フィンランドの金融機関は、DMARC適用率31.7%というトップクラスの数値を記録し、同国の厳格な電子メール認証の取り組みを牽引しているものの、転送やルーティングの面では依然として深刻な課題が残っています。監査対象となった銀行および金融機関の97.6%という驚異的な割合が、運用中のMTA-STSレコードを完全に欠いており、安全な電子メール転送パイプラインを備えているのはわずか2.4%にとどまっています。 憂慮すべきことに、こうした標的となりやすい組織の17.1%はDMARCレコードを一切公開しておらず、19.5%は「p=none」レベル(監視のみ)にとどまり、31.7%は保護効果が弱い「p=quarantine」設定を利用している。さらに、DNSSECを有効にしているのはわずか24.4%にとどまり、75.6%がDNS層の攻撃に対して極めて脆弱な状態にある。
フィンランドの公共部門および政府ドメインは、信頼性の高い基盤環境を整備しており、SPF設定の正確率は95.1%、DNSSECの導入率は11.5%を達成しています。こうした堅調なスタートにもかかわらず、実際のポリシー適用は依然として遅れており、政府ドメインのうち厳格な「p=reject」ポリシーを積極的に適用しているのはわずか23.0%にとどまっています。 対照的に、45.1%というかなりの割合が受動的な「p=none」の監視段階にとどまっており、13.9%が緩やかな「p=quarantine」ポリシーを採用し、17.2%はDMARCレコードを一切公開していない(さらに0.8%が設定ミスを犯している)。さらに、トランスポート層の暗号化は著しく軽視されており、MTA-STSの導入に成功しているのはわずか0.8%にとどまっている。
フィンランドの医療提供者は、積極的な防御策が広く欠如しているため、電子メールのなりすまし攻撃に対して依然として極めて脆弱な状態にあります。医療関連ドメインの45.9%が「p=none」という受動的な監視段階にとどまっているという憂慮すべき状況であり、19.0%は「p=quarantine」ポリシーによる部分的な保護に依存しています。 一方、医療機関の17.8%はDMARCレコードを一切持っておらず、厳格な「p=reject」適用レベルで脅威を積極的にブロックしているのはわずか16.9%にとどまっています。さらに、トランスポート層の暗号化はほぼ完全に欠如しており、有効なMTA-STSを実装しているのはわずか0.8%、DNSSECを有効にしているのは7.4%に過ぎず、92.6%がルーティング層の悪用にさらされたままとなっています。
フィンランドの学術・教育ネットワークは、監視のみの構成への依存度が国内で最も高く、56.5%の機関が「p=none」という受動的な段階にとどまっています。この受動的な姿勢に加え、同セクターで最低水準となるわずか3.2%の「p=reject」適用率、および教育ドメインの17.7%でDMARCレコードが完全に欠如している状況が相まって、重要な科学データベース、貴重な知的財産、そして学生の身元情報が悪用されるリスクに極めてさらされています。 さらに、インフラの防御体制も極めて脆弱であり、DNSSECを有効にしているのはわずか9.7%、安全な転送のためにMTA-STSを利用しているところは0.0%にとどまっています。
フィンランドのエネルギーネットワークは、SPFの整合率が96.8%を達成し、p=rejectの適用率が25.8%と、堅実な基盤を築いています。しかし、この重要インフラのかなりの部分は依然として極めて脆弱な状態にあります。ドメインの32.3%は「監視のみ」のp=noneポリシーにとどまっており、15.0%はDMARCレコードを一切公開していません。 さらに、このセクターの95.7%がMTA-STSトランスポート暗号化を完全に欠いており(有効なのはわずか4.3%のみ)、機密性の高い送電網通信や物流業務は、トランジット層での傍受の危険にさらされたままです。DNS層の保護も同様に脆弱で、DNSSECの導入率はわずか6.5%にとどまっています。
フィンランドの報道機関やメディアは、一般市民から高い信頼を得ているものの、その電子メール認証体制は国内でも最も脆弱な部類に属しています。メディアネットワークの51.4%が「p=none」という受動的な設定に依存しており、14.4%が「p=quarantine」を利用し、30.8%はDMARCレコードを全く保有していないため、悪意のある攻撃者は信頼されている報道機関のブランドを容易になりすますことができます。 能動的な保護対策は事実上存在せず、「p=reject」を適用しているのはわずか2.7%にとどまり、業界内で極めて低い水準となっています。さらに、ルーティングおよび転送のセキュリティも著しく軽視されており、DNSSECを有効にしているのは3.4%に過ぎず、MTA-STSを導入している組織は驚くべきことに0.0%です。
フィンランドの通信事業者は、極めて複雑なネットワークインフラを運用しているものの、プロトコル設定のエラーが後を絶たず、厳格なポリシーの適用が著しく欠如しているという課題に直面しています。通信ドメインの4分の1以上(27.2%)がDMARCレコードを全く持たず、受動的な監視への依存度が高い(p=noneが31.9%、p=quarantineが23.3%)ため、大手通信事業者のIDは、請求や契約に関する詐欺に対して依然として極めて脆弱な状態にあります。 厳格な「p=reject」ポリシーを積極的に適用しているのは、わずか17.2%というごく少数に過ぎません。さらに、トランスポートおよびルーティングのセキュリティは依然として著しく軽視されており、MTA-STSを採用しているのはわずか2.6%、DNSSECを有効にしているのは9.9%にとどまっています。
フィンランドの輸送・物流事業者は、迅速かつ自動化されたデータ交換に大きく依存しているため、アクティブな脅威の遮断率は中程度にとどまっているものの、配送チャネルは深刻なリスクにさらされたままとなっています。 業界の半数以上(58.3%)は、依然として受動的な監視のみ(p=none)のモードにとどまっています。これに、DMARCを全く導入していないドメインが12.5%、p=quarantineポリシーに依存しているドメインが16.7%、DNSSECを利用しているのはわずか12.5%であるという事実が加わると、これらの配送ネットワークは依然として極めて脆弱な状態にあります。 この脆弱性は、業界全体でMTA-STSトランスポート層の検証が100.0%欠如していることによってさらに悪化しており、なりすましメッセージをブロックするための厳格な「p=reject」ポリシーを積極的に適用しているのは、わずか12.5%というごく少数にとどまっています。