ポスト

電子メール認証規格。SPF、DKIM、DMARCは、電子メールのなりすましを削減し、電子メールの配信能力を向上させることが期待されています。なりすまし(偽装)メールと正当なメールを区別する一方で、メール認証規格は、送信者の身元を確認することで、メールが正当なものかどうかをさらに区別します。

より多くの組織がこれらの規格を採用するようになると、電子メールコミュニケーションにおける信頼性と権威のメッセージが全体的に再確認されるようになります。メールマーケティング、プロジェクトの依頼、金融取引、企業内または企業間の一般的な情報交換に依存しているすべての企業は、これらのソリューションが何を達成するために設計されているのか、また、これらのソリューションからどのようなメリットを得られるのか、基本的なことを理解する必要があります。

なりすましメールとは?

電子メールのなりすましは、今日、企業が遭遇する一般的なサイバーセキュリティの問題です。この記事では、なりすましの仕組みと、それに対抗するためのさまざまな方法を理解します。また、メールプロバイダが使用する3つの認証規格であるSPF、DKIM、DMARCについて学び、なりすましを阻止する方法を紹介します。

電子メールスプーフィングは、高度な技術を組み合わせてメッセージング環境を操作し、電子メールの正当な機能を悪用する、高度なソーシャルエンジニアリング攻撃に分類されます。このような電子メールは、一見すると完全に正当なもののように見えますが、お客様の情報やリソースにアクセスすることを意図して作成されていることがよくあります。電子メールスプーフィングは、詐欺行為やセキュリティ侵害、さらには企業の機密情報へのアクセスなど、さまざまな目的で使用されます。電子メール偽装の中でも非常に一般的な形態であるスプーフィング攻撃は、実際の送信者ではなく、利用している信頼できる企業から送られてきたと受信者を欺くことを目的としています。電子メールが大量に送受信されるようになったため、このような悪質な電子メール詐欺が近年急激に増加しています。

メール認証で「なりすまし」を防ぐには?

メール認証では、SPF、DKIM、DMARCなどのプロトコルを使用してメール送信元を検証し、攻撃者がドメイン名を偽造して無防備なユーザーを騙すなりすまし攻撃を行うのを防ぎます。また、メール送信者の正当性を証明するための検証可能な情報を提供し、認証に失敗したメールの処理方法を受信側のMTAに指定することができます。

したがって、メール認証のさまざまなメリットを挙げると、SPF、DKIM、DMARCがその助けとなることが確認できます。

  • フィッシング攻撃、ドメイン・スプーフィング、BECからのドメインの保護
  • メール送信元に関する詳細な情報とインサイトの提供
  • ドメインレピュテーションとメール配信率の向上
  • 正当なメールがスパムとしてマークされるのを防ぐ

SPF、DKIM、DMARCはどのように連携してなりすましを防ぐのか?

送信者ポリシーフレームワーク

SPFは、スパマーがあなたのドメインを代表してメッセージを送信するのを防ぐために使用されるメール認証技術です。SPFレコードを使用すると、許可されたメールサーバーを公開することができ、お客様のドメインを代表してメールを送信することを許可されたメールサーバーを指定することができます。SPFレコードはDNSに保存され、お客様の組織のためにメール送信を許可されているすべてのIPアドレスがリストアップされます。

SPFを適切に機能させるためには、SPFがメールに影響を与えないようにする必要があります。これは、10個のDNSルックアップの制限を超えた場合に起こる可能性があり、SPF permerrorの原因となります。SPFフラットニングは、制限を超えないようにし、メールをシームレスに認証するのに役立ちます。

ドメインキーズ・アイデンティファイド・メール

信頼できる送信者になりすますことは、受信者を騙して警戒心を解かせるために使われます。DKIMは、お客様の受信箱から送られてくるすべてのメッセージにデジタル署名を追加するメールセキュリティソリューションです。これにより、受信者は、それが本当にお客様のドメインから承認されたものであることを確認し、お客様のサイトの信頼できる送信者リストに入ることができます。

