Análisis de dominios antes de las simulaciones de phishing: lo que deben comprobar los equipos de seguridad
El análisis de dominios ayuda a los equipos de seguridad a corregir los indicios técnicos que facilitan el phishing antes de que comprueben cómo informan los empleados.

El análisis de dominios debería realizarse antes de un programa de simulación de phishing, no después de que la primera campaña haya causado confusión. Un análisis ofrece a los equipos de seguridad una visión práctica de la autenticación del correo electrónico, las señales de dominios expuestos y el riesgo de dominios similares que pueden afectar tanto a la exposición real al phishing como a la fiabilidad de los resultados de la formación.
No se trata de convertir la formación en concienciación en un proyecto de DNS. Se trata de separar dos cuestiones que a menudo se mezclan: ¿pueden los atacantes suplantar técnicamente a la organización? y ¿pueden los empleados reconocer y notificar los mensajes sospechosos cuando los ven?
Esta guía explica qué hay que comprobar durante el escaneo de dominios, cómo contribuye a simulaciones de phishing más seguras y hasta dónde llega el escaneo. Es exclusivamente defensiva y no incluye plantillas de phishing, tácticas de envío, recopilación de credenciales ni instrucciones de ataque.
Por qué el análisis de dominios debe realizarse antes de planificar la simulación
Las simulaciones de phishing miden el comportamiento de los empleados en un ejercicio controlado. El análisis de dominios evalúa aspectos del entorno técnico que influyen en la confianza en el correo electrónico, la resistencia a la suplantación de identidad y el riesgo de suplantación de marca.
Si te saltas esas comprobaciones, los equipos pueden malinterpretar los resultados de la simulación. Una tasa de clics alta podría indicar una formación deficiente, pero también podría reflejar señales de autenticación débiles, prácticas poco claras por parte de los remitentes o rutas de notificación inconsistentes. Una tasa de clics baja puede parecer tranquilizadora, pero no demuestra que el dominio sea difícil de suplantar.
Antes de lanzar una campaña, usa el escaneo de dominios para responder a preguntas prácticas:
- ¿Están SPF, DKIM y DMARC configurados de forma coherente para los dominios que reconocen los empleados?
- ¿Están los servicios de envío importantes alineados con la política?
- ¿Siguen siendo visibles y fáciles de usar indebidamente los dominios antiguos u olvidados?
- ¿Merece la pena vigilar los dominios similares o las permutaciones comunes?
- ¿Están los empleados formados para informar de mensajes sospechosos, tanto de remitentes que parecen internos como externos?
La página de análisis de seguridad de AutoPhish es el punto de partida ideal si quieres combinar las comprobaciones de dominios con la labor de concienciación, en lugar de tratarlas como proyectos separados.
Qué debe incluir un análisis de dominios útil
Un análisis de dominios no tiene por qué ser nada del otro mundo. La versión útil es aburrida, repetible y fácil de explicar a los responsables de TI, seguridad y cumplimiento normativo.
Registros de autenticación de correo electrónico
Empieza por lo básico: SPF, DKIM y DMARC. Estos registros no detienen todos los intentos de phishing, pero ayudan a los sistemas de correo receptores a evaluar si un mensaje está autorizado a utilizar un dominio.
Los equipos de seguridad deberían comprobar:
- si existe el SPF y se mantiene dentro de los límites de consulta
- si hay claves DKIM para los servicios de envío activos
- si existe el DMARC y tiene una política que se ajuste al nivel de madurez de la organización
- si se recopilan y revisan los informes
- si los subdominios están cubiertos de forma intencionada
No le des demasiada importancia a esto. Un dominio con una autenticación sólida puede seguir siendo objeto de abuso a través de dominios similares, cuentas comprometidas, suplantación de proveedores o canales que no sean de correo electrónico. Pero una autenticación débil facilita la suplantación de identidad y genera ruido innecesario durante la formación en concienciación.
Inventario de servicios de envío
Muchas organizaciones envían correos legítimos a través de herramientas de marketing, sistemas de asistencia técnica, plataformas de RR. HH., sistemas de facturación, CRM y suites de productividad en la nube. Si el inventario está desordenado, los empleados acaban acostumbrándose a aceptar comportamientos inconsistentes por parte de los remitentes.
