「オーストラリアにおけるDMARCおよびMTA-STS導入状況レポート 2026」

オーストラリアにおけるサイバー脅威の規模は、もはや予測ではなく、現在の現実となっています。オーストラリア信号局(ASD)は2025年の報告書の中で、 1,200件を超える優先度の高いサイバーインシデントに対応したと報告しており、これは前年比11%の増加であり、一時的な急増ではなく、持続的な傾向を示している。経済的損失がこの状況をさらに深刻にしている。オーストラリアの大手企業は現在、サイバー犯罪による平均コストが 1件あたり20万ドルを超え、わずか1年間で219%も急増した 。これは、およそ6分ごとに新たな報告が提出されている計算になる。

政策面での対応は迅速に行われ、2025年4月に「重要インフラのセキュリティ(SOCI)規則」が施行された。これにより、オーストラリアにおけるサイバーセキュリティはもはや任意の取り組みではなく、「2024年サイバーセキュリティ法」に基づく法的義務であるという明確な方針が打ち出された。これは、 『2023–2030年オーストラリア・サイバーセキュリティ戦略』の一環として、オーストラリアにおけるサイバーセキュリティはもはや自主的な取り組みではなく、2024年サイバーセキュリティ法

実際の状況については、データが異なる実態を物語っています。オーストラリアのドメインのほとんどはDMARCレコードを設定していますが、実際にこれを適用しているのは46.7%に過ぎません。残りのドメインは監視モードにとどまっているため、メールチャネルは依然として攻撃にさらされたままです。一方、毎年発生する詐欺の蔓延は 2025年には20億ドルを超え 、その被害の大部分は依然としてこうしたセキュリティ上の隙間を通じて発生し続けています。

本レポートでは、オーストラリアの電子メールおよびドメインのセキュリティ状況を業種ごとに分析し、DMARCの適用状況、トランジット暗号化の不備、そして実際の構造的な脆弱性がどのようなものかを明らかにしています。

レポート依頼 - オーストラリアにおけるDMARC導入状況

「は必須項目

このフィールドは、検証のためのものであり、変更しないでおく必要があります。
名称*

ここをクリックして、独自のテキストを追加してください

全体的な国家姿勢:執行のギャップ

オーストラリアでは「入門レベル」の導入が強く、ほぼ全てのドメインが何らかのSPFおよびDMARCレコードを有している。しかし「結論」では、ほとんどの組織が 受動的な状態であり、脅威をブロックするのではなく監視しているに過ぎない。

SPF

オーストラリア SPF

DMARC

オーストラリア-DMARC

MTA-STS

オーストラリア MTA-STS

DNSSEC

オーストラリア DNSSEC

全国養子縁組指標

プロトコルコンポーネントレートリスクの影響
SPFの正しさ92.3%正当なメールがスパムとしてマークされるリスクが低い。
DMARCエンフォースメント (p=reject)46.7%重大: ドメインの53.3%がなりすましを防止できていません。
MTA-STSの採用5.8%「中間者攻撃」による傍受のリスクが高い。
DNSSECの採用6.8%DNSハイジャックやキャッシュポイズニングに対して脆弱である。

分析: 10ドメイン中9ドメインがDMARCを導入している一方で、 半数のみ のみが不正メールを実際にブロックするために使用している。これにより、ITチームはDMARCの「チェックボックス」を確認するだけで安心感を抱くが、高度ななりすまし攻撃に対して脆弱な状態が続くという偽りの安全感が生じている。

セクター固有の脆弱性とパフォーマンス

オーストラリアはメール認証の基盤水準が高いと自負しているが、個別業界を詳しく見ると巨大な「施行格差」が明らかになる。患者の記録から政府発行の身分証明書まで、国家の最も機密性の高いデータを保護する分野では、積極的な遮断ではなく受動的な監視に依存するケースが多く、高度なフィッシングや傍受の機会を生み出している。

1. 医療:患者のプライバシー保護

オーストラリアの医療セクターは、国内で最も機密性の高い個人データを保有しているにもかかわらず、電子メールのセキュリティ対策は危険なほど遅れている。2025年にはランサムウェアによる被害件数が倍増し、サイバー攻撃者の95%が攻撃に成功した。一方、 医療機関は はSPFの導入率が高い(93.3%)ものの、DNSSECの導入がゼロであり、MTA-STSの導入もほぼ皆無であるため、あらゆるレイヤーで患者記録が危険にさらされている。

