Enviar un billete Mis entradas
Bienvenido
Inicio de sesión  Inscríbete

Cómo configurar las alertas de secuestro de DNS

Las alertas de secuestro de DNS de PowerDMARC te permiten supervisar continuamente tus dominios en busca de registros DNS mal configurados que los atacantes puedan aprovechar para secuestrar tus subdominios, incluso cuando DMARC se aplique plenamente. Gracias al sistema mejorado PowerAlerts, puedes configurar alertas que analicen automáticamente la infraestructura de tu dominio, detecten registros DNS sueltos y notifiquen a tu equipo en el momento en que se identifique un riesgo.

Este artículo ofrece una guía paso a paso para configurar las alertas de apropiación de DNS y explica cada opción de configuración para ayudarte a establecer una supervisión eficaz y proactiva de tus dominios.

Paso 1: Seleccionar entidades de supervisión

  1. Ve a PowerAlerts > Configuración > Añadir configuración de alerta.

  1. Haz clic en «Añadir configuración de alerta».

  2. En «Entidades de supervisión», selecciona uno o varios dominios, o un grupo de dominios para supervisar varios dominios a la vez.

  3. Una vez seleccionada, haz clic en «Siguiente».

Las entidades de supervisión definen a qué dominios se aplicará la alerta de secuestro de DNS. Solo se pueden seleccionar como entidades de supervisión los dominios añadidos explícitamente (de pago). Los subdominios detectados automáticamente no se pueden seleccionar directamente.

Paso 2: Selecciona el tipo de alerta

  1. En la sección «Tipo de alerta», selecciona «Apropiación de DNS» en el menú desplegable.

  2. Haz clic en «Siguiente» para continuar.

Las alertas de apropiación de DNS supervisan los registros DNS de tu dominio en busca de configuraciones vulnerables a ataques de apropiación de subdominios, como delegaciones de servidores de nombres, registros CNAME, inclusiones SPF y registros MX que apuntan a nombres de host o dominios que ya no existen.

Paso 3: Configurar las condiciones de alerta

Este es el paso fundamental en el que se define qué comprobaciones de toma de control del DNS deben activar una alerta.

Tipo de evento

El «Tipo de evento» determina qué tipo de error de configuración de DNS desea supervisar. Seleccione una o varias de las siguientes opciones:


Tipo de evento

Qué supervisa

Gravedad

NS colgante

Registros de servidor de nombres que apuntan a un servidor de nombres que ya no existe. Un atacante puede registrar el servidor de nombres caducado y obtener el control total del DNS del subdominio.

Crítico

Apropiación de subdominios SPF

Los registros SPF que contengan las directivas «include:», «redirect=», «a:», «mx:» o «exists» que hagan referencia a un dominio cuyo plazo de validez haya caducado o que ya no esté registrado.

Crítico

CNAME sin asignar

Registros CNAME que apuntan a un nombre de host que ya no se resuelve 

Crítico

MX colgante

Los registros MX apuntan a un nombre de host de un servidor de correo que ya no se resuelve. Un atacante podría interceptar los correos electrónicos destinados a tu dominio.

Crítico

Colgante A/AAAA

Registros «A» o «AAAA» que apuntan a una dirección IP que quizá ya no esté bajo tu control y que, potencialmente, podría ser reclamada por un tercero.

Advertencia


Desencadenante de eventos

El «Desencadenante del evento» se rellena automáticamente en función del «Tipo de evento» seleccionado y representa la señal de detección específica que generará la alerta:

Tipo de evento

Desencadenante de eventos

NS colgante

Registro del servidor de nombres no resoluble

Apropiación de subdominios SPF

SPF: dominio incluido no resoluble

CNAME sin asignar

El destino del CNAME no se puede resolver

MX colgante

Registro MX no resoluble

Colgante A/AAAA

Registro A/AAAA no resoluble


Gravedad

La gravedad la asigna el sistema en función del nivel de riesgo de cada tipo de comprobación y se muestra como un campo de solo lectura. No se puede ajustar manualmente en el caso de las alertas de apropiación de DNS.

Añadir varias condiciones

Puedes supervisar más de un tipo de comprobación dentro de la misma configuración de alerta:

  • Haz clic en «+ Añadir nuevo evento de apropiación de DNS» para añadir condiciones individuales una por una.

  • Los cinco tipos de comprobación pueden estar activos en una misma configuración.

Una vez configuradas todas las condiciones, haz clic en «Siguiente».

Paso 4: Configurar grupos de notificaciones

Los grupos de notificación definen quién recibe las alertas y cómo se envían. Puedes seleccionar un grupo de notificación ya existente o crear uno nuevo.

Opción 1: Crear un nuevo grupo de notificaciones

Si no existe ningún grupo de notificaciones adecuado, puede crear uno directamente desde el flujo de configuración de alertas.

  1. Haz clic en «Crear grupo de notificaciones».

  2. En el panel «Crear grupo de notificaciones», introduce los siguientes datos:

  • Nombre: Introduce un nombre para identificar el grupo de notificaciones. Este nombre aparecerá al seleccionar grupos de notificaciones para las alertas.

  • Correos electrónicos: Añade una o varias direcciones de correo electrónico para recibir notificaciones de alertas. Se pueden añadir varias direcciones de correo electrónico como destinatarios.

  • Webhooks (opcional): Utiliza la opción «Añadir webhook» para configurar notificaciones basadas en webhooks para servicios de terceros, como Slack o Discord.

  1. Haz clic en «Guardar» para crear el grupo de notificaciones.

Una vez creado, el nuevo grupo de notificaciones queda disponible para su selección y puede reutilizarse en múltiples configuraciones de alertas.

