2026年 ガーナにおけるDMARCおよびMTA-STS導入状況レポート

西アフリカを代表するフィンテックハブおよびデジタル経済の中心地として、2026年に活動するガーナの企業、銀行機関、および法定機関は、高度化したビジネスメール詐欺(BEC)、モバイルマネー詐欺の誘い、デジタルブランドなりすましなど、激化するサイバー脅威の波に直面しています。ガーナは、 サイバーセキュリティ庁(CSA)の重要情報インフラ指令 に基づき 2020年サイバーセキュリティ法(法律第1038号) および ガーナ銀行(BoG)サイバー・情報セキュリティ指令(CISD)に基づき、企業および政府の電子メール環境全体に依然として重大な脆弱性が残っています。全国規模の評価によると、基本的なSPFの実装は一定程度確立されているものの、ガーナのドメインの半数以上がDMARCレコードを完全に省略しており、重要な公的・私的通信チャネルが、直接ドメインなりすましやトランスポート層での盗聴の危険にさらされています。

概要:ガーナ全土における主な調査結果

ガーナのドメインインフラ全体を対象とした国内監査の結果、新たなデジタル基盤が明らかになった一方で、重要なプロトコル上の欠落がそれを相殺していることが判明しました:

ガーナ-SPF

SPF ベースライン財団(正答率 86.0%): ガーナのドメインの大半は、SPFレコードの記述において基準を満たしており、86.0%が構文的に正しいSPFレコードを公開しています。しかし、10.1%はSPFレコードを完全に省略しており、3.9%は構文エラーがあるか、またはルックアップの境界を超えています。

ガーナ-DMARC

DMARCの導入および実施における深刻な不足(p=rejectで9.1%): 半数以上(51.2%)が、 DMARCレコードを一切公開しておらずを公開しておらず、なりすまし攻撃に対して全く防御されていない状態にある。全国で見ても、DMARCレコードを公開しているのはわずか 9.1% が厳格な「p=reject」ポリシーを適用しているに過ぎない。一時的な隔離ポリシー(p=quarantine、 14.2%)と組み合わせても、適用率は合計でわずか 23.3%にとどまるのに対し、 24.4% は受動的観察の段階で停滞したままである(p=なし)で停滞しており、1.1%にはレコード構文の誤りが含まれている。

ガーナ-MTA-STS

転送中のセキュリティ対策の広範な欠如(MTA-STS未導入率が99.1%): サーバー間電子メールの中継セキュリティは、全米的に見て事実上存在しない。重大な 99.1% のガーナ国内ドメインでMTA-STSレコードが設定されておらず、SMTPメールの送受信は臨機応変なSTARTTLSに依存せざるを得ず、中間者攻撃(MiTM)による平文へのダウングレード攻撃にさらされている。MTA-STSが設定されているのはわずか 0.9% のみが有効な転送保護を実装している。

ガーナ-DNSSEC

重大なルーティングの脆弱性(DNSSEC有効化率:3.9%): 驚くべきことに 96.1% の評価対象となったガーナのドメインが DNSSEC 検証が行われていません。DNSSECが有効になっているのはわずか 3.9% のみが暗号署名を有効化しており、同国のドメイン空間は依然としてDNSキャッシュポイズニング、スプーフィング、および不正なルックアップリダイレクトに対する脆弱性を抱えている。

セクター別分析

1. 金融サービス(銀行業):厳格なポリシーが導入されている一方、重要な移行上の課題を抱えている

以下の指令に基づき規制されています ガーナ銀行のサイバー・情報セキュリティ指令(CISD) に基づき規制され、金融業界指揮セキュリティオペレーションセンター(FICSOC)を介して相互接続されているガーナの金融機関は、商業ポリシーの実施を主導しているが、転送時の暗号化については依然として対応がなされていない。

プロトコル指標 現在の状況
SPFの精度 正解率89.8%(誤答率6.1%、記録なし4.1%)
DMARC拒否ポリシー 16.3%(p=帰無仮説を棄却)
DMARCポリシー 32.7%が隔離、20.4%がなし
DMARCのギャップ 30.6% 欠落レコード
MTA-STSの採用 0.0% 有効(100.0% 無担保)
DNSSECの採用 10.2% 有効(国内トップ、89.8% 無効)
銀行業・SPFの導入――ガーナ

