Correo del hosting o Microsoft 365 / Google Workspace: qué cambia en seguridad

Casi todas las pymes empiezan con el correo que viene incluido en el alojamiento web. Es gratis, está ahí y funciona. La pregunta llega cuando los correos empiezan a caer en spam, cuando alguien quiere el buzón en el móvil sin líos, o cuando hay que dar acceso a un empleado nuevo y nadie sabe cómo.

Aquí va la comparación en lo que afecta a la seguridad, sin entrar en qué plataforma es «mejor» en general.

La diferencia de fondo

El correo del hosting y una suite profesional no compiten en las mismas cosas:

Correo del hosting Suite profesional
Coste Incluido Por buzón y mes
Segundo factor Raro o inexistente Sí, y se puede exigir a todo el equipo
Registro de accesos Escaso; a veces inexistente Quién entró, desde dónde y cuándo
Filtro antispam y antiphishing Básico Bueno, y con cuarentena administrable
Reputación de envío Compartes IP con vecinos: si uno envía spam, te afecta Infraestructura propia con buena reputación
Control central Panel simple, poco granular Altas, bajas, políticas y bloqueo remoto
Si cambias de hosting Hay que migrar los buzones El correo no se mueve

Los tres problemas reales del correo del hosting

1. Reputación compartida

Tu correo sale por la misma dirección IP que el de docenas de clientes del mismo servidor. Si uno de ellos tiene la web comprometida y la usan para enviar spam —algo que vemos con frecuencia—, esa IP acaba en listas negras y tus correos empiezan a rebotar o a caer en spam sin que tú hayas hecho nada. Los síntomas y el diagnóstico están en por qué mis correos llegan a spam.

2. Sin segundo factor, la contraseña es todo

La mayoría de los paneles de correo de hosting no ofrecen verificación en dos pasos. Es decir: una contraseña filtrada en cualquier otro servicio y reutilizada aquí entrega el buzón entero. Y con el buzón se recuperan contraseñas de casi todo lo demás, incluido el acceso a tu web.

3. No hay forma de investigar

Cuando sospechas que alguien ha entrado en un buzón, lo primero que quieres ver son los accesos: fechas, direcciones IP, dispositivos. Si tu proveedor no guarda eso, la respuesta a «¿nos han entrado?» es «no se puede saber», que es la peor respuesta posible ante un incidente.

En los casos de fraude con cambio de número de cuenta —la estafa descrita en este artículo— el punto de partida es casi siempre un buzón comprometido. Sin registro de accesos ni segundo factor, es un escenario mucho más probable y mucho más difícil de cerrar.

Cuándo el correo del hosting es suficiente

No siempre hace falta cambiar. Es razonable quedarte como estás si:

  • Sois pocas personas y el correo no es crítico para operar.
  • No intercambiáis datos sensibles ni instrucciones de pago por correo.
  • Tu proveedor ofrece al menos algún segundo factor y registros de acceso.
  • Tienes SPF, DKIM y DMARC bien configurados y los correos llegan sin problemas.

Ese último punto es obligatorio en cualquier caso: SPF y DKIM explicados y cómo empezar con DMARC. Sin eso, da igual la plataforma: cualquiera puede escribir a tus clientes en tu nombre.

Cuándo conviene dar el salto

  • Manejáis datos personales de clientes por correo, o instrucciones de cobro y pago.
  • Ya habéis tenido un intento de fraude o un buzón comprometido.
  • Hay rotación de personal y necesitáis dar y quitar accesos con orden: cerrar accesos.
  • Los correos importantes se pierden en spam y estáis perdiendo negocio por ello.
  • Necesitáis retener correo por obligación legal o contractual.

Si migras, hazlo en este orden

  1. Da de alta el dominio en la nueva plataforma y verifica la propiedad, sin tocar todavía los registros de correo.
  2. Crea los buzones y migra el contenido histórico con la herramienta de importación.
  3. Cambia los registros de entrega, y solo entonces.
  4. Actualiza SPF para incluir al nuevo proveedor y activa la firma DKIM.
  5. Revisa DMARC: con el cambio, lo que antes pasaba puede empezar a rechazarse.
  6. Activa el segundo factor para todo el equipo, empezando por dirección y administración.
  7. Revisa reglas de reenvío heredadas: es el momento perfecto para descubrir una que no debería existir.
  8. Mantén el buzón antiguo accesible unos días por si falta algo.

Si además vas a cambiar de alojamiento web a la vez, no lo hagas el mismo día. La lista de la migración web está en checklist para migrar de hosting, y ya avisa: el correo es lo que más se rompe.

La parte de cumplimiento

Tu proveedor de correo trata datos personales por cuenta tuya: es un encargado del tratamiento, con contrato y garantías. Si usas una suite internacional, revisa además dónde se alojan los datos y bajo qué mecanismo de transferencia. Es un punto que debe constar en tu registro de actividades de tratamiento.

Seguir leyendo en esta sección

Ver todo en Correo seguro → · Mapa completo del sitio

Seguridad Online es una publicación de PathSentinel — ARCADIA DEVSEC CLOUD S.L. Escribimos a partir de trabajo real de respuesta a incidentes.

¿Quieres saber si tu web tiene algo raro? Analízala gratis con PathScan

Vigilancia 24/7 · Investigación por analista · Muro de Honor · Mapa del sitio