Ayer threatER anunció EnforceDNS, un servicio de DNS protector que promete bloquear amenazas semanas antes de que se activen. Suena bien. Demasiado bien. Y justo cuando el sector lleva semanas vendiendo lo mismo con distintos nombres: FlashStart relanzó su plataforma el 3 de agosto con IA para investigaciones, Cisco Umbrella sigue siendo el estándar enterprise, DNSFilter presume de precios transparentes desde 1 dólar por usuario… Todos dicen lo mismo: el DNS es la capa más barata para romper cadenas de ataque. Yo no lo niego. Lo que me preocupa es que estemos comprando otra capa de seguridad sin preguntarnos si la vamos a configurar bien.
En mi experiencia, el DNS es el servicio online más infravalorado y, a la vez, el más sobrecomplicado cuando intentas monetizarlo. La mayoría de pymes que gestiono usan el DNS gratuito de su registrador o el de Cloudflare en plan free. Funciona. Resuelve nombres. Punto. Cuando llega un comercial con un pitch de «DNS protector» y «inteligencia de amenazas en tiempo real», el cliente asiente porque suena técnico y barato comparado con un firewall de verdad. Pero nadie le explica que un DNS mal configurado puede dejar fuera a clientes legítimos, romper el correo o bloquear servicios SaaS que usa a diario.
El comunicado de threatER sobre EnforceDNS habla de un enfoque «completamente preemptivo» y de integrar los activos de HYAS Protect en una sola consola con logging gestionado en la nube. La promesa concreta: identificar infraestructura maliciosa semanas antes de que se active. Eso es marketing de ciberseguridad en estado puro. ¿Pueden hacerlo? Probablemente, en parte. ¿Lo harán sin falsos positivos que afecten a tu negocio? Ahí es donde me pongo escéptico. He visto demasiados filtros DNS bloquear dominios de CDN, APIs de pago o herramientas de analítica porque algún subdominio apareció en una lista gris.
Lo que más me llama la atención del anuncio no es la tecnología, sino el timing. threatER compró HYAS Protect a finales de 2025 y ahora, en agosto de 2026, lanza EnforceDNS como evolución masiva de su plataforma. Clásico movimiento de consolidación post-adquisición: unificar productos, renombrar, vender la historia de «una sola consola». Para el cliente que ya pagaba por HYAS, puede ser una mejora. Para el que llega nuevo, es otro vendor más en un mercado donde CyberPress ya lista ocho servicios PDNS distintos según tu caso de uso: Cloudflare Gateway para rollout rápido, Cisco Umbrella para enterprise, DNSFilter para MSPs, Infoblox si ya gestionas DDI… ¿Cuántos de ellos necesitas? Uno. Si aciertas con cuál.
FlashStart, por su parte, apuesta por otra narrativa: IA en las investigaciones, APIs públicas, arquitectura de microservicios y una red Anycast con tiempos de resolución de 12 milisegundos según sus benchmarks. Su CEO dice que «la mayoría de brechas empiezan con un clic en un enlace malicioso». Cierto. También cierto que la mayoría de brechas en pymes empiezan con contraseñas reutilizadas y plugins de WordPress sin actualizar, cosas que ningún DNS va a arreglar. Me molesta cuando un producto DNS se vende como solución casi universal cuando es, en el mejor de los casos, una capa más en un stack que muchos clientes ni siquiera tienen ordenado.
Y aquí entra la pregunta incómoda: ¿realmente necesitas pagar por DNS premium? Para una empresa con SOC propio, políticas de Zero Trust y cientos de endpoints, probablemente sí. Para una tienda online con quince empleados que ya usa Cloudflare en free y tiene el correo en Google Workspace, la respuesta suele ser no. O al menos, no todavía. Lo que sí necesitas es entender qué hace tu DNS actual, quién lo gestiona y qué pasa si cambias de proveedor un martes por la tarde.
El sector no ayuda. Los comparadores de 2026 repiten las mismas listas: Umbrella arriba, Cloudflare como mejor relación calidad-precio, DNSFilter para MSPs. Pocos explican el coste oculto de migrar resolvers, reconfigurar DHCP en la oficina, actualizar los registros en todos los portátiles del equipo remoto o lidiar con DoH en navegadores que se saltan tus políticas. Pagas por el servicio, pero el trabajo de implementación lo haces tú o tu integrador. Y ese trabajo rara vez aparece en la demo comercial.
Tampoco olvidemos que el DNS es infraestructura crítica y los grandes también la pifián. Cloudflare tuvo en enero de 2026 una caída de casi dos horas en 1.1.1.1 por cambiar el orden de registros CNAME en sus respuestas. Un detalle de implementación rompió resolución en clientes glibc y hasta provocó bucles de reinicio en ciertos switches Cisco. En mayo, el TLD .de publicó firmas DNSSEC incorrectas y los resolvers validadores, incluido 1.1.1.1, devolvieron SERVFAIL. Si el DNS «gratis» de uno de los mayores del mundo falla por ambigüedades en RFCs de hace cuarenta años, ¿por qué creerías que pagar más te inmuniza? Te da más controles, más listas, más visibilidad. No te da invulnerabilidad.
Mi postura es clara: el DNS de pago tiene sentido cuando tienes requisitos concretos — cumplimiento normativo, equipos remotos sin VPN, MSPs que gestionan decenas de clientes, sectores regulados —. Lo que no tiene sentido es contratar EnforceDNS, Umbrella o FlashStart porque el comunicado de prensa suena convincente y quieres «hacer algo» con ciberseguridad. Eso es comprar sensación de seguridad, no seguridad.
Antes de firmar, haría tres comprobaciones. Primera: ¿tu DNS actual resuelve bien desde las ubicaciones de tus usuarios? Mide, no asumas. Segunda: ¿tienes algún incidente reciente que un filtro DNS habría bloqueado? Si no puedes poner un ejemplo concreto, quizá no necesitas la capa todavía. Tercera: ¿quién va a mantener las políticas cuando el comercial se vaya? Un DNS protector mal administrado es peor que ninguno, porque te da falsa confianza mientras bloqueas cosas que necesitas o dejas pasar lo que importa.
El mercado va a seguir creciendo. NSA y CISA recomiendan DNS protector, los MSPs lo empaquetan en sus planes gestionados y cada semana hay un lanzamiento con IA en el titular. threatER con EnforceDNS es solo el último. La pregunta no es si el DNS es importante — lo es — sino si tú, con tu tamaño y tu riesgo real, estás pagando por protección o por no tener que explicar al comité por qué no hiciste nada.
Si tu proveedor te ofreciera EnforceDNS gratis durante seis meses pero tuvieras que migrar todo el DNS de la empresa y formar al equipo en una consola nueva, ¿lo harías por la promesa de bloquear amenazas antes de que existan, o seguirías con Cloudflare free hasta tener un incidente que justifique el cambio?
