2026年オーストリア DMARC および MTA-STS 導入状況レポート

2026年に活動するオーストリアの組織は、標的型メールなりすまし、スピアフィッシング、デジタルブランドなりすましが増加していることを特徴とする、複雑なサイバーセキュリティ環境に対応しています。この脆弱性は、2026年オーストリアネットワーク・情報システムセキュリティ法(NISG 2026)や、 CERT.atによる運用ガイダンスなど、現在の規制要件の下では、この脆弱性は特に重大な問題となります。これらの枠組みはいずれも、重要なサービスやデジタルサプライチェーンを守るために、堅牢なドメイン認証(SPF、DKIM、DMARC)および転送時の暗号化を重視しています。プロトコルの完全な実装を遅らせると、企業は深刻な評判の失墜や、世界的なメールボックスプロバイダーによる自動フィルタリングの対象となるリスクにさらされます。

概要:オーストリア全土における主な調査結果

オーストリアのドメインインフラ全体を対象とした当社の全国的な評価では、運用面での明確な強みと、システム的なセキュリティ上の脆弱性が明らかになりました:

オーストリア-SPF

SPF ベースラインの遵守状況: 正答率97.0% – オーストリアの組織は、記録管理において卓越した実績を示しており、SPFの構文エラーや設定ミスが確認されたのはわずか3.0%にとどまっています。

オーストリアにおけるdmarcの導入

DMARCの適用における不備: 評価対象となったオーストリアのドメインの74.8%が有効なDMARCレコードを公開している一方で、なりすましメールを積極的にブロックするための保護的な「p=reject」ポリシーを適用しているのはわずか19.7%にとどまっています。大半のドメインは、受動的な監視(p=none が32.4%)、一時的な隔離ルール(p=quarantineが22.7%)、設定ミスのあるレコード(1.9%)、あるいはDMARCを完全に省略している(23.3%)といった状態であり、依然として脆弱な状態にある。

オーストリアにおけるdmarcの導入

MTA-STSの転送中の不備: 全米において、トランジットセキュリティは依然としてほとんど対策が講じられておらず、98.1%のドメインでMTA-STSポリシーが欠如しています。オーストリアのドメインのうち、MTA-STSの積極的な適用を実施しているのはわずか1.9%にとどまっており、SMTPトラフィックは中間者攻撃(MiTM)による接続のダウングレードのリスクにさらされたままとなっています。

オーストリアにおけるdmarcの導入

DNSSECのセキュリティ上の空白: 有効化率はわずか7.1%――分析対象となったオーストリアのドメインの92.9%が DNSSEC 保護が欠如しており、DNSスプーフィング、キャッシュポイズニング、および不正なドメインハイジャックに対する広範な脆弱性を生み出しています。

セクター別分析

1. 金融サービス(銀行業):政策の徹底的な実施、ただし輸送面での若干の不足が見られる

NISG 2026に基づく厳格な規制要件と、金融詐欺への高い曝露リスクを背景に、オーストリアの銀行業界は国内で最も積極的にDMARCを実施しているが、トランスポート層のセキュリティについてはさらなる強化が必要である。

プロトコル指標 現在の状況
SPFの精度 正解率96.3%(誤答率3.7%)
DMARC拒否ポリシー 47.6%(全国トップ)
DMARCポリシー 「検疫あり」で21.9%、「なし」で26.8%
DMARCのギャップ 3.7% の欠損レコード
MTA-STSの採用 1.2% 担保付き(98.8% 無担保)
DNSSECの採用 8.5% が有効(91.5% が無効)
ファイナンス SPF

脆弱性の公開

銀行業界は、オーストリアにおいて最も高いp=reject適用率(47.6%)を達成するとともに、記録欠落率も極めて低い(3.7%)水準にある。しかし、金融ドメインの4分の1以上(26.8%)は依然として監視のみのモード(p=none)にとどまっている。さらに、銀行ドメインの98.8%がMTA-STSに対応していないため、高価値の金融通信は依然としてトランスポート層での傍受のリスクにさらされている。

PowerDMARCの戦略

当団体は 当社のホスト型MTA-STS サービスは、暗号化されたTLS接続をシームレスに適用し、金融取引や顧客との通信がダウングレード攻撃から確実に保護されるようにしています。

