Análisis de cabeceras de correo electrónico: SPF, DKIM, DMARC y Received

El análisis de cabeceras de correo electrónico es un proceso controlado que equilibra la contención de daños con la preservación de pruebas. Se documentan la fuente, el tiempo y las herramientas, se guarda el Hash, se construye una línea de tiempo y se separa entre hechos, interpretación y decisión.
Incident Response y DFIR requieren un equilibrio entre velocidad, preservación de pruebas, continuidad del negocio y documentación. Una acción correcta es aquella que se puede explicar, recrear y revisar después del incidente. Este artículo se centra en el análisis de cabeceras de correo electrónico y está dirigido a analistas de SOC y administradores de correo. El objetivo es proporcionar una metodología que se pueda aplicar en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El desafío principal es que los datos son casi siempre parciales. La cadena Received, Return-Path, SPF pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la verificación en torno a una pregunta de investigación, las pruebas requeridas y un criterio claro para su finalización.
El escenario práctico de este artículo es: descifrar una cabecera simulada y marcar puntos anómalos. Todos los ejemplos son datos de laboratorio o descripciones de procesos. En el caso de Penetration Testing, Web o Cloud, se debe trabajar solo con autorización explícita, un Scope definido y la capacidad de detener la prueba.