DKIMは、ドメイン名にリンクした固有のハッシュ値を各送信メールに付与することで、受信者は、特定のドメインから来たと主張するメールが、本当にそのドメインの所有者によって承認されたものかどうかを確認することができます。これにより、「なりすまし」を発見することができます。

ドメインベースのメッセージ認証、レポート、コンフォーマンス

SPFとDKIMを実装するだけでも送信元を確認するのに役立ちますが、それだけではなりすましを阻止するのに十分な効果はありません。サイバー犯罪者が受信者に偽装メールを配信するのを阻止するためには、今すぐDMARCを導入する必要があります。DMARCは、電子メールのヘッダーを揃えて電子メールのFromアドレスを検証し、なりすましの試みやドメイン名の不正使用を暴くのに役立ちます。さらに、ドメイン所有者は、SPFおよびDKIM認証に失敗した電子メールにどのように対応するかを、電子メール受信サーバーに指定することができます。ドメインオーナーは、必要なDMARCエンフォースメントの度合いに応じて、偽装メールの配信、隔離、拒否を選択することができます。

注意してください。 拒否のDMARCポリシーでのみ、スプーフィングを止めることができます。

さらに、DMARCは、ドメイン所有者にメールチャネルと認証結果の可視性を提供するためのレポートメカニズムも提供しています。DMARCレポートアナライザーを設定することで、メール送信元、メール認証結果、不正IPアドレスの地理的位置、メールの全体的なパフォーマンスなどの詳細情報をもとに、メールドメインを定期的に監視することができます。DMARCデータを整理された読みやすいフォーマットに解析し、攻撃者に対してより迅速に対策を講じることができます。

最終的には、SPF、DKIM、DMARCが連携することで、組織のメールセキュリティを新たな高みへと導き、攻撃者によるドメイン名の偽装を阻止して、組織の評判や信頼性を守ることができるのです。

電子メール認証は、電子メール・プロバイダーの仕事の重要な側面です。SPFやDKIMとして知られる電子メール認証は、電子メールプロバイダのアイデンティティをチェックします。DMARCは、電子メールが正当なドメインから送信されたかどうかをアライメントによってチェックし、認証チェックに失敗したメッセージにどのように応答するかを受信サーバーに指定することで、電子メールを検証するプロセスを追加します。今日は、「なぜDMARCが失敗するのか」という疑問に答えるために、さまざまなシナリオについて説明します。

DMARCは、偽造された「なりすまし」メールがトランザクション・スパムフィルターを通過するのを防ぐための、メール認証ポリシーにおける重要な活動です。しかし、これはスパム対策プログラム全体の柱の一つに過ぎず、すべてのDMARCレポートが同じように作られているわけではない。メール受信者が各メッセージに対して行った正確なアクションを伝えるものもあれば、メッセージが成功したかどうかだけを伝えるものもある。メッセージが失敗した理由を理解することは、メッセージが成功したかどうかを知ることと同じくらい重要です。以下の記事では、メッセージがDMARC認証チェックに失敗する理由を説明しています。これらは、メッセージがDMARC認証チェックに失敗する最も一般的な理由である(そのうちのいくつかは簡単に修正できる)。

メッセージがDMARCに失敗する一般的な理由

DMARCが失敗している理由を特定するのは複雑です。しかし、ここでは典型的な理由とその要因を説明し、ドメイン所有者がより迅速に問題を解決できるようにします。

DMARC アライメントの失敗

DMARCは、ドメインの整合性を利用して電子メールを認証します。つまり、DMARCは、Fromアドレス(可視ヘッダー)に記載されているドメインが本物であるかどうかを、隠されたReturn-pathヘッダー(SPFの場合)とDKIM署名ヘッダー(DKIMの場合)に記載されているドメインと照合することで検証する。どちらかが一致すれば、そのメールはDMARCを通過し、そうでなければDMARCは失敗します。

そのため、メールがDMARCに失敗する場合は、ドメインの不整合の可能性があります。つまり、SPFやDKIMの識別子が一致せず、メールが不正な送信元から送られているように見えるのです。しかし、これはDMARCが失敗する理由の一つに過ぎません。

