デンマークにおけるDMARCによる保護

デンマーク・サイバーセキュリティセンター(CFCS)は、現在、社会安全保障庁(SAMSIK)の傘下で運営されているデンマーク・サイバーセキュリティセンター(CFCS)は、標的型ビジネスメール詐欺(BEC)、CEOを装った詐欺、および自動化された認証情報収集の手口に対し、デンマークの組織に対して継続的に警告を発しています。検証済みのドメイン境界なしで運用していると、組織はメッセージのなりすまし、サプライチェーンの悪用、および評判の毀損に対して脆弱な状態になります。PowerDMARCを利用することで、デンマークの企業は、正当な取引確認、自動化されたサプライチェーンの発送通知、あるいは日常的な企業間通信を妨げることなく、厳格なドメイン管理へ迅速かつ安全に移行することができます。

dmarc-denmark

dmarc デンマークdmarc デンマーク

適用までのプロセスを加速: p=reject を安全に実現するために設計された自動デプロイメントツール。

デンマーク向けにカスタマイズ: デンマークのNIS2導入要件およびGDPR要件を満たすよう構築された、現地向けの技術的整合性とプラットフォームアーキテクチャ。

高度な可視性: 不正なドメインなりすましの試みを検知、フラグ付け、無力化する脅威インテリジェンス・フィードとAIを活用した分析機能。

デンマークの組織がDMARCを必要とする理由

規制の執行と財務上の説明責任

デンマークの法律では、DMARCという名称での導入は義務付けられていませんが、デンマークおよびEUの法令に定められたセキュリティ基準を満たすためには、包括的なドメイン認証の導入が必要です。デンマークデータ保護法(Databeskyttelsesloven)および欧州一般データ保護規則(GDPR)に基づき、デンマークデータ保護庁(Datatilsynet)によって施行されているデンマークのデータ保護法(Databeskyttelsesloven)および欧州一般データ保護規則(GDPR)に基づき、データ管理者は、データの傍受やセキュリティ侵害に対する適切な技術的保護措置を講じる法的義務を負っています。

さらに、デンマークによるEUのNIS2指令の国内法への組み込み(「高度なサイバーセキュリティ水準を確保するための措置に関する法律」)の国内法化により、約6,000の重要・不可欠な事業体に対して、厳格なサイバーリスク管理およびサプライチェーンセキュリティの義務が課され、CFCSが主導する監督体制が構築された。これと並行して、デンマーク金融監督庁(Finanstilsynet)および「デジタル運用レジリエンス法(DORA)」は、銀行、保険会社、市場プラットフォームに対し、メッセージの完全性およびICT運用レジリエンスに関する厳格な要件を課している。

コンプライアンス・フレームワーク 要件クラス 業務範囲
デンマークのデータ保護法とGDPR -データ保護庁(Datatilsynet) 技術的保護措置および個人データ保護の義務(第32条) デンマークにおいて個人記録を処理するすべての営利企業および公的機関
デンマークのNIS2法 -サイバーセキュリティセンター(CFCS) サイバー衛生、インシデント報告、およびサプライチェーンのセキュリティ エネルギー、交通、医療、デジタル分野にわたる6,000を超える指定された不可欠・重要事業体
金融ICTおよびDORA規制 -ノルウェー金融監督庁 ICTの運用におけるレジリエンスおよび電子通信の管理に関する必須要件 商業銀行、信用機関、保険会社、および金融市場インフラ
通信セキュリティ基準 -デジタル政府庁(DIGST) 公共ネットワークの完全性、電子通信のセキュリティおよび不正利用防止に関する基準 インターネットサービスプロバイダー、電子通信事業者、および国のデジタルIDゲートウェイ

コンプライアンスに関する注意事項:デンマークおよびEUの規制への準拠には、包括的なリスク管理要件モデルが不可欠です。市民データ、重要な公益サービス、または金融業務を取り扱う組織は、サードパーティのトランザクションゲートウェイ、管理用サブドメイン、顧客エンゲージメントプラットフォームを含む電子メール環境全体において、検証済みの送信者認証を導入し、不正な通信を阻止しなければなりません。

多額の資金が絡む

デンマークは、欧州で最もデジタル化が進んだ経済国の一つとして、請求書横領、スピアフィッシング、給与横領詐欺を行う組織的な攻撃者にとって、依然として魅力的な標的となっています。保護されていない送信ドメインを利用することで、攻撃者は本物の企業を装い、経理担当者、調達パートナー、小売顧客を欺いて、不正な資金送金を承認させたり、社内の認証情報を漏洩させたりすることが可能になります。

重要インフラのリスク

デンマークでは、官民のデジタルインフラが相互に連携しているため、二次的なIT請負業者や地域サプライヤーで情報漏洩が発生した場合、社会の重要な機能が損なわれる恐れがあります。サイバー攻撃者は、技術系サプライヤー間の認証されていない電子メール通信経路を頻繁に標的とし、国のエネルギー供給事業者、物流ネットワーク、海運事業者、地方自治体に対して、横方向のフィッシング攻撃を仕掛けています。

暗号化の死角

デンマークの企業では、SPFおよびDNSSECプロトコルの導入率が全体的に高いものの、メール転送エージェントの厳格な転送セキュリティ(MTA-STS)の導入が最小限にとどまっているため、広範囲にわたるセキュリティ上の脆弱性が残っています。転送中の電子メールメッセージは、トランスポート層での傍受、中間者攻撃(MiTM)による改ざん、および通信を平文に強制する暗号ダウングレード攻撃に対して依然として脆弱なままです。

デンマークにおけるDMARCの導入と電子メールセキュリティ

デンマークの企業向けドメインレジストリ全体で収集された実証的なテレメトリデータによると、初期設定率は高いものの、厳格なトランスポート層の暗号化やドメインポリシーの徹底は、依然としてほとんど実現されていないことが明らかになった:

評価対象となったデンマークのドメインの96.8%でSPFレコードが設定されており、構文や設定の誤りが確認されたのはわずか3.2%でした。

57.6%の組織が「拒否」という予防的ポリシーを適用している一方、12.9%は「隔離」を採用している。

ドメインの18.6%は「監視のみ(p=none)」のポリシーが維持されており、0.4%には設定エラーがあり、10.5%は公開されたDMARCレコードがまったく存在しません。

調査対象となったデンマークのドメインの65.8%がDNSSEC検証を有効化しており、これは国内のレジストラの積極的な取り組みを反映している。

デンマークの企業メール環境のうち、有効なMTA-STSトランスポート層暗号化を実施しているのはわずか3.0%に過ぎず、残りの97.0%は転送中の通信を傍受されるリスクにさらされている。

デンマークのドメインの半数以上が厳格な対策を採用している一方で、受動的な監視ポリシーやレコードの欠落により、同国のビジネス向け電子メールトラフィックの3分の1近くがなりすまし攻撃から保護されていない状態が続いており、これにトランスポート層におけるほぼ普遍的な脆弱性が相まって、状況はさらに深刻化している。

デンマークにおける業界別のメールセキュリティ

銀行・金融

低リスク

デンマークの金融セクターは、フィンアンストイルネト(Finanstilsynet)および欧州のDORAフレームワークの監督下において、同国で最も堅固な電子メール認証基準を実証しています。SPFの正しい実装率は98.8%(誤り率1.2%)となっています。 銀行ドメインの80.5%という高い割合で厳格な「p=reject」ポリシーが適用されており、11.0%が隔離措置、6.1%が「p=none」、1.2%が不適切、レコードが存在しないのはわずか1.2%にとどまっています。 DNSSECの有効化率は61.0%(無効化は39.0%)に達しています。しかし、MTA-STSの採用率は6.1%にとどまっており、金融通信チャネルの93.9%が検証済みの転送暗号化を利用できていません。

政府・公共機関

低リスク

デンマークの公共機関は、中央政府のデジタル標準およびCFCSセキュリティベースラインに基づき、卓越した認証パフォーマンスを達成しています。SPFの正しさのベースラインは98.6%(誤り率1.4%)に達しています。政府ドメインの93.2%で「p=reject」が完全に適用されており、2.7%が隔離状態、1.4%が「p=none」、2.7%がレコード未設定となっています。 DNSSECの導入率は93.2%(無効化率6.8%)と、全セクターの中で最も高い水準にある。しかし、MTA-STSの導入率はわずか4.1%にとどまっており、自治体および省庁のメール通信の95.9%が、転送中の盗聴に対して無防備な状態にある。

ヘルスケア

重大リスク

機密性の高い患者記録や医療関連の通信を扱うデンマークの医療インフラは、フィッシング攻撃の脅威に常にさらされています。SPFの導入率は94.1%(誤設定率5.9%)と高い水準にあるものの、DMARCポリシーの適用状況には大きな遅れが見られます。p=rejectを適用しているのはわずか41.6%にとどまり、20.8%がquarantineを使用し、24.7%はパッシブなp=noneのまま、12.9%には設定記録がありません。 DNSSECはドメインの60.4%で有効化されており(39.6%は無効)、有効なMTA-STSの適用率はわずか3.0%にとどまっており、患者関連の電子メールのやり取りの97.0%が転送中の改ざんのリスクにさらされています。

教育

高リスク

学術機関および研究大学では、SPFレコードのベースライン正確度が100.0%に達しています。しかし、その適用状況にはばらつきが見られます。51.7%が「p=reject」を適用し、13.8%が「quarantine」を使用し、17.2%が受動的な「p=none」の監視状態にとどまり、3.5%がレコードの設定ミスを抱え、13.8%はレコードが完全に欠落しています。 58.6%のドメインでDNSSECが有効化されている(41.4%は無効)。特に注目すべきは、有効なMTA-STSの実装率が0.0%(100.0%が未設定)である点であり、これにより、機関の研究ネットワークやキャンパス内の通信は、トランスポート層の保護を受けられていない状態にある。

エネルギー・公益事業

中程度のリスク

NIS2の監督対象となる国家重要インフラの重要な構成要素として、公益事業事業者は96.5%のSPF実装が正しい(3.5%が不適切)ことが示されている。DMARCの適用状況については、54.6%がp=rejectを適用、10.5%が隔離、20.9%がp=none、14.0%がレコードを欠いているなど、中程度の進展が見られる。 DNSSECの導入率は65.1%(34.9%が無効)である。しかし、MTA-STSが有効になっている公益事業ドメインはわずか2.3%(97.7%が未設定)にとどまっており、サプライチェーン上の潜在的な死角が生じている。

メディア・コミュニケーション

重大リスク

評価対象のセクターの中で、デンマークのニュース出版社、放送局、メディアグループは、適用率が最も低い。93.1%が正しいSPF設定を維持している(6.9%が不正確)一方で、p=rejectを適用しているのはわずか37.5%にとどまる。一方、33.3%は受動的なp=noneのまま、15.3%は隔離措置を採用しており、13.9%にはレコードが存在しない。 DNSSECの導入率は61.1%(38.9%が無効)である一方、有効なMTA-STS暗号化が導入されているドメインはわずか1.4%(98.6%が未設定)にとどまっており、企業のプレスチャネルはブランドなりすましに対する脆弱性を抱えている。

電気通信事業

重大リスク

デンマークのネットワーク事業者および通信サービスプロバイダーは、SPFの正しい適用率で98.2%(誤り率1.8%)を達成しています。しかし、アクティブなスプーフィング対策の実施率は低く、p=rejectを適用しているのはわずか46.4%にとどまり、10.7%が隔離措置、25.0%がp=noneのまま放置されており、17.9%はDMARCレコードをまったく持っていない状況です。 DNSSECはドメインの58.9%で実装されている(41.1%は無効化されている)。MTA-STSの導入率は全体で0.0%(100.0%が未設定)であり、顧客向けの通信チャネルが認証情報の収集や加入者への欺瞞のリスクにさらされている。

輸送・物流

高リスク

デンマークの世界的な海運・物流ハブを支える輸送事業者は、SPFレコードの正確性を100.0%達成しています。こうした基盤があるにもかかわらず、ポリシーの適用状況は限定的です。p=rejectを適用しているのは42.3%にとどまり、23.1%が隔離(quarantine)を採用し、23.1%はp=noneのまま、11.5%はレコードを保有していません。 DNSSECの導入率は61.5%(38.5%が無効化)である。MTA-STSの実装率は7.7%(92.3%が未設定)にとどまっており、貿易および貨物関連文書は依然として、トランスポート層のダウングレード攻撃に対して大部分が無防備な状態にある。

デンマークの主要なDMARCプロバイダー

デンマークの最有力候補

PowerDMARC

★★★★★ 5点満点中4.9 (239件のレビュー)

最適な対象:大企業、デンマークの中堅企業、規制対象の金融・公益事業体、および北欧のMSP/MSSP。

中核となる強み

  • DMARCの監視機能と、ホスト型DKIM、BIMI、MTA-STS、TLS-RPTプロトコルを統合した、統一されたクラウドネイティブのコンソールを提供します。
  • 特許取得済みの「PowerSPF」動的レコード平坦化技術により、DNS検索の制限を解消します。
  • 複雑なXML形式のフォレンジックレポートを、実用的な視覚的情報および統合されたリアルタイムの脅威検知フィードに変換します。
  • マルチテナント対応で、完全にホワイトラベル化された管理アーキテクチャを備え、チャネルパートナー向けに構築されています。
  • AIを活用した脅威分析、ソースの自動分類、およびSIEM/SOARとの簡単な連携機能を備えています。

多言語対応のダッシュボード・マルチテナント型MSPアーキテクチャ・GDPRおよびNIS2に準拠・規制要件を満たす・透明性の高い料金体系。

Red Sift on DMARC

★★★★★ 5点満点中4.8 (107件のレビュー)

最適な用途:国際的な事業展開において、マルチドメインのビジュアル分析を必要とするグローバル企業ネットワーク。

中核となる強み

  • 企業の受信および送信メールトラフィックを追跡する、詳細な分析ダッシュボードを提供します。
  • 脆弱性およびセキュリティ態勢の監視機能とともに、より広範なRed Siftセキュリティプラットフォーム内で稼働します。
  • 管理者がポリシーの適用段階を円滑に進められるよう、導入ワークフローのガイダンスを提供します。

既知の制限事項

プレミアム価格モデルは、デンマークの中小企業にとってはコスト面で負担が大きすぎる可能性があるほか、導入プロセスも複雑である。

バリメール

★★★★★ 5点満点中4.5点 (454件のレビュー)

最適な対象:サードパーティ製クラウドサービスの自動検出を求める大企業。

中核となる強み

  • 自動検出機能を活用して、認定されたSaaS送信ベンダーを検出し、承認します。
  • SPFレコードのインライン評価により、セットアップ時の設定ミスを減らすことができます。
  • Microsoft 365 や Google Workspace などの主要な生産性向上プラットフォームと直接連携します。

既知の制限事項

MTA-STS や BIMI の管理を単独のホスト型サービスとして提供しておらず、レポートのカスタマイズ機能も限定的です。

ドマルシャン

★★★★★ 5点満点中4.4 (59件のレビュー)

最適な対象:基本的なXML解析に加え、教育リソースを求めている小規模組織やスタートアップ企業。

中核となる強み

  • 複雑なXML形式のDMARCレポートを、構造化され、読みやすい表に変換します。
  • 包括的な教育ガイド、チュートリアル、および基本設定に関するドキュメントを提供しています。
  • 小規模で変更の少ないドメインポートフォリオについて、明確な履歴追跡機能を提供します。

既知の制限事項

動的なクラウド自動化機能が不足している。また、ネイティブな MTA-STS および TLS-RPT 管理ツールも備えていない。

センドマルク

★★★★★ 5点満点中4.9 (42件のレビュー)

最適な対象:構成の初期段階で直接的なエンジニアリングサポートを求める中堅企業。

中核となる強み

  • 初期観察段階における、明確で理解しやすい報告。
  • 送信者の検証ステータスを追跡するダッシュボードを整理する。
  • 基本となるDNSレコードに関する、技術的な導入支援を直接提供します。

既知の制限事項

オンラインでの価格表示が不透明である。また、分散型エンタープライズインフラストラクチャ向けの機能が限定的である。

ミメキャスト

★★★★★ 5点満点中4.4 (340件のレビュー)

最適な対象:すでにMimecastのセキュアメールゲートウェイインフラストラクチャ内で運用を行っている企業。

中核となる強み

  • 確立された電子メール境界ゲートウェイ内で、ドメイン認証を一元化します。
  • ドメインの評判監視と、インバウンド検査、URLサンドボックス、添付ファイルスキャンを組み合わせています。
  • Mimecastを主要なメールフィルタリングとして利用している組織の管理業務を簡素化します。

既知の制限事項

すべての機能を活用するには、ゲートウェイルーティングとの完全な統合が必要です。

デンマークの組織がPowerDMARCを選ぶ理由

迅速な導入と規制への適合

国際的なドメインセキュリティ基準を遵守しつつ、デンマークデータ保護法、欧州一般データ保護規則(GDPR)、およびデンマークNIS2法(CFCS/SAMSIKの監督下)に基づくコンプライアンス要件を満たします。

リアルタイムのドメイン監視

自社ドメインを名乗ってメールを送信するすべてのクラウドツール、ERPソフトウェア、マーケティングプロバイダーを特定、監視、検証することで、シャドーITを完全に可視化します。

オールインワン型クラウド管理

手動によるDNSのメンテナンスを不要にします。DMARC、SPF、DKIM、MTA-STS、TLS-RPT、BIMIプロトコルの生成、監視、および自動最適化を、単一のWebポータルで一元管理します。

機械学習を活用した脅威分析

悪意のあるIP範囲を継続的に特定し、フィッシング攻撃を無力化し、テレメトリデータをSIEMやSOARインフラストラクチャにエクスポートするAIアルゴリズムを活用して、ドメインの境界を防御します。

MSPおよびMSSP向けに設計されています

マネージドサービスプロバイダー向けに設計された、マルチテナント方式によるサブアカウントの分離、包括的なREST API、および完全なホワイトラベル機能を活用して、サービスカタログを拡充しましょう。

デンマーク全土におけるPowerDMARCのサービス

全国対応

コペンハーゲン、オーフス、オーデンセ、オールボー、エスビャー、そしてエーレスンド・デジタル・コリドーなど、デンマークの主要な商業中心地全域にわたる企業ドメインの保護。

重要分野の安全確保

金融機関、医療機関、エネルギー供給網、物流事業者、および自治体のポータルサイトを保護するため、高度な認証ソリューションを提供しています。

デンマークのMSPを支援する

北欧のITチャネルパートナーに対し、顧客アカウント全体で管理型メールセキュリティを提供するための、マルチテナント型かつホワイトラベル対応のソリューションを提供します。

