サブドメインのセキュリティチェッカー

攻撃者に悪用される前に、すべてのサブドメインおよび送信インフラにおけるメール認証の脆弱性を特定しましょう。当社はお客様のサブドメインを特定し、それぞれについてSPF、DKIM、DMARC(継承されたポリシーを含む)のチェックを行います。
DMARC、SPF、DKIMの検証 真のサブドメイン検出 優先度の高い提言 完全無料
グーグル
  • グーグル
  • クラウドフレア
  • OpenDNS
  • クワッド9
ルートドメインを入力してください。Certificate Transparency およびコモンネームプロービングを通じてサブドメインを特定し、それぞれの電子メール認証の信頼度を評価します。

サブドメインセキュリティチェッカーの仕組み

サブドメインは、メールセキュリティにおいて最も見過ごされがちな攻撃対象領域です。このツールはそれらを検出し、各サブドメインについてDMARC、SPF、DKIMの適用状況を検証し、なりすましの危険性があるものを特定します。

1

ルートドメインを入力してください

メインのドメインを入力してください(例: company.com). このスキャナーは、公開されているCertificate Transparencyログから、また、メール、マーケティング、サポート、開発、トランザクションといった一般的なドメイン名を調査することで、サブドメインを検出します。

2

認証チェックが実行されました

解決される各サブドメインについて、有効なSPFレコード、一般的なセレクタにおけるDKIM署名、および有効なDMARCポリシー(親ドメインから継承された保護設定を含む)が確認されます。 sp= または p=.

3

優先順位付きのアクションリストを作成する

どのサブドメインに脆弱性があるか、どのサブドメインに改善が必要かを把握し、リスクの低い順に具体的な是正措置を確認できます。これにより、チームはまず何を修正すべきかを正確に把握できます。

サブドメインのメールセキュリティが重要な理由

組織は通常、ルートドメインを厳重に保護する一方で、サブドメインは保護対象外のままにしています。攻撃者はこの事実を熟知しており、フィルタを迂回して信頼できるブランドを装うために、サブドメインのメールインフラを積極的に悪用しています。

サブドメインは個別に偽装される可能性がある
ルートドメインに設定されたDMARCポリシーは、 ではない サブドメインを自動的に保護します。継承設定や独自のレコードがない場合でも、攻撃者は自由にメールを送信することができません。 support.yourdomain.com, mail.yourdomain.com、その他も。
サブドメインを保護する方法 →
p=none と設定すると、攻撃者に自由な行動を許すことになる
以下の内容を含むDMARCレコード p=none 監視のみを行い、なりすましメールをブロックしたり隔離したりすることはありません。監視モードのままになっているサブドメインは、配信の観点からは事実上無防備な状態となります。
DMARCの「p=none」について →
サブドメインの継承について
サブドメインにDMARCレコードがない場合、受信側はルートドメインの sp=、またはその p= もしない場合は sp=. ほとんどの組織は、決して設定しない sp=, したがって、このツールは各サブドメインに対して真の有効なポリシーを算出します。
DMARC サブドメイン ポリシー ガイド →

サブドメインのメールセキュリティにおける一般的な脆弱性

これらは、当社のスキャナーがサブドメインのインフラ全体で検出する最も一般的な問題点と、それぞれに対する対処法です。

DMARCレコードなし
サブドメインでDMARCが設定されていない
最も重大な発見です。DMARCレコードがなく、継承すべき親ポリシーも適用されていない場合、誰でもそのサブドメインからメールを送信でき、そのメールは認証されずに通過してしまいます。受信サーバー側には、適用すべきポリシーが存在しないのです。
にDMARC TXTレコードを追加してください _dmarc.subdomain.yourdomain.com 少なくとも p=quarantine.
DMARC p=none
スプーフィングを阻止するには対策が不十分
~という方針 p=none これは監視モードのみを意味します。なりすましメールは依然として受信トレイに届きます。このポリシーではレポートが生成されますが、強制措置は講じられません。
アップグレードして p=quarantine レポートを確認したら、次のステップに進んでください。 p=reject.
SPFレコードなし
サブドメインでSPFが欠落しています
SPFがないと、受信メールサーバーは、送信サーバーがそのサブドメインから送信する権限を持っているかどうかを確認できません。これは、DMARCのアラインメントおよび基本的な配信率を確保するために必要です。
サブドメインにTXTレコードを追加してください: v=spf1 include:youresp.com ~all - ESPのドキュメントに記載されているインクルードファイルを使用してください。
継承限定の保護
親ポリシーに基づく
独自のレコードを持たないが、ルートドメインのレコードによってカバーされているサブドメイン sp=reject なりすまし対策は施されているが、レポート機能や明確な制御機能はなく、設定が適切に調整されていない場合、正当なメールであっても受信拒否される可能性がある。
継承に頼るのではなく、送信元の各サブドメインごとに専用のDMARCレコードを公開してください。

