ポーランドにおけるDMARCおよびMTA-STS導入状況レポート 2026

2026年、ポーランドは サイバー攻撃の地域的な標的として最も注目される国となり、政府機関は週平均 週平均3,188件の攻撃、これは前年比120%増となる。SPFの SPFの正答率が98.9%にもかかわらず、「法執行のギャップ」により、同国は依然として極めて脆弱な状態にある。

ポーランドのITチームは、許可された送信者のリスト作成には厳格ですが、許可されていない送信者をブロックすることには消極的です。 ドメインのわずか21.2%しかDMARCの「Reject」ポリシーを適用しておらず、デジタル環境の約80%が受動的な監視状態に置かれている。この脆弱性は、新たな波の AIを活用したフィッシングに悪用されており、その被害件数は 成功率が400%増加 成功率が 。攻撃者は現在、大規模言語モデル(LLM)を利用して、従来の「文法エラー」フィルターを回避し、5分足らずで完璧なポーランド語の餌を作成しています。

レポート依頼 - ポーランドにおけるDMARCの導入状況

「は必須項目

このフィールドは、検証のためのものであり、変更しないでおく必要があります。
名称*

概要:ポーランド全土における主な調査結果

ポーランド SPF スクエア

SPF: 98.9%の正確性 – ほぼ完璧な実装率であり、送信者認証の基本事項に対する高い認識が示されている。

ポーランド DMARC

DMARC: ドメインの26.5%にはレコードが存在せず、その結果、これらのドメインはなりすまし攻撃に対して完全に無防備な状態にある。わずか 21.2% のみが「reject」ポリシーを適用しています。

MTA-STS: 驚異的な 99.1%という驚異的な導入率の低さ、その結果、ほぼすべての電子メール通信が中間者攻撃(MiTM)の脅威にさらされている。

DNSSEC: 15.7%が有効化されている – 近隣諸国の一部よりは高い数値ではあるものの、ドメインの大部分は依然としてDNSハイジャックに対する保護が施されていない。

セクター別分析

1. 銀行・金融:認知度は高いが、重大な課題が存在する

金融詐欺の主な標的となっているポーランドの銀行は、あらゆる業界の中で最もDMARCの適用率が高いにもかかわらず、暗号化を悪用した攻撃に対しては依然として特に脆弱な状態にある。

メートル ステータス
SPF 正解率98.0%
DMARC 40.8%が「拒否」を適用している (ポーランドで最高)
DMARCのギャップ 16.3%は記録がない
MTA-STS 導入率0% (100%未導入)
DNSSEC 16.3% が有効

脅威およびリスク分析

  • SWIFTおよび電信送金詐欺: MTA-STSの MTA-STSの導入率が0%であるため、数兆ドル規模の取引データが暗号化されていない経路を通って送受信されています。攻撃者は「ダウングレード攻撃」を用いて暗号化を解除し、SWIFTの確認メッセージを傍受して、高額な送金を転送先を変更しています。
  • AIを活用したフィッシング: 2026年のデータによると、攻撃者はAIを利用してポーランドの銀行幹部のコミュニケーションスタイルを模倣し、 16.3%の差悪用し、完璧に偽装された内部指示を発信していることが明らかになった。

PowerDMARCソリューション

  • 自動化されたMTA-STSホスティング: PowerDMARCは、すべての受信メールを暗号化されたTLS1.2以上の通信経路に強制的に誘導し、中間者攻撃(MiTM)による傍受のリスクを排除します。
  • 不正対策に万全な法執行: 銀行を安全に p=拒否 リアルタイムの脅威インテリジェンスを活用して正当な第三者送信者を特定し、正当なメールがブロックされることなく、なりすましを阻止します。

2. 医療:患者のプライバシーが脅かされている

ポーランドでは患者記録のデジタル化が進むにつれ、医療分野は個人情報窃盗犯やランサムウェアの格好の標的となっている。

メートル ステータス
SPF 100%正解
DMARC 21.2%が「拒否」を強制する
DMARCのギャップ 29.6%はDMARCを全く導入していない
MTA-STS 99.2%が欠落している
DNSSEC 22.0% が有効 (セクターリーダー)
医療分野におけるDMARCの導入状況 - ポーランド

