Podcasts

El lado DMARC de la actualización de Yoogle con Ash Morin de dmarcian

Email's Not Dead: Season 5, Episode 4

Acerca de este episodio:

Continuando contigo en este viaje de la actualización de la autenticación de emails de Yahoo y Google, un viejo amigo se pasó por aquí para explicarnos el lado DMARC de toda esta actualización y cómo te afecta. Ash Morin, director de despliegue en dmarcian, se unió a nosotros para dar una visión general de lo que ha visto y lo que predice con la nueva actualización de los estándares de autenticación de emails de Yahoo y Google.

Email’s Not Dead es un podcast sobre cómo nos comunicamos entre nosotros y con el mundo en general a través de las tecnologías modernas. El email no ha muerto, pero podría hacerlo si no cambiamos nuestra forma de pensar al respecto. Los presentadores Jonathan Torres y Eric Trinidad se sumergen en el inframundo del email y regresan con una visión distintiva sobre la forma en que los desarrolladores y los especialistas en marketing envían emails.

Imagen de

Jonathan Torres

Gestor técnico de cuentas

Sinch Mailgun

Imagen de

Eric Trinidad

Gestor técnico de cuentas Enterprise

Sinch Mailgun

Imagen de

Ash Morin

Director de implementación

Dmarcian

Notas del programa y recursos

Asistente de registros DMARC de dmarcian


DMARC Academy


Cómo implementar DMARC – Una guía paso a paso


Escucha el episodio sobre la actualización de los estándares de email con Marcel Becker de Yahoo


Transcripción del podcast

Email’s Not Dead – T5, Ep. 4: El lado DMARC de la actualización de Yoogle con Ash Morin de dmarcian

Resumen

00:00:30 – Ash está de vuelta. ¡De vuelta otra vez!

00:01:05 – Vale, ha salido el anuncio, ¿lo he configurado bien?

00:03:12 – ¿Pero estos estándares son algo nuevo?

00:18:34 – No te olvides de la segmentación


00:00:05
Eric Trinidad: Bienvenidos a Email’s Not Dead. Me llamo Eric y este es JT.

00:00:08
Jonathan Torres: Hola.

00:00:09
Eric Trinidad: Hola

00:00:09
Jonathan Torres: JT. Estamos intercambiando nombres. Me gusta. JT.

00:00:12
Eric Trinidad: Sí, tío.

00:00:12
Jonathan Torres: Para mantener la frescura.

00:00:13
Eric Trinidad: Sí. Intentamos mantener la frescura. Año nuevo, vida nueva. Somos un podcast hecho por frikis del email para frikis del email y estamos súper emocionados de tener a un invitado genial. Un invitado que vuelve con nosotros. Ash Morin, el director de despliegue en dmarcian. Ash, ¿cómo estás, señor?

00:00:30
Ash Morin: Bien, como siempre. Gracias por invitarme.

00:00:32
Eric Trinidad: Oh, gracias por volver. Sí. Debes ser un masoquista porque ya van tres veces.

00:00:36
Ash Morin: Ya sabes, a la tercera va la vencida. Si las dos últimas no lo lograron, supongo que esta vez la vamos a sacar del parque.

00:00:42
Eric Trinidad: Aquí apuntamos a las gradas. Ya sabes, así que, estoy súper contento de tenerte de vuelta. Ya sabes, esta temporada hemos estado hablando mucho sobre lo que ha estado pasando con Google y Yahoo, y de que todo el mundo se está preparando. Mucha emoción, todo el mundo está bastante efervescente respecto a, ya sabes, los cambios que se están haciendo y, ya sabes, ¿has visto algo así por, por tu lado?

00:01:05
Ash Morin: Sí, fue bastante rápido. Inmediatamente después del anuncio, empezamos a recibir muchas preguntas. No solo preguntas de nuestra base de clientes existente, sino también de los ecosistemas. En todas las listas de correo en las que estoy, ha habido mucho de «¿qué significa eso?». E incluso casi de inmediato derivó en: «Vale, ¿entonces esto cambia algo en los estándares?» Si no es así, ¿cuál es mi estado actual? Es decir, ¿estoy bien de verdad? Incluso organizaciones que decían: «Sí, desplegamos DMARC, pasamos a ‘reject’ (rechazo) hace meses». ¿De verdad estoy listo? Así que todo el mundo se pregunta, ¿de verdad estamos listos?

00:01:37
Jonathan Torres: Ha hecho falta llegar a este punto para que la gente dijera: «Vale, ahora tengo que hacer algo al respecto y asegurarme de que estoy totalmente configurado y listo para empezar». Lo cual es, ya sabes, creo que es una de esas cosas. Siempre habrá quienes, incluyéndome a mí muchas veces, ya sabes, como que esperas a que te empujen un poco para hacer algo. Ya sabes, no es en todo lo que hago, no es en todo lo que todo el mundo hace, pero sé que definitivamente hay cosas en las que es como: «Vale, necesitas ese pequeño empujón para ponerte en marcha con las cosas». Así que estoy seguro de que en cuanto se estableció, ya estaba listo. De acuerdo. Empieza el juego. ¿Cuántas preguntas podemos sacar?

00:02:07
Ash Morin: Es totalmente cierto. La cosa es que. Siempre quisimos mucha organización, debería decir. Impulsar DMARC cuando había una zanahoria en un palo. Sí. BB fue uno de esos. Una prima más baja en el seguro de ciberseguridad fue otro. No tanto por el «no quiero que mi dominio sea suplantado», sino por «puedo ahorrar dinero». Hagámoslo. Así que, y por supuesto la entregabilidad era otra, la seguridad era casi como un tercer, cuarto, quinto tema de conversación. Pero ahora tenemos grandes actores en el espacio, Google, Yahoo, ¿y Yahoo a veces parece que… Yahoo? Como que, ¿es realmente un gran jugador en este espacio? Absolutamente lo es. Su infraestructura de email está en todas partes y son, vaya, el mayor emisor de informes DMARC en el espacio. Son enormes. Así que cuando tienes, ya sabes, a un nombre como Google y Yahoo que dicen: «Es mejor que hagas esto, de lo contrario te cerraré las puertas». Sí, la gente escucha.