医療セキュリティ指標

メートル 採用率 ステータス
SPFの正しさ 93.3%
DMARCエンフォースメント (p=reject) 46.7% 中程度
DMARCレコードなし 6.7% 脆弱な
MTA-STSの採用 2.2% 無視できる
DNSSECの採用 0% 存在しない
医療用SPF

脅威

医療ドメインの97.8%がMTA-STSを実装していないため、電子メールで送信される患者データは「中間者攻撃(MiTM)」の危険に晒されています。攻撃者は送信中の医療記録を傍受または改ざんでき、個人情報の盗難や誤った医療請求を引き起こす可能性があります。

PowerDMARCソリューション

  • ホスト型DMARC:
    病院が移行することを可能にします p=reject に移行することを可能にします。これにより、重要な自動患者通知の配信リスクを回避できます。
  • MTA-STS および TLS-RPT:
    転送中のメールの暗号化を自動化し、プライバシー法の遵守を確保するとともに、PHI(個人健康情報)を傍受から保護します。

2. 銀行・金融:年間10億ドルの損失対策

DNSSECの導入率では、銀行業界がほとんどのセクターをリードしており(14.1%)、これは同業界がDNSレイヤーのリスクをある程度理解していることを示唆している。しかし、パッシブな DMARCポリシー に依然として苦戦しており、これらは不正行為を阻止するのではなく、単に監視するに留まっている。業界のほぼ半数が「p=reject」を適用していないため、犯罪者は大手銀行のドメインを完璧に偽装したメールを送信することが可能となっている。

銀行・金融指標

メートル 採用率 ステータス
SPFの正しさ 95.3%
DMARCエンフォースメント (p=reject) 51.6% 中程度
DMARCレコードなし 4.7% 脆弱な
MTA-STSの採用 3.1%
DNSSECの採用 14.1% 先行(相対)
dmarc オーストラリア 2021

脅威

この分野のほぼ半数が p=rejectを適用していないため、詐欺師は銀行のドメインを完璧に模倣したメールを送信できます。こうした「資金洗浄口座」を標的としたフィッシング詐欺は、顧客を騙して犯罪者が管理する口座へ資金を振り込ませます。

PowerDMARCソリューション

  • SPFの平坦化:
    金融機関は複数のサードパーティベンダー(マーケティング、CRM)を利用することが多い。PowerDMARCはSPFの「DNSルックアップが多すぎる」エラーを防止し、メールが常に認証されることを保証します。
  • AI脅威インテリジェンス:
    銀行を装ってメールを送信する世界中の送信元を可視化し、不正なIPアドレスをリアルタイムで特定・遮断します。

3. 政府:厳格な執行のベンチマーク

オーストラリアの政府部門は、ASDのサイバー成熟度フレームワーク(企業ITおよびAIに関する更新が計画中)と、キャンベラによる「SOCI Rules 2025」に基づくコンプライアンス推進に後押しされ、DMARCのp=reject設定による適用率が70.5%に達し、全国的なベンチマークとなっています。 しかし、適用率が最も高いこのセクターでさえ、セキュリティ上の脆弱性が存在します。政府ドメインの81.8%では依然としてMTA-STSが導入されておらず、市民との通信が暗号化されていない状態で送信されるリスクにさらされています。

政府指標

メートル 採用率 ステータス
SPFの正しさ 97.7% 素晴らしい
DMARCエンフォースメント (p=reject) 70.5% 強い
DMARCレコードなし 1.5% 安全な
MTA-STSの採用 18.2% 中程度
DNSSECの採用 6.1%
dmarc オーストラリア 2021

脅威

DMARCの厳格な適用にもかかわらず、MTA-STSにおける81.8%のギャップにより、攻撃者は電子メールの暗号化を平文にダウングレードできる。これにより、市民とオーストラリア税務局(ATO)やセントリンク(Centrelink)などの機関との間の機密通信が危険に晒される。

PowerDMARCソリューション

  • ホスト型MTA-STS & DNSSEC:
    政府各部門におけるこれらのプロトコルの複雑な導入を簡素化し、
    ASD Essential Eight 成熟度レベルに準拠します。
  • コンプライアンス報告:
    監査担当者が電子メールチャネルが連邦基準に従って保護されていることを証明するための自動生成レポートを提供します。