脆弱性の公開

ガーナにおいて、銀行業界は 49.0% (p=拒否:16.3%、p=隔離:32.7%)を記録し、DNSSEC分野でも国内トップの成績を収めた(10.2%)においても国内トップクラスの実績を誇っている。しかし、その3分の1近く(30.6%)はDMARCレコードを公開しておらず、5分の1(20.4%)はパッシブ監視(p=なし)に依存しています。重要な点として、 MTA-STSの導入率が0.0%であるであるため、顧客への通知や銀行間の通信は、通信の迂回やトランスポート層での傍受に対して依然として脆弱な状態にある。

PowerDMARCの戦略

PowerDMARCを利用することで、商業銀行やフィンテックプロバイダーは、ホスト型MTA-STSおよび自動化されたTLS-RPTテレメトリを通じて、転送経路におけるセキュリティリスクを排除し、業務に支障をきたすことなく、取引通信を盗聴から保護することができます。

2. 医療:Acuteブランドの脆弱性とゼロトランスポート暗号

極秘扱いの患者記録や病歴を扱うガーナの医療エコシステムは、ドメイン防御および転送中の暗号化の両面で深刻な脆弱性を露呈している。

プロトコル指標 現在の状況
SPFの精度 正解率 81.4%(誤答率 4.6%、記録なし 14.0%)
DMARC拒否ポリシー 5.8%(p=帰無仮説を棄却)
DMARCポリシー 9.3% 検疫あり、29.1% なし
DMARCのギャップ 54.6%が記録欠落、1.2%が誤り
MTA-STSの採用 0.0% 有効(100.0% 無担保)
DNSSECの採用 0.0% 有効 (100.0% 無効)
医療分野におけるDMARCの導入――ガーナ

脆弱性の公開

半数以上(54.6%)の医療関連ドメインではDMARCが全く導入されておらず、アクティブな拒否率は 5.8%にとどまっている。にとどまっている。これに加え、 0.0%のDNSSEC の導入率が0.0% 0.0%のMTA-STS の導入率の低さが相まって、医療施設や健康管理システムは、ランサムウェアの攻撃、患者を標的としたフィッシング、および記録の不正改ざんに対して依然として極めて脆弱な状態にある。

PowerDMARCの戦略

当社は、医療ネットワークや診断検査機関に対し、段階的なプロセスを通じて p=却下へと段階的に導き、医療機関の評判や患者の機密性を守りつつ、医療派遣に関するコミュニケーションを妨げることなく支援します。

3. 公共部門(政府):SPFの基盤は堅固だが、DMARCの未導入が懸念される

州政府機関や地方自治体の各部署は、SPFの衛生管理において称賛に値する取り組みを見せているものの、分析対象となったガーナの全セクターの中で、DMARCの未導入率が最も高い。

プロトコル指標 現在の状況
SPFの精度 正解率96.3%(全国トップ、3.7%は記録なし)
DMARC拒否ポリシー 2.5%(業界最低水準)
DMARCポリシー 4.9% 隔離措置あり、12.3% なし
DMARCのギャップ 80.3%の記録欠落(全国最高)
MTA-STSの採用 0.0% 有効(100.0% 無担保)
DNSSECの採用 1.2% が有効(98.8% が無効)
ガーナのDMARCレポート

脆弱性の公開

公共部門の組織は、SPFの妥当性において全国トップレベルを達成している(96.3%)で国内トップの成績を収めている一方で、憂慮すべきことに 80.3%がDMARCレコードを完全に省略している。DMARCレコードを保持しているのはわずか 2.5% がp=rejectを適用しており、 1.2% がDNSSECを有効にしているに過ぎないため、市民向け通信ネットワークは、政府からの通信を装ったなりすまし、税務当局を装った詐欺、および政府ポータルサイトでの認証情報の盗難といった脅威にさらされたままである。

PowerDMARCの戦略

当社のマルチテナント型 政府機関向けDMARC プラットフォームにより、各省庁のIT責任者は、統一されたダッシュボードから、すべての省庁サブドメインにわたる認証を一元的に監視・実施できるようになります。