DMARC アライメントモード 

プロトコルのアライメントモードも、メッセージがDMARCを通過するかしないかに大きく影響します。SPF認証では、以下のアライメントモードを選択することができます。

  • Relaxed:Return-pathヘッダのドメインとFromヘッダのドメインが単純に組織的に一致している場合、SPFであっても通過することを意味しています。
  • ストリクトです。これは、Return-pathヘッダーのドメインとFromヘッダーのドメインが完全に一致した場合にのみ、SPFを通過させることを意味します。

DKIM認証のアライメントモードは、以下の中から選択できます。

  • Relaxed: これは、DKIM署名のドメインとFromヘッダーのドメインが単に組織的に一致している場合、DKIMであっても合格することを意味します。
  • 厳密。これは、DKIM署名のドメインとFromヘッダーのドメインが完全に一致した場合にのみ、DKIMが成立することを意味します。

なお、メールがDMARC認証を通過するためには、SPFまたはDKIMのどちらかを揃える必要があります。  

DKIM署名を設定していない 

DMARCが失敗するケースとして非常に多いのが、ドメインのDKIM署名を指定していない場合です。このような場合、メール交換サービスプロバイダーは、あなたのFromヘッダーのドメインと一致しないデフォルトのDKIM署名を送信メールに割り当てます。受信側のMTAは2つのドメインを整合させることができず、その結果、メッセージのDKIMとDMARCが失敗します(メッセージがSPFとDKIMの両方に対して整合されている場合)。

DNSに送信元を追加していない 

ドメインにDMARCを設定すると、受信側のMTAは送信元を認証するためにDNSクエリを実行することに注意することが重要である。つまり、ドメインのDNSにすべての許可された送信ソースがリストアップされていなければ、リストアップされていないソースのメールはDMARCに失敗するということです。したがって、正当な電子メールが常に配信されるようにするためには、あなたのドメインに代わって電子メールを送信することを許可されている、すべての認可されたサードパーティの電子メールベンダーをDNSに登録するようにしてください。

メール転送の場合

電子メールの転送では、電子メールは仲介サーバを経由して、最終的に受信サーバに届けられます。メール転送時には、仲介サーバのIPアドレスが送信サーバのIPアドレスと一致せず、この新しいIPアドレスが元のサーバのSPFレコードに含まれていないことが多いため、SPFチェックが失敗します。一方で、メールの転送は、仲介サーバや転送元がメッセージの内容を変更しない限り、通常はDKIMメール認証に影響を与えません。

メール転送時にSPFが失敗することは周知の通りですが、万が一、送信元がDKIMニュートラルで、SPFにのみ検証を依存している場合、DMARC認証時に転送されたメールが不正なものとなってしまいます。この問題を解決するためには、直ちに組織で完全なDMARCコンプライアンスを選択し、SPFとDKIMの両方に対してすべての送信メッセージを整合させ、認証する必要があります。

お客様のドメインが偽装されている

DMARC、SPF、DKIMの各プロトコルがドメインに対して適切に設定されており、ポリシーが施行されていて、有効なエラーフリーレコードがあり、問題が上記のいずれのケースでもない場合、メールがDMARCに失敗する最も可能性の高い理由は、あなたのドメインがなりすましや偽造されていることです。これは、なりすましや脅威の行為者が、悪意のあるIPアドレスを使って、あなたのドメインから来ているように見せかけてメールを送ろうとする場合です。

最近の電子メール詐欺の統計では、電子メールになりすましたケースが最近増加しており、組織の評判にとって非常に大きな脅威となっていると結論づけられています。このようなケースでは、DMARCを拒否ポリシーで実装していても、失敗してしまい、なりすましメールは受信者の受信箱に届けられません。したがって、ドメインスプーフィングは、なぜDMARCが失敗するのかという疑問に対する答えになります。