脅威およびリスク分析

  • ランサムウェアの侵入経路: 2026年初頭、ポーランドで最も攻撃を受けているセクターは医療分野である。攻撃者は病院のドメインを偽装し、悪意のある「患者紹介状」の添付ファイルを送信している。 29.6%のDMARCギャップ により、これらのメールは本物と見分けがつかない状態となっている。
  • データの不正流出: DNSSECが導入されていない場合(78%が未導入)、ハッカーは医療用DNSレコードを乗っ取り、ポータルサイトのトラフィックを認証情報収集サイトへリダイレクトさせ、機密性の高い電子カルテ(EHR)データを危険にさらす可能性があります。

PowerDMARCソリューション

  • HIPAA準拠のマネージドDMARC: 当社は、完全な実施に向けた効率的な道筋を提供し、患者様の信頼を守りつつ、国際的なデータ保護基準を満たします。
  • ホスト型BIMI およびDNSSECチェッカー: DNSSECと視覚的なBIMIアイコンを有効化することで、病院は受信トレイに「真正性の証」を提供し、患者が公式の健康警報を識別できるよう支援します。

3. 政府:SPFの導入では先行しているが、施行面では遅れをとっている

公式な通信には国家の権威が伴います。SPFは完璧ですが、MTA-STSが欠如していることは、国家安全保障上の顕著な弱点となっています。

メートル ステータス
SPF 100%正解
DMARC 18.4%が「拒否」を強制する
DMARCポリシー 「隔離」で46.5%
MTA-STS 導入率0%
DNSSEC 18.4% が有効

脅威およびリスク分析

  • 地政学的妨害工作: 国家が支援する勢力による攻撃の主要な標的となっているポーランド政府は、週に 週に約3,200件の攻撃に直面している。 46.5%という「隔離」率 は、なりすましメールが依然として「迷惑メール」フォルダに到達していることを意味し、危機的状況下ではそこでクリックされてしまう可能性がある。
  • 偽情報キャンペーン: MTA-STSが欠如しているため、敵対勢力は転送中の政府公式通信を傍受・改ざんすることが可能であり、改ざんされた災害警報を通じてパニックを広める恐れがある。

PowerDMARCソリューション

  • 全国規模のガバナンス: PowerDMARCの マルチテナントダッシュボード により、中央機関は単一の管理画面から数千ものサブドメイン(例:.gov.pl)を監視・保護できます。
  • 「拒否」への移行: 「隔離」から「拒否」への移行を自動化し、不正な州政府からのメールがゲートウェイで確実に遮断され、市民の受信箱に届くことがないようにします。

4. 教育:複雑なネットワーク、単純な脆弱性

大学は膨大な量の知的財産を扱っているにもかかわらず、DMARCの適用率は最も低い。

メートル ステータス
SPF 正答率98.7%
DMARC 19.5%が「拒否」を強制する
DMARCポリシー 「なし」(保護なし)が27.3%
MTA-STS 98.7%が欠落している
DNSSEC 7.8% が有効

脅威およびリスク分析

  • IPハーベスティング: 大学は「IPの宝庫」です。攻撃者はこの 27.3%の「なし」ポリシー を悪用し、教員のメールをなりすまして、偽のログインポータルを通じて研究データや学生の認証情報を盗み出している。
  • クレデンシャルスタッフィング: DNSSECの導入率が低い(7.8%)ため、キャンパスポータルはキャッシュポイズニングの攻撃に対して脆弱であり、学生が「授業料の支払い」や「パスワードのリセット」を装った詐欺サイトにリダイレクトされる危険性があります。

PowerDMARCソリューション

  • SPFのフラット化 大学ネットワークでは、多数の学部・学科が存在するため、10回のDNSルックアップ制限を超えることがよくあります。PowerDMARCの PowerSPF は、これらのレコードを「フラット化」し、技術的な制限によってメールの配信が妨げられることがないようにします。
  • 一元的な可視性: どの部門やサードパーティ製ツールで認証に失敗しているかを正確に特定できる、詳細なレポートを提供します。

