サブドメインのセキュリティチェッカー
攻撃者に悪用される前に、すべてのサブドメインおよび送信インフラにおけるメール認証の脆弱性を特定しましょう。当社はお客様のサブドメインを特定し、それぞれについてSPF、DKIM、DMARC(継承されたポリシーを含む)のチェックを行います。サブドメインセキュリティチェッカーの仕組み
サブドメインは、メールセキュリティにおいて最も見過ごされがちな攻撃対象領域です。このツールはそれらを検出し、各サブドメインについてDMARC、SPF、DKIMの適用状況を検証し、なりすましの危険性があるものを特定します。
ルートドメインを入力してください
メインのドメインを入力してください(例: company.com). このスキャナーは、公開されているCertificate Transparencyログから、また、メール、マーケティング、サポート、開発、トランザクションといった一般的なドメイン名を調査することで、サブドメインを検出します。
認証チェックが実行されました
解決される各サブドメインについて、有効なSPFレコード、一般的なセレクタにおけるDKIM署名、および有効なDMARCポリシー(親ドメインから継承された保護設定を含む)が確認されます。 sp= または p=.
優先順位付きのアクションリストを作成する
どのサブドメインに脆弱性があるか、どのサブドメインに改善が必要かを把握し、リスクの低い順に具体的な是正措置を確認できます。これにより、チームはまず何を修正すべきかを正確に把握できます。
サブドメインのメールセキュリティが重要な理由
組織は通常、ルートドメインを厳重に保護する一方で、サブドメインは保護対象外のままにしています。攻撃者はこの事実を熟知しており、フィルタを迂回して信頼できるブランドを装うために、サブドメインのメールインフラを積極的に悪用しています。
support.yourdomain.com, mail.yourdomain.com、その他も。p=none 監視のみを行い、なりすましメールをブロックしたり隔離したりすることはありません。監視モードのままになっているサブドメインは、配信の観点からは事実上無防備な状態となります。sp=、またはその p= もしない場合は sp=. ほとんどの組織は、決して設定しない sp=, したがって、このツールは各サブドメインに対して真の有効なポリシーを算出します。サブドメインのメールセキュリティにおける一般的な脆弱性
これらは、当社のスキャナーがサブドメインのインフラ全体で検出する最も一般的な問題点と、それぞれに対する対処法です。
_dmarc.subdomain.yourdomain.com 少なくとも p=quarantine.p=none これは監視モードのみを意味します。なりすましメールは依然として受信トレイに届きます。このポリシーではレポートが生成されますが、強制措置は講じられません。p=quarantine レポートを確認したら、次のステップに進んでください。 p=reject.v=spf1 include:youresp.com ~all - ESPのドキュメントに記載されているインクルードファイルを使用してください。sp=reject なりすまし対策は施されているが、レポート機能や明確な制御機能はなく、設定が適切に調整されていない場合、正当なメールであっても受信拒否される可能性がある。よくあるご質問
ルートドメインのDMARCポリシーは、サブドメインも保護しますか?
sp=quarantine または sp=reject. もしない場合は sp=, レシーバーはルートの p= サブドメインの場合。いずれの場合も、独自のDMARCレコードを持つサブドメインは、常に親ドメインのポリシーよりも優先されます。このツールは、有効なポリシーを自動的に算出します。サブドメインスプーフィングとは何ですか?また、どのように機能するのでしょうか?
[email protected]. そのサブドメインに有効なDMARCの適用が行われていない場合、受信サーバーにはそのメッセージを拒否するよう指示するポリシーが存在しません。そのサブドメインは信頼できるブランドに関連付けられているため、従業員、顧客、パートナーを標的としたこうした攻撃は高い成功率で成功してしまいます。スキャナーはどのようにして私のサブドメインを検出するのですか?
送信を行わないサブドメインにもDMARCを追加すべきでしょうか?
p=reject および以下のSPFレコード v=spf1 -all。これにより、受信側は、その送信元を名乗るあらゆるメッセージを拒否するよう指示されます。結果にある「脆弱」とはどういう意味ですか?
p=none (監視のみ)。このアドレスからのなりすましメールが受信トレイに届く可能性があります。「警告」とは、この設定が適用されているものの、親ポリシーにのみ依存している、SPFが設定されていない、またはその他の理由で不完全であることを意味します。「安全」とは、以下の場所に独自のDMARCレコードが設定されていることを意味します。 p=quarantine または p=reject.DKIMの検出結果は決定的なものなのでしょうか?
すべてのサブドメインを一度に保護するにはどうすればよいですか?
sp=reject ルートドメインのDMARCレコードを設定してください。これにより、独自のポリシーを持たないすべてのサブドメインが対象となります。その後、送信を行う各サブドメインについて、適切なSPF、DKIM、および独自のDMARCを設定してください。PowerDMARCのようなホスティングプラットフォームを利用すれば、すべてのポリシーを一元管理でき、新しいサブドメインが出現した際にアラートを受け取り、設定の手順を案内してくれます。 p=reject 集計レポートおよびフォレンジックレポートを活用して、安全に運用します。その他の無料メール認証ツール
PowerDMARCの無料ツールスイートを使用して、メール認証スタック全体を検証してください。
PowerDMARCですべてのサブドメインを保護する
すべてのドメインおよびサブドメインにわたるDMARCポリシーを一元管理し、リアルタイムのフォレンジックアラートを受け取り、複雑さを伴わずにポリシーの適用を実現できます。