無料のDMARC Analyzerにサインアップして、DMARCレポートとモニタリングの旅を始めることをお勧めします。

  • noneポリシーでは、DMARC (RUA) Aggregate Reportsでドメインを監視し、受信メールと送信メールに目を配ることができます。これにより、望ましくない配信問題に対応することができます。
  • その後、最終的にドメイン偽装やフィッシング攻撃に対する免疫を獲得するための強制的なポリシーへの移行を支援します。
  • 今後のなりすまし攻撃を回避するために、PowerDMARCプラットフォームから直接、悪意のあるIPアドレスを取り除いて報告することができます(Threat Intelligenceエンジンを使用)。
  • PowerDMARCのDMARC(RUF)フォレンジックレポートは、メールがDMARCに失敗したケースについての詳細な情報を得るのに役立ち、問題の根本を突き止めて修正することができます。

ドメイン偽装を防ぎ、メールフローを監視するPowerDMARCを今すぐご利用ください。

DMARCは必要ですか?

日常的にかなりの量の電子メールを利用している組織を運営しているなら、おそらく「DMARC」という言葉をすでに目にしていることでしょう。では、DMARCとは何でしょうか?DMARCとは、Domain-Based Message Authentication, Reporting and Conformance(ドメインベースのメッセージ認証、報告、および適合性)の略で、受信者側のメールチェックポイントです。DMARCにはいくつかの利点があり、遠隔地での作業環境が採用され、電子通信が企業の最も一般的な交流手段となっている今日の世界では、特に有用である。では、今日の状況下でDMARCが必要とされる5つの重要な理由を挙げてみよう。

1) DMARCによるなりすまし攻撃の抑制

2021年2月に「COVID-19」ワクチンのニュースが世界中で話題になって以来、サイバー攻撃者はこの状況を利用して、本物の企業ドメインを使った偽装メールを作成し、従業員や顧客にワクチンのルアーを提供していました。特に高齢者を中心とした複数のユーザーがこの誘い文句の被害に遭い、損失を被ることになりました。DMARCがこれまで以上に必要とされている理由がここにあります。

Microsoft 365のリードレシートの抜け穴を利用し、認証プロトコルを操作することで、スパムフィルターやセキュリティゲートウェイを回避する、新しい形のBEC(Business Email Compromise)が最近インターネット上で話題になっています。このような巧妙なソーシャルエンジニアリング攻撃は、強固なセキュリティ対策を容易に回避し、無防備な顧客を騙して認証情報を送信させることができます。

DMARCは、BECやドメイン・スプーフィング攻撃の可能性を最小限に抑え、詐欺やなりすましからメールを保護するのに役立ちます。これは、DMARCが、クラウドベースのメール交換サービスに付属する通常の統合セキュリティゲートウェイとは異なり、SPF/DKIMメール認証プロトコルに失敗したメールに対する受信サーバーの応答方法をドメイン所有者が決定する方法を提供するためです。

2) DMARCによるメール配信能力の向上

メールのドメインが偽装されると、長年にわたってブランドと交流してきた受信者は、あなたの側からの不正行為を最も疑わない人たちです。そのため、なりすましメールを簡単に開いてしまい、これらの攻撃の餌食になってしまうのです。しかし、次にあなたからのメールを受け取ったときには、たとえそのメッセージが正規の送信元からのものであったとしても、あなたのメールを開くことを躊躇してしまいます。これでは、メールの配信能力だけでなく、企業のメールマーケティング戦略や課題にも大きな影響を与えてしまいます。

しかし、DMARCを利用することで、メールの配信能力を時間の経過とともに約10%向上させることができます。DMARCは、受信者の受信箱に配信されるメッセージを選択することで、お客様がドメインを完全にコントロールするために必要です。これにより、不正なメールを排除し、正当なメールが常に遅延なく配信されるようになります。

3) DMARC集計レポートによる可視性の向上

DMARC Aggregateレポートは、認証結果を確認し、メール配信におけるエラーをより迅速に軽減するのに役立ちます。ドメインを代表してメールを送信し、認証に失敗している送信元やIPアドレスを把握することができます。これにより、悪意のあるIPアドレスも追跡することができ、DMARCが必要な理由を説明することができます。

PowerDMARCのDMARC集計レポートは、プラットフォーム上の7つの特徴的なビューで提供されており、これまでにないようなメール送信元やホスト名に関する詳細な情報を得ることができます。さらに、DMARCレポートを即座にPDF文書に変換して、チーム全体で共有したり、定期的にメールで送信するスケジュールを作成したりするオプションも提供しています。