2. 医療:深刻なDMARCのギャップと最低限の保護

医療機関は極めて機密性の高いデータを扱っているにもかかわらず、オーストリアの医療セクターは、分析対象となった全業界の中で最も防御態勢が脆弱である。

プロトコル指標 現在の状況
SPFの精度 98.8% 正解(1.2% 不正解)
DMARC拒否ポリシー 7.4%(業界最低水準)
DMARCポリシー 15.7%が検疫対象、33.1%が対象外
DMARCのギャップ 38.8% が欠落データ、5.0% が誤り
MTA-STSの採用 0.8% 有効(99.2% 無担保)
DNSSECの採用 2.5% 有効(97.5% 無効)
オーストリアにおけるdmarcの導入

脆弱性の公開

医療業界は、国内で最も高いDMARC欠如率(38.8%)と、最も低い拒否ポリシー適用率(7.4%)を記録しました。これに加え、設定ミスのあるレコードが5.0%、パッシブモニタリングが33.1%を占めており、医療関連ドメインの80%近くがなりすましから自社ブランドを保護できておらず、患者のネットワークがフィッシングやランサムウェアの攻撃経路にさらされています。

PowerDMARCの戦略

PowerDMARCの戦略: 当社は、医療提供者が体系的な移行を経て、アクティブモードに移行できるよう支援します p=reject の適用へと体系的に移行できるよう支援し、正当な送信メールの流れを妨げることなく、患者ケアに関する通信を保護します。

3. 公共部門(政府):DNSSECへの取り組みが活発、政策の実施状況は中程度

公共部門の組織は、ドメインの完全性において顕著なリーダーシップを発揮しているものの、州全体の通信におけるポリシーの実施状況は依然として限定的なものにとどまっている。

プロトコル指標 現在の状況
SPFの精度 正解率94.4%(誤答率5.6%)
DMARC拒否ポリシー 16.7%
DMARCポリシー 31.9%が隔離、27.8%がなし
DMARCのギャップ 23.6% の欠損レコード
MTA-STSの採用 4.2% 有効(95.8% 無担保)
DNSSECの採用 19.4% が有効(国内トップ、80.6% が無効)
政府・MTA・STS

脆弱性の公開

オーストリアでは、政府ドメインがDNSSECの導入率(19.4%)でトップを占めており、p=quarantineの採用率も堅調(31.9%)です。しかし、23.6%はDMARCを全く導入しておらず、27.8%は依然としてp=noneのままであるため、フィッシング詐欺において、攻撃者が行政機関を装う余地が生じています。

PowerDMARCの戦略

当社のマルチテナント型ポータルにより、公的機関は以下の管理とポリシーの適用を一元化することができます。 政府向けDMARC の管理とポリシー適用を、単一のコントロールパネルから一元的に行うことができます。

4. 教育:SPFの精度向上、パッシブなセキュリティ態勢

教育機関は膨大なユーザー基盤とクラウドサービスを管理しており、初期設定は万全であるものの、受動的な監視への依存度が高い。

プロトコル指標 現在の状況
SPFの精度 98.6% 正解(1.4% 不正解)
DMARC拒否ポリシー 14.9%
DMARCポリシー 27.0% 検疫あり、41.9% なし
DMARCのギャップ 16.2% の欠損レコード
MTA-STSの採用 0.0% 有効(100.0% 無担保)
DNSSECの採用 9.5% 有効(90.5% 無効)
オーストリアにおけるdmarcの導入

脆弱性の公開

教育機関におけるSPFの精度は98.6%に達しているが、ドメインの41.9%は依然としてp=noneのままである。MTA-STSの導入率がゼロ(100.0%が未保護)であるため、学術機関のドメインは認証情報の収集やデータの傍受のリスクにさらされている。

PowerDMARCの戦略

大学のネットワークでは、しばしば 10回のDNSルックアップ制限 を超えてしまうことがよくあります。 PowerSPFの のフラット化機能は、設定を自動的に圧縮し、正当な通信がSPFチェックに失敗しないことを保証します。