00:02:54
Eric Trinidad: Sí. La gente tiende a animarse y simplemente dice: «Oh, ¿qué es lo que realmente tenemos que hacer?» Ya sabes, este es un club genial. Quiero ser parte de ese club al que realmente dejan entrar, ¿sabes?

00:03:03
Ash Morin: Ajá.

00:03:03
Eric Trinidad: Desde tu perspectiva, cuando escuchaste todo lo que pasó, ¿cuáles fueron algunas de las cosas principales que quisiste comprobar primero? ¿Qué es lo que la gente necesitaba hacer para estar alineada?

00:03:12
Ash Morin: Bueno, lo que realmente me preguntaba era: ¿están haciendo algo nuevo con los estándares existentes? Porque a la gente le llevó años entender finalmente no solo el estándar, sino implementar el estándar como remitente. Y también a los receptores. Los receptores, ya sabes, adhiriéndose a los informes, al calendario de informes, a la acción adecuada que se debe tomar cuando se aplica una política. Correctamente, ya sabes, tener alineación, que se respete. Ahora los remitentes tenían que aprender qué significaba eso. Y no solo cuando decimos remitentes, no solo estamos hablando de, ya sabes, soy propietario de un dominio y configuro Microsoft o Google o cualquier sistema corporativo de email que estés usando. También tienes muchos otros sistemas, vendedores y proveedores de servicios externos que van a enviar en tu nombre. ¿Qué significa eso para ellos y para ese espacio? Por ejemplo, para Mailgun es muy importante entender cómo puedo hacer que DMARC sea accesible para mis clientes y también brindarle asistencia hasta cierto punto. Ha sido, ya sabes, exitoso, hasta cierto punto. En cuanto a las responsabilidades de terceros en relación con DMARC, y ahora vamos a esperar aún más de esos clientes que necesitan implementar DMARC para cumplir, especialmente si el remitente masivo no solo va a buscar asistencia internamente. Van a mirar externamente a todos estos terceros y preguntarles: «Oye, ¿vuestro sistema está listo?» Así que esa es una pregunta que todos están haciendo, en realidad, todo el mundo. Exacto. Están preguntando a sus administradores de TI de email: «¿estamos listos?» Están preguntando entonces a sus teleoperadores o expertos en marketing digital: «¿estamos listos?» Y luego, a su vez, ya sabes, vas y le preguntas a Mailgun: «Oye, ¿estamos listos?» Es decir, ¿cómo nos aseguramos de que nuestra configuración con vosotros sea realmente precisa? ¿También? ¿Somos un remitente masivo? ¿Qué significa eso? Como, ¿cómo puedo verificar esto? Y, por supuesto, hay muchas herramientas disponibles para eso. En general, sí, la gente tiene muchas preguntas para muchas personas. Pero en última instancia, todos estamos de acuerdo en una cosa. Vale, necesito DMARC. Ya sabes, ese es el primer paso que necesito, DMARC, ¿por dónde empiezo? Y los que ya tienen un registro, ya sabes, publicaron un registro en algún momento hace mucho tiempo en sus DNS, que ha estado en p= none durante años en algunos casos; ahora se dan cuenta de que en realidad tienen que analizar sus datos y descubrir qué significa todo eso.

00:05:29
Jonathan Torres: Es curioso, una de las cosas que has dicho ahí es una en las que no paro de insistir y que no deja de venirme a la cabeza. Y como escucho, para mí es algo constante que la gente pregunte: ¿soy un remitente masivo? Ya sabes, ¿entro en esa categoría? Y creo, creo que es una pregunta bastante relevante porque creo, ya sabes, que definitivamente habrá personas afectadas que estén en la categoría de remitente masivo. Algunos de ellos no saben que están en la categoría de remitente masivo, pero al mismo tiempo, siento que es la pregunta equivocada. Es como, ya sabes, ¿qué tengo que hacer para empezar a prepararme para estos cambios? Y no solo este cambio en particular, sino cualquier cambio futuro que venga después de este. Porque siento que esto es, ya sabes, la, la caída del primer dominó, todos hemos sido preparados para ello. Ha sido la zanahoria atada al palo durante mucho tiempo, hemos utilizado el método de la zanahoria, hemos hecho el de: «Oye, haz esto para beneficiarte» y no el de: «Oye, esto va a ser un requisito», durante muchísimo tiempo, como acabas de decir. ¿Y la pregunta de si soy un remitente masivo? Pues muy relevante. Estupendo. Pregúntalo si lo necesitas, pero también piensa en dejar eso atrás, como dejarlo atrás para, en plan de: «Oye, déjame hacer esto». Ya sea que envíe emails de forma transaccional, ya sabes, de marketing, envíos masivos, o esté en algún punto intermedio. Si hay algún tipo de pregunta sobre si esto me beneficia: Sí, al cien por cien. Esto te beneficia al tratar de autenticar tu email, asegurándote de que las cosas estén configuradas de buena manera y al hacerlo, como empezar a moverte en esa dirección para completar esto. Pero sí, es curioso lo mucho que ha surgido el tema. Ha surgido mucho.

