GUÍA OPERATIVA
Cómo operar tu Domain SOC
Detectar es la mitad del trabajo. Esta guía cubre las tres operaciones de mitigación que la plataforma te deja ejecutar de punta a punta: delisting de blacklists, takedown de dominios que imitan tu marca y respuesta a amenazas detectadas en tus reportes DMARC.
1 · Tu IP apareció en una blacklist (RBL)
La plataforma escanea tus IPs emisoras contra 39 listas negras a diario. Cuando hay un listing, cada lista muestra su severidad (no todas pesan igual: un listing en Spamhaus afecta entrega real; uno en una lista agresiva Tier 3 suele ser ruido) y sus pasos de delisting.
- Encontrá la causa antes de pedir el delisting. Revisá los logs de envío de las últimas 24-48h: ¿spam real, cuenta comprometida, malware, o configuración (PTR faltante, backscatter)? Si pedís el delisting sin corregir la causa, te re-listan y la segunda vez cuesta más.
- Corregí lo básico siempre: PTR (DNS inverso) válido para la IP, SPF/DKIM/DMARC alineados en el saliente.
- Seguí los pasos específicos de la lista que muestra el panel (cada RBL tiene su proceso y su URL de removal; varias expiran solas en 24h-7 días).
- Esperá el plazo del proveedor (12-72h típico) y verificá con el re-escaneo diario de la plataforma.
2 · Apareció un dominio lookalike de tu marca
Cuando el monitor de lookalikes detecta un dominio que imita el tuyo, abrí el caso de takedown desde la plataforma. El modal te lleva por el proceso en este orden:
- Abrí el caso. La plataforma consulta el registro (RDAP) y trae automáticamente el registrar y su email de abuse.
- Capturá evidencia primero. Sacá el snapshot (urlscan.io) antes de reportar — el sitio puede desaparecer y sin evidencia el registrar no actúa.
- Reportá a las blocklists de los navegadores. Google Safe Browsing y Microsoft SmartScreen bloquean el dominio en Chrome/Firefox/Safari/Edge en horas — es la mitigación más rápida mientras el takedown formal avanza.
- Enviá el email al registrar. El mail pre-redactado cita la evidencia y pide la suspensión bajo su política de abuse y el acuerdo de acreditación de ICANN. Marcá el caso como "Esperando respuesta".
- Seguimiento. Sin respuesta en 5-7 días hábiles: reenviá y escalá el caso. Si el dominio cae, marcalo "Dado de baja"; la plataforma guarda todo el historial para tu evidencia de compliance.
3 · Una IP sospechosa aparece en tus reportes DMARC
El panel de threat intelligence enriquece cada IP que falla validación con reputación (VirusTotal, AbuseIPDB), geolocalización y una narrativa que explica qué es. Cómo actuar según el veredicto:
- ¿Es un servicio legítimo tuyo sin autenticar? (un CRM, una tool de marketing que alguien conectó): agregalo al SPF y configurale DKIM — es la causa nº1 de fallos DMARC.
- ¿Es spoofing directo de tu dominio? Si tu DMARC ya está en
p=reject, los receptores ya lo descartan — no necesitás hacer nada más. Si estás enp=none, esto es la señal para avanzar con el asistente de migración hacia enforcement. - ¿Es una campaña activa contra tus usuarios? Combiná con el triage de phishing reportado: los IOCs se pueden empujar a tu SIEM y, si hay un dominio lookalike involucrado, abrís el takedown del punto 2.
Bonus · Dejaste de cumplir los requisitos Gmail/Yahoo
Si enviás >5.000 emails/día, la plataforma monitorea tu cumplimiento a diario y te alerta si dejás de cumplir. Cada requisito en rojo (DMARC, SPF, DKIM, List-Unsubscribe one-click, spam rate) trae su guía paso a paso dentro del panel del dominio.