5. エネルギー:輸送中の被ばく量とモニタリングバイアスが顕著

オーストリアの重要エネルギーインフラは、SPFへの準拠が確実である一方、転送経路やDMARCポリシーに対する保護が不十分である。

プロトコル指標 現在の状況
SPFの精度 正解率93.5%(誤答率6.5%)
DMARC拒否ポリシー 14.1%
DMARCポリシー 25.0% 検疫あり、40.2% なし
DMARCのギャップ 19.6%が欠損データ、1.1%が誤り
MTA-STSの採用 1.1% 有効(98.9% 無担保)
DNSSECの採用 4.3% が有効(95.7% が無効)
エネルギー・SPF・導入状況

脆弱性の公開

エネルギー分野のドメインの40%以上がパッシブ(p=none)監視に依存しており、19.6%はDMARCレコードを保有していない。この依存状況に加え、98.9%でMTA-STSが欠如していることから、NISG 2026の適用範囲内にある主要なエネルギー事業者は、標的型スピアフィッシング攻撃やサプライチェーン攻撃のリスクにさらされている。

PowerDMARCの戦略

DMARCの適用を、自動化された ホスト型MTA-STS を組み合わせることで、重要な業務用メールをドメインなりすましやトランスポート層での傍受から保護しています。

6. メディア:ブランド露出度が高く、受動的なモニタリングが広く行われている

メディア各社は一般市民から厚い信頼を得ている一方で、そのドメイン認証体制には重大な不備が見受けられる。

プロトコル指標 現在の状況
SPFの精度 98.7% 正解(1.3% 不正解)
DMARC拒否ポリシー 21.2%
DMARCポリシー 17.5%が隔離、36.2%がなし
DMARCのギャップ 23.8%が欠損データ、1.3%が誤り
MTA-STSの採用 0.0% 有効(100.0% 無担保)
DNSSECの採用 3.7% が有効(96.3% が無効)
Media-DMARC

脆弱性の公開

メディア関連ドメインの4分の1近く(23.8%)がDMARCを導入しておらず、36.2%が「p=none」の設定のままであり、MTA-STSの導入はゼロ(100.0%が未保護)であることから、ニュースネットワークは依然としてブランドなりすましやフェイクニュースの拡散に対する脆弱性を抱えている。

PowerDMARCの戦略

実装 メッセージ識別用ブランド指標(BIMI) を導入することで、メディア企業は、DMARCによる保護を徹底するとともに、検証済みのブランドロゴを購読者の受信トレイに直接表示できるようになります。

7. 電気通信:業界全体での積極的な導入、MTA-STS準拠の先導

通信事業者は、複雑で大規模なルーティングネットワークを運用しており、複数のプロトコルにわたって高いパフォーマンスを発揮しています。

プロトコル指標 現在の状況
SPFの精度 正答率 97.0%(誤答率 3.0%)
DMARC拒否ポリシー 25.3%
DMARCポリシー 27.7%が隔離、27.7%がなし
DMARCのギャップ 17.8%が欠損データ、1.5%が誤り
MTA-STSの採用 5.0% 有効(全国トップ、95.0% 未確定)
DNSSECの採用 9.4% が有効(90.6% が無効)
オーストリアにおけるdmarcの導入

脆弱性の公開

通信業界は、MTA-STSへの準拠率(5.0%)においてオーストリアでトップを走っており、DMARCの対応状況もバランスが取れている(「p=reject」と「p=quarantine」の合計が53.0%)。しかし、DMARC未対応が17.8%、パッシブモニタリングが27.7%を占めており、サブドメインがSMSや電子メールのゲートウェイを介したなりすまし攻撃に対して脆弱な状態にある。

PowerDMARCの戦略

厳格な p=reject ポリシーへの移行を大規模な通信事業者ネットワーク全体で効率化し、脅威アクターが通信事業者のブランドを悪用して加入者を標的にすることを阻止します。

8. 輸送・物流:強固なアクティブ防御、輸送時の暗号化なし

物流事業者は、自動化されたB2B通信に大きく依存しており、その結果、DMARCのアクティブ率は高いものの、転送時の暗号化が欠如している。

プロトコル指標 現在の状況
SPFの精度 正解率93.3%(誤答率6.7%)
DMARC拒否ポリシー 36.6%
DMARCポリシー 20.0% 検疫、26.7% なし
DMARCのギャップ 16.7% の欠損レコード
MTA-STSの採用 0.0% 有効(100.0% 無担保)
DNSSECの採用 6.7% が有効(93.3% が無効)
Transport-SPF

