Tu bandeja de entrada no es solo el lugar donde trabajas: es la llave maestra de todo lo demás. ¿Restablecer la contraseña del banco? Correo electrónico. ¿Restablecer el CRM? Correo electrónico. ¿Recuperar la cuenta de infraestructura en la nube? Correo electrónico. Si un atacante controla una bandeja de entrada, puede llegar a controlar toda la empresa.
La mala noticia: muchas empresas que utilizan correo empresarial tienen al menos la mitad de los ajustes siguientes mal configurados o totalmente ausentes. La buena noticia: corregirlos no exige un equipo de seguridad ni un contrato empresarial de $50,000. Requiere unas dos horas y la disposición de hacerlo de verdad.
Esta es la referencia básica. No el estado futuro ideal, sino el mínimo. Si no puedes marcar todas las casillas de esta lista, sigues expuesto.
Cómo se ven comprometidas realmente las empresas
Olvida a los atacantes respaldados por Estados y las vulnerabilidades de día cero. Salvo que desarrolles algo confidencial, es poco probable que alguien emplee un ataque sofisticado contra ti. Los tres riesgos asociados al 90% de los incidentes de correo electrónico en pymes son sorprendentemente corrientes.
Relleno de credenciales: Los atacantes compran bases de datos de contraseñas filtradas, como LinkedIn 2012, Adobe 2013 y cualquiera de las numerosas filtraciones posteriores, y ejecutan scripts contra tu servidor de correo. Si tu contraseña apareció en uno de esos volcados y no la has cambiado, podrían entrar. No necesitan vulnerar nada.
Reglas de reenvío silenciosas: Una vez dentro, un atacante hábil no saquea el sistema. Crea una regla discreta de reenvío: «Si el asunto contiene “factura” o “transferencia bancaria”, envía una copia a attacker@gmail.com y marca el mensaje como leído». Después observa durante meses. Cuando lo descubres, quizá ya haya interceptado un pago.
Suplantación: Alguien escribe a tu contable desde ceo@yourcompany.com para pedir una transferencia urgente. Parece legítimo. Si tu DNS no está bien configurado, el servidor receptor no puede saber que el mensaje es falso y podría ni siquiera señalarlo.
Estos tres riesgos se pueden reducir. Veamos cómo.
Correo seguro para empresas: referencia básica de seguridad de las cuentas
Este es tu perímetro. Si esta capa falla, ninguna configuración de DNS puede protegerte por sí sola.
1. Exige MFA resistente al phishing, sin excepciones
Las contraseñas no bastan como medida de seguridad. Sirven para identificar. Una contraseña por sí sola indica que alguien conoce una cadena de caracteres, no que sea realmente tu empleado. La autenticación multifactor aporta la verificación adicional.
Usa una aplicación de autenticación (Google Authenticator, Microsoft Authenticator, Authy) o una llave de seguridad física (YubiKey). Ambas opciones son adecuadas. Lo que no conviene es usar la autenticación 2FA por SMS como método principal. Funciona, pero es vulnerable al intercambio de SIM, mediante el cual un atacante manipula al operador para que transfiera tu número a su dispositivo. Úsala solo como alternativa de respaldo.
Exige MFA desde la administración. No la dejes como opción. Un solo usuario que la omita puede convertirse en el eslabón más débil.
TrekMail admite 2FA en todas las cuentas de administrador. Actívala en la configuración de seguridad de la cuenta. Consulta el procedimiento completo en la guía de autenticación de dos factores.
2. Desactiva de inmediato la autenticación heredada
Esta sigue siendo una de las vulnerabilidades más ignoradas en 2026. La «autenticación heredada» abarca protocolos como SMTP AUTH básico, que no admiten los flujos modernos de MFA. Solo solicitan un nombre de usuario y una contraseña.
Este es el problema: aunque hayas activado 2FA en todas las cuentas, un atacante podría eludirla por completo al conectarse mediante un protocolo heredado. Tu nueva configuración de MFA no sirve ante un cliente que nunca solicita un segundo factor.
Bloquea la autenticación heredada en toda la organización. La única excepción: si tienes una impresora, un escáner o un dispositivo antiguo que necesita enviar correo, aíslalo. Asígnale una cuenta de servicio específica con una contraseña larga, compleja y renovada periódicamente. No dejes las cuentas de usuario generales expuestas a protocolos heredados solo porque la fotocopiadora necesita enviar documentos escaneados.
Nota: TrekMail no admite POP3 de forma intencionada. Es una decisión arquitectónica destinada a evitar el almacenamiento exclusivamente local de mensajes, que no se puede recuperar si se pierde un dispositivo. Se admite IMAP y es obligatorio para todas las conexiones de clientes.
3. No compartas credenciales
La cuenta info@company.com compartida por tres personas que se envían la contraseña por mensaje no es una molestia menor: es un posible incidente de seguridad. Cuando alguien se marcha, ¿la cambias? Normalmente no. ¿Sabes quién inició sesión por última vez? No.
La solución es el acceso delegado o los buzones compartidos: cada usuario se autentica con sus propias credenciales y recibe acceso a la carpeta compartida. Así hay un registro de auditoría completo, puedes revocar accesos por separado y nadie necesita compartir contraseñas.
El modelo de precios por usuario incentiva el problema. Cuando cada plaza cuesta entre $15 y $30 al mes, los equipos empiezan a compartir credenciales para reducir gastos. El modelo de tarifa plana de TrekMail, basado en almacenamiento agrupado y no en plazas, permite pagar lo mismo tanto con 5 usuarios como con 50. Da a cada persona su propia cuenta. No compartas contraseñas para ahorrar $6 al mes.
Administración y control de acceso
La cuenta de emergencia
Si tu teléfono cae al mar o tu proveedor de identidad principal sufre una interrupción, necesitas una vía de acceso que no dependa de lo que acaba de fallar. Crea una cuenta de administrador de recuperación exclusiva de la nube, por ejemplo admin-recovery@yourdomain.com, con una contraseña aleatoria de 30 caracteres. Escríbela en papel y guarda el papel en una caja fuerte física.
Después configura una alerta: si alguien inicia sesión en esta cuenta, los demás administradores deben recibir una notificación inmediata. Casi nunca debería utilizarse. Si se usa de forma inesperada, puede haber un problema grave.
Separación de funciones
Tu cuenta de correo diaria, la que usas para navegar, abrir enlaces y leer boletines, no debería ser administradora global. Si abres un enlace de phishing mientras has iniciado sesión como superadministrador, podrías entregar al atacante las llaves de todo.
Crea una cuenta de administrador independiente. Inicia sesión en ella solo cuando necesites cambiar ajustes. Para todo lo demás, trabaja como usuario estándar. No es paranoia: es higiene operativa básica que cualquier administrador de sistemas recomendaría desde el primer día.
Correo seguro para empresas: referencia de autenticidad (SPF, DKIM y DMARC)
Estos tres registros DNS constituyen la base técnica para frenar la suplantación. Desde 2024, Google y Yahoo los exigen a remitentes masivos, y cada vez se esperan más en todo correo empresarial. Si aún no los has configurado, hazlo ahora.
Para profundizar en cada capa, la guía para configurar el correo de un dominio explica toda la secuencia de implementación.
SPF: la lista de remitentes autorizados
Sender Policy Framework es un registro TXT de DNS que enumera explícitamente las direcciones IP autorizadas para enviar correo desde tu dominio. Cualquier servidor que no esté en la lista no supera la comprobación.
v=spf1 include:_spf.trekmail.net -all
Hay dos aspectos que debes configurar bien:
Primero, termina con -all (fallo estricto), no con ~all (fallo flexible). El fallo flexible equivale a decir: «No sé con certeza quién envía mi correo, así que quizá debas aceptarlo». Eso no es una política de seguridad, sino una invitación. Usa el fallo estricto una vez que hayas confirmado tus remitentes legítimos.