4. 教育:受動的モニタリングバイアスと高い分娩曝露

大学や教育コンソーシアムは、大規模なユーザーコミュニティや拡大を続けるクラウドプラットフォームを支えており、適度な基本構成が整っている一方で、ポリシー面での大きな空白も存在している。

プロトコル指標 現在の状況
SPFの精度 正解率79.2%(誤答率5.2%、記録なし15.6%)
DMARC拒否ポリシー 5.2%(p=帰無仮説を棄却)
DMARCポリシー 18.2% 検疫あり、24.7% なし
DMARCのギャップ 51.9% データ欠落
MTA-STSの採用 0.0% 有効(100.0% 無担保)
DNSSECの採用 1.3% が有効(98.7% が無効)
ガーナのDMARCレポート

脆弱性の公開

半数以上(51.9%)の教育機関がDMARCを導入しておらず、4分の1近く(24.7%)は依然として「p=none」の状態で停滞している。導入率はわずか 5.2% が「p=reject」、 MTA-STSの導入率が0.0% の導入率は0.0%にとどまっているため、学生ポータルや教育機関の管理アカウントは、継続的な認証情報の収集や金銭を目的としたフィッシング攻撃にさらされ続けている。

PowerDMARCの戦略

学術ネットワークでは、しばしば厳格な 10回のDNSルックアップ制限を を超えてしまうことがよくあります。動的な PowerSPFの によるフラット化は、ルックアップエラーを防ぎ、正当なキャンパス内への配信を保護します。

5. エネルギー:積極的な法執行と公共交通のセキュリティにおける全国的なリーダーシップ

ガーナの重要な発電、石油、および配電ネットワークは、厳格な国家安全保障意識のもとで運用されており、能動的保護の分野において同国で最も優れた実績を上げている。

プロトコル指標 現在の状況
SPFの精度 正解率 81.5%(誤答率 11.1%、記録なし 7.4%)
DMARC拒否ポリシー 24.1%(全国トップ)
DMARCポリシー 14.8%が検疫対象、20.4%が対象外
DMARCのギャップ 38.9%が欠落データ、1.8%が誤り
MTA-STSの採用 3.7% 有効(全国首位、96.3% 未確定)
DNSSECの採用 9.3% が有効(90.7% が無効)
エネルギー・SPF・導入状況――ガーナ

脆弱性の公開

エネルギー部門は、ガーナにおいて積極的な汚職対策の実施において先導的な役割を果たしている(24.1%)およびMTA-STSの導入率(3.7%)の両方でトップを占めており、)においてトップを走っており、堅調な 9.3%という堅調な の採用率を堅調に維持した。それにもかかわらず、 38.9% は依然としてDMARCを導入しておらず、 11.1% ではSPFの構文エラーが見られ、その結果、公益事業のサプライチェーンや産業分野の調達チャネルが、経営幹部を標的としたスピアフィッシング攻撃の脅威にさらされている。

PowerDMARCの戦略

PowerDMARCは、自動化された ホスト型MTA-STS ときめ細かなDMARC適用を組み合わせ、重要な公益インフラをBECや接続品質低下の脅威から保護します。

6. メディア:積極的な取り締まりの完全な欠如

ガーナの放送局、デジタルニュースメディア、出版社は、社会に対して多大な影響力を持っているにもかかわらず、ドメインセキュリティ対策が著しく不十分であるという憂慮すべき状況にある。

プロトコル指標 現在の状況
SPFの精度 正解率 88.5%(11.5% は記録なし)
DMARC拒否ポリシー 0.0%(p=帰無仮説を棄却)
DMARCポリシー 11.5%が隔離、32.7%がなし
DMARCのギャップ 53.9%が欠落データ、1.9%が誤り
MTA-STSの採用 0.0% 有効(100.0% 無担保)
DNSSECの採用 5.8% が有効(94.2% が無効)
ガーナのDMARCレポート