00:06:50
Ash Morin: Por buenas razones. Pero sí, tienes toda la razón cuando dices que hay que hacerlo de todos modos. Hay una razón por la que se llama mejores prácticas. Es la razón por la que hay tantos documentos sobre ese tema que dicen: autentica tu email, implementa DMARC. Cumple las normas, alinéate siempre que sea posible. Estas mejores prácticas cuando se trata de dominios de envío de email están bien documentadas. Hay muchísimas cosas a seguir, toneladas de referencias disponibles para que el propietario del dominio pueda comenzar su viaje por algún lado si siente que está empezando, o continuar avanzando y ordenar todo su sistema y entorno. Pero aun así va a haber gente que, con razón, preguntará: ¿qué es un remitente masivo? Y esa es una pregunta que tienes que hacer de manera individual, a Google y a Yahoo. Porque en Google ahora mismo dicen, bueno, si envías cerca o más de 5.000 mensajes a cuentas personales de Gmail en un periodo de veinticuatro horas. Pero luego también empiezan a decir. Cualquier email procedente de los dominios principales cuenta. Así que estamos hablando de que si tienes, ya sabes, Ejemplo.com que envía email y luego tienes ventas.ejemplo.com enviando emails. No son entidades separadas, no son remitentes separados. Ya sabes que se consideran lo mismo. Así que si se envían 2.500 de uno, y 2.500 del otro, ese es el umbral de 5.000 del que hablan. Eso es una cosa. Luego Yahoo es un poco más impreciso. Yahoo dice, bueno, un remitente masivo se clasifica por enviar un volumen significativo y no se cuantifica más que eso. Eso es todo lo que tenemos. Y luego también dicen, bueno, el spam que se envía desde tu dominio también importa. Así que de lo que hablamos es de que el dominio desde el que se envía, sea o no legítimo, cuenta para ese volumen. Esa es una parte, lo cual es cierto, pero suena un poco extraño. Dicen que, si tienes un problema de spoofing o suplantación, deberías tener DMARC implementado de todos modos. Absolutamente cierto. Sí. Exacto. Pero al mismo tiempo, de nuevo, es impreciso. Así que eso da aún más credibilidad a lo que mencionaste antes, JT, ¡haz uso de las mejores prácticas implementando DMARC! Si te embarcas en ese viaje. Si pasas por un proyecto de implementación y tienes tus dominios, ya sabes, en orden, entonces hay muchas posibilidades de que no te veas afectado o de que minimices en gran medida el impacto basado en un cambio que esperamos ver realmente para el próximo mes.

00:09:08
Jonathan Torres: Se acerca rápidamente. Se acerca muy rápido. Es una de esas cosas para las que hemos tenido tiempo. Desde mi perspectiva, ¿verdad?, donde he estado involucrado en la industria trabajando con clientes para hacer este tipo de cosas, trabajar en esas mejores prácticas y llegar a mejores puntos de envío de email, simplemente, ya sabes, haciendo eso. Definitivamente ha habido mucha atención centrada en: ¿cómo lo hago? ¿Qué debo enviar, qué no debo enviar? ¿Cómo adquiero una lista correctamente? ¿Cómo adquiero a mis remitentes correctamente? Ya sabes, ¿qué hacemos para los opt out? Pero esto siempre ha sido un aspecto del que hemos hablado con las personas que hacen envíos: tienes que asegurarte de que no te estén suplantando. Ya hay peligros en que eso suceda en sí mismo, ¿verdad? Antes de que entremos en cualquier otra parte de la conversación, hay actores malintencionados, y los actores malintencionados van a estar ahí afuera haciendo lo que suelen hacer. Y, ya sabes, solo puedes hacer hasta cierto punto para protegerte. Y si, si hacemos esta parte como lo mínimo indispensable, ya es de gran ayuda. Y ya sabes, es ir más allá de esa conversación. Y ahora lo sentimos desde este lado, donde hay una carrera para, oye. Ahora ya no es una opción. Como si estás haciendo esto, si quieres asegurarte de no quedarte atrapado en esto, que no te rechacen los mensajes. Tenemos que asegurarnos de que todo esto esté hecho. Por la experiencia que he tenido, como los sistemas con los que he trabajado, siempre ha sido una pieza de autenticación primero. Así es como verificamos dominios, SPF, DKIM, configuramos eso primero para poder decir fácilmente: «vale, eres el dueño de los DNS». Obviamente estás introduciendo estos registros para decir, oye. Esto es mío. Y yo envío desde él. Hacer el DMARC es ahora como el siguiente salto y avance más allá de eso. Pero sé que también hay mucha gente por ahí que no tiene ese lujo en su configuración de ESP, que nunca ha tenido que hacer eso en su configuración de ESP. ¿Cuál ha sido la experiencia, supongo, desde tu lado, lo que has visto y lo que la gente habla sobre los retos que tienen desde donde envían email? 

00:10:48
Ash Morin: Bueno, es un espectro bastante amplio porque tenemos, como dices, personas con inclinaciones técnicas. Dirigen una organización relativamente grande, por lo que tienen procesos implementados. Tienen una lista bastante bien catalogada de todos los proveedores y tecnologías que utilizan para el email. Y aún no están del todo seguros de cómo navegar por toda esa jungla del email realmente. Su ecosistema. Sí. En lo que respecta a la autenticación, porque cada pieza es un poco diferente. Así que ese es su reto. Su reto no es la parte del dominio. Así que la parte de la verificación del dominio es saber: ¿quién usa qué?, ¿con qué propósito?, ¿quieren mantenerlos autorizados? Y además, ¿cómo ofrece realmente ese ESP asistencia para DMARC? Por ejemplo, Mailgun ofrecerá asistencia para ello de una manera, de una forma de autoservicio muy específica en la que los administradores pueden configurar la autenticación en su cuenta. Y luego, ya sabes, otros lo harán de una forma muy diferente, pero aún tienes que buscar a un administrador. En la mayoría de las organizaciones, esas cuentas no van a pertenecer necesariamente al equipo de TI o ciberseguridad. Así que ese es su reto. En el extremo totalmente opuesto del espectro, tenemos quizás a un pequeño bufete de abogados de tres individuos que han externalizado, o posiblemente tienen un MSP que maneja todo lo relacionado con sus servidores de email, el alojamiento de su dominio, y la administración de WordPress, su administración de email, que quizás sea incluso parte del plan de alojamiento de dominio que compraron. Ahora, por supuesto escuchan que necesitan DMARC. No entenderán lo que eso significa. Ya sabes, hasta donde ellos saben, DMARC es un producto específico muy tangible que simplemente pueden comprar y luego pulsar un par de interruptores y ya está, como añadir un módulo o activar una nueva función en Microsoft. ¿Verdad? Ellos, ellos no saben más y no podemos esperar que sepan más. Porque ese no es su trabajo, ya sabes, y sus abogados, o su secretario, o su especialista en introducción de datos o lo que sea, ahora de repente les dicen: «Oye, necesito que averigües cómo hacer que eso funcione». Y eso es un reto, porque tenemos que estar preparados para hablar de lo que es DMARC en todos los niveles. Y aquí es donde tenemos, ya sabes, servicios, todo lo que va desde servicios profesionales hasta nuestro asistente dmarcian, donde es como: «oye, vamos paso a paso si necesitas un registro válido». Porque todavía no tienes uno. Dices que necesitas DMARC. Bueno, es solo un montón de etiquetas. Es solo un montón de texto escrito de una forma muy curiosa. Y para entender cómo está escrito esto. Responde a esas preguntas en nuestro asistente. Te daré un registro y luego te diremos dónde debe ir en función de dónde estén alojados los dominios. Al menos ponerlos en un lugar donde se sientan más seguros de que realmente pueden avanzar con esto y ya no es ese muro esotérico de tonterías con el que realmente desearían no tener que lidiar.

