Volver al blog

Comprobador de seguridad DNS: qué verificar antes de simulaciones de phishing

Usa comprobaciones de seguridad DNS para detectar lagunas en la autenticación del correo, reducir problemas de entrega evitables y mantener las simulaciones de phishing defendibles antes de que arranque la primera campaña.

Por Equipo de Autophish|Publicado el 6/15/2026
Cover image for Comprobador de seguridad DNS: qué verificar antes de simulaciones de phishing

Crédito de la imagen de portada: Blincjoh, dominio público, vía Wikimedia Commons.

Un comprobador de seguridad DNS ayuda a los equipos de seguridad a verificar si los dominios implicados en el correo electrónico, la formación y los informes están configurados lo bastante bien como para respaldar un programa de simulación de phishing. Antes de ejecutar simulaciones controladas, conviene saber si existen los registros DNS relacionados con SPF, DKIM, DMARC, MX y otros, si están alineados y si están documentados.

Eso no significa debilitar la seguridad del correo para que los mensajes simulados pasen. Significa entender el estado actual antes de una campaña, corregir las configuraciones erróneas evitables y demostrar que tu programa de concienciación se apoya en una base técnica sólida.

Esta guía está escrita para simulaciones defensivas de phishing y formación en concienciación sobre seguridad. No ofrece plantillas de phishing, tácticas de evasión, pasos para recopilar credenciales ni instrucciones para eludir los controles de seguridad del correo.

Por qué las comprobaciones DNS importan antes de las pruebas de concienciación

Las simulaciones de phishing se sitúan en la intersección entre personas, sistemas de correo, dominios y evidencias de cumplimiento. Si la capa DNS está hecha un lío, el programa puede generar malos datos antes incluso de que los usuarios vean un mensaje.

Los problemas más comunes incluyen:

  • correo legítimo de formación rechazado o puesto en cuarentena de forma inesperada
  • informes que muestran poca interacción porque el correo nunca llegó a las bandejas de entrada
  • entrega inconsistente entre Microsoft 365, Google Workspace y pasarelas regionales
  • evidencia de auditoría confusa porque nadie registró qué dominios estaban autorizados
  • equipos de seguridad creando excepciones arriesgadas cuando una mejor corrección de DNS habría bastado

La respuesta correcta no es bajar las defensas. Un buen programa de simulación de phishing debe funcionar junto con la pila de seguridad del correo, no rodearla. Un escaneo de seguridad DNS ofrece a los equipos de TI y de seguridad una base común antes de campañas, pilotos, revisiones de proveedores y conversaciones de auditoría.

AutoPhish incluye un comprobador de seguridad DNS para revisar la postura de un dominio. La lista de verificación siguiente explica qué significan esas comprobaciones en el contexto de las simulaciones de phishing y la formación en concienciación.

Qué debería inspeccionar un comprobador de seguridad DNS

Un comprobador de seguridad DNS útil hace algo más que decir si un dominio tiene registros. Debe ayudar a entender si esos registros respaldan un envío fiable, unos informes defendibles y unas operaciones seguras.

Registros SPF

SPF identifica qué servidores de correo están autorizados a enviar en nombre de un dominio. Para las simulaciones de phishing, SPF importa porque los dominios usados por tu plataforma, las notificaciones y los flujos de formación deben ser previsibles y estar documentados.

Revisa:

  • si existe un registro TXT de SPF
  • si incluye los servicios de envío actuales y aprobados
  • si tiene demasiadas consultas DNS
  • si siguen apareciendo proveedores antiguos
  • si el mecanismo final es intencional

Evita tratar SPF como un atajo para eludir simulaciones. Si un proveedor pide cambios amplios o mal explicados en SPF, pregunta por qué son necesarios, cómo afectan al correo normal y cómo se revertirá el cambio si el piloto termina.

Registros DKIM

DKIM firma el correo saliente para que los sistemas receptores puedan verificar que un mensaje no fue alterado en tránsito y que fue autorizado por el dominio firmante. Para los programas de concienciación, DKIM es importante porque reduce la ambigüedad al revisar por qué los mensajes fueron aceptados, rechazados o marcados.

Comprueba:

  • si existen selectores DKIM para los remitentes aprobados
  • si las claves están actualizadas y son lo bastante robustas para las recomendaciones del proveedor de correo
  • si los selectores sin uso se han retirado
  • si los mensajes generados por la plataforma se firman de forma coherente

Cuando las simulaciones producen resultados incoherentes, la alineación DKIM suele ser uno de los primeros detalles técnicos a revisar.

