DMARCとは何か、そしてその仕組みは?
ドメインベースメッセージ認証レポートおよび適合性(DMARC)は 電子メール セキュリティ SPFとDKIMの結果を検証し、ドメイン固有のポリシーを適用することで、ドメインベースのメールを認証するプロトコル。DMARCは、自社のドメインを使用したメールが正当なものかどうかを確認することで、なりすましメールをブロックし、管理者に対して、自社に代わってメールを送信しようとする不正なシステムに関する情報を提供します。これは、ブランドを保護し、なりすまし攻撃の機会を減らすための、より広範なメール認証フレームワークの一部を構成するものです。
ドメインベースメッセージ認証レポートおよび適合性(DMARC)とは何ですか?
DMARCは、メールが送信元として主張されているドメインから実際に送信されたものかどうかを検証します。これは、既存の2つの認証メカニズム、すなわちSender Policy Framework(SPF)とDomain Keys Identified Mail(DKIM)を基盤として実現されます。SPFは、ドメインのSPF DNSレコードに基づいて、送信者のIPアドレスがそのドメインのメールを送信する権限を持っているかどうかを確認します。一方、DKIMは、暗号化署名を検証することで、メッセージが送信中に改ざんされていないことを確認します。メッセージがこれらのチェックのいずれかに失敗した場合、なりすましの可能性のあるメールを受信したメールボックスは、管理者によって定められたDMARCポリシーに従います。
DMARCは、組織がドメインの正当性を保護し、第三者がフィッシングキャンペーンやなりすまし攻撃のために企業のメールアドレスを偽装することを防ぐのに役立ちます。ドメイン所有者は、潜在的に危険なメールを隔離または完全に拒否する厳格なDMARCポリシーを作成することで、不正な送信者が顧客を騙すのを防ぐことができます。
DMARCのもう一つの重要な機能は、管理者がメールエコシステム全体でドメインがどのように使用されているかを把握できる認証レポートを作成することです。例えば、企業がマーケティングメールを送信するためにサードパーティのサービスを利用している場合、このレポートは不正なシステムや設定ミスのある送信者を特定するのに役立ちます。
DMARC技術が包括的なポリシー構築と連携することで、組織はメールドメインをより詳細に制御できるようになります。
DMARCの仕組み
DMARCプロトコルは、SPFとDKIMの上にさらに認証層を追加するものです。受信サーバーがメールを受信すると、次のプロセスに従います。
- 送信者のドメインを認証する: メールが(SPFに従って)承認された送信元IPアドレスから送信されたものかどうか、および有効な暗号化署名(DKIM)が付いているかどうかを基本的なチェックで確認します。
- ドメインヘッダーのアライメントを検証する: この手順では、SPFまたはDKIMによって認証されたドメインが、メールの「From」ヘッダーに表示されているドメインと一致するかどうかを確認します。この照合を検証することで、ハッカーが無関係なドメインを使用することでSPFやDKIMを簡単に回避できないことが保証されます。
- ドメインのDMARCポリシーを適用する: 管理者は、独自のDMARCポリシーをドメインのDNS TXTレコードとして公開します。このポリシーは、メール受信者が認証チェックに失敗したメッセージを受信した場合に何が起こるかを規定するものです。通常、これは拒否(完全にブロック)、隔離(スパムフォルダに送るか、管理者の確認のために保留)、または何もしない(通過させる)のいずれかになります。
- DMARCレポートを生成する: 最後に、DMARCはXMLベースのレポートを作成し、メールの送信元、ステップ1とステップ2で検証とアライメントに失敗したサービス、そしてこれらの失敗が疑わしいものか偶発的なものかを追跡します。これらのレポートにより、管理者は自身のメールドメイン内のアクティビティを完全に把握できます。
DMARC、SPF、DKIMは、 なりすましメールより現代的な攻撃では、表示名の偽装などの高度な戦術が用いられ、 クローンフィッシング それらを回避するため。組織は、潜在的な脅威をより的確に特定し、システムに損害を与える前にそれらを軽減するために、DMARCを他の脅威検出戦略と組み合わせるべきである。
DMARCを導入する理由:主なメリット
DMARCは、企業のドメインを保護し、承認されたシステムのