LúminaKite

Guía técnica

Cómo analizar reportes DMARC RUA sin perder fuentes legítimas

Los reportes RUA sirven para mapear quién envía con tu dominio y qué pasaría al aplicar una política más estricta. No son una lista automática de atacantes.

Equipo de seguridad de LuminaKitePublicado: 6 min de lectura

El problema

Cada receptor agrupa resultados por fuente, dominio y autenticación. Con varios proveedores de correo, reenviadores y servicios SaaS, sumar XML manualmente oculta tendencias y puede llevar a bloquear correo legítimo.

Riesgos y supuestos

Clasificar como maliciosa una fuente legítima mal alineada.

Avanzar a `reject` sin observar suficiente volumen o ciclos de negocio.

Conservar XML y adjuntos más tiempo del necesario, aunque contengan IPs y dominios de terceros.

Procedimiento

Valida el registro DMARC

Confirma sintaxis, dominio organizacional, política, porcentaje y destinos RUA autorizados.

Agrupa por fuente y volumen

Busca patrones sostenidos; una sola fila no representa el comportamiento completo.

Revisa SPF y DKIM por alineación

Un pass aislado no basta si el dominio autenticado no alinea con el From visible.

Clasifica con propietarios

Relaciona IPs y dominios con proveedores, campañas y equipos antes de corregir.

Endurece gradualmente

Sube porcentaje y política solo después de corregir remitentes legítimos y definir rollback.

Límites del procedimiento manual

No todos los receptores envían RUA ni lo hacen con la misma frecuencia.

Los agregados no incluyen cuerpos de mensajes y no prueban intención.

Reenvío y listas pueden producir resultados que requieren contexto adicional.

Ejemplo

Un proveedor de marketing puede pasar DKIM con su propio dominio pero no alinear con el dominio del From. La solución es configurar firma alineada o dominio personalizado, no autorizar cualquier IP observada.

Errores comunes

Contar cada IP como un proveedor distinto.

Mirar SPF pass sin comprobar alineación.

Cambiar a `p=reject` el mismo día que se publica DMARC.

Recomendaciones

Mantén un catálogo de fuentes con propietario y justificación.

Compara periodos equivalentes para detectar cambios de volumen.

Minimiza y limita la retención de datos agregados.

Preguntas frecuentes

¿RUA contiene el contenido de los correos?

No. Contiene agregados de autenticación, pero puede incluir IPs y dominios de fuentes.

¿Qué significa disposition=none?

Que el receptor no aplicó cuarentena o rechazo por DMARC a ese grupo; debe leerse junto con política y resultados.

¿Cuánto tiempo debo observar p=none?

Hasta cubrir los ciclos relevantes del negocio y clasificar fuentes legítimas; no existe un plazo universal.

Analiza RUA de forma continua

Centraliza tendencias y clasificación de fuentes antes de cambiar enforcement.

Explorar el módulo

Contenido relacionado