Política y alineación DMARC

DMARC vincula SPF y DKIM con el dominio visible del From y dice a los receptores cómo manejar los mensajes que fallan la autenticación. La guía de CISA sobre seguridad del correo y la web destaca DMARC, SPF y DKIM como controles básicos para reducir el riesgo de suplantación.

Para las simulaciones, DMARC no es solo una casilla de cumplimiento. Afecta a:

  • si el dominio visible del remitente está alineado con la infraestructura autenticada
  • si los mensajes fallidos se supervisan, se ponen en cuarentena o se rechazan
  • si los datos de informes pueden mostrar fallos de autenticación
  • si una plataforma puede admitir opciones seguras de dominio remitente

Los equipos deben tener cuidado de no afirmar que DMARC por sí solo hace que una organización cumpla o sea inmune al phishing. Reduce el riesgo de suplantación de dominios, pero no detiene todos los mensajes maliciosos, las cuentas comprometidas ni las vías de suplantación basadas en SaaS.

MX, MTA-STS, TLS-RPT y registros relacionados

Los registros MX muestran dónde se recibe el correo de un dominio. MTA-STS y los informes TLS pueden ayudar a imponer y supervisar el transporte cifrado del correo entre los sistemas compatibles. Estos registros no siempre están directamente vinculados a la entrega de simulaciones de phishing, pero forman parte de una postura madura de seguridad del correo.

Para una revisión de preparación para simulaciones de phishing, documenta:

  • el proveedor principal de correo y las pasarelas
  • si el enrutamiento entrante coincide con el entorno esperado
  • si las pasarelas de seguridad modifican enlaces, adjuntos o encabezados
  • si existen registros de seguridad del transporte y se supervisan

Este contexto ayuda a explicar los resultados de la campaña. Una pasarela que reescribe enlaces, por ejemplo, puede cambiar cómo aparecen los clics, los informes y las páginas de destino seguras en la analítica de la plataforma.

Informes agregados de DMARC

Los informes agregados de DMARC ayudan a los propietarios de dominios a ver qué fuentes envían correo en su nombre. Son especialmente útiles antes de introducir una nueva plataforma de simulación porque pueden mostrar si ya existen remitentes desalineados.

Antes de un piloto, comprueba si los informes se recopilan y revisan. Si nadie los lee, el registro DNS puede existir sin aportar mucho valor operativo.

Un flujo de trabajo de preparación DNS previo a la simulación

La mejor revisión de DNS es breve, repetible y está documentada. Usa este flujo de trabajo antes de lanzar un nuevo programa de simulación de phishing o de cambiar de proveedor.

  1. Elige los dominios en alcance

Enumera los dominios utilizados para el correo corporativo, las notificaciones de la plataforma, los enlaces de formación, los buzones de informes y cualquier dominio de simulación dedicado. Mantén la lista acotada y aprobada.

  1. Ejecuta un escaneo de seguridad DNS

Comprueba SPF, DKIM, DMARC, MX y los registros relacionados para cada dominio. Guarda el resultado junto con la campaña o las notas de evaluación del proveedor.

  1. Confirma la propiedad y el propósito del remitente

Cada remitente incluido debe tener un responsable de negocio. Elimina los servicios obsoletos siempre que sea posible. Si existe un registro porque "nadie sabe si todavía hace falta", resuélvelo antes de añadir más complejidad.

  1. Revisa con los responsables de la seguridad del correo

Lleva los resultados del escaneo al equipo responsable de Microsoft 365, Google Workspace, las pasarelas seguras de correo y el DNS. El objetivo no es forzar el paso de una campaña. El objetivo es acordar qué debe hacer la pila de correo.

  1. Haz un piloto pequeño

Empieza con un grupo piloto controlado y luego compara la entrega, las aperturas, los informes y los registros de la pasarela. Si los números no cuadran, investiga la ruta del correo antes de interpretar el comportamiento del usuario.

  1. Conserva las evidencias

Guarda el escaneo DNS, la configuración de la campaña, la aprobación de las partes interesadas y la revisión posterior a la campaña. Esto es útil para conversaciones de gobernanza y para programas de concienciación alineados con estándares como ISO 27001 o SOC 2, sin exagerar lo que demuestra la simulación.

Qué deberían preguntar los compradores a los proveedores de simulación de phishing

Si estás evaluando software de simulación de phishing, el soporte para DNS y autenticación de correo debería formar parte de la conversación de compra.

