Guías de operaciones

Gestión del correo de clientes: control de accesos y restablecimientos

Por Alexey Bulygin
Diagrama del modelo de control de accesos al correo de clientes

La gestión del correo de clientes falla siempre de la misma manera. Nadie puede decir quién es el titular del buzón. Nadie sabe quién puede restablecer su contraseña. Bajo presión, alguien «simplemente restablece la contraseña», utiliza unas credenciales de administrador compartidas o se salta por completo el procedimiento de baja. Así aparecen accesos que siguen activos sin que nadie lo sepa, reglas de reenvío silenciosas y un dominio al que ya no puedes acceder justo cuando más necesitas controlarlo.

La solución no consiste en tener mejores herramientas. Consiste en un modelo de control que separe la titularidad del acceso, proteja las vías de restablecimiento y convierta las bajas en una operación repetible, no en una emergencia improvisada. Si gestionas el correo de varios clientes o de una cartera de dominios, lee primero la versión centrada en el sistema: Gestión centralizada del correo para agencias: el manual del operador.

Este artículo trata la capa operativa: los roles, las políticas y las listas de verificación que evitan una brecha que empieza con un restablecimiento en soporte y acaba en una demanda.


Lista de verificación inicial: aplica hoy el modelo de control del correo de clientes

Haz lo siguiente en este orden. No improvises.

  1. Inventaría todos los puntos de restablecimiento: registrador, proveedor de DNS, direcciones de administración, destino MX, reglas de reenvío, dirección comodín, alias a direcciones externas y estado de MFA
  2. Asigna roles y autoridad: quién puede cambiar el DNS y la autenticación, quién puede crear o desactivar buzones y quién aprueba los restablecimientos de emergencia
  3. Fija la política de restablecimiento: a cargo del usuario por defecto; los restablecimientos de emergencia requieren verificación + aprobación + una entrada en el registro
  4. Tramita las bajas con una lista de verificación: desactiva el acceso, revoca sesiones y tokens, revisa los reenvíos y el acceso delegado y cambia los secretos compartidos
  5. Estandariza el aprovisionamiento: configuración bajo control del titular por defecto; las excepciones se registran

Eso es gestionar el correo de clientes como una operación, no como una declaración de buenas intenciones.


1. Define el modelo de control: qué está realmente bajo tu responsabilidad

Un modelo de control no es decir «gestionamos el correo». Es un documento que delimita las responsabilidades y establece qué activos existen, quién tiene autoridad sobre cada uno, cómo se verifica esa autoridad, cómo se registran los cambios y cómo se transfiere la titularidad durante las altas, las bajas o los cambios de proveedor.

Si no lo dejas por escrito, acabarás asumiendo un riesgo que no has incluido en el precio.

Hay tres capas, y confundirlas es lo que causa problemas a la mayoría de los equipos:

Control del dominio: registrador y DNS. Si lo pierdes, pierdes los MX, los registros de autenticación y los destinos de recuperación. Todo lo que depende de ellos deja de funcionar.

Control del buzón: aprovisionamiento, desactivación, reglas de enrutamiento, acceso al buzón compartido y alias. Esta es la capa operativa que la mayoría de los equipos entiende por «gestión del correo».

Control de la recuperación: vías de restablecimiento de contraseñas, destinos de recuperación y restablecimientos realizados por soporte. Aquí es donde se cruzan los atacantes y los procedimientos de soporte «bienintencionados».

Prueba para el operador: si un cliente llama durante un incidente y no puedes responder «quién puede restablecer la contraseña del buzón del director general» en 10 segundos, tu modelo de control no existe.


2. Roles: responsable del cliente, administrador de la agencia, usuario del buzón y auditor

La gestión del correo de clientes necesita roles que reflejen cómo se trabaja realmente, no un organigrama teórico.

Responsable del cliente: tiene autoridad empresarial. Aprueba las transferencias de titularidad y las acciones de emergencia. No es un rol informático; es un rol que asume la responsabilidad de las decisiones.

Administrador de la agencia (operador): aprovisiona y aplica las políticas. No debería conservar de forma permanente los secretos de los usuarios finales. Si el administrador de tu agencia también conoce la contraseña de cada usuario, eso no es gestionar el acceso: es asumir un riesgo.

Usuario del buzón: la persona que utiliza la bandeja de entrada. Debe controlar su propia contraseña definitiva y su recuperación. El aprovisionamiento bajo control del titular establece esto por defecto.

Auditor: acceso de solo lectura. Verifica el inventario, los permisos concedidos y los registros. Sin permisos de escritura.

Esta es una matriz RACI mínima que funciona en la práctica:

Acción Responsable del cliente Administrador de la agencia Usuario del buzón Auditor
Cambiar la titularidad en el registrador / DNS A R - C
Cambiar MX / SPF / DKIM / DMARC A o C R - C
Crear / desactivar un buzón C A/R - C
Restablecimiento rutinario de contraseña - - A/R -
Restablecimiento para directivos / cuentas privilegiadas A R C C
Añadir / eliminar reenvíos o la dirección comodín C A/R - C
Tramitar la baja de un empleado A R - C
Exportar los datos del buzón para su transferencia A R C C

La regla importante: si la misma persona puede solicitar, aprobar y ejecutar un restablecimiento privilegiado, tu «proceso» es una vía de elusión esperando a ser utilizada.


3. Políticas de acceso: mínimo privilegio y elevación temporal

La mayoría de los fallos de acceso no son técnicos. Son permisos que se acumulan sin control: accesos concedidos durante una emergencia que nunca se revisan ni se revocan.

Esta es una política que puedes pegar directamente en tu documentación operativa:

ACCESS POLICY - Customer Email Management

1) Separation
   - Admin accounts are separate from mailbox-user accounts.
   - Shared admin credentials are prohibited.

2) Least privilege
   - Only Agency Admins can change routing, catch-all, or domain auth records.
   - Mailbox users control their own lasting mailbox password and recovery.

3) Time-bound elevation
   - Temporary access requires an explicit expiry date/time and a documented reason.
   - Expired access is removed during scheduled review (daily or weekly depending on risk).

4) Evidence
   - All admin actions are logged: who / what / when / why.

No prometas una automatización que no tienes. Promete unas reglas de gobierno que realmente vas a aplicar. La política anterior funciona con una hoja de cálculo si eso es lo que utilizas hoy; lo que importa es el hábito, no la herramienta.


4. Política de restablecimiento: el objetivo más valioso para eludir controles a través de las personas

Los restablecimientos ponen a prueba el modelo de control. Una y otra vez, las brechas reales empiezan aquí: no con vulnerabilidades de día cero, sino con un agente de soporte que «solo intentaba ayudar».

Tres patrones se repiten constantemente:

  • Abuso de los restablecimientos realizados por soporte: una verificación de identidad débil convierte «he olvidado mi contraseña» en una escalada de privilegios. La brecha de Clorox es un ejemplo documentado de este patrón exacto.
  • Desactualización de los destinos de recuperación: los restablecimientos llegan a un dominio caducado o a una dirección que nadie supervisa. El incidente de la cadena de suministro de PyPI consistió precisamente en esto: un atacante registró un dominio caducado que seguía recibiendo correos de restablecimiento de los propietarios de paquetes.
  • Retraso en la baja: una cuenta está «dada de baja», pero sigue activa el tiempo suficiente para causar daños.

Esto se evita con un modelo de restablecimiento sin sorpresas, estricto y registrado en cada ocasión.

Escenario de restablecimiento Vía por defecto Aprobación necesaria Controles obligatorios
El usuario ha olvidado su contraseña Restablecimiento de autoservicio iniciado por el usuario Ninguna Notificar al usuario y registrar el evento
Problema de acceso rutinario El usuario vuelve a autenticarse Ninguna Registrar la intervención del administrador, si la hay
Sospecha de cuenta comprometida Restablecimiento forzoso + revocación de sesiones y tokens Administrador de la agencia + responsable del cliente (buzones críticos) Notificar al titular, registrar las acciones y revisar los reenvíos
Bloqueo de acceso de un directivo / una cuenta privilegiada Operación de restablecimiento de emergencia Responsable del cliente Doble aprobación + verificación por un canal independiente + registro completo

Cada restablecimiento, rutinario o de emergencia, genera una entrada en el registro. Este es el formato mínimo viable:

RESET LOG ENTRY - Customer Email Management

- Timestamp (UTC)
- Mailbox affected
- Reset type: routine / emergency / compromise response
- Requester identity + verification method used
- Approver (if required) + approval channel
- Actions taken:
    password reset performed         (Y/N)
    sessions revoked                 (Y/N)
    tokens / app passwords reviewed  (Y/N)
    forwarding / catch-all checked   (Y/N)
- Reason / notes (one paragraph)

Si no puedes reconstruir quién restableció qué y por qué, no tienes controles. Tienes buenas intenciones y un riesgo bajo tu responsabilidad.


5. Bajas en la gestión del correo de clientes: la lista que evita brechas silenciosas

Tramitar una baja no es «desactivar el buzón». Ese es el primero de cinco pasos, y el único que la mayoría de los equipos llega a realizar.

En el resto se esconden las brechas:

OFFBOARDING RUNBOOK - Customer Email Management

A) Disable + revoke
   [ ] Disable mailbox access immediately
   [ ] Revoke active sessions
   [ ] Revoke app passwords / OAuth tokens

B) Remove persistence
   [ ] Remove or review forwarding rules
   [ ] Review aliases routing to external addresses
   [ ] Review catch-all and any exceptions
   [ ] Review shared mailboxes and delegated access permissions

C) Rotate shared secrets
   [ ] Rotate shared mailbox credentials (if any exist)
   [ ] Rotate service credentials tied to email workflows (invoices, CRM, ticketing)

D) Preserve evidence
   [ ] Retain audit logs per retention policy
   [ ] Record the offboarding ticket: who, when, actions taken, approvals

E) Ownership reconciliation
   [ ] Confirm new owner for role mailboxes (billing@, finance@, ceo@)
   [ ] Confirm registrar / DNS admin emails are current and controlled

La sección B, «Eliminar la persistencia», es donde se esconden las brechas discretas. Las reglas de reenvío y el acceso delegado son silenciosos. No caducan. No generan errores. Simplemente siguen enviando correo a alguien que se fue hace seis meses.


6. Estándares de nomenclatura y aprovisionamiento que resisten la presión

Una mala nomenclatura crea ambigüedad operativa. Esa ambigüedad se convierte en disputas durante los incidentes. Utiliza nombres claros:

  • Personas: first.last@domain
  • Funciones: billing@, support@, ops@
  • Buzones compartidos: shared-sales@: deja explícito en el nombre que son compartidos
  • Identidades de administración: admin-email@domain: nunca vinculadas a una sola persona

Para el aprovisionamiento hay dos patrones. Uno es el predeterminado. El otro es la excepción.

Patrón A: bajo control del titular (predeterminado): el usuario recibe un flujo de configuración de un solo uso, establece su propia contraseña y recibe su propio mecanismo de recuperación. Esto elimina el uso compartido de credenciales y reduce las solicitudes de restablecimiento. Además, es lo correcto.

Patrón B: creado por el operador (vía de excepción): crea el buzón de inmediato para un alta urgente, exige un restablecimiento en el primer inicio de sesión, entrega el acceso inicial por un canal seguro y registra la excepción con un seguimiento programado para pasar al control del titular.

Compartir contraseñas «temporalmente» siempre acaba siendo permanente. Registra la excepción y programa su corrección, o nunca se hará.


7. Alta de clientes: qué debes recopilar desde el día cero

La mayoría de los desastres en la gestión del correo de clientes empieza antes de que exista el primer buzón: falta el acceso al registrador, se desconoce quién controla el DNS y los restablecimientos llegan a direcciones inactivas. Recopila esto el día cero o dedica la tercera semana a hacer arqueología.

CLIENT DOMAIN FACTSHEET - Customer Email Management

Domains:
Registrar:
DNS Provider:
Registrar Admin Email(s):
DNS Admin Email(s):
MFA Enabled? (Registrar / DNS):
Inbound Email Host (MX):
Outbound Sending Provider:
SPF status:
DKIM status:
DMARC policy:
Catch-all enabled? (Y/N):
External forwarding destinations:
Emergency Approver (Client Owner):
Escalation Contacts:

Esta única ficha marca la diferencia entre una solución de 10 minutos y tres horas esperando al teléfono del soporte del registrador.


8. Los antipatrones que realmente perjudican a los equipos

No son teóricos. Son los errores que se repiten en los fallos reales de gestión del correo de clientes.

Contraseñas compartidas. Cómodas hoy, vector de ataque mañana. Hacen ambigua la titularidad y convierten los restablecimientos en una cuestión política. Cada vez que alguien se va, no sabes a qué sigue teniendo acceso.

Hojas de cálculo como referencia oficial. Desactualizadas por naturaleza. Fomentan el conocimiento que solo poseen unos pocos y los cambios inadvertidos. En cuanto dos personas las editan por separado, tienes dos versiones de la realidad.

Un administrador para todo. Un único punto que puede comprometer toda la seguridad y un único punto de fallo. También un cuello de botella garantizado cuando esa persona está enferma, de vacaciones o ha dejado la empresa.

