y que tengáis un gran resto del día.

Call To Action Graphic
¡Manténganme al tanto! Recibe excelentes recursos en tu bandeja de entrada cada semana.
Envíadme la newsletter de Mailgun. Acepto expresamente recibir la newsletter y sé que puedo darme de baja fácilmente en cualquier momento.

Revisa tu bandeja de entrada cada mes para recibir tu boletín de Mailgun.