Segundo, SPF tiene un límite de 10 consultas DNS. Si incluyes Google Workspace, Mailchimp, Salesforce y Zendesk en el mismo registro, es probable que lo superes y SPF deje de funcionar sin avisar. Usa una herramienta de aplanamiento de SPF si gestionas varios servicios de envío.
DKIM: el sello que revela manipulaciones
DomainKeys Identified Mail añade una firma criptográfica a cada mensaje saliente. Tu servidor de correo, que conserva la clave privada, firma el mensaje; el servidor del destinatario la verifica mediante la clave pública que has publicado en DNS.
Por qué lo necesitas aunque tengas SPF: el reenvío rompe SPF. Cuando se reenvía un mensaje, cambia la IP emisora, por lo que SPF falla. DKIM viaja en las cabeceras y permanece intacto tras el reenvío. Necesitas ambos.
TrekMail gestiona automáticamente la generación y la rotación de claves DKIM en los planes de pago. La clave pública se publica en tu DNS y se firma cada mensaje saliente, sin configuración manual. La guía de registros DNS obligatorios muestra exactamente qué se añade y dónde.
DMARC: la capa que aplica la política
DMARC indica a los servidores receptores qué deben hacer cuando SPF o DKIM fallan. También te envía informes sobre quién remite mensajes en nombre de tu dominio, lo que permite descubrir que una antigua herramienta de marketing aún envía correo por ti.
Empieza en modo de supervisión. No omitas esta fase.
v=DMARC1; p=none; rua=mailto:dmarc-reports@yourdomain.com
Este registro dice: «Indícame quién envía correo en mi nombre, pero todavía no bloquees nada». Recopila informes durante un periodo de dos a cuatro semanas. Audita todas las fuentes de envío. Solo después de confirmar que todos los remitentes legítimos superan la autenticación debes pasar a la aplicación de la política:
v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@yourdomain.com
Y, más adelante:
v=DMARC1; p=reject; rua=mailto:dmarc-reports@yourdomain.com
Si pasas directamente a p=reject sin realizar antes una auditoría, bloquearás tus propias facturas, tus mensajes de marketing y cualquier otro envío que no esté perfectamente configurado. Avanza con cuidado. La documentación de DMARC explica todo el proceso de aplicación gradual.
Seguridad del reenvío y de las direcciones comodín
Bloquea el reenvío automático externo
Esta regla puede impedir el ataque de filtración silenciosa descrito antes. Configura el servidor de correo para prohibir el reenvío automático a dominios externos.
Casi nunca existe un motivo empresarial legítimo para que un empleado reenvíe automáticamente todo el correo corporativo a una cuenta personal de Gmail. Si necesita acceso desde varios lugares, concédele acceso IMAP desde varios dispositivos: para eso sirve IMAP. Las reglas que copian todo en silencio a una dirección externa constituyen una fuga de datos por diseño.
El problema de las direcciones comodín
Una dirección comodín acepta todo lo enviado a cualquier dirección de tu dominio, incluso si no existe. Parece práctico. En realidad, a los spammers les encanta. Atacan tu dominio mediante diccionarios, con direcciones como a@yourdomain.com, aa@yourdomain.com y ab@yourdomain.com, y si respondes a alguna de ellas, o una resulta ser una trampa de spam, podrían marcar tu dominio.
Desactiva la dirección comodín salvo que tengas una razón operativa concreta para usarla. Si la necesitas, supervísala a diario y aplica filtros estrictos. El plan Pro de TrekMail admite el enrutamiento de direcciones comodín externas con filtrado de spam integrado, pero la guía de configuración de direcciones comodín deja claro que requiere una gestión activa y no basta con configurarlo y olvidarse.