Restablecimientos realizados por soporte con una verificación débil. Así funciona el abuso del servicio de asistencia: un agente bienintencionado se salta los controles para resolver antes una solicitud. El proceso se convierte en la vulnerabilidad.

Bucles de recuperación. Los correos de restablecimiento llegan al mismo dominio o sistema de correo que intentas recuperar, o a una dirección que nadie supervisa. Cuando el sistema está caído, no puedes recibir el correo de restablecimiento que permitiría volver a ponerlo en marcha.

Falta de seguimiento de la titularidad del dominio. Los dominios caducados se convierten en vías para abusar de los restablecimientos. Si no gestionas activamente las renovaciones, has construido una bomba de relojería. Consulta el incidente de PyPI con un dominio de correo caducado para ver un ejemplo documentado de cómo ocurre.


Dónde encaja TrekMail en este modelo de control

La gestión manual del correo de clientes falla porque las personas no actúan de forma consistente bajo presión. El modelo de control anterior resuelve la capa de gobierno. TrekMail se ocupa de la capa operativa para que no tengas que aplicar estas políticas con una hoja de cálculo y cruzando los dedos.

Aprovisionamiento bajo control del titular integrado. El flujo de invitación de TrekMail permite al titular del buzón establecer su propia contraseña y recibir directamente un código de recuperación de un solo uso. La agencia nunca conserva las credenciales del usuario. Así se elimina el fallo más habitual antes de que ocurra. Consulta cómo funcionan las invitaciones para configurar buzones.

Controles del ciclo de vida de las invitaciones. Puedes ver el estado de las configuraciones pendientes, reenviar invitaciones (invalidando los enlaces anteriores), actualizar la dirección del destinatario, cancelar invitaciones o copiar el enlace de configuración para entregarlo por un canal independiente. Todas estas acciones se registran. Tienes tu historial de auditoría sin tener que construirlo a mano.

Restablecimientos de contraseña de autoservicio. Los usuarios se encargan por sí mismos de los restablecimientos rutinarios. No es una simple comodidad: así mantienes esos restablecimientos fuera de la cola del administrador y en la vía adecuada según tu política. Consulta el cambio de contraseña de autoservicio.

Configuración de DNS y autenticación sin arqueología. Configurar SPF, DKIM y DMARC mediante un asistente de DNS de un clic permite rellenar correctamente la ficha del día cero, en lugar de reconstruirla después. Consulta la guía de registros DNS obligatorios.

Precios que se ajustan a la realidad de los dominios. Escala por dominios con almacenamiento compartido entre ellos, no por licencias individuales de usuario. Si gestionas el correo de varios clientes, esto importa. Consulta los planes actuales.

Para la versión a escala de agencia, con aprovisionamiento masivo, gestión de carteras de dominios y el manual operativo completo, lee el Manual del operador.


Conclusión: gestionar el correo de clientes es controlar, no «tener bandejas de entrada»

La gestión del correo de clientes consiste en controlar el acceso, la titularidad, las vías de restablecimiento y las bajas mediante procedimientos que resistan la presión real, no solo el funcionamiento normal. Si tu sistema actual depende de credenciales compartidas, restablecimientos improvisados y una titularidad de dominios sin documentar, no estás gestionando el correo. Estás asumiendo un riesgo que no has incluido en el precio.

El modelo de control de este artículo no es complicado. Inventaría todos los puntos de restablecimiento. Asigna la autoridad. Fija la política de restablecimiento. Tramita las bajas con una lista de verificación. Estandariza el aprovisionamiento. Déjalo por escrito. Revísalo cuando cambien las cosas.

Hazlo y la gestión del correo de clientes dejará de ser una fuente de incidentes. Se convertirá en infraestructura: predecible, fiable y exactamente como quieres que sea.

Deja de pelear con los restablecimientos y el caos de la titularidad. Prueba TrekMail gratis y gestiona el correo de clientes como la infraestructura que es.

Compartir este artículo

Usamos tecnologías necesarias para operar y proteger TrekMail. Al confirmar, también permite análisis limitados y medición publicitaria según nuestra Política de cookies.

Inicia sesión en TrekMail

Accede a tu panel, buzones y DNS.

o

12 caracteres las contraseñas coinciden

o

Correo de restablecimiento enviado

Si existe una cuenta con este correo, te hemos enviado instrucciones para restablecer la contraseña.

Al continuar, aceptas los Términos y la Política de Privacidad.