脆弱性の公開

運輸業界は、オーストリアで2番目に高い拒否率(36.6%)を記録しています。しかし、MTA-STSがまったく採用されていない(100.0%が未保護)ため、サプライチェーン関連の電子メールは、転送中の改ざんや請求書の転送詐欺に対して脆弱な状態にあります。

PowerDMARCの戦略

当社は、自動化されたTLS強制適用とホスト型 MTA-STSを活用し、受信側のメールボックスに届く前に、受信する出荷注文や自動生成された請求記録を検証することで、B2B物流チャネルの安全性を確保しています。

詳細分析:オーストリアのドメインに見られる4つのシステム的な脆弱性

1. 観察の罠:p=noneへの過度な依存

オーストリアの防御体制における主な欠陥は、監視を最終目標として扱っている点にある。現在、オーストリアのドメインの32.4%が、受動的な状態に留まっている。 p=none のDMARC設定のまま放置されています。これによりメールの流通状況は可視化されますが、ドメインのなりすましに対する能動的な防御効果は全くありません。

専門家の見識

「実施に向けた体系的なロードマップがないまま、p=none で DMARC を導入するのは、玄関の鍵をかけずに防犯カメラを設置するようなものです。監視によって脅威は可視化されますが、なりすましを阻止できるのは、厳格な p=reject ポリシーのみです。」

オーストリアにおけるdmarcの導入

マイサム・アル・ラワティ、PowerDMARC CEO

専門家の見識

専門家の見解:「企業におけるクラウドの導入により、SPFルックアップの制限超過はほぼ避けられなくなっています。動的なSPFフラット化を実装することは、プログラムによるレコードの最適化、フォーマットエラーの排除、そして重要な送信メールの配信率を守るために不可欠です。」

オーストリアにおけるdmarcの導入

ユネス・タラダ、PowerDMARCサービス・デリバリー・マネージャー

2. SPFルックアップの枯渇と配信の堅牢化

オーストリアの企業がクラウド型CRM、マーケティングプラットフォーム、人事管理ツールを導入するにつれ、ドメイン数がSPF仕様で許可されているDNSルックアップの最大制限である10件を超えることが頻繁に発生しています。この制限を超えるとSPFの評価エラーが発生し、正当な企業メールの検証に失敗することになります。

3. MTA-STS:メール転送時の偶発的な脆弱性

オーストリアのドメインの98.1%が MTA-STS 検証が行われていないため、受信メールトラフィックのほぼすべてがオポチュニスティックTLSに依存しています。これにより、ネットワーク攻撃者はSSLストリッピングや中間者攻撃を実行し、平文の通信を傍受することが可能になります。

専門家の見識

「機会主義的な暗号化は、トランスポートセキュリティにとって安全な戦略とは言えません。MTA-STSが強制的に適用されない場合、攻撃者は接続経路を容易にダウングレードさせ、企業の通信を傍受することが可能です。メッセージの完全性とプライバシーを保護するためには、厳格なトランスポート暗号化の導入が不可欠です。」

オーストリアにおけるdmarcの導入

PowerDMARC、オペレーション&デリバリー・シフト・リーダー、アヤン・ブイヤ

専門家の見識

「基幹ドメインレジストリが侵害されると、下流のアプリケーションのセキュリティ対策は機能しなくなります。DNSSECは、ユーザーが悪意のある偽サイトではなく、実際のサーバーにアクセスしていることを確認するために必要な暗号署名を提供します。」

オーストリアにおけるdmarcの導入

アホナ・ルドラ、マーケティングマネージャー、PowerDMARC

4. DNSSEC:ルーティング層における信頼性のギャップ

オーストリアのドメインの92.9%がDNSSECを採用していないため、その大部分は依然として DNSキャッシュポイズニング や悪意のあるリダイレクトに対する脆弱性を抱えたままとなっています。