Opción 2: Seleccionar un grupo de notificaciones existente

  1. En la sección «Grupos de notificaciones», haz clic en el menú desplegable.

  2. Seleccione uno o más grupos de notificaciones existentes de la lista.

  3. Continúe con la configuración de la alerta.

Paso 5: Crear la configuración de la alerta

  1. Revise los dominios seleccionados, el tipo de alerta, las condiciones y la configuración de notificaciones.

  2. Haz clic en «Crear configuración» para guardar la alerta.


Tu alerta de secuestro de DNS comenzará a realizar la supervisión de inmediato. Se ejecutará un análisis inicial tan pronto como se guarde la configuración, seguido de análisis programados continuos.

Cómo funciona la detección de la suplantación de DNS

Una vez que la configuración de alertas de secuestro de DNS está activa, el motor de detección de PowerDMARC ejecuta el siguiente proceso:

  • Análisis programados: Se vuelven a ejecutar cada 24 horas por cada dominio supervisado. Se inicia un análisis inicial inmediatamente después de guardar la configuración; los análisis posteriores confirman la aparición de nuevos riesgos o la resolución de los detectados anteriormente.

  • Ámbito de los subdominios: El motor comprueba todos los subdominios conocidos por la plataforma para el dominio supervisado, incluidos los subdominios detectados en los datos de dominios existentes de la plataforma. Solo los dominios añadidos explícitamente pueden configurarse como entidades de supervisión; los subdominios detectados automáticamente se analizan de forma automática bajo su dominio principal.

  • Validación del DNS: Cada consulta DNS se vuelve a intentar exactamente tres veces antes de que un registro se clasifique como irresoluble (NXDOMAIN). 

  • Reaparición: Si un hallazgo resuelto anteriormente vuelve a aparecer en una exploración posterior, se crea una nueva alerta con una nueva «Fecha de primera activación». El historial del hallazgo resuelto se conserva con fines de auditoría y elaboración de informes.

Solo se crea un registro cuando se confirma que un objeto DNS no se puede resolver (NXDOMAIN) tras varios intentos de validación, con el fin de evitar falsos positivos debidos a fallos transitorios del DNS.

Visualización de alertas de apropiación de DNS

Una vez activadas, las alertas de apropiación de DNS aparecen en «PowerAlerts > Registros de alertas», en la pestaña «Alertas de apropiación de DNS».

Cada entrada de alerta muestra:

Columna

Descripción

Fecha de la primera activación

La fecha y la hora en que se detectó el problema por primera vez.

Entidad de supervisión

El dominio o subdominio en el que se detectó el problema.

Tipo de evento

El tipo de error de configuración del DNS detectado (por ejemplo, un CNAME sin referencia).

Gravedad

Crítico, Alto o Advertencia.

Estado

En «Alarma» (incidencia activa) o «Resuelta» (incidencia ya no se detecta).

Remediación

Una descripción en lenguaje sencillo de lo que hay que arreglar.

Orientaciones sobre la rehabilitación

Cada alerta de secuestro de DNS incluye un mensaje de corrección integrado en el que se explica qué se ha detectado y qué medidas hay que tomar:

Tipo de evento

Remediación

NS colgante

El registro del servidor de nombres de tu subdominio apunta a un servidor que ya no existe. Elimina o actualiza el registro NS en tu proveedor de DNS para evitar que un atacante registre el servidor de nombres y obtenga el control total de este subdominio.

Apropiación de subdominios SPF

Tu registro SPF incluye un dominio que ha caducado o que ya no está bajo tu control. Elimina la directiva «expired» de tu registro SPF para evitar que los atacantes envíen correos electrónicos que superen la autenticación en tu nombre.

CNAME sin asignar

El registro CNAME de tu subdominio apunta a un nombre de host que ya no se resuelve. Elimina o actualiza el registro CNAME en tu proveedor de DNS para evitar que un atacante se apropie de ese nombre de host y se haga con el control de este subdominio.

MX colgante

El registro MX de tu dominio apunta a un nombre de host de servidor de correo que ya no se resuelve. Elimina o actualiza el registro MX en tu proveedor de DNS para evitar que un atacante pueda interceptar o suplantar el correo electrónico entrante destinado a este dominio.

Colgante A/AAAA

El registro A o AAAA de tu subdominio apunta a una dirección IP que puede que ya no esté bajo tu control. Verifica la titularidad de esta IP con tu proveedor de alojamiento y actualiza o elimina el registro si ya no te está asignada.

Estado de alerta

Estado

Descripción

En alarma

Se ha detectado un riesgo activo de apropiación del DNS que aún no se ha resuelto.

Resuelto

El problema detectado anteriormente ya no se presenta. La alerta solo se resuelve cuando se confirma que todos los registros afectados del mismo dominio y tipo de evento están en orden.


Desactivar o eliminar una alerta de suplantación de DNS

Desde la lista «Configuraciones de alertas», puedes gestionar cualquier alerta de «DNS Takeover» mediante los controles de acción que aparecen en cada fila:

  • Editar (icono del lápiz) — Modifica las condiciones, las entidades de supervisión o el grupo de notificaciones.

  • Alternar (icono de encendido): activa o desactiva la configuración sin eliminarla. Al desactivarla, se detiene la supervisión y se suspenden las notificaciones relacionadas con dicha configuración.

  • Eliminar (icono de la papelera) — Elimina la configuración de forma definitiva. Las entradas del registro de alertas asociadas se conservan en «Registros de alertas».

Si necesitas más ayuda, visita support.powerdmarc.com o ponte en contacto con tu gestor de cuentas de PowerDMARC.

P
PowerDMARC es el autor de este artículo de solución.

¿Le ha resultado útil? No

Enviar comentarios
Sentimos no haber podido ser de ayuda. Ayúdanos a mejorar este artículo con tus comentarios.