00:13:20
Eric Trinidad: Sí. Sé que, cuando JT y yo hablamos con un montón de nuestros clientes, sería un lugar al que enviaríamos a los clientes primero, en plan, cuando hablan de DMARC o de querer obtener más información al respecto, ya sabes, es fácil: simplemente ponlo ahí, comprueba tu dominio, ve si pasa la prueba, y si no, cuáles son los pasos que necesitas para seguir avanzando, lo cual es, ya sabes, súper genial. Ya sabes, es muy atractivo visualmente y capaz de ayudar a las personas, incluso a mí mismo, a avanzar por ello muy rápidamente y entender, como, ¿cuáles son los siguientes pasos que hay que dar? Creo que es una gran herramienta.

00:13:53
Ash Morin: Es muy interesante porque tienes esas organizaciones más pequeñas, como una pyme, que subcontratarán sus necesidades técnicas a un MSP. Generalmente llegarán a un punto de todos modos, lo tendrán más fácil, más llevadero con DMARC. Porque en gran medida va a ser un reto técnico, ya que tendrán muy pocas fuentes de email, posiblemente una o dos, quizá un sistema de marketing, quizás un sistema de notificación de RR. HH., y luego su email principal y eso es todo. Así que organizar las cosas, probablemente va a ser relativamente sencillo para las personas que, por lo demás, no tienen un perfil técnico. Pero por otra parte, si volvemos al nivel empresarial, su reto, no va a ser la parte técnica. Porque están acostumbrados a aprender cosas nuevas. Se leerán el estándar, posiblemente incluso leerán la solicitud de comentarios (RFC) al natural y dirán: «Vale, lo pillo». Entenderán lo que pueden esperar de cómo deberían comportarse las cosas. Y luego leerán la documentación de cada sistema. Su reto es principalmente la TI en la sombra, y con esto me refiero a unidades de negocio dentro de sus organizaciones que, ya sabes, tienen una necesidad de que su unidad de negocio realice su función. Así que salen, compran un sistema, se suscriben a su servicio, ya sea porque el propósito principal es enviar email o alguna otra cosa, como un proveedor de beneficios que casualmente envía informes cada mes. Y hace eso haciendo spoofing o suplantación de tu dominio de forma legítima, pero aun así lo hace. Ahora tienen que preocuparse por DMARC. No quieren causar un problema a esos flujos de email. Tiene que ser entregado, pero no tienen ni idea de quién gestiona esas cosas. No saben con quién hablar. Y no es tan sencillo como: «Ah, bueno, envía en nombre de mi dominio, así que simplemente voy a añadir esas direcciones IP en mi registro SPF». No es tan sencillo. Porque sabemos que DMARC necesita alineación y la mayoría, por defecto, la mayoría de los proveedores de servicios no enviarán usando una ruta de retorno. Que sea tu dominio. Porque ellos hacen gestión de rebotes. Ahora nos estamos metiendo en detalles complejos aquí, pero eso es la gestión de rebotes. Y la razón principal por la que SPF no estará alineado por defecto, y no lo estará. La alineación no cambia por arte de magia solo por añadir direcciones IP a tu registro SPF. Es un cambio de configuración que tiene que producirse dentro del servicio que estás usando. Así que eso significa que si es de autoservicio, hay un administrador que tengo que encontrar: ¿quién es ese administrador? Y en ese punto, es el aspecto del proceso de negocio de implementar DMARC con lo que esas grandes organizaciones van a tener problemas: ¿cuál es mi proceso de gestión de proveedores? ¿Está esto bien catalogado? Ya hemos incorporado esto antes. ¿Hay alguna documentación esencial que me diga de quién son estas cosas? ¿Con quién tengo que hablar para hacer cambios en el entorno? No solo eso, sino que ahora también tienen que aprender: ¿cómo hago siquiera un cambio? Por ejemplo, si un profesional de TI no está acostumbrado al sistema de Mailgun, no sabrá adónde ir, en qué panel estar, qué ajustes cambiar, ni cómo generar el registro para la verificación de dominio. ¿Necesito configurar un subdominio? ¿Necesito no hacerlo? ¿Ofrece esto asistencia para una alineación directa? Hay tantas preguntas que simplemente no sabrá sin documentación, sin una guía, sin poder ver la aplicación en sí. Ahora multiplícalo por 20, por 30, por 40 en organizaciones más grandes. Sí. Y luego multiplicado por 10, 20, 30 dominios que posiblemente estén enviando, y luego subdominios. Es una tarea inmensa, así que sí. Todo el mundo corretea de un lado para otro por distintas razones.