Lista de referencia de seguridad de 12 puntos
Si puedes marcar todas las casillas siguientes, tu protección supera la de muchas organizaciones, incluidas empresas con equipos de TI dedicados que nunca terminaron de configurarlas.
| # | Control | Qué ayuda a prevenir |
|---|---|---|
| 1 | MFA obligatoria en todas las cuentas | Relleno de credenciales, filtración de contraseñas |
| 2 | Autenticación heredada bloqueada (sin SMTP AUTH básico para usuarios) | Elusión de MFA mediante protocolos antiguos |
| 3 | Sin credenciales compartidas, solo acceso delegado | Acceso sin seguimiento, exposición por exempleados |
| 4 | Cuenta de administrador dedicada, separada del uso diario | Cadena desde el phishing hasta el control administrativo |
| 5 | Cuenta de recuperación de emergencia creada y guardada sin conexión | Bloqueo sin vía de recuperación |
| 6 | Registro SPF existente, terminado en -all y con menos de 10 consultas |
Suplantación basada en IP |
| 7 | DKIM activo, claves rotadas cada año | Manipulación de mensajes, fallos de autenticación tras el reenvío |
| 8 | DMARC como mínimo en p=none con dirección RUA |
Suplantación sin detectar, falta de visibilidad sobre remitentes |
| 9 | Reenvío automático externo bloqueado en el servidor | Filtración silenciosa de datos mediante reglas de bandeja de entrada |
| 10 | Dirección comodín desactivada o con filtrado estricto | Ataques de diccionario, exposición a trampas de spam |
| 11 | Lista de bajas disponible (restablecer contraseña → revocar sesión → borrar dispositivo) | Acceso persistente tras la salida del empleado |
| 12 | Remitentes externos auditados (CRM, facturación, marketing) | Fuentes desconocidas que fallan DMARC y bloqueo de correo legítimo |
Imprime esta lista. Inclúyela en el procedimiento de incorporación. Repásala cada seis meses.
Por qué el precio por usuario plantea un problema de seguridad
Conviene decirlo claramente: el precio por usuario, el modelo habitual de entre $6 y $30 por plaza, crea una presión financiera directa para recortar en seguridad. Cuando cada usuario cuesta dinero, los equipos comparten la contraseña de info@ en vez de crear cuentas individuales. Los contratistas no reciben sus propias credenciales. Las cuentas de exempleados siguen activas porque la migración parece costosa.
El correo seguro para empresas requiere aislamiento. Cada persona debe tener su propia identidad. Cada bot de servicio debe tener su propia cuenta. Sin eso no hay un registro de auditoría fiable.
El modelo de tarifa plana de TrekMail cobra por un conjunto de almacenamiento, no por número de personas. Tanto si gestionas cinco buzones como quinientos, el precio no cambia según las plazas. Así puedes proporcionar a todos, empleados, contratistas y cuentas de servicio, sus propias credenciales aisladas sin discutir el presupuesto cada vez que se incorpora alguien.
Los planes parten de $3.50 al mes para un máximo de 50 dominios y 100 usuarios por dominio. En un equipo de tamaño habitual, el cálculo queda muy por debajo de un dólar por usuario. Todos los planes de pago incluyen una prueba gratuita de 14 días y requieren tarjeta.
Qué hacer ahora
Repasa la lista anterior. Sé sincero con lo que falta. Muchas empresas encuentran al menos tres o cuatro carencias en la primera revisión. Es normal y se puede corregir.
Estas son las medidas de mayor impacto, ordenadas por esfuerzo y efecto:
- Activa MFA en todas partes. Hazlo hoy.
- Audita tus informes de DMARC si ya los tienes; empieza a recopilarlos si aún no.
- Comprueba que SPF termina en
-ally no supera el límite de consultas. - Bloquea el reenvío automático externo en el servidor.
- Crea la cuenta de emergencia antes de necesitarla.
La seguridad no consiste en comprar un producto mágico. Consiste en configurar correctamente la referencia básica y evitar desviarse de ella. Configura DNS, exige MFA y deja de compartir contraseñas. Esta combinación puede bloquear la gran mayoría de las vías habituales por las que se ataca a las empresas.
Si empiezas desde cero, TrekMail gestiona automáticamente la configuración de DKIM y SPF mediante el asistente de DNS, bloquea POP3 por diseño y ofrece un modelo de tarifa plana que hace viable el aislamiento adecuado de usuarios. Pruébalo gratis durante 14 días.