Errores habituales en las configuraciones de seguridad del correo electrónico de Mimecast
Perspectivas desde el terreno
Key Points
- El uso de reglas de excepción basadas en el SPF que incluyan amplios rangos de direcciones IP de proveedores de servicios en la nube (como O365 o Google) o la incorporación de dominios completos a la lista de remitentes autorizados puede hacer que, sin darse cuenta, los correos electrónicos falsificados o maliciosos eludan sus defensas. Utilice siempre, en su lugar, direcciones IP específicas y conocidas.
- Pequeños descuidos —como olvidarse de activar la política contra la suplantación de identidad al registrar un nuevo dominio, o dejar la opción de «autorización automática de spam» configurada en «No hacer nada»— pueden generar, de forma imperceptible, importantes brechas de seguridad.
- Funciones como la corrección de amenazas deberían tener activada la corrección automática, en lugar de depender de procesos manuales, y las listas de VIP y ejecutivos para la protección contra la suplantación de identidad deben actualizarse periódicamente a medida que el personal cambia de puesto.
Incluso las organizaciones más preocupadas por la seguridad pueden caer en errores de configuración que las dejen expuestas. Como ingeniero de ventas de Mimecast, he observado errores recurrentes que pueden socavar su nivel de seguridad del correo electrónico. A continuación le ofrecemos una guía práctica sobre los errores más comunes y cómo evitarlos.
1. Protección contra la suplantación de identidad: cómo evitar los riesgos de elusión y el incumplimiento de las políticas
¿Para qué sirve la protección contra la suplantación de identidad?
Las políticas contra la suplantación de identidad constituyen su primera línea de defensa frente a la falsificación de encabezados de correo electrónico, en la que los atacantes hacen que los mensajes parezcan proceder de su propio dominio. Estas políticas bloquean los correos electrónicos externos que simulan proceder de direcciones internas, una táctica muy utilizada tanto en el phishing como en el business email compromise.
Errores habituales y aspectos que hay que comprobar
A. Las políticas de derivación basadas en SPF no deberían incluir O365/Google
Un error de configuración muy habitual es utilizar políticas de exención basadas en SPF que incluyan rangos de direcciones IP muy amplios de proveedores de servicios en la nube (como O365 o Google). Esto puede dar lugar, sin quererlo, a que se cuelen correos electrónicos falsificados procedentes de dichas plataformas.
Práctica recomendada: utilice siempre, siempre que sea posible, la exención basada en la dirección IP para los remitentes de confianza, en lugar de exenciones generales basadas en el SPF. Limite los accesos directos a direcciones IP o rangos específicos y conocidos.
Más información: Configuración de políticas contra la suplantación de identidad, elusión de SBF contra la suplantación de identidad
B. Falta la casilla de selección «Crear política contra la suplantación de identidad» para los nuevos dominios
Al añadir nuevos dominios, muchos administradores de empresas se olvidan de marcar la casilla para crear automáticamente una política contra la suplantación de identidad. ¿El resultado? El nuevo dominio queda desprotegido y es vulnerable a la suplantación de identidad.
Qué debe hacer: Seleccione siempre la opción «Crear automáticamente una política contra la suplantación de identidad para este dominio» al registrar nuevos dominios. Si se le ha pasado por alto, cree la política manualmente de inmediato.
Más información: Gestión de dominios internos & Subdominios, cómo añadir un dominio interno
2. Políticas de protección contra la suplantación de identidad: buenas prácticas y protección de personas de alto nivel
¿Para qué sirve la función «Protección contra la suplantación de identidad»?
Las políticas de «Protección contra la suplantación de identidad» están diseñadas para detectar intentos sofisticados de phishing que se hacen pasar por directivos, personal financiero u otros objetivos de gran valor. Estas políticas analizan los nombres de los remitentes, los dominios y el contenido de los mensajes en busca de indicios de suplantación de identidad.
Errores habituales y aspectos que hay que comprobar
Configuración recomendada:
- Establezca políticas estrictas para los ejecutivos y los clientes VIP mediante el uso de grupos de perfiles y puntuaciones de coincidencia más altas.
- Actualice periódicamente su lista de clientes VIP a medida que el personal cambie de puesto.
- Ajuste los identificadores y las variantes ortográficas para detectar intentos sutiles de suplantación de identidad. El gráfico social de Mimecast lo hace por usted automáticamente si dispone de Advanced BEC.
Aspectos a tener en cuenta:
- No olvide añadir a los nuevos directivos a su grupo VIP.
- Revise y ajuste los umbrales de coincidencia para lograr un equilibrio entre la seguridad y los falsos positivos.
Más información:
- Protección contra la suplantación de identidad – Primera póliza
- Guía de configuración de la protección contra la suplantación de identidad
- Definiciones de la protección contra la suplantación de identidad
3. Activación de funciones: Corrección de amenazas, Seguridad y restauración, y Monitor de eventos de continuidad
¿Para qué sirven estas funciones?