00:17:02
Jonathan Torres: Me gusta cómo planteas eso también, porque es una de esas cosas en las que, si es una organización más grande, vas a tener muchos más retos. Con suerte, hay más recursos para ti como, como remitente, cuando cuentas con esos recursos internos, porque quiero decir, empiezas a mirar, ya sabes, cada vez que ves esas necesidades de email, siempre siento que marketing es uno de los grandes remitentes en cualquier organización, ¿verdad?, marketing necesita una forma de hacer llegar el mensaje sobre lo que hace tu empresa, ya sabes, todas esas cosas que, que hace un departamento de marketing normal. Pero luego empiezas a fijarte en, ya sabes, desde todo tipo de informes para organizaciones de ventas, hasta cualquier tipo de organizaciones de contratación que utilizan esos sistemas para enviar emails de un montón de formas distintas. Así que definitivamente está eso, y con suerte tienes los recursos y creo que, ya sabes, con todos los ejemplos de las diferentes ubicaciones, ¿verdad? Entre los posibles remitentes dentro de una organización, esperemos que te hagas algunas ideas sobre a qué contacto tendrías que acudir. Ojalá que obtengas algunas ideas de con qué departamentos necesitas establecer contacto, en lo que respecta a los departamentos técnicos que serían dueños de un registro DNS. Cualquier departamento web que potencialmente también tendría algo que ver en eso, en alojar el DNS y saber dónde está alojado el DNS para diferentes partes del mismo. Y sé que la otra cosa que quería abordar un poco es con qué frecuencia cada vez que vemos a estos, ya sabes, grandes remitentes aparte, ¿verdad? Porque creo que son una especie de caso único y van a tener un conjunto de procesos muy único una vez que empecemos a llegar a los remitentes medianos o incluso de menor tamaño. Supongo que la recomendación sería simplemente asegurarnos de tener un subdominio para los envíos de lo que tenemos y lo que podemos controlar, y luego recomendar que utilicen esa ruta de subdominio y usen una política solo a nivel de subdominio para garantizar que al menos esta parte sobre la que tenemos control pueda seguir utilizándose en el futuro.

00:18:34
Ash Morin: Sí, así que siempre recomendamos, y esto entra dentro de las mejores prácticas, estamos hablando de una estrategia de segmentación, y la segmentación de tu flujo de email es muy importante por una variedad de razones. La seguridad también es una de ellas, pero no siempre es lo que una empresa decide hacer. Porque, de hecho, hace muchos años hablamos de que, especialmente cuando abordamos BIMI. Que los símbolos son importantes. Hay poder en los símbolos del logotipo de una empresa, y el nombre de una empresa es un símbolo. Y nos hemos acostumbrado tanto a internet que ciertos nombres de dominio son inmediatamente muy poderosos con solo verlos. A primera vista, especialmente para organizaciones que llevan mucho tiempo existiendo, Mailgun, Amazon o Microsoft, ya sabes, grandes nombres. Inmediatamente vemos Estedominio.com y pensamos: «ah sí, hemos visto este dominio por aquí desde siempre». Así que, por supuesto, quieren enviar desde ese dominio tanto como sea posible. No es aconsejable. Realmente no lo es. No quieres poner todos tus huevos en la misma cesta. Esto es efectivamente lo que estás haciendo. Y si un huevo está podrido, podría estropear toda la cesta. Sé que es una comparación tonta, ya sabes, pero lamentablemente es verdad. Y entonces, quieres evitar hacer eso, pero algunas organizaciones no se moverán de esa postura. Así que en ese punto se vuelve un poco, incluso, más difícil para estos individuos, para esas organizaciones. Y puede que tengan que cambiar de actitud. Puede que finalmente tengan que abordar esto de forma diferente. Y ahí también se aplican las mejores prácticas, cómo nombrar un subdominio, su longitud. ¿Cómo se delega a un proveedor de servicios? ¿Tenemos control total sobre ese subdominio?, y a veces se va a usar no solo porque, oye, ya tenemos un subdominio para este flujo de marketing. Cumple con las normativas. Es un dominio de origen único. Así que imagina que te registras en un servicio de Mailgun y piensas: «bueno, voy a enviar desde m.ejemplo.com, y Mailgun es el único que lo usa». Así que voy a seguir adelante y bloquearlo, porque sé que nadie debería estar, ni estará, usando ese subdominio. Una excelente manera de asegurar un flujo muy rápidamente. Y luego puedes hacer eso con tus subdominios. Y luego preocuparte por el principal más tarde si lo necesitas. Pero a veces también puede funcionar al revés si tienes un problema con una fuente y está aislada o tu intención es aislarla porque quizá estés usando un sistema que no es compatible con DMARC o es muy difícil configurar DMARC para él. Y con eso me refiero a un tercero. Así que no tienes ningún control sobre la infraestructura. Como por ejemplo, yo, no podría iniciar sesión o acceder a la infraestructura de email de Mailgun directamente y toquetear por ahí, ¿verdad? Eso está bloqueado. Solo puedo acceder a lo que vuestro portal web público me permite acceder. Así que va a ser lo mismo con otros terceros. Así que si su infraestructura de email no es capaz o no ofrece asistencia para una configuración de autoservicio, ni siquiera una configuración DMARC compatible. Preguntándoles: «Oye, ¿ofrecéis asistencia para DMARC?» Necesitáis enviar emails desde mi dominio y de una manera que cumpla con DMARC. Si la respuesta a eso es no, entonces resulta un gran reto qué hacer en ese punto. Porque, sobre todo ahora que tenemos a Google y Yahoo diciendo: «Es mejor que cumplas con DMARC, o atente a las consecuencias». Y ahora, si tienes una fuente que dice: «No, no ofrecemos asistencia», bueno, si tienes suerte, podrás encontrar una alternativa. Si no tienes suerte, porque digamos que eres un colegio K-12 (educación primaria y secundaria) donde no puedes tomar decisiones sobre los servicios o el sistema que tienes que usar porque está ordenado a nivel gubernamental y sí, eso es todo. Entonces se convierte en un reto. Vas a estar sin poder de decisión, lo único que puedes hacer es abogar por un cambio. Y con suerte actualizarán su sistema en la lista de su proveedor. Así que es parte de las mejores prácticas. Pero, por supuesto, siempre va a haber situaciones únicas en las que lo que esté disponible para ti podría no estarlo para otro.