5. エネルギー:重要インフラの保護

エネルギー分野ではSPFの導入が進んでいるが、DMARCの適用が不十分なことがサプライチェーンのセキュリティ上のリスクとなっている。

メートル ステータス
SPF 正答率97.9%
DMARC 23.4%が「拒否」を強制する
DMARCのギャップ 34.1%はDMARCを全く導入していない
MTA-STS 95.7%が欠落している
DNSSEC 14.9% が有効

脅威およびリスク分析

  • OTへのフィッシング攻撃の足掛かり: 2026年にポーランドの電力網を標的とした一連の攻撃は、セキュリティ対策が不十分なエッジデバイスから始まりました。攻撃者は偽装した「重要設備アラート」を利用して、エンジニアを騙し、企業のメールシステムと物理的なSCADAシステムとの間をつなぐリンクをクリックさせました。
  • サプライチェーン汚染: 以下の場合 34.1%がDMARCを導入していない、攻撃者は部品サプライヤーを装い、不正な請求書や悪意のあるファームウェアの更新を送信します。

PowerDMARCソリューション

  • 重要インフラの強化: 当社は、DMARCの適用とホスト型MTA-STSを統合し、送信されるすべての業務用メールが 認証済み (本当にグリッドからの送信か?)かつ 暗号化 (誰にも読まれないか?)の両方を確実にします。
  • 脅威インテリジェンスの統合: 当社のプラットフォームは、IPアドレスを既知の悪意ある攻撃者と関連付け、エネルギー事業者向けに早期警告システムを提供します。

6. メディア:公共の議論のゲートキーパー

メディアは人目に付く存在であるため、ここで認証が不十分だと、攻撃者が偽装した公式チャンネルを通じて誤った情報を拡散させてしまう恐れがある。

メートル ステータス
SPF 正答率98.6%
DMARC 27.0%が「拒否」を強制する
DMARCのギャップ 21.6%は記録がない
MTA-STS 97.3%が欠落している
DNSSEC 5.4% が有効

脅威およびリスク分析

  • ディープフェイクニュースの拡散: DMARCの適用率が低い(27.0%が拒否)により、攻撃者は信頼できるニュースメディアのドメインを偽装し、誤情報やマルウェアを含む「速報」アラートを送信することが可能になります。
  • ソースの侵害: A 97.3%のMTA-STSギャップ は、ジャーナリストと機密情報を扱う内部告発者との間のプライベートな通信が、ネットワークレベルでの盗聴に対して脆弱であることを意味する。

PowerDMARCソリューション

  • 情報源の機密性: 暗号化された通信経路を徹底することで、報道情報源の機密性を保護します。
  • ブランド信頼のためのBIMI: 当社は、メディア各社が受信トレイに公式ロゴを表示できるよう支援し、「執筆者名のなりすまし」を防止するとともに、ニュースが本物であることを一般の方々に確実に認識していただけるよう努めています。

7. 電気通信:国を安全に結ぶことができるのか?

通信事業者はデジタル通信の基盤であるが、その対応率は、セキュリティ対策が事後対応的な姿勢であることを示唆している。

メートル ステータス
SPF 正解率98.5%
DMARC 16.7%が「拒否」を強制する
DMARCのギャップ 31.8%のデータが欠落している
MTA-STS 導入率0%
DNSSEC 13.6% が有効
BIMIロゴ

脅威およびリスク分析

  • SIMスワップと請求詐欺: 詐欺師は通信事業者のドメインを偽装し、「未払い請求書」の通知を送信します。 31.8%のDMARCギャップ により、攻撃者が加入者の認証情報を収集し、SIMスワップ攻撃を実行するのは極めて容易になっています。
  • ネットワークの傍受: MTA-STSの導入率0% 通信事業者間のトラフィックはしばしば暗号化されていないことを意味し、国のデジタル基盤を担うこのセクターにとって極めて大きなリスクとなっている。

PowerDMARCソリューション

  • SIMフィッシング・スラムミング: 当社は p=reject をすべての通信事業者のドメインに対して適用しており、詐欺師が通信事業者自身の名前を利用して加入者を騙すことを不可能にしています。
  • TLSレポート (TLS-RPT): 当社は、ネットワーク全体で暗号化が失敗している原因を自動的に分析し、通信事業者が顧客に影響が出る前に配信の問題を解決できるよう支援します。