Solución de amenazas: Le permite detectar y eliminar correos electrónicos maliciosos incluso después de su entrega. Esta es una función disponible de la Protección de correo electrónico interno.
Restauración segura de « & »: permite la recuperación de los buzones de correo en caso de interrupción del servicio o ataque.
Monitor de continuidad del servicio: Supervisa el flujo de correo y activa el modo de continuidad en caso de interrupciones del servicio.
Errores habituales y aspectos que hay que comprobar
Solución de amenazas: Asegúrese de que la corrección automática esté activada y de que se supervisen las colas de incidentes.
&: Restablecimiento seguro y Monitor de continuidad: Compruebe que todos los conectores necesarios estén configurados para su entorno (O365, Google, Exchange).
Aspectos a tener en cuenta
- La falta de conectores puede provocar lagunas en la cobertura.
- La corrección manual por sí sola resulta menos eficaz: active la automatización siempre que sea posible.
Aprenda más
4. Remitentes autorizados: cómo evitar riesgos y buenas prácticas
¿Para qué sirve la función «Remitentes autorizados»?
Los remitentes autorizados son direcciones o direcciones IP de confianza que eluden los filtros antispam, las listas grises y las comprobaciones de reputación de IP, lo que garantiza que los correos electrónicos importantes no sean bloqueados.
Errores habituales y aspectos que hay que comprobar
Riesgos de añadir proveedores generales (O365/Google): La incorporación de dominios completos o rangos de IP de proveedores en la nube puede permitir que los correos electrónicos maliciosos procedentes de dichas plataformas eludan sus medidas de seguridad.
Dominios internos: Nunca añada sus propios dominios internos a la lista de «Remitentes autorizados», ya que los atacantes podrían aprovecharse de ello para suplantar comunicaciones internas.
Prácticas recomendadas para los servicios (PayPal, DocuSign, etc.): Permita únicamente direcciones de remitente o direcciones IP oficiales, específicas y documentadas para los servicios de terceros. Revise y actualice su lista con regularidad.
Aspectos a tener en cuenta
- Revise su lista de remitentes autorizados para detectar entradas genéricas o que puedan suponer un riesgo.
- Asegúrese de que las políticas contra la suplantación de identidad tengan prioridad sobre los remitentes autorizados para los dominios internos.
Aprenda más
5. Análisis de autenticación DNS de tráfico entrante: aplicación de SPF, DKIM y DMARC
¿Para qué sirve la autenticación DNS?
Mimecast comprueba que los correos electrónicos entrantes cumplan con los protocolos SPF, DKIM y DMARC para verificar la autenticidad del remitente y evitar la suplantación de identidad.
Errores habituales y aspectos que hay que comprobar
Las acciones predeterminadas pueden ser demasiado permisivas: tal y como vienen configuradas de fábrica, es posible que las políticas no apliquen medidas estrictas ante los fallos de autenticación.
Qué hacer
- Configure políticas para rechazar o poner en cuarentena los correos electrónicos que no superen las comprobaciones de SPF, DKIM o DMARC.
- Revise periódicamente los registros DNS de todos los dominios.
Aprenda más
- Descripción general de la autenticación DNS
- Configuración de la definición de autenticación DNS
- Configuración de la política de autenticación de DNS
6. Análisis automático de spam: por qué la opción «Retener» es más segura que «No hacer nada»
¿Para qué sirve esta configuración?
La acción «Detección automática de spam» determina qué ocurre con los correos electrónicos procedentes de remitentes autorizados que se marcan como spam.
Errores habituales y aspectos que hay que comprobar
Si se configura en «No hacer nada»: los resultados de spam se ignoran y es posible que los correos electrónicos de riesgo lleguen a los usuarios.
Práctica recomendada: Configure la acción como «Retener para revisión» o «Rechazar» para evitar que los correos electrónicos maliciosos se entreguen sin haber sido revisados.
Más información
- Activación automática del análisis de spam
- Configuraciones de la política de exploración de intervalos
Reflexiones finales
Los errores más habituales en las configuraciones de Mimecast suelen ser simples descuidos: omisiones generales, casillas sin marcar o ajustes predeterminados que no se han revisado. Las auditorías periódicas, la aplicación rigurosa de las políticas y mantenerse al día con las mejores prácticas de Mimecast constituyen su mejor defensa.
Manténgase alerta, revise sus configuraciones con regularidad y consulte la base de conocimientos de Mimecast para obtener orientación. ¡La seguridad de su correo electrónico depende de su política más débil!
Suscríbase a Cyber Resilience Insights para leer más artículos como éste
Reciba las últimas noticias y análisis del sector de la ciberseguridad directamente en su bandeja de entrada
Inscríbase con éxito
Gracias por inscribirse para recibir actualizaciones de nuestro blog
¡Estaremos en contacto!