Antes de que empiecen las simulaciones, documenta los patrones de envío legítimos en los que se espera que los empleados confíen. Esto incluye dominios, subdominios, convenciones de nombres de visualización y el proceso para verificar solicitudes inusuales.
Esto es especialmente importante para las conversaciones sobre cumplimiento normativo y auditorías. Una simulación de phishing es más fácil de defender cuando se enmarca en un modelo de comunicación conocido, en lugar de sorprender a los empleados con mensajes que no se parecen en nada al correo electrónico empresarial habitual.
Riesgo de dominios similares y permutaciones
El análisis de dominios también debería revisar las superficies obvias de suplantación de identidad: errores ortográficos comunes, caracteres intercambiados, TLD engañosos y permutaciones de marcas de alto riesgo. El objetivo no es entrar en pánico ante cada posible dominio similar teórico. El objetivo es saber qué patrones merecen supervisión, bloqueo u orientación a los empleados.
Por ejemplo, puede que un equipo de finanzas necesite saber que los nombres de proveedores similares son un problema de verificación, mientras que los equipos de asistencia técnica quizá tengan que tratar las solicitudes de restablecimiento de contraseña procedentes de dominios inesperados como señales de alerta.
Que la formación sea defensiva. Enseña a los empleados a pararse a pensar, verificar a través de los canales autorizados y denunciar los mensajes sospechosos. No publiques listas que ayuden a los atacantes a elegir mejores vías de suplantación de identidad.
Cómo mejora el escaneo la calidad de las simulaciones de phishing
El escaneo de dominios hace que las simulaciones de phishing sean más útiles porque limpia el entorno antes de medir el comportamiento de los empleados.
Mejora la planificación de cuatro maneras.
En primer lugar, establece la base de referencia de seguridad. El equipo de simulación puede evitar escenarios que aprovechen errores de configuración internos sin resolver o prácticas confusas de los remitentes.
En segundo lugar, mejora el realismo de los mensajes sin entrar en terreno peligroso. La formación puede reflejar riesgos relevantes para la empresa, pero el programa no tiene por qué copiar páginas de inicio de sesión reales, solicitar datos confidenciales ni imitar ataques activos.
En tercer lugar, hace que las pruebas de los informes sean más fáciles de entender. Si los responsables preguntan por qué el programa se centró en la suplantación de proveedores, los avisos de SaaS o los dominios similares, la respuesta puede relacionarse directamente con el riesgo observado.
En cuarto lugar, ayuda a los equipos a diferenciar entre las correcciones técnicas y la formación de los empleados. Corrige el DNS y la alineación del envío como tareas técnicas. Usa simulaciones para mejorar el reconocimiento, la notificación y el comportamiento de seguimiento.
Si tu equipo todavía está decidiendo cómo separar los resultados de los escaneos de los de la formación, la guía de AutoPhish sobre análisis de phishing frente a simulación de phishing explica la diferencia con más detalle.
Lo que el escaneo de dominios no puede demostrar
El escaneo de dominios no es un certificado de cumplimiento. No demuestra que los empleados estén formados, que los incidentes se notifiquen rápidamente o que la organización esté protegida contra todas las vías de phishing.
Tampoco sustituye a las simulaciones de phishing. Un análisis puede mostrar si un dominio está bien o mal configurado. No puede mostrar si los empleados reconocen una solicitud sospechosa, si conocen el canal de notificación o si el equipo de seguridad puede convertir los informes en medidas concretas.
Esta distinción es importante para los CISO y los equipos de cumplimiento normativo. Un programa sólido debería abarcar ambos aspectos:
- comprobaciones técnicas que reduzcan la exposición a la suplantación de identidad y al spoofing
- pruebas de formación que demuestren que los empleados practican el reconocimiento y la notificación
- medidas de seguimiento que vinculen los hallazgos con la mejora
- gobernanza en materia de privacidad, autorizaciones y conservación de datos
Las directrices de las autoridades más importantes apuntan en la misma dirección. Los consejos de la CISA sobre cómo reconocer y notificar el phishing hacen hincapié en la notificación, la verificación y los hábitos de protección, en lugar de confiar en un único control técnico.
Una lista de comprobación práctica previa a la simulación
Usa esta lista de comprobación antes del próximo ciclo de simulación de phishing.
1. Confirma el alcance
Haz una lista de los dominios, subdominios y servicios de envío que los empleados probablemente reconozcan. Incluye dominios regionales y antiguos si aún reciben correo o aparecen en los flujos de trabajo de atención al cliente.