4) フォレンジックインシデントへの対応に役立つDMARCフォレンジックレポート

DMARCフォレンジックレポートは、送信メールがSPFまたはDKIM認証に失敗した場合など、フォレンジックインシデントが発生するたびに生成されます。このようなインシデントは、悪意のあるIPアドレスを使用したなりすましによってメールドメインが偽造され、疑うことを知らない受信者に、彼らが知っていて信頼できる本物のソースから来ているように見える不正なメッセージを送信するドメインスプーフィング攻撃の場合に発生する可能性があります。フォレンジックレポートでは、なりすましを試みた可能性のある悪意のあるソースを詳細に分析し、それらに対して対策を講じ、今後のインシデントを防ぐことができます。

フォレンジックレポートは非常に詳細で、お客様のメール本文が含まれている可能性があることにご注意ください。しかし、PowerDMARCを使って、あなただけがアクセスできる秘密鍵でレポートを暗号化することで、DMARCフォレンジックレポートを閲覧する際に、あなたのメールの内容が公開されるのを防ぐことができます。

5) DMARCはドメインレピュテーションの向上に役立つ

良いドメインの評判は、ドメインの所有者として、あなたのキャップに羽のようなものです。優れたドメインレピュテーションは、受信側のEメールサーバーに、あなたのEメールが信頼できるソースからの正当なものであることを示し、その結果、スパムとしてマークされたり、ジャンクフォルダーに入ったりする可能性が低くなります。DMARCは、メッセージソースを検証し、SPFやDKIMのような標準的な電子メール認証方法を実装することにより、ドメインが安全なプロトコルをサポートしていることを示すことで、ドメインの評価を向上させることができます。

以上のことから、DMARCがなぜ必要なのか、そしてビジネスにとって有益であることがお分かりいただけると思います。では、次のステップは:

あなたのドメインにDMARCを設定するには?

PowerDMARCのDMARC Analyzerは、4つの簡単なステップでDMARCを導入するのに役立ちます。

  • お客様のドメインのDNSにSPF、DKIM、DMARCレコードを公開する
  • PowerDMARCに登録すると、DMARCの集計やフォレンジックレポートにアクセスでき、メールフローを監視することができます。
  • BECやスプーフィングから最大限に保護するために、監視するポリシーからDMARCを実施するポリシーへの移行
  • PowerSPFでSPF10ルックアップの制限を回避

今すぐ無料のDMARC Analyzerに登録して、DMARCの複数のメリットをご利用ください。

電子メールのなりすましは、組織のセキュリティにとって大きな問題となっています。なりすましとは、ハッカーが信頼できる送信元/ドメインから送信されたように見せかけて電子メールを送信することです。電子メールスプーフィングは、新しい概念ではありません。実際の送信元以外の誰かやどこかから送信されたように見せかけるために、電子メールアドレスのヘッダーを偽造すること」と定義され、何十年もの間、ブランドを悩ませてきました。メールを送信する際、Fromアドレスには、実際にどのサーバーから送信されたかは表示されず、アドレス作成時に入力されたドメインが表示されるため、メール受信者に疑われることはありません。

2020年末の時点で、フィッシングの発生件数は、世界的な大流行の恐れがあった時期の年間平均と比較して、220%という驚異的な伸びを示していることがわかりました。すべてのなりすまし攻撃が大規模に行われているわけではないので、実際の数字はもっと高くなる可能性があります。2021年、問題は年を追うごとに悪化しているようです。だからこそ、ブランドは安全なプロトコルを利用して電子メールを認証し、脅威となる人物の悪意から逃れようとしているのです。

メールスプーフィング。どのようなもので、どのように機能するのか?