4. 電気通信:加入者データの高リスク性

通信事業者はデジタルIDのゲートキーパーであるにもかかわらず、現在、オーストラリアの重要セクターの中でDMARCの適用率が最も低い状況にあります。「p=reject」を適用しているのはわずか24.1%にとどまり、12%のドメインではDMARCレコードがまったく設定されていないため、このセクターはSIMスワッピング攻撃や加入者の認証情報盗難のリスクに最もさらされています。

電気通信指標

メートル 採用率 ステータス
SPFの正しさ 84.3%
DMARCエンフォースメント (p=reject) 24.1% 重大リスク
DMARCレコードなし 12.0% 高露出
MTA-STSの採用 1.2% 無視できる
DNSSECの採用 10.8% 中程度
dmarc オーストラリア 2021

脅威

通信事業者の8社に1社はDMARCレコードを保持しておらず、ハッカーによる偽の請求書通知送信を容易にしている。ユーザーが悪意のあるリンクをクリックすると、認証情報が盗まれ、銀行口座の多要素認証(MFA)を迂回するSIMスワップ被害につながることが多い。

PowerDMARCソリューション

  • マネージドDMARCサービス:
    通信事業者が
    p=none から p=rejectへ移行するための段階的なロードマップを提供し、数百万件のなりすましメールを発生源でブロックします。
  • DMARCフォレンジックRUFレポート:
    通信事業者に、自社の加入者を標的とした特定のフィッシングキャンペーンに関する可視性を提供します。

5. 運輸・物流:請求書詐欺の温床を断つ

Eメールを通じて大量の国際請求書がやり取りされていることから、輸送・物流業界は ビジネスメール詐欺(BEC)の主要な標的となっています。しかし、この業界のドメインの17.1%にはDMARCレコードが全く設定されておらず、p=rejectを適用しているのはわずか22%にとどまっているため、サプライチェーン全体で請求書詐欺の機会が広く開かれたままになっています。

輸送・物流指標

メートル 採用率 ステータス
SPFの正しさ 90.2%
DMARCエンフォースメント (p=reject) 22.0% 重大リスク
DMARCレコードなし 17.1% 高露出
MTA-STSの採用 1.2% 無視できる
DNSSECの採用 4.9%
dmarc オーストラリア 2021

脅威

驚異的な17.1%のドメインがDMARCを導入していない。これにより攻撃者は物流大手(例:カンタス・フレートやトール)をなりすまし、サプライチェーンに不正な請求書を混入させ、数百万ドル規模の電信詐欺を引き起こすことが可能となる。

PowerDMARCソリューション

  • 自動化されたSPF管理:
    サードパーティの配送業者に依存する複雑な物流ネットワークを保護し、正当なメールは確実に配達され、なりすましはブロックされることを保証します。
  • BIMI(メッセージ識別用ブランド指標):
    認証済みメールを受信者の受信トレイに表示する際、企業ロゴを追加し、請求書支払い顧客の信頼性を高めます。

6. メディア:情報化時代における信頼の擁護

メディア組織は、偽装による偽情報の拡散と、暗号化されていない通信による情報源の暴露という、二重の脅威に直面しています。メディア業界はDMARCの適用率(p=rejectで63.2%)において他の多くの業界をリードしている一方で、MTA-STSの導入率がゼロである唯一の業界でもあります。この脆弱性により、ジャーナリストと情報源間の通信経路は、転送中に完全に無防備な状態となっています。

メディア指標

メートル 採用率 ステータス
SPFの正しさ 91.2%
DMARCエンフォースメント (p=reject) 63.2% 強い
DMARCレコードなし 5.9% 中程度
MTA-STSの採用 0% 存在しない
DNSSECの採用 4.4%
BIMIロゴ

脅威

MTA-STSの採用がゼロであることは、ジャーナリストと情報源の通信が国家主導の傍受に対して脆弱であることを意味する。さらに、強制力のないドメインは、株式市場の変動や社会的パニックを引き起こす偽のプレスリリースを送信するために悪用される可能性がある。

PowerDMARCソリューション

  • ホスト型MTA-STS:
    ジャーナリストの「デジタル足跡」を保護し、すべての通信を暗号化することで情報源を監視の目に晒されないようにします。
  • エンタープライズグレードのダッシュボード:
    メディアコングロマリットが数百のサブドメインと国際ニュースデスクを一元管理できる。

7. 教育:知的財産と研究の保護

オーストラリアの大学は研究分野において世界をリードしており、そのため、認証情報の収集を目的とした知的財産の盗難の主要な標的となっています。DMARCを「p=reject」設定で適用しているのはわずか38.3%であり、DMARCレコード自体が存在しない大学も8.6%に上るため、攻撃者は大学のITシステムになりすまし、研究データベースを侵害する余地が十分に広がっています。

教育指標

メートル 採用率 ステータス
SPFの正しさ 91.4%
DMARCエンフォースメント (p=reject) 38.3% 中程度
DMARCレコードなし 8.6% 中程度
MTA-STSの採用 3.7%
DNSSECの採用 6.2%
dmarc オーストラリア 2021

脅威

低い対策実施率(38.3%)により、攻撃者は「ITパスワードリセット」メールを偽装できる。研究者や学生がこれらの偽ポータルにログインすると、その認証情報が悪用され、大学の内部データベースにアクセスされ、企業秘密や研究データが盗まれる。

PowerDMARCソリューション

  • ドメイン検出:
    学生や教職員によって登録された、セキュリティ対策が不十分な可能性のある「シャドーIT」ドメインを自動的に検出します。
  • マネージドサービス:
    過負荷状態にある大学IT部門からDMARC運用管理の技術的負担を軽減します。

内部構造:四つの構造的弱点

特定のセクターに固有のリスクを超えて、オーストラリアの電子メール環境は、年間20億ドル規模の詐欺を助長する4つの体系的な脆弱性によって阻害されている。 年間20億ドル規模の詐欺被害

1. p=noneの「コンプライアンスの罠」

オーストラリアのドメインの92.3%がDMARCを導入している一方で、 46.7%のみが厳格なポリシーを適用している。これにより、組織が脅威を検知できても阻止できないという巨大な「監視のみ」のギャップが生じている。

「p=noneという方針は、防犯カメラを設置しながら玄関の鍵をかけ忘れるようなものだ。泥棒が侵入する様子は監視できるが、阻止する術はない。オーストラリアの導入率は高いが、方針を拒否に切り替えるまでは、仕事は半分しか終わっていない。」

マイサム・アル・ラワティ、PowerDMARC CEO

dmarc オーストラリア 2021

「大規模なオーストラリア企業は成長に伴い、自社のセキュリティを自ら破ることが多い。新たなマーケティングツールを追加すると、 10回のルックアップ制限を超過させ、を超え、重要な請求書がスパムフォルダに振り分けられる原因となります。SPFフラット化はもはや贅沢品ではなく、運用安定性の必須要件です。」

ユネス・タラダ, サービスデリバリーマネージャー, PowerDMARC

dmarc オーストラリア 2021

2. SPFの複雑性と10ルックアップ制限

オーストラリアのドメインの92.3%は正しいSPFを設定していますが、大企業では、サードパーティ製の技術スタックが複雑に絡み合っているため、DNSルックアップの制限に頻繁に抵触しています。 これにより、ランダムな認証エラーが発生し、配信率が低下してしまう。

3. MTA-STS:暗号化の盲点

わずか 国内導入率はわずか5.8%という状況下で、オーストラリアは輸送セキュリティに関してほぼ完全な盲点を持っている。これにより「ダウングレード攻撃」が可能となり、犯罪者がサーバーに暗号化を解除させ、機密メールを平文で送信させることを強要できる。

「機会主義的暗号化(STARTTLS)だけでは不十分です。MTA-STSがなければ、攻撃者がセキュリティを無効化し、通信中の企業通信を容易に傍受できます。これはSOCI規制の対象となるあらゆる組織にとって主要なリスクです。」

PowerDMARC、オペレーション&デリバリー・シフト・リーダー、アヤン・ブイヤ

dmarc オーストラリア 2021

DNSハイジャック は、何十年もかけて築いたブランドの信頼を瞬時に打ち砕く可能性があります。DNSSECはデジタルアイデンティティの守護者であり、顧客が犯罪者の偽装サイトではなく、本物の事業体と確実に接続することを保証します。これはブランド評判管理の基盤となる層なのです。」

アホナ・ルドラ, マーケティングマネージャー, PowerDMARC

dmarc オーストラリア 2021

4. DNSSEC:脆弱な基盤

DNSSECの導入率は わずか 6.8%に留まっている。これがなければ、インターネットのディレクトリシステムは無防備となり、攻撃者がドメインフロー全体を乗っ取り、不正なサーバーへリダイレクトすることが可能となる。

グローバル・ベンチマーキング:オーストラリアの文脈における位置づけ

オーストラリア政府の規制により、同国は基本的なコンプライアンス体制を十分に整えており、世界の他国と比較してもその立場は優れているが、実際の執行状況は異なる実態を物語っている。オーストラリアは「受動的リーダー」と位置付けられており、積極的なサイバーセキュリティの実践への入り口に立っているものの、依然として躊躇しており、外から覗き見しているに過ぎない。

グローバルリーダーボード:2025年データ

国数SPF値DMARCの採用DMARCエンフォースメント (p=reject)MTA-STS(暗号化)
オーストラリア 🇦🇺92.3%92.3%46.7%5.8%
スウェーデン 🇸🇪85.0%77.9%29.9%2.9%
日本 🇯🇵95.0%74.6%9.2%0.5%
ノルウェー 🇳🇴85.2%83.1%29.0%2.8%
ペルー 🇵🇪86.1%66.0%17.9%0.6%
ナイジェリア 🇳🇬70.3%45.9%14.2%0.0%

オーストラリアからの重要な洞察

dmarc オーストラリア 2021

1. オーストラリアの優位性

オーストラリアは、DMARCの導入率(92.3%)と適用率(46.7%)の両面で、日本や欧州のほとんどの国を大幅に上回っており、これは主にASDの「Essential Eight」要件によるものです。調査対象国の中で、適用率においてオーストラリアを上回る国は他にありません。

dmarc オーストラリア 2021

2.可視性のパラドックス

DMARCの導入率は92.3%に達しているにもかかわらず、オーストラリアのドメインの53.3%は「p=reject」を適用しておらず、つまり、なりすまし攻撃を検知することはできても、それをブロックすることはできない。導入率は高くても適用が行われていなければ、それはセキュリティではなく、単なる監視に過ぎない。

dmarc オーストラリア 2021

3.暗号化の危機

オーストラリアはMTA-STSの導入率で他国をリードしているものの、依然として傍受の隙が残っています。MTA-STSの導入率に94.2%のギャップがあるということは、転送中のオーストラリアの電子メールの大部分が、ダウングレード攻撃に対する保護を受けていないことを意味します。

PowerDMARCの視点

オーストラリアは世界の多くの国々を凌駕する技術基盤を構築してきたにもかかわらず、「施行のギャップ」は依然として数十億ドル規模の脆弱性として残っている。 2026年の喫緊の課題は、受動的な可視化から能動的な防御への移行である。DMARCの高い採用率を厳格な「p=reject」適用へ転換し、MTA-STS暗号化のギャップを解消することで、オーストラリアの組織は自社のメールドメインを脆弱な標的から、国家サイバーセキュリティ戦略に沿った堅牢で信頼性の高い通信チャネルへと変革できる。」

結論:指標から行動へ

2026年のデータは、オーストラリアが基礎は築いたものの、壁や屋根はまだ完成していないことを裏付けている。同国が「能動的防衛国」となるためには、以下の3つの具体的な措置を講じる必要がある:

dmarc オーストラリア 2021

施行までのプロセスを自動化: ホスト型DMARC を利用すれば、ビジネスのメールワークフローを中断することなく、p=noneからp=rejectへ移行できます。DNS設定の変更を繰り返し行う必要もありません。

dmarc オーストラリア 2021

インターセプトの隙を埋める: 実装 ホスト型MTA-STS を導入し、転送中のメールの暗号化を徹底することで、市民やパートナーとの通信におけるダウングレード攻撃のリスクを排除します。

dmarc オーストラリア 2021

大規模なSPFの修正: ホスト型SPF は、組織が新しいツールや送信サービスを追加する際にもDNSルックアップの制限による障害を防ぐため、認証が知らぬ間に機能しなくなることはありません。

可視性を防御に変える今日こそ

オーストラリアでの導入率の高さは、各組織がこの脅威を認識していることを示しています。問題は認識の有無ではなく、行動の有無です。なりすましメールが顧客や社員に届く中、自社のドメインをただ傍観者にさせてはいけません。次の大規模な情報漏洩事件によって決断を迫られる前に、監視から対策へと移行しましょう。

PowerDMARCにお問い合わせください 今すぐPowerDMARCにご連絡いただき、セキュリティ対策の取り組みを始めてください。