2. Comprueba la autenticación del correo electrónico
Revisa SPF, DKIM y DMARC para los dominios incluidos en el alcance. Anota el estado actual, quién es el responsable y qué hay que hacer a continuación. Si hay algo que aún no se aplica a propósito, explica por qué.
3. Revisa los patrones de los remitentes legítimos
Anota cómo es el correo electrónico habitual de los departamentos de RR. HH., finanzas, TI, asistencia técnica y la comunicación de la dirección. Usa esta información para diseñar escenarios de formación seguros que enseñen a verificar sin minar la confianza.
4. Identifica temas de suplantación de identidad de alto riesgo
Busca temas defensivos realistas: cambios de proveedores, permisos de SaaS, presión por facturas, avisos para compartir documentos, códigos QR, mensajes en el móvil y solicitudes al servicio de asistencia. Centra el resultado en las decisiones de los empleados, no en las instrucciones del atacante.
5. Define los procedimientos de notificación y seguimiento
Asegúrate de que los empleados sepan dónde notificar los mensajes sospechosos, qué pasa después de notificarlos y cómo se les comunicarán los comentarios. Una simulación sin un ciclo de notificación es, en gran medida, puro teatro.
6. Conserva las pruebas de forma responsable
Guarda el resumen del análisis, la aprobación de la simulación, el alcance del objetivo, los resultados agregados, las acciones de formación y las decisiones de corrección. Evita exponer innecesariamente a los empleados. Los equipos de cumplimiento suelen necesitar pruebas de que los controles funcionan, no una hoja de cálculo llena de situaciones embarazosas.
Cómo convertir los resultados del análisis en una formación más segura
El mejor uso que se le puede dar a un escaneo de dominios no es un informe enorme, sino un plan de formación mejor.
Si la autenticación es débil, soluciona eso antes de ejecutar un escenario que dependa de la confianza en el remitente. Si los empleados ven dominios de remitentes inconsistentes procedentes de herramientas legítimas, estandariza los patrones de comunicación antes de ponerlos a prueba. Si el riesgo de dominios similares es alto, forma a los empleados en la verificación y la notificación en torno a decisiones empresariales realistas.
Esto crea un programa más sólido. No se culpa a los empleados por ambigüedades técnicas. El departamento de TI obtiene una lista concreta de medidas correctivas. El equipo de seguridad recibe mejores señales de alerta. El equipo de cumplimiento normativo cuenta con un rastro de pruebas más claro.
Para los equipos que queréis tener el flujo de trabajo de análisis y simulación en un solo lugar, AutoPhish puede ayudarte a comprobar la línea de base de dominios, realizar ejercicios de concienciación seguros y mantener las pruebas organizadas. Regístrate para empezar a crear un programa de simulación de phishing más seguro.
Preguntas frecuentes
¿Es necesario escanear los dominios antes de cada simulación de phishing?
No siempre. Haz un escaneo de referencia antes de poner en marcha el programa y repítelo cuando cambien los dominios, los servicios de envío, las políticas de correo o los principales sistemas de la empresa. Los equipos con más experiencia también revisan los controles clave de forma periódica.
¿Un DMARC sólido significa que las simulaciones de phishing son innecesarias?
No. El DMARC ayuda con la autenticación de dominios, pero los empleados siguen enfrentándose a dominios falsos, cuentas comprometidas, suplantación de proveedores, códigos QR, aplicaciones de mensajería y solicitudes de consentimiento de SaaS. Las simulaciones entrenan la capacidad de reconocimiento y el comportamiento a la hora de informar, algo que los registros DNS no pueden medir.
¿Deberían mostrarse los resultados del análisis a los empleados?
Normalmente no en bruto. Los empleados necesitan una orientación clara: cómo verificar las solicitudes, dónde informar y qué patrones de remitentes son normales. Los resultados detallados sobre los dominios deben quedarse en manos de los equipos de TI y seguridad.
¿Puede el análisis de dominios demostrar el cumplimiento normativo?
No. Puede servir de respaldo a un informe de cumplimiento, pero no es una prueba de cumplimiento por sí solo. Trátalo como un elemento de control más, junto con los registros de formación en concienciación, las políticas, la respuesta a incidentes, la gestión de accesos y las mejoras documentadas.