電子メールの偽装は、ユーザーが知っている、あるいは信頼できる人物や組織からのメッセージであると思わせるために、フィッシング攻撃で使用されます。サイバー犯罪者は、なりすまし攻撃を利用して、受信者にメッセージが実際にはない人物から来たものだと思わせます。これにより、攻撃者は自分を追跡することなく、あなたに危害を加えることができます。IRSからのEメールで、還付金を別の銀行口座に送ったと書かれていたら、それはなりすまし攻撃の可能性があります。フィッシング攻撃は、メールスプーフィングによっても行われることがあります。これは、ユーザー名、パスワード、クレジットカードの詳細情報(PIN番号)などの機密情報を、多くの場合、悪意のある目的のために不正に入手しようとするものです。この言葉は、信頼できるふりをして被害者を「釣る」ことに由来します。

SMTPでは、送信メッセージがクライアントアプリケーションによって送信者アドレスを割り当てられた場合、送信メールサーバーは、その送信者アドレスが正当なものか偽装されたものかを判断する方法がありません。したがって、電子メールアドレスを表現するために使用される電子メールシステムが、送信サーバが送信者アドレスが正当なものであるかどうかを確認する方法を提供していないため、電子メールのなりすましが可能なのです。このような理由から、業界の大手企業では、SPF、DKIM、DMARCなどのプロトコルを採用して、正当なメールアドレスを認証し、なりすまし攻撃を最小限に抑えています。

なりすましメール攻撃の仕組みについて

各メールクライアントは、特定のアプリケーション・プログラム・インターフェース(API)を使用して電子メールを送信します。一部のアプリケーションでは、電子メールアドレスを含むドロップダウンメニューから送信メッセージの送信者アドレスを設定することができます。しかし、この機能は、あらゆる言語で書かれたスクリプトを使って呼び出すこともできます。開いているメールメッセージの送信者アドレスには、送信元のユーザーのメールアプリケーションやサービスのアドレスが表示されています。攻撃者は、アプリケーションやサービスを再設定することで、任意の人の代わりに電子メールを送信することができます。

今では、本物のメールドメインから何千もの偽のメッセージを送信することが可能になったと言っておきましょう。さらに、このスクリプトを使うのにプログラミングの専門家である必要はありません。脅威行為者は、好みに応じてコードを編集し、別の送信者のメールドメインを使ってメッセージの送信を開始することができます。これこそが、メールスプーフィング攻撃が行われる仕組みなのです。

ランサムウェアのベクトルとしてのメールスプーフィング

電子メールのなりすましは、マルウェアやランサムウェアの拡散に道を開きます。ランサムウェアとは、機密データやシステムへのアクセスを永続的に遮断し、データを再び復号化する代わりに金額(身代金)を要求する悪質なソフトウェアのことです。ランサムウェアの攻撃により、企業や個人は毎年莫大な損失を被り、大規模なデータ漏洩にもつながっています。

また、DMARCとメール認証は、なりすましやなりすましの悪意からお客様のドメインを守ることで、ランサムウェアに対する最初の防御策として機能します。

中堅・中小・大企業が抱える脅威

ブランド・アイデンティティは、ビジネスの成功に不可欠です。お客様は、認知度の高いブランドに惹かれ、一貫性のあるブランドに信頼を寄せます。しかし、サイバー犯罪者は、この信頼を利用するためにあらゆる手段を講じ、フィッシングメール、マルウェア、電子メールのなりすまし行為などで、お客様の安全を脅かします。平均的な組織では、電子メール詐欺によって年間2,000万ドルから7,000万ドルの損失が発生しています。なりすましメールには、商標権などの知的財産権の侵害も含まれており、以下の2つの方法で企業の評判や信頼性に相当なダメージを与えていることに注意する必要があります。

  • パートナーや大切なお客様がなりすましメールを開封してしまい、機密データが漏洩してしまう可能性があります。サイバー犯罪者は、あなたを装ったなりすましメールを使って、ランサムウェアをシステムに侵入させ、金銭的な損失をもたらします。そのため、次からは正規のメールであっても開くのを躊躇するようになり、あなたのブランドに対する信頼を失ってしまうかもしれません。
  • 受信側のメールサーバーは、サーバーのレピュテーションの低下により、正当なメールをスパムと判断して迷惑メールフォルダに振り分けてしまい、メールの配信率に大きな影響を与えてしまいます。