よくあるご質問

ルートドメインのDMARCポリシーは、サブドメインも保護しますか?
必ずしもそうとは限りません。DMARCポリシーは、それが公開されたドメインそのものにのみ適用されます。サブドメインがルートレコードのポリシーの対象となるのは、そのルートレコードに「subdomain-policy」タグが含まれている場合に限られます。 sp=quarantine または sp=reject. もしない場合は sp=, レシーバーはルートの p= サブドメインの場合。いずれの場合も、独自のDMARCレコードを持つサブドメインは、常に親ドメインのポリシーよりも優先されます。このツールは、有効なポリシーを自動的に算出します。
サブドメインスプーフィングとは何ですか?また、どのように機能するのでしょうか?
これは、攻撃者があなたのドメインのサブドメインを使用して「送信元」アドレスを偽造する場合のことです。例えば、 [email protected]. そのサブドメインに有効なDMARCの適用が行われていない場合、受信サーバーにはそのメッセージを拒否するよう指示するポリシーが存在しません。そのサブドメインは信頼できるブランドに関連付けられているため、従業員、顧客、パートナーを標的としたこうした攻撃は高い成功率で成功してしまいます。
スキャナーはどのようにして私のサブドメインを検出するのですか?
2つの方法を組み合わせています。まず、公開されているCertificate Transparencyログ(crt.sh)を照会し、TLS証明書が発行されたドメイン名を抽出します。次に、厳選された一般的なメールおよびインフラストラクチャのサブドメインリストに対して、DNS経由で能動的にプローブを行います。その後、実際に解決されるドメイン名を確認します。この検出方法は決して網羅的ではありません(内部専用や新規のサブドメインは検出されない可能性があります)が、多くの組織が見落としがちな攻撃対象領域を明らかにします。
送信を行わないサブドメインにもDMARCを追加すべきでしょうか?
はい。メールを送信しないサブドメインが頻繁に標的とされるのは、組織側が「保護の必要はない」と想定しているからに他なりません。メールを一切送信しないサブドメインについては、次のようなDMARCレコードを公開してください。 p=reject および以下のSPFレコード v=spf1 -all。これにより、受信側は、その送信元を名乗るあらゆるメッセージを拒否するよう指示されます。
結果にある「脆弱」とはどういう意味ですか?
「脆弱」とは、そのドメイン名に対して有効なDMARCの適用が行われていないことを意味します。つまり、DMARCレコードが存在せず、適用される親ポリシーもないか、あるいはその有効なポリシーが p=none (監視のみ)。このアドレスからのなりすましメールが受信トレイに届く可能性があります。「警告」とは、この設定が適用されているものの、親ポリシーにのみ依存している、SPFが設定されていない、またはその他の理由で不完全であることを意味します。「安全」とは、以下の場所に独自のDMARCレコードが設定されていることを意味します。 p=quarantine または p=reject.
DKIMの検出結果は決定的なものなのでしょうか?
いいえ。DKIMキーは、DNSから列挙できないセレクタ固有の名称に紐づいているため、当ツールでは一般的なセレクタのほんの一部を対象に調査を行っています。「検出済み」は信頼性が高いですが、「未検出」は、一般的なセレクタのいずれも一致しなかったことを意味するに過ぎず、カスタムセレクタが使用されている可能性は依然としてあります。そのため、このツールでは、DKIMだけではサブドメインを脆弱と判定することはありません。
すべてのサブドメインを一度に保護するにはどうすればよいですか?
即座に包括的な補償が適用されるセット sp=reject ルートドメインのDMARCレコードを設定してください。これにより、独自のポリシーを持たないすべてのサブドメインが対象となります。その後、送信を行う各サブドメインについて、適切なSPF、DKIM、および独自のDMARCを設定してください。PowerDMARCのようなホスティングプラットフォームを利用すれば、すべてのポリシーを一元管理でき、新しいサブドメインが出現した際にアラートを受け取り、設定の手順を案内してくれます。 p=reject 集計レポートおよびフォレンジックレポートを活用して、安全に運用します。

その他の無料メール認証ツール

PowerDMARCの無料ツールスイートを使用して、メール認証スタック全体を検証してください。

PowerDMARCですべてのサブドメインを保護する

すべてのドメインおよびサブドメインにわたるDMARCポリシーを一元管理し、リアルタイムのフォレンジックアラートを受け取り、複雑さを伴わずにポリシーの適用を実現できます。

is dropped, not reflected into the field). try { var qs = new URLSearchParams(window.location.search); var qd = qs.get('domain') || qs.get('d'); if (qd){ var cleaned = normDomain(qd); if (validDomain(cleaned)){ input.value = cleaned; validate(); run(); } } } catch(e){} })();