シンガポールの金融機関では、MAS(シンガポール金融管理局)の規制監督を背景に、DMARCレコードの初期導入率が非常に高い。しかし、MTA-STSによるトランスポート層暗号化の採用率は依然として低い。ごく一部の金融機関では、DMARCレコードがまったく設定されていないか、あるいは「p=none」という監視のみのポリシーにとどまっているため、標的型なりすまし攻撃の余地が残されている。
公的セクターの公式ドメインは、SPFへの準拠およびDNSSECの導入において、高い基準を満たしています。しかし、p=reject の完全な適用に向けた政策の進展は緩やかなものであり、政府および自治体のサブドメインのかなりの部分が、依然としてパッシブな p=none または隔離設定のままとなっています。
医療機関は、大量の機密性の高い医療データや個人データを扱っているため、フィッシング詐欺の格好の標的となっています。基本的なSPFの導入は広く進んでいるものの、かなりの数の医療機関が「p=none」という受動的なポリシーを採用しているか、DMARCによる保護を全く実施しておらず、MTA-STSの統合も最小限にとどまっています。
学術機関や研究ネットワークは、受動的な監視ポリシーに大きく依存しています。これに加え、p=rejectの適用率が低く、時折DNS設定の問題も発生するため、学術データベース、知的財産リポジトリ、および学生の身元情報は、依然として電子メールのなりすまし攻撃に対して脆弱なままとなっています。
重要公益事業事業者は、SPFの堅固なベースライン対応を維持しているものの、厳格な「p=reject」ポリシーの適用への移行は依然として不完全なままである。一部の公益事業ドメインが受動的な監視レベルにとどまり、MTA-STS暗号化が導入されていないため、エネルギーグリッドのサプライチェーン全体において、トランジットでの傍受リスクが依然として残っている。
通信社、メディアネットワーク、出版グループでは、積極的なポリシーの実施率が低い。受動的な「p=none」ポリシーへの過度な依存や、送信元の監視が行われていないため、悪意のある攻撃者が公式の報道資料やニュースリリースを偽造することが可能となっている。
通信事業者やネットワークサービスプロバイダーは、SPFレコードのベースライン設定にばらつきがあり、時折構文エラーが見られます。監視のみを目的としたポリシーへの依存や、トランジット層での保護対策の導入率が低いことから、顧客の通信チャネルは、サブスクリプション詐欺や個人情報盗難のリスクにさらされています。
物流、海運、サプライチェーンの事業者は、能動的な認証ポリシーの導入において徐々に進展を見せている。しかし、依然として相当な割合の事業者が監視のみの段階にとどまっており、トランスポート層での暗号化が導入されることはほとんどないため、貿易書類が輸送中の傍受の危険にさらされている。