いずれにしても、顧客に接するブランドは、あらゆる問題の当事者となることは疑いの余地がありません。IT専門家の努力にもかかわらず、サイバー攻撃の72%は悪意のある電子メールから始まり、データ漏洩の70%は企業のドメインを偽装するソーシャルエンジニアリング戦術を含んでいます-DMARCのような電子メール認証の実践は重要な優先事項です。

DMARC: メールスプーフィングに対するワンストップソリューション

DMARC(Domain-Based Message Authentication, Reporting and Conformance)は、電子メール認証プロトコルで、正しく実装されていれば、電子メールの偽装、BEC、なりすまし攻撃を劇的に減少させることができます。DMARCは、SPFとDKIMという2つの標準的な認証方法と連携して、送信メッセージを認証し、認証チェックに失敗したメールに対してどのように対応すべきかを受信サーバーに指定する方法を提供します。

DMARCとは何かについてはこちらをご覧ください。

なりすましの悪意から自分のドメインを守りたいのであれば、まずはDMARCを正しく実装することが大切です。しかしその前に、あなたのドメインにSPFとDKIMを設定する必要があります。PowerDMARCの無料SPFおよびDKIMレコードジェネレーターは、ワンクリックであなたのDNSに公開されるこれらのレコードを生成するのに役立ちます。これらのプロトコルを正常に設定した後、次のステップでDMARCを実装します。

  • PowerDMARCの無料DMARCレコードジェネレーターを使って、エラーのないDMARCレコードを生成する。
  • ドメインのDNSにレコードを公開する
  • 徐々にp=rejectのDMARCエンフォースメントポリシーに移行する。
  • DMARCアナライザーツールでメールエコシステムを監視し、詳細な認証集約およびフォレンジック(RUA/RUF)レポートを受け取ることができます。

DMARCエンフォースメントを実現するために克服すべき制限事項

エラーのないDMARCレコードを公開し、施行のポリシーに移行したにもかかわらず、メール配信で問題が発生していますか?この問題は、あなたが考えているよりもはるかに複雑である可能性があります。ご存知ないかもしれませんが、SPF認証プロトコルにはDNSルックアップが10回までという制限があります。しかし、クラウドベースのメールサービスプロバイダーや様々なサードパーティベンダーを利用している場合、この制限を簡単に超えることができます。そうするとすぐにSPFが壊れてしまい、正当なメールであっても認証に失敗してしまい、メールが迷惑フォルダに入ってしまったり、全く届かなくなってしまうのです。

DNSルックアップが多すぎるためにSPFレコードが無効になると、ドメインは再びメールスプーフィング攻撃やBECに対して脆弱になります。そのため、SPF10ルックアップの制限を守ることは、メール配信を確実にするために必須です。このため、SPFレコードを1つのincludeステートメントに縮小し、冗長なIPアドレスやネストしたIPアドレスを排除する、自動SPFフラットナーであるPowerSPFをお勧めしています。また、お客様のサービスプロバイダーがそれぞれのIPアドレスに加えた変更を定期的にチェックし、お客様のSPFレコードが常に最新の状態になるようにします。

PowerDMARCは、SPF、DKIM、DMARC、MTA-STS、TLS-RPT、BIMIなどの様々なメール認証プロトコルを組み立て、お客様のドメインの評価と配信能力を高めます。今すぐ登録して、無料のDMARCアナライザを手に入れましょう。

DMARCの実装方法を知ることは、企業の成長、評判、セキュリティにとって非常に重要です。

ドメインオーナーの方から、「なぜ私のメールが受信箱ではなく、迷惑メールフォルダに入ってしまうのか」という質問をよく受けます。メールが迷惑メールフォルダに振り分けられる原因は決して一方向ではなく、メールの書き方が悪いなどの単純な原因から、以前にドメイン名がスパムに使われたことがあるなどの複雑な原因まで、様々な理由があることに注意してください。いずれの場合も、メールが迷惑メールフォルダに入ってしまうと、メールの配信率やドメインの評価に大きな影響を与えます。 

この問題を迅速に解決しながら、メールが指定された宛先に確実に届くようにしたいなら、あなたは正しい場所に来たのです。ここでは、メールがスパムと判定されないようにするためのソリューションをご紹介します。

メール認証はどのようにしてメール配信能力を向上させるのか?