グローバル・ベンチマーキング:オーストリアの現状

オーストリアは、多くの欧州諸国に比べてSPFのベースライン精度が高いものの、その積極的な執行率(p=reject)を見ると、運用面での改善の余地が明らかである。

世界ランキング:2026年の比較データ

国数 SPF値 DMARC 拒否 MTA-STS DNSSEC
オーストリア 97.0% 19.7% 1.9% 7.1%
フランス 95.6% 28.3% 2.6% 17.9%
スペイン 97.0% 18.0% 0.8% 10.4%
イタリア 91.0% 16.7% 1.0% 3.5%
ポーランド 98.9% 21.2% 0.9% 15.7%
オランダ 70.0% 23.2% 0.9% 37.7%
ブラジル 92.1% 20.7% 0.7% 21.9%
エクアドル 96.1% 24.9% 1.4% 4.8%
アメリカ 95.7% 49.0% 1.7% 18.0%
英国 93.7% 44.1% 20.6% 3.8%

世界の注目を浴びるオーストリア:2026年分析

1
執行の立場

オーストリアの却下率(19.7%)は、スペイン(18.0%)やイタリア(16.7%)といった他国を上回っているが、フランス(28.3%)、米国(49.0%)、英国(44.1%)には及ばない。

2
MTA-STS 準拠

オーストリアのMTA-STS導入率は1.9%で、スペイン(0.8%)、イタリア(1.0%)、ポーランド(0.9%)、米国(1.7%)を上回っており、フランス(2.6%)と英国(20.6%)に次ぐ水準となっている。

3
DNSSECの現状

オーストリアのDNSSEC導入率(7.1%)は、イタリア(3.5%)やエクアドル(4.8%)を上回っているが、スペイン(10.4%)、フランス(17.9%)、オランダ(37.7%)には及ばない。

PowerDMARCの見解

「オーストリアは、あらゆるセクターにおいてSPFの遵守率が高いという強固な基盤を築き上げました。現在の主な課題は、受動的な監視から能動的な執行への移行です。NISG 2026により重要セクター全体に厳格なサイバーセキュリティ義務が課される中、自動化された事前拒否(p=reject)および強制的なMTA-STSへの移行は、国のデジタルレジリエンスを確保するために不可欠な次のステップです。」

戦略ロードマップ:アクティブ保護への移行

ドメインの脆弱性を軽減し、NISG 2026の要件を満たすため、オーストリアの組織は以下の3つの戦略的措置を講じるべきである:

完全施行への移行

受動的な監視(p=なし)から厳格な取り締まり(p=拒否)へと段階を踏んで進め、なりすましメッセージを積極的にブロックする。

ホスト型 MTA-STS の導入

転送経路全体でTLS暗号化を適用し、中間者攻撃の脆弱性を排除する。

SPFの最適化を自動化

動的なSPFフラット化を実装し、ルックアップ制限によるエラーを回避して、安定した配信を維持します。

方法論、調査およびデータ出典

DNSレコードの分析

オーストリアのドメインディレクトリ全体を対象に、自動化されたDNSクエリ処理が実行され、RFC規格に準拠したSPF、DMARC、MTA-STS、およびDNSSECレコードの評価が行われました。

セクターサンプリング

ドメインは、オーストリアの8つの主要な国内産業分野に分類されました:

  • 銀行業(金融サービス)
  • ヘルスケア
  • 公共部門(政府)
  • 教育
  • エネルギー
  • メディア
  • 電気通信事業
  • 輸送・物流

グローバル・ベンチマーキング

PowerDMARCのグローバルサイバーセキュリティデータセットに基づき、同一のDNS分析手法を用いて国際比較指標が作成されました。これにより、オーストリアの指標を、フランス、スペイン、イタリア、ポーランド、オランダ、ブラジル、エクアドル、米国、英国の標準化された国別指標と直接比較することが可能となります。

リスク分類

脆弱性評価では、p=rejectの適用率、DMARC未導入率、SPF検証の精度、およびMTA-STS/DNSSECの導入レベルが考慮されます。

オーストリアのドメイン可視化を能動的防御へと転換する

オーストリアのITチームは、基盤となるドメインの設定において卓越した能力を発揮してきました。通信チャネルのセキュリティを確保するには、受動的な監視から、能動的かつ自動化された対策へと移行する必要があります。貴社のメール認証体制を強化するには、PowerDMARCのチームまでお問い合わせください。