00:22:18
Jonathan Torres: Eso es difícil. Sin duda lo hemos visto, lo hemos experimentado en el pasado al ver a un proveedor mudarse o a alguien cambiar de proveedores para realizar envíos a través de un servicio distinto, y en particular aquellos para los que, como sabes, he trabajado y de los que he formado parte, y luego terminas en esas situaciones en las que ni siquiera saben ni entienden todavía qué es un registro DKIM porque nunca lo han usado. Así que el dominio no tiene una nueva reputación, y estamos empezando a construir algo desde cero porque nunca ha estado ahí, nunca se ha utilizado. Así que, ya sabes lo a menudo que ocurre eso, creo que en realidad nos abrió los ojos hace un tiempo sobre a cuántas personas les iba a afectar esto porque están en un sistema que no ofrece asistencia para eso y no les permite hacerlo o identificar y autenticar realmente a fondo lo que están haciendo. O hemos visto esos otros que simplemente, ya sabes, no hay que señalar a nadie y no queremos pisar a nadie. Pero definitivamente están los que simplemente hacen spoofing o suplantación intencionadamente. Y así es como ha funcionado siempre porque todos los proveedores han permitido que se haga así durante mucho tiempo. Y ahora hacen que todos hagan lo correcto, y ahora todo el mundo está, ya sabes, corriendo para girar hacia eso porque es una de esas cosas que, ya sabes, se ha permitido. Así que la gente lo ha hecho y ha sido la forma más fácil de hacer las cosas durante mucho tiempo. Por lo que simplemente se ha convertido en la norma.

00:23:24
Ash Morin: Ha habido definitivamente un nivel de complacencia, un poco de eso. Hace 10 años, necesitaba un registro DMARC de p = none. Sé que p = none. No causará un impacto. Obtendré algunos datos. Haré lo estrictamente mínimo para que mi email siga fluyendo. Y luego configuraban un montón de cosas con SPF. Puede que hayan configurado DKIM, quizás incluso con una clave de firmas más antigua y débil como la de 768. Se consideró obsoleta hace tiempo. Ahora, la de 1024 podría durar mucho más. Así que la nueva mejor práctica es 2048. Pero la cuestión es que puedes haber configurado eso hace mucho tiempo, hace años, y realmente no haber vuelto a mirarlo nunca más. Así que solo haces los cambios cuando los necesitas. El simple hecho de administrar un registro SPF es, creo, un buen ejemplo. Añades, ya sabes, hace mucho tiempo, sabes que tu registro SPF era v=spf1 mx ~all y listo. Y la razón de ser de esto es porque sabes que tu registro MX era probablemente algo como email.ejemplo.com, donde se usaba para enviar email y recibir email. Así que simplemente ponías tu directiva MX ahí. Luego usabas A, porque el SMTP es una parte curiosa de eso, y puede que no mucha gente lo sepa, pero si un remitente intenta enviar a un dominio y el registro MX no es responsive, no es que sean rechazados, sino que puedes conectarte a ellos. El SMTP dice: «Bueno, conmutación por error (failover) al registro de dirección, al, registro A, intentando una conexión SMTP allí». Y la cuestión es que tenías un servidor que lo hacía todo. Tenías un servidor, una IP pública que se usaba para conectar en red a tu servidor web también, así como a tu servidor de email, y eso era todo lo que necesitabas. Pero ahora las cosas han cambiado. Ahora usas, hay muchas soluciones en la nube. Muchos servicios te están diciendo: «bueno, añade esto a tu registro SPF». Estas son nuestras IP. O hacemos la verificación del dominio basándonos en una entrada en tu registro SPF. Ahora, el problema con eso es que se satura, y se satura, y se satura y se satura. Ya sabes, muchas organizaciones le añadirán cosas, pero nunca revisarán realmente lo que se añadió antes. Porque simplemente no tienen tiempo. Tampoco disponen de datos que sean fáciles de seguir. Y esta es otra razón por la cual, oye, si ahora no tienes DMARC, p=none es el primer paso. Y eso también es lo único exigido para el nuevo requisito: no es que tengas una aplicación estricta, es que tengas al menos un p=none. Pero empieza a recopilar datos. Ya hablamos del asistente antes. No sabes lo que es un registro DMARC. Sigue al asistente, obtén un registro y ponlo en tus DNS. Recopila datos. Recopila datos durante una semana, y entonces tendrás una idea de qué aspecto tiene el ecosistema del email. Y ahora tienes datos empíricos de cómo estas fuentes de email envían esos emails, ¿están alineadas o no? Y podrá decirte qué IP se usan realmente en tu registro SPF para enviar email. Puedes eliminar las cosas que ya no necesitas, para que así finalmente puedas empezar a hacer limpieza de un montón de cosas. Pero esa es una de las grandes cosas de DMARC: obtienes datos. Y en relación con eso, algunas de las preguntas que nos hacen son: ¿cómo voy a saber si envío 5.000 emails al día a Google si lo único que veo…, imagina que estás hablando con un profesional de TI responsable, ya sabes, del sistema de email. A lo único que tengo acceso es a, digamos, Google. Ya sabes, mis cosas de Google Workspace o Microsoft 365. Eso es lo único que sé. Sé cuántos emails enviamos y puedo hacer una búsqueda de los que van a gmail.com, pero ¿cómo lo sé? De dónde vienen todos los emails, como por ejemplo, cuál es el volumen de nuestro sistema de marketing o posiblemente de, ya sabes, el proveedor de beneficios o el proveedor de RR. HH., o tal, o cual. Bueno, lo fantástico de DMARC y de Google y Yahoo, para el caso, es que emiten informes. Están haciendo informes de cada email que reciben. Si tienes un procesador XML, ya sabes, una vez que tienes ahí tu registro DMARC y tus DNS, empiezas a recopilar datos dependiendo de tu sistema. Por ejemplo, DMARC, dado que puedes filtrar según el que informa, es decir, quién nos envía el informe, a quién le envías el email en realidad, puedes filtrar según Google. Entonces sabrás cuántos emails has enviado a Google durante una semana y luego cada día. ¿Cuál es ese total? Por tanto, si quieres saber si es posible que te vean como un remitente masivo. Esta es una excelente forma de hacerlo. Utiliza los datos de DMARC para ello. Y puedes, ahora bien, no todos los receptores emiten informes, pero el que importa ahora mismo para ese cambio es el que está sucediendo el próximo mes. Ellos sí están emitiendo informes. Así que no hay razón para no utilizar esos datos de DMARC, no solo para saber si eres un remitente masivo, o posiblemente si entras en su categorización masiva, sino también para emprender tu viaje. Ahora es el mejor momento para hacerlo. Los, los dos grandes actores que están implementando esto, te proporcionan muchos datos y muchas herramientas para descubrir cómo se te percibe; ya sabes, tienes las herramientas postmaster con Google, y luego Yahoo tiene un bucle de retroalimentación de quejas de clientes bastante bueno, diría yo. Y ya sabes, usa esas herramientas.