8. 輸送:安全への道

物流企業は改善を進めているものの、依然としてかなりの数が偽造請求書の被害に遭うリスクにさらされている。

メートル ステータス
SPF 正解率98.1%
DMARC 14.3%が「拒否」を強制する
DMARCのギャップ 45.7%は記録がない
MTA-STS 導入率0%
DNSSEC 19.0% が有効
BIMIロゴ

脅威およびリスク分析

  • 請求書の改ざん: 物流は「ジャスト・イン・タイム」のデータに依存しています。 45.7%のDMARCギャップ により、攻撃者は配送パートナーに偽装された請求書を送信し、銀行口座情報を変更して巨額の運賃支払いを横流しすることが可能になります。
  • 貨物の差し押さえ: 0%がMTA-STSを使用しているため MTA-STSの利用率は0%であるため、電子メールで送信される貨物マニフェストは暗号化されていません。攻撃者はこれらのメールを監視し、輸送中の高価な貨物の物理的な盗難を画策することが可能です。

PowerDMARCソリューション

  • 不正防止物流: PowerDMARC PowerDMARCは、すべての積荷明細書と請求書が検証され、暗号化されることを保証することで、サプライチェーン全体を保護します。
  • ワンクリック・ホスティング: 当社は物流企業向けに「メンテナンス不要」のソリューションを提供しており、お客様は貨物の輸送に専念できる一方で、DNSや暗号化プロトコルといった複雑な作業は当社が代行いたします。

先頭集団、後れを取る者、そして教訓

セクターSPF値DMARC 拒否MTA-STS 有効DNSSEC有効化済み
ファイナンス98.0%40.8%0.0%16.3%
メディア98.6%27.0%2.7%5.4%
ヘルスケア100.0%21.2%0.8%22.0%
エネルギー97.9%23.4%4.3%14.9%
教育98.7%19.5%1.3%7.8%
政府100.0%18.4%0.0%18.4%
テレコム98.5%16.7%0.0%13.6%
トランスポート98.1%14.3%0.0%19.0%

内部構造:四つの構造的弱点

1. p=noneの「コンプライアンスの罠」

ポーランドにおけるDMARCの導入は拡大しているものの、多くのポーランドの ドメイン は依然として p=noneのままです。これは攻撃を監視することはできても阻止することはできない、「監視のみ」の状態です。

専門家の見識

「A p=noneという方針は という方針は、防犯カメラを設置しておきながら玄関の鍵をかけないようなものだ。泥棒が侵入する様子は見ていられるが、それを止めることはできない。ポーランドの基盤は整ったが、方針が「拒否」に転換するまでは、まだ仕事は半分しか終わっていない。」

マイサム・アル・ラワティ、PowerDMARC CEO

専門家の見識

「大企業は、規模が拡大するにつれて自社のセキュリティ体制を崩してしまうことがよくあります。新しいマーケティングツールを導入することで、許容限界を超えてしまい、重要な請求書がスパムフォルダに振り分けられてしまう原因となることもあります。SPFフラットニングは、業務の安定性を確保するために今や必須の要件となっています。」

ユネス・タラダ、PowerDMARCサービス・デリバリー・マネージャー

2. SPFの複雑性と10ルックアップ制限

~とともに 98.9% SPFの普及率98.9% 記録を保持することから それを ことへと移行しました。ポーランドの企業は、 10回のDNSルックアップ制限 を超えてしまうことで、自社のセキュリティを破ってしまうことがよくあります(Salesforce、Hubspotなど)。

3. MTA-STS:暗号化の盲点

ドメインの99.1%がMTA-STSに対応していないため、ポーランドはトランスポートセキュリティに関してほぼ完全な死角を抱えています。これにより、犯罪者がサーバーに機密メールを平文で送信させる「ダウングレード攻撃」が可能となります。

専門家の見識

「MTA-STSがなければ、攻撃者がセキュリティ対策を無効化し、転送中の企業通信を盗み見ることは容易です。これは、EU市民の機密データを扱うあらゆる組織にとって、主要なリスクとなります。」