Pregúntales:

  • ¿Qué dominios enviarán correo, alojarán la formación y recogerán informes?
  • ¿Admiten configuraciones alineadas de SPF, DKIM y DMARC?
  • ¿Podemos ejecutar simulaciones sin debilitar nuestra postura de seguridad del correo en producción?
  • ¿Cómo manejan las diferencias entre Microsoft 365, Google Workspace y las pasarelas seguras de correo?
  • ¿Podemos exportar evidencias de campaña para auditorías?
  • ¿Pueden los administradores ver por separado los problemas de entrega y las métricas de comportamiento de los usuarios?
  • ¿Admiten informes respetuosos con la privacidad y vistas anonimizadas cuando haga falta?

Aquí también importa la automatización de la plataforma. Una plataforma de simulación de phishing debería ayudar a los equipos a ejecutar campañas coherentes, pero la automatización no debe ocultar los detalles de DNS y entrega que los ingenieros de seguridad necesitan para confiar en los resultados.

Para criterios de compra más amplios, consulta la guía de AutoPhish sobre informes de simulación de phishing y la guía práctica sobre por qué los correos de simulación de phishing van a spam.

Comprobaciones DNS y evidencias de cumplimiento

Los equipos de cumplimiento suelen pedir pruebas de que la formación en concienciación se realiza. Un comprobador de seguridad DNS no demuestra que los empleados hayan aprendido, ni certifica el cumplimiento por sí solo. Sin embargo, sí puede reforzar la cadena de evidencias.

Las evidencias útiles incluyen:

  • el escaneo DNS antes de la campaña
  • los dominios y proveedores aprobados para el envío
  • el alcance y la fecha de la campaña
  • el resumen de entrega e informes
  • las acciones de seguimiento tras la campaña
  • la fecha de la próxima revisión

Esto ayuda a demostrar que las simulaciones de phishing están controladas, revisadas e integradas con las operaciones de seguridad. Eso es más creíble que una sola captura de pantalla mostrando una tasa de clics.

Preguntas frecuentes

¿Es un comprobador de seguridad DNS lo mismo que una herramienta de simulación de phishing?

No. Un comprobador de seguridad DNS revisa registros técnicos como SPF, DKIM, DMARC y MX. Una herramienta de simulación de phishing ejecuta campañas controladas de concienciación, formación, informes y flujos de seguimiento. La comprobación DNS es un paso de preparación, no la simulación en sí.

¿Deberíamos cambiar los registros DNS solo para hacer que los correos de phishing simulados lleguen?

Hay que ir con cuidado. Los cambios en DNS deben respaldar envíos legítimos y aprobados, y deben ser revisados por el responsable de la seguridad del correo. Evita excepciones amplias, inclusiones poco explicadas o cambios que debiliten la seguridad en producción solo para una prueba.

¿DMARC detiene el phishing?

DMARC ayuda a reducir la suplantación directa de dominios cuando está configurado y aplicado correctamente, pero no detiene todas las vías de phishing. Los atacantes pueden usar dominios parecidos, cuentas comprometidas, abuso de SaaS, códigos QR, SMS, voz y otros canales. La formación y las simulaciones de concienciación siguen necesitando una cobertura más amplia.

¿Qué debemos hacer si el escaneo DNS encuentra lagunas?

Prioriza las correcciones que reduzcan el riesgo y mejoren la confianza en los resultados de la campaña: elimina remitentes obsoletos, alinea las plataformas autorizadas, verifica DKIM, revisa la política DMARC y documenta la propiedad. Después, haz un pequeño piloto antes de escalar la simulación.

Haz que la preparación DNS forme parte de tu programa de simulación de phishing

Las simulaciones de phishing son más útiles cuando la base técnica está clara. Un comprobador de seguridad DNS ofrece a los equipos de TI, seguridad y cumplimiento una base común antes de interpretar los resultados de la campaña o comparar proveedores.

AutoPhish ayuda a los equipos a ejecutar simulaciones de phishing, informes y flujos de seguimiento respetuosos con la privacidad sin convertir la concienciación en un ejercicio punitivo. Empieza comprobando la postura de tu dominio con el comprobador de seguridad DNS, y luego regístrate para construir un programa de simulación de phishing más seguro.


Ejecute su primera prueba de phishing en 10 minutos.

Regístrate gratis, sin tarjeta de crédito. Prueba Pro gratis durante 7 días cuando estés listo.