00:27:49
Eric Trinidad: Sí. Tengo entendido que también están trabajando en su propia especie de herramientas postmaster de Google.

00:27:55
Ash Morin: Sí, tienen un centro, un centro para el remitente. Sí. Allí publican sus mejores prácticas, pero hay algunas señales de que pretenden ampliar esos servicios y herramientas, especialmente a la luz del anuncio del año pasado.

00:28:08
Jonathan Torres: Eso es emocionante. Siempre es bueno tener información y, volviendo a lo que decías, sé cómo la gente ha empezado a correr mientras intenta dar ese primer pasito mínimo para configurarse y prepararse para esto. En plan, definitivamente hemos hablado con mucha gente sobre, como, lo mínimo indispensable que necesitan. Y, quiero decir, incluso solo con el p=none ya puedes empezar, como si estuviera hecho, ya está configurado. Pero la siguiente recomendación que tenemos es, como, simplemente empieza a consumir esos informes. Busca la manera de obtener esos informes, encuentra un lugar al que enviarlos para empezar a procesar esos datos y, a continuación, empieza a descifrarlo, porque siento que esto nos está dando luz verde para empezar de verdad a presionar a la gente y decirle, en plan: «Oye, no puedes dejarlo en p=none para siempre, porque a ellos no les va a parecer bien que lo dejes como p=none eternamente». Así que empieza a recopilar datos, vamos a empezar a ver cuáles son los siguientes pasos para subir a cuarentena, para pasar a ‘reject’ (rechazo), porque necesitamos empezar a aplicar mejor las reglas. Pero, tipo, creo que eso es exactamente lo primero. Poner un pie en la puerta. p=none. Estupendo. Hecho. Siguiente paso. Informe, informe, informe.

00:29:03
Ash Morin: Extremadamente importante.

00:29:03
Jonathan Torres: Lo necesitamos. Sí.

00:29:05
Ash Morin: Y haré una afirmación, solo para que quede claro: la mayoría de los servicios de terceros, recién salidos de la caja, no van a cumplir con DMARC. Podrás decir: «bueno, he añadido sus direcciones IP a mi registro SPF». La mayoría de ellos, sí, la gran mayoría de ellos no van a estar alineados con SPF. La ruta de retorno no está alineada con tu dirección de envío. La mayoría de ellos no lo van a estar. De hecho, Salesforce no lo está, ni siquiera Mailgun lo está. Sendgrid, no importa. Constant contact, iContact, Salesforce marketing Cloud, y podría seguir. No están alineados por defecto. Añadir sus direcciones IP al registro SPF no es suficiente para el cumplimiento de DMARC. Y el cumplimiento de DMARC es lo que se exige. Así que necesitas, como dijiste, implementar ese registro, recopilar datos, y cuanto antes, mejor. Todo lo que necesitas es ese único registro y un lugar donde procesar esos informes. Recopila datos. Cuantos más datos tengas, más completa será la imagen de tu ecosistema de email que obtendrás, de modo que entenderás cuántas de estas fuentes están al 0 %. A pesar de que yo pensaba que no lo estaban, porque creía que mi registro SPF cubría esas bases. Ese es un escenario habitual, y entonces te das cuenta de que, oh. En realidad no es suficiente, así que no asumas, asumir es malo. Prueba y descubre pruebas empíricas. Los datos de DMARC están ahí para ese propósito. Aquí no puedes ponerte a adivinar. Necesitas saber qué aspecto tiene. Así que de ninguna manera asumas: publica ese registro, recopila datos, fíjate en los resultados y, probablemente, te volará la cabeza y luego iniciarás tu viaje.

00:30:41
Jonathan Torres: Me encanta la analogía que acabas de lanzar porque me hizo pensar que es, ya sabes, justo ahora, siento que si no sabes nada de esa información, probablemente estés mirando algo como un dibujo de muñecos de palitos y realmente puedes convertir eso en una especie de Van Gogh, ¿verdad? Vamos a incluir todos esos colores, vamos a incluir todos esos detalles ahí. Vamos a lograr cosas realmente preciosas si estás recibiendo esos informes y consumiéndolos, y siendo capaz de pintar ese cuadro fielmente. ¿Qué está pasando con el email que envías?  

00:31:03
Ash Morin: Absolutamente.