脆弱性の公開

メディア部門の記録 0.0%の「アクティブ・リジェクション」を記録しており、その半数以上(53.9%)がDMARCを採用しておらず、3分の1近く(32.7%)が「p=none」の状態に留まっている。MTA-STSが全く導入されていないため、メディア組織は、ブランドのなりすまし、虚偽の報道配信、および取材源の漏洩に対して極めて脆弱な状態にある。

PowerDMARCの戦略

実装 メッセージ識別用ブランド指標(BIMI) を、DMARCの強制適用と併せて導入することで、放送局やニュースメディアは、受信者の受信箱に認証済みの視覚的な信頼マーカーを表示しつつ、ブランドの悪用を阻止することができます。

7. 通信:堅調な認証基盤と、緩やかなトランジット導入

通信事業者は、大規模なデータバックボーンやモバイルマネーネットワークを管理しており、一貫した基本実装が見られる一方で、執行面での顕著な不備も認められる。

プロトコル指標 現在の状況
SPFの精度 正解率86.6%(誤答率3.7%、記録なし9.7%)
DMARC拒否ポリシー 12.0%(p=帰無仮説を棄却)
DMARCポリシー 16.4%が検疫対象、26.1%が対象外
DMARCのギャップ 44.0% が欠落、1.5% が誤り
MTA-STSの採用 2.2% 有効(97.8% 無担保)
DNSSECの採用 4.5% 有効(95.5% 無効)
通信分野におけるSPFの導入――ガーナ

脆弱性の公開

電気通信分野は 28.4%の総合的な施行率を達成し を達成し、ガーナにおいてMTA-STSの導入状況が測定可能なわずか2つのセクターのうちの1つとなっている(2.2%)。それにもかかわらず、 44.0% の通信ドメインでDMARCレコードが欠如しており、これによりモバイル加入者の通信チャネルやSMS/メール通知システムが、不正請求やアカウント乗っ取りを誘う手口に対して脆弱な状態にある。

PowerDMARCの戦略

PowerDMARCは、大容量のキャリアインフラストラクチャ全体においてp=rejectへの移行を効率化し、キャリアのルーティングに影響を与えることなく、不正なドメインの悪用をブロックします。

8. 輸送・物流:堅実なSPFの基盤、最小限のポリシー適用

貨物輸送、物流、港湾管理企業は、重要な地域貿易回廊の円滑化に貢献しており、基本的な衛生管理はしっかりと行われているものの、輸送における暗号化対策は遅れている。

プロトコル指標 現在の状況
SPFの精度 正解率 82.8%(17.2% は記録なし)
DMARC拒否ポリシー 10.3% (p=帰無仮説を棄却)
DMARCポリシー 6.9%が隔離中、34.5%が隔離なし
DMARCのギャップ 44.8%が欠落データ、3.5%が誤り
MTA-STSの採用 0.0% 有効(100.0% 無担保)
DNSSECの採用 3.4% が有効(96.6% が無効)
交通・MTA・STS・導入――ガーナ

脆弱性の公開

物流事業者は、 17.2%の総合的な法執行姿勢を示しており、その3分の1以上(34.5%)が「p=なし」の状態にあり、 44.8% がDMARCを採用していない。これに加え、 MTA-STSの導入率が0.0%であることに加えと相まって、国境を越える貿易通信、船荷書類、および貨物請求書のデータストリームは、傍受や不正な支払いの流用に対する脆弱性を依然として抱えている。

PowerDMARCの戦略

当社は、自動化されたTLS強制適用および MTA-STSを通じて、受信トレイに届く前に電子船荷証券や出荷請求書を保護しています。

% ガーナにおける業種別のDMARC導入状況

ガーナ_セクター別_D-Mark

詳細分析:ガーナのドメインに見られる4つのシステム的な脆弱性

1. 広範に及ぶDMARCの空白:ドメインの半数以上が保護されていない

ガーナのデジタルセキュリティ体制における最も深刻なセキュリティ上の脆弱性は、 51.2% の評価対象ドメインにおいて、DMARCレコードが完全に欠如していることです。DMARCを導入していない組織は、受信メールサーバーに対して何の指示も与えていないため、サイバー犯罪者は正当な企業ドメインを使用して偽造メールを送信することが、事実上何の障害もなく可能となっています。