PowerDMARC、オペレーション&デリバリー・シフト・リーダー、アヤン・ブイヤ

専門家の見識

DNSハイジャック は、何十年もかけて築いたブランドの信頼を瞬時に打ち砕く可能性があります。DNSSECはデジタルアイデンティティの守護者であり、顧客が犯罪者の偽装サイトではなく、本物の事業体と確実に接続することを保証します。これはブランド評判管理の基盤となる層なのです。」

アホナ・ルドラ、マーケティングマネージャー、PowerDMARC

4. DNSSEC:脆弱な基盤

近隣諸国を 15.7%という導入率でにもかかわらず、ポーランドのドメインの大部分はDNSハイジャックに対する保護が施されておらず、これにより攻撃者はドメインへのトラフィック全体を不正なサーバーへリダイレクトすることが可能となります。

グローバル・ベンチマーキング:ポーランドの現状

ポーランドは「受動的なリーダー」に分類される。基礎的な可視性(SPF)は高いものの、能動的かつ強制的な防御策では遅れをとっている。SPFの精度は世界トップクラスである一方、その実施率は、実践的なセキュリティというよりは「紙上のセキュリティ」に過ぎないことを物語っている。

国数SPFの正しさDMARC「Reject」MTA-STSの採用DNSSEC有効化済み
ポーランド98.9%21.2%0.9%15.7%
オーストラリア92.3%46.7%5.8%6.8%
スウェーデン85.0%29.9%2.9%25.9%
オランダ70.0%23.2%0.9%37.7%
イタリア91.0%16.7%1.0%3.5%
日本95.0%9.2%0.5%16.4%

世界の注目を浴びるポーランド:2026年分析

ポーランドはDNS設定の「基礎」段階においては優れているものの、重大な 執行のギャップ に直面している。

1. SPFの完全性 vs. 施行への躊躇

ポーランドはこの世界的なグループを 98.9% SPFの正確性で、この世界的なグループをリードしています。これは、ポーランドのIT部門が、承認済み送信者リストの管理において、世界で最も規律正しい部門の一つであることを示唆しています。

ただし、SPFは「受動的」なチェックです。「能動的」な防御の効果を確認するために、 オーストラリア(拒否率46.7%)を見てみましょう。オーストラリアのSPFスコア(92.3%)は低いことから、より複雑な環境であることが示唆されますが、それでも同国では 2.5倍近く 、ポーランドの企業(21.2%の拒否率)に比べて、なりすましメールをブロックする可能性が約2.5倍高い。2026年、ポーランドは技術的には正確だが、戦略的には脆弱である。

2. MTA-STSの「暗号化の断絶」

ポーランドにとって重大な課題は、 MTA-STSの採用率が0.9%である。一方、イタリアは 1.0% に達し、オーストラリアは 5.8%であるのに対し、ポーランドは依然としてほぼ完全に 中間者攻撃(MiTM)にさらされたままである。

  • ポーランドにおけるリスク: ポーランドのドメインの99.1%がMTA-STSに対応していないため、攻撃者は接続を暗号化されていない平文に「ダウングレード」させることで、請求書や機密性の高い契約書などのビジネス通信を傍受することが可能です。
  • 世界的な状況: ポーランドと同じ0.9%の導入率であるオランダでさえ、その不足分を 37.7%という高いDNSSEC という高い導入率で補っており、DNSの完全性を確保する二次的な層を提供している。これに対し、ポーランド(15.7%)には現在欠けている、DNSの完全性を確保するための二次的な層を提供している。

3. DNSSEC:中盤の停滞期

ポーランドの 15.7%のDNSSEC の導入率は6.8%のオーストラリアや3.5%のイタリアを上回る、立派な水準だ。これは、ポーランドが DNSキャッシュポイズニング (ユーザーを偽のウェブサイトにリダイレクトする攻撃)に対して、同等の国々よりも強固な防御体制を築いていることを意味します。しかし、依然としてスウェーデン(25.9%)のような「デジタルファースト」国家には及ばない状況です。 スウェーデン(25.9%)オランダ(37.7%)といった「デジタルファースト」国家には及ばない。といった「デジタルファースト」国家には依然として及ばない。これらの国々では、DNSSECが国家インフラの必須要素として義務付けられている。