00:31:04
Eric Trinidad: Tenemos aquí en la última parte, ¿alguna posible excepción?

00:31:07
Ash Morin: Diría que esta excepción es solo posponer el trabajo para más adelante.

00:31:12
Jonathan Torres: Me gusta. Sí.

00:31:14
Ash Morin: Y ahora que tenemos a dos de los principales actores del espacio diciendo que esto va a suceder, me hace pensar en 2014, cuando Yahoo dijo: «Oye, yahoo.com y Aol.com son ahora p=reject», y todo el mundo se quejaba de las listas de correo. Bueno, ¿qué va a pasar con las listas de correo? Ya sabes, dar marcha atrás. No lo hicieron. No dieron marcha atrás. Así que las listas de correo tuvieron que actualizar, ya sabes, sus cosas, y tuvieron que empezar a alterar (munging) el encabezado «from» siempre que el principal tenía una aplicación estricta. Así que no vamos a dar marcha atrás en esto. Esto sigue adelante. Tiene que hacerlo, porque cuantas más personas se adhieran a las mejores prácticas a la hora de enviar un email, más, más seguro. Para todos. El entorno del email, el sistema de email lo será, así que no vamos a retroceder. Así que, sobre una excepción, no lo pienses de esa manera. Solo pasos pequeños. Si lo necesitas. Pide ayuda, si lo necesitas, ahora hay más ayuda que nunca. Sí. Así que simplemente. Simplemente hazlo. Simplemente hazlo. Sí.

00:32:10
Eric Trinidad: Ash, al decir eso, me has recordado algunas de las conversaciones que hemos tenido antes, acerca de la gente en la industria, como la industria del email en su conjunto, que cuenta con tantas personas útiles y llenas de recursos ahí fuera que, como que quieren verte triunfar y que te vaya bien. Ya sabes, que sí quieren verte ser un mejor ciudadano de la comunidad del email, porque eso nos beneficia a todos. Así que, sí, si tienes preguntas, ya sabes, contacta con tu proveedor de servicios de email, tu proveedor de servicios de envío de emails. Si tienes preguntas con respecto a, ya sabes, DMARC y la configuración de tu política, ya sabes, ponte en contacto con dmarcian, también van a ser un gran recurso para ti. Creo que aquí hemos enumerado algunas cosas donde puedes obtener parte de esa información. Ya sabes, la verdad está ahí fuera. La puedes encontrar fácilmente.

00:32:52
Jonathan Torres: Estamos, nos estamos acercando bastante al momento de terminar aquí. Pero Ash, de verdad, muchísimas gracias por venir siempre. Sé que este es probablemente uno de los episodios más técnicos que hacemos cada temporada cuando empezamos a hablar de estas cosas. Pero tú realmente lo conviertes en una conversación muy buena. Y, ya sabes, convertir esa parte técnica en algo interesante es muy difícil y tú lo clavas siempre. Así que muchas gracias por venir y hacerlo, porque es algo que todos necesitamos escuchar.  

00:33:13
Ash Morin: Es un placer. Me encanta hablar de estas cosas, como creo que he dejado claro. Rara vez es tu pasión. Nunca pensé que se convertiría en una pasión, pero, ya sabes, en cuanto empecé a trastear con las cosas, lo supe. De acuerdo. Voy a estar haciendo esto durante mucho tiempo. Sí.

00:33:26
Eric Trinidad: Sí. Estás en esto a largo plazo. Genial. Ash, si los que nos escuchan quieren oír o ver más de las cosas que has estado preparando, ¿dónde pueden encontrar información sobre ti?

00:33:36
Ash Morin: Lo mejor que puedes hacer, sinceramente, es entrar en dmarcian.com y desde allí al enlace de nuestros recursos. Hay todo lo que necesitas leer, no solo en cuanto a nuestras herramientas DMARC, sino también en nuestra base de conocimientos. Me gusta escribir bastante, así que bajo nuestra base de conocimientos, tenemos muchos blogs de noticias y de conocimientos. Hablando de eventos y mejores prácticas tecnológicas en el ecosistema del email en lo que respecta no solo a la autenticación, sino también a otros temas como la estrategia de segmentación, los retos del SPF, entre otros. Así que échale un vistazo allí. Creo que hay muchas cosas buenas que aprender. Y si no estás del todo seguro de cómo iniciar tu viaje con DMARC. También tenemos la DMARC Academy, que es un buen recurso para obtener un curso gratuito sobre todo lo relacionado con DMARC. Así que, dmarc-academy.com, echa un vistazo, regístrate gratis, aprende algunas cosas y te sentirás un poquito más cómodo comenzando tu viaje.

00:34:32
Eric Trinidad: Sí. Genial. Genial. Y Thomas, si quieren escuchar más episodios o descubrir, alguna información más sobre nosotros, ¿dónde pueden encontrarnos?

00:34:39
Thomas Knierien: Sí, por supuesto. Puedes encontrar más información sobre el podcast en mailgun.com/resources/podcasts. Y también puedes escuchar el episodio anterior que hemos publicado hoy. Nos aseguraremos de añadir ahí estos recursos de dmarcian, como el asistente de registros que prepararon, que es una herramienta increíblemente genial, y también junto con estos recursos. Así que queremos asegurarnos de que todo el mundo siga esta actualización, porque eso es lo que queremos hacer. Queremos entretener y asegurarnos de informarte sobre lo que está pasando.

00:35:06
Eric Trinidad: Genial. Genial. Bueno, Ash, gracias de nuevo. Apreciamos tu tiempo y, hasta la próxima, que todos los demás tengan un gran día.

Call To Action Graphic
¡Manténganme al tanto! Recibe excelentes recursos en tu bandeja de entrada cada semana.
Envíadme la newsletter de Mailgun. Acepto expresamente recibir la newsletter y sé que puedo darme de baja fácilmente en cualquier momento.

Revisa tu bandeja de entrada cada mes para recibir tu boletín de Mailgun.