専門家の見識

「DMARCを完全に省略すると、ドメインは直接ドメインなりすましに対して無防備な状態になってしまいます。ある国のデジタル資産の半数以上が基本的なDMARCレコードなしで運用されている場合、悪意のある攻撃者は国内のブランドになりすますことを誰にも阻止されずに実行できてしまいます。強制力のあるポリシーを導入することは、国家のサイバーレジリエンスにとって不可欠です。」

ガーナのDMARCレポート

マイサム・アル・ラワティ、PowerDMARC CEO

専門家の見識

「 DMARC をp=noneで導入し、その適用に向けた体系的な道筋を定めていないと、誤った安心感を生み出してしまう。監視によって可視性は得られるが、p=rejectという厳格なポリシーを適用して初めて、詐欺メールがクライアントや従業員の受信箱に届くのを積極的に防ぐことができる。」

ガーナのDMARCレポート

ユネス・タラダ、PowerDMARCサービス・デリバリー・マネージャー

2. 観測の停滞:p=noneを最終状態として扱う

DMARCを導入しているガーナの組織のうち、 24.4% が、p=none の設定のまま無期限に放置されています。モニタリングは導入初期段階においてメールストリームの可視化に不可欠ですが、ポリシーが強制されない状態では、受信するなりすまし攻撃に対する能動的な防御は一切機能しません。

3. MTA-STSの省略:目立たないトランジット盗聴の危険性

以下のように 99.1% のMTA-STS検証を省略しているため、企業のメール配信は、ほぼ完全にオポチュニスティックなSTARTTLSに依存しています。ネットワークのトランジット経路上に位置する攻撃者は、SSLストリッピングや中間者攻撃(MiTM)を容易に実行し、機密性の高い金融情報や社内の通信内容を平文で傍受することができます。

専門家の見識

「機会主義的な暗号化では、重要度の高い通信を保護するにはもはや不十分です。MTA-STSポリシーの適用が徹底されていない場合、攻撃者はアラートを発生させることなく接続パスをダウングレードすることが可能です。データの機密性を確保するためには、TLS暗号化の義務化への移行が不可欠です。」

ガーナのDMARCレポート

PowerDMARC、オペレーション&デリバリー・シフト・リーダー、アヤン・ブイヤ

専門家の見識

「基盤となるDNS層が侵害されると、下流のセキュリティ対策は機能しなくなります。DNSSECは、ユーザーやメールサーバーが、偽の中継サーバーではなく、真正なインフラと通信していることを確認するための不可欠な暗号学的証明を提供します。」

ガーナのDMARCレポート

Engjell Koliqi、PowerDMARC マーケティングマネージャー

4. DNSSECの未導入:ルーティング層における広範な脆弱性

驚異的な 96.1% の分析対象となったガーナのドメインは、DNSSECを有効にせずに運用されています。これにより、DNS解決レコードは DNSキャッシュポイズニング や偽装された検索応答の標的となりやすく、攻撃者が受信メールの流れを密かにリダイレクトしたり、ドメインの認証情報を乗っ取ったりすることを可能にしてしまいます。

グローバル・ベンチマーキング:ガーナの現状

ガーナは、CSAおよびBoGの指針を通じてサイバーセキュリティガバナンスに対する積極的な認識を示している一方で、DMARCの適用、MTA-STS、およびDNSSECの実務的な導入状況を見ると、世界および地域の他国と比較して、技術面での加速を図る大きな機会があることが浮き彫りになっている。

世界ランキング:2026年の比較データ

国数 SPF値 DMARC 拒否 MTA-STS 有効 DNSSEC有効化済み
デンマーク 96.8% 57.6% 3.0% 65.8%
アメリカ 95.7% 49.0% 1.7% 18.0%
英国 93.7% 44.1% 20.6% 3.8%
フランス 95.6% 28.3% 2.6% 17.9%
エクアドル 96.1% 24.9% 1.4% 4.8%
オランダ 70.0% 23.2% 0.9% 37.7%
ポーランド 98.9% 21.2% 0.9% 15.7%
ブラジル 92.1% 20.7% 0.7% 21.9%
オーストリア 97.0% 19.7% 1.9% 7.1%
ルーマニア 97.1% 17.3% 1.8% 7.0%
スイス 96.0% 16.8% 4.4% 32.6%
イタリア 91.0% 16.7% 1.0% 3.5%
ガーナ 86.0% 9.1% 0.9% 3.9%