それは、あなたのドメインのレピュテーションを高め、あなたのドメインがなりすましやフィッシング攻撃、BECなどの悪意のある活動に利用されないようにするためであることを忘れないでください。これこそが、DMARCのようなメール認証プロトコルの役割です。DMARC(Domain-based Message Authentication, Reporting and Conformance)は、SPFとDKIMを利用して、お客様のドメインから送信された電子メールメッセージを認証する、業界で推奨されている電子メール認証規格です。DMARCは、認証に失敗した電子メール(あなたのドメイン名を使用した脅威のアクターによって送信された偽装/フィッシングメールの可能性が高い)をどのように扱うべきかを受信サーバーに指定するDNS TXTレコードとして、あなたのドメインのDNSに存在します。

しかし、それは見かけほど簡単ではありません。単にDMARCレコードを発行するだけでは、メール詐欺からの保護にはならず、むしろ認証プロトコルの設定が間違っている場合には、状況を悪化させる可能性があります。DMARCを正しく実装するためには、正しい構文とポリシーモードでドメインのSPFとDKIMを設定する必要があります。さらに、BECやなりすましからドメインを適切に保護できるのは、DMARCポリシーレベルの施行(p=reject/quarantine)だけです。

これらのことを念頭に置くと、DMARCを利用することで、メールの配信率が10%以上向上し、スパムフォルダに入るメールの数が顕著に減少することがわかります。

スパムとしてマークされないようにDMARCを適切に設定するにはどうすればよいですか?

DMARCを正しく設定するには、以下の手順に従ってください。

  • お客様のドメインを代表してメールを送信することができる、許可された送信ソースをすべて記録してください。
  • PowerDMARCの無料SPFレコードジェネレータで、あなたのドメインのSPFを完全に無料で設定できます。
  • PowerDMARCの無料DKIMレコードジェネレーターを使って、あなたのドメインにDKIMを設定します。
  • PowerDMARCの無料DMARCレコードジェネレータを使って、あなたのドメインにDMARCを設定します。
  • 記録を調べ、検証する。
  • 当社のDMARCアナライザーツールを使用して、自動的に生成された分かりやすいDMARC集計およびフォレンジックレポートで、認証結果と電子メールの流れを監視することで、何もしないポリシーからDMARCの施行へとすぐに移行することができます。

すべてのレコードジェネレータは、PowerDMARCのツールボックスにあります。

迷惑メールフォルダへの振り分け防止のための追加推奨事項

SPFのハードリミットを下回る

あまり意識されていないかもしれませんが、SPF認証にはDNSルックアップの上限が10個あります。この制限を超えると、SPFレコードが無効になり、SPFが破損したり、正当なメールでも認証チェックに失敗したりします。このような場合、ドメインのDMARC監視を有効にしていると、SPF permerrorの結果が返されます。したがって、SPF 10 DNS Lookup Limitを下回ることは、メールを確実に受信者に届け、メールがジャンクフォルダーに入るのを防ぐために必須です。

不正なIPアドレスの報告

お客様のドメイン名を使って詐欺行為を行っている不正なIPアドレスをブラックリスト化することは、今後同様の事件が起こらないようにするための重要なステップとなります。当社のDMARCアナライザーは、世界中の悪意のあるアドレスをリアルタイムで報告し、二度とあなたのドメインを使って詐欺行為ができないようにするのに役立ちます。

100%のDMARCコンプライアンスを実現

お客様のドメインから送信されるメールをSPFとDKIMの両方の認証基準に照らし合わせ、100%のDMARCコンプライアンスを実現します。これにより、時間の経過とともに送信者の評価が大幅に向上し、メールがスパムと判定される可能性を最小限に抑えることができるため、迷惑メールフォルダに振り分けられる可能性を最小限に抑えることができます。

今すぐPowerDMARCに登録して、無料のDMARCを手に入れ、メールがジャンクフォルダに入るのを防ぐための第一歩を踏み出しましょう。