トルコの金融機関は、BDDKの規制監督の下、DMARCの初期設定において市場をリードしています。しかし、MTA-STSによるトランスポート層の暗号化は、業界全体で依然としてほとんど導入されていません。一部の金融機関は、依然として「p=none」という受動的なポリシーで運用されているか、DMARCを全く導入していない状況にあり、DNSSECの導入も限定的です。
公共部門の機関では、国のサイバーセキュリティ指針を背景に、SPFの導入がベースラインレベルで堅調に進んでいる。しかし、積極的な「拒否」ルールへの移行は遅れており、政府ドメインの相当な割合が依然として受動的な監視にとどまっているか、DMARCを導入していないほか、MTA-STSの導入もごくわずかである。
公的および民間の医療提供者は、KVKKの規定に基づき、大量の機密性の高い個人データを管理しています。それにもかかわらず、多くの医療機関は依然として受動的な「p=none」ポリシーに依存しているか、あるいはDMARCによる保護を全く講じておらず、患者情報の処理チャネルや管理ネットワークをドメインスプーフィングの脅威にさらしたままとなっています。
教育機関や研究ネットワークでは、受動的な監視方針への依存度が高いことが見受けられる。これに加え、p=rejectの導入率が低く、認証記録も欠落しているため、教育ネットワーク、学生の記録、および知的財産は、フィッシング攻撃の標的となり続けている。
発電事業者や電力事業者は、堅実なベースラインのSPF記録を維持しているが、積極的な拒否措置への移行は依然として不完全なままである。一部のドメインでは依然として「監視のみ」のポリシーが適用されており、MTA-STS暗号化も実施されていないため、重要なエネルギーサプライチェーン全体において、中継による傍受のリスクが依然として残っている。
放送局やデジタルメディア企業では、制限的なDMARCポリシーの導入率が低い。受動的な監視に広く依存していることが原因で、悪意のある攻撃者が信頼できる報道機関の声を偽装し、欺瞞的な広報情報を拡散することを可能にしている。
通信事業者の基本設定の品質にはばらつきがあり、SPF設定の誤りが時折見られます。受動的な監視への過度な依存や、トランジット層での暗号化の導入率が低いことから、加入者のメッセージングチャネルは、加入詐欺やブランド悪用に対して脆弱な状態にあります。
物流およびサプライチェーン事業者は、DMARCレコードの公開において一定の進展を見せている。しかし、依然として相当な割合が「監視のみ」のレベルにとどまっており、トランスポート層での暗号化が導入されることはほとんどないため、サプライチェーンの運用上の通信は傍受の危険にさらされたままである。