PowerDMARC:ポーランドを世界のリーダーへと押し上げる

ポーランドを「技術的に適正」から「完全に保護された」状態へと移行させるため、PowerDMARCは2026年のデータで特定された具体的な課題に対処します:

ポーランド・ギャップ同業他社との比較PowerDMARCソリューション
不採用率(21.2%)オーストラリア(46.7%)AIを活用したRUAマッピング:ポーランド国内の正当な送信元(現地のISPやCRM)を特定し、メールの配信を妨げることなく、安全に「p=reject」ステータスへ移行させます。
MTA-STS(0.9%)オーストラリア(5.8%)ホスト型MTA-STS:ポーランドの企業が複雑なポリシーファイルを管理する必要をなくし、すべての受信・送信メールに対して即座に暗号化を適用します。
DNSSEC (15.7%)オランダ(37.7%)DNSの完全性監視:DNSレコードが改ざんされた場合にリアルタイムでアラートを送信し、ポーランドとEUのトップクラスとの差を埋めます。

結論:指標から行動へ

2026年のデータによると、ポーランドは完璧な基礎(SPF)を築いたことが確認されたが、構造体自体は未完成のままであり、風雨にさらされた状態にある。 「パッシブ・リーダー」 から 「レジリエント・ディフェンダー」 ポーランドの組織は、以下の3つの戦術的転換を優先しなければなりません:

単なる監視を超えて: 攻撃者が依然としてドメインをなりすますことができる場合、高いSPFレートは意味をなしません。 Hosted DMARC を使用して、 p=none から p=rejectへの移行をスムーズに進め、Hosted DMARCを活用してください。これにより、ポーランドの急成長するEコマースおよび物流セクターにとって不可欠な正当への移行を円滑に進め、ポーランドの急成長するEコマースおよび物流セクターにとって不可欠な正当なビジネストラフィックが決して中断されないよう保証します。

DNSの将来性を確保する: ポーランドのITスタックはますます複雑化しています。 ホスト型SPF (SPFフラットニング)は、正当な政府や企業のメールが誤ってスパムとしてフラグ付けされる原因となる「10ルックアップ制限」エラーを防ぐために不可欠です。

規制対応体制: PIPEDA、デジタル憲章実施法(法案C-27)、および PCI-DSS 4.0 への準拠を支援します。

PowerDMARCの視点

「ポーランドは、SPFに関する基礎的な規律において、西ヨーロッパの最も成熟したデジタル経済圏をも凌ぐ、真に世界トップクラスの水準を達成しています。しかし、この高い技術力によって、ある危険な矛盾が生じています。すなわち、ポーランドの組織は自組織を特定すること(SPF)には長けているものの、自組織を保護すること(DMARCの適用)には消極的であるという矛盾です。」

ポーランドが中欧のデジタルエンジンとしての役割を確固たるものにする中、「法執行のギャップ」は依然として数十億ズウォティ規模の最大の脆弱性となっています。2026年に向けた最優先課題は、監視中心の文化から能動的防御の文化へと移行することです。これに合わせて 『ポーランド国家サイバーセキュリティ戦略』 に沿い、単なる可視化の域を超えることで、ポーランドの組織は自社のメールドメインを、受動的な標的から、CEE地域全体に新たなセキュリティ基準を打ち立てる、強固で信頼できる通信チャネルへと変革することができる。」

ポーランドのデジタル国境の未来を守る

ポーランドにおけるSPFのほぼ完全な導入は、同国のIT管理者が世界でも有数の能力を持つことを証明している。彼らに必要なのは、 実施のスイッチを入れる

ドメインの保護を単なる「紙上の対策」に留めてはいけません。セキュリティ侵害の発生を検知できても、それを阻止できないような脆弱なシステムでは不十分です。次の大規模な越境フィッシング攻撃が貴業界を標的にする前に、企業の評判とデータを確実に守ってください。

お問い合わせ PowerDMARCまでご連絡ください。監視から徹底した実施へと、その第一歩を踏み出しましょう。