世界の注目を浴びるガーナ:2026年分析

1
執行体制

ガーナの 9.1%(p=不適合率) は、法執行体制がまだ初期段階にあることを示しており、イタリア(16.7%)、ルーマニア(17.3%)、オーストリア(19.7%)といった欧州の同業他社に後れを取っており、)が続き、一方、デンマーク(57.6%)や米国()や米国(49.0%)といった世界のトップ国には大きく後れを取っている。

2
転送時の暗号化

…において MTA-STSの妥当性が0.9%の場合において、ガーナはブラジル(0.7%)、スペイン(0.8%)、ポーランド(0.9%)といった新興市場のベンチマークと密接に連動しているが、英国()に次ぐ水準にあるものの、英国(20.6%)やスイス(4.4%)といった先進的な交通保安市場には依然として大きく及ばない。

3
DNSSECの現状

以下のように DNSSEC導入率が3.9%で、ガーナはイタリア(3.5%)やエクアドル(4.8%)とほぼ同水準ですが、デンマーク()とほぼ同水準だが、デンマーク(65.8%)やオランダ()といった成熟した登録機関にはかなり及ばない。)やオランダ(37.7%)といった国には及ばない。)といった成熟したレジストリには、かなり遅れをとっている。

PowerDMARCの見解

「ガーナは、サイバーセキュリティ庁およびガーナ銀行を通じて、模範的な規制の枠組みを確立しました。しかし、ドメイン認証の運用面での実施は、今や規制の趣旨に追いつく必要があります。組織のドメインの半数以上がDMARCレコードを欠いており、厳格な拒否を実施しているのは10%未満であることから、激化する詐欺やブランド悪用から国の重要情報インフラを保護するためには、このギャップを埋めることが不可欠です。」

戦略ロードマップ:アクティブ保護への移行

広範囲にわたるドメインの脆弱性を軽減し、CSAの重要情報インフラ要件に準拠するため、ガーナの組織は以下の3つの技術的優先事項を実施すべきである:

SPFの動的最適化を自動化する

自動化されたSPFフラット化(PowerSPF)を活用して、クラウドサービスとの連携に起因するDNS検索のしきい値違反を防ぎ、メッセージの配信性を確保します。

ホスト型 MTA-STS および TLS-RPT の実装

ホスト型MTA-STSとTLSレポートテレメトリを導入することで、通信経路における機会主義的な脆弱性を排除し、すべての受信通信においてサーバー間での暗号化された配信を保証します。

SPFの動的最適化を自動化する

自動化されたSPFフラット化(PowerSPF)を活用して、クラウドサービスとの連携に起因するDNS検索のしきい値違反を防ぎ、メッセージの配信性を確保します。

方法論、調査およびデータ出典

DNSレコードの分析

ガーナの企業および公共ドメイン空間全体を対象に、自動化されたDNSクエリ操作を実施し、RFC規格に照らしてSPF、DMARC、MTA-STS、およびDNSSECレコードを評価した。

セクターサンプリング

ガーナの8つの主要な国家セクターにわたって、各分野について調査が行われた:

  • 銀行業(金融サービス)
  • ヘルスケア
  • 公共部門(政府)
  • 教育
  • エネルギー
  • メディア
  • 電気通信事業
  • 輸送・物流

リスク分類

脆弱性評価では、有効な「p=reject」ポリシーで運用されているドメインの割合、DMARCの未導入率、SPFの構文の妥当性、およびMTA-STSとDNSSECの導入率を評価します。

ガーナのドメイン可視化を能動的防御へと転換する

ガーナの企業や公的機関は、デジタル通信インフラのセキュリティを確保する上で、他に類を見ない強みを持っています。設定が不十分で受動的な環境から、自動化され、強固な防御体制が確立された環境へと移行することで、グローバルな通信チャネル全体において検証可能な信頼を築くことができます。貴組織のメール認証体制を評価・自動化・強化するには、今すぐPowerDMARCにお問い合わせください。