よくあるご質問

デンマークではDMARCは義務付けられていますか?
デンマークの法令にはDMARCという名称が具体的に言及されているものはありませんが、電子メール認証プロトコルの導入は、欧州のGDPRおよびデンマークのデータ保護法(Databeskyttelsesloven)に基づく技術的要件を満たす上で極めて重要です。これらの規制の下、組織は個人情報や機密情報を保護するために適切なセキュリティ対策を講じなければなりません。 さらに、デンマークのNIS2法に基づくサイバーセキュリティセンター(CFCS/SAMSIK)が策定した業界別のセキュリティ基準や、金融監督庁(Finanstilsynet)のICTレジリエンスガイドラインにより、重要事業者および規制対象事業者にとって、ドメイン認証は運用上の必須要件となっています。
デンマークおよびEUのサイバーセキュリティの枠組みにおいて、どのようなコンプライアンス上のリスクが存在するのか?
GDPRおよびデンマークデータ保護法(Databeskyttelsesloven)に基づき、ドメインなりすましによってデータ漏洩被害を受けた組織は、デンマークデータ保護庁(Datatilsynet)から、最大2,000万ユーロまたは全世界の年間総売上高の4%に相当する行政罰金を科される可能性があります。また、デンマークのNIS2法に基づき、必須および重要な事業体が、求められる技術的なサイバーセキュリティ対策を講じなかった場合、正式なコンプライアンス監査、拘束力のある監督命令、および最大1,000万ユーロまたは全世界の年間総売上高の2%に相当する行政罰金が科される可能性があります。
なぜ多くのデンマーク企業が、依然として受動的なDMARCポリシーを採用し続けているのでしょうか?
デンマーク全土におけるSPFの導入率は96%を超えているものの、多くの組織では依然として受動的な監視ポリシー(p=none)にとどまっているか、あるいはDMARCの設定自体を避けているのが現状です。セキュリティ管理者は、送信元の可視性が不足しているため、厳格な適用(p=quarantine または p=reject)に移行すると、正当な送信メールや顧客への請求書、サードパーティのCRMからの通信が意図せずブロックされてしまうのではないかと懸念することがよくあります。
デンマークの組織は、SPFにおけるDNSルックアップの10回という制限をどのように克服しているのでしょうか?
標準のDNS検索回数制限(10回)を超過することによるSPF認証の失敗を回避するため、各組織ではPowerDMARCの「PowerSPF」機能を利用しています。PowerSPFは、レコードの平坦化をリアルタイムで自動実行し、サードパーティの送信メカニズムを最適化されたDNSレコードに統合することで、手動でのレコード編集を必要とせずに、信頼性の高い配信を維持します。
なぜDMARCと並んでMTA-STSの導入が重要なのでしょうか?
DMARCは送信者の身元を認証しますが、MTA-STSは送信メールサーバー間で重要なトランスポート層の暗号化を提供します。MTA-STSがなければ、電子メールは中間者攻撃(MiTM)による盗聴や暗号化ダウングレード攻撃に対して脆弱なままとなり、送信者の検証レコードが正常であっても、悪意のある攻撃者が機密の通信内容を傍受してしまう可能性があります。
初期のオンボーディングにはどれくらい時間がかかりますか?
PowerDMARCのセットアップウィザードを使用すれば、ドメインの登録とDNSレコードの初期設定はわずか数分で完了します。DNSでレコードが有効になると、24~48時間以内にダッシュボードにフォレンジックおよび認証の集計レポートが表示され始めます。
PowerDMARCは、デンマークのMSP向けにパートナープログラムを提供していますか?
はい。PowerDMARCは、デンマークおよび北欧地域全体のマネージドサービスプロバイダー(MSP)およびマネージドセキュリティサービスプロバイダー(MSSP)向けに特別に構築された、マルチテナント型のホワイトラベルパートナーエコシステムを提供しています。チャネルパートナーは、自社のブランド名のもと、顧客基盤全体にわたる電子メール認証サービスの管理、監視、および拡張を行うことができます。

DMARCの適用により、デンマークのドメインを保護しましょう

なりすましを阻止しましょう。フィッシングを防止しましょう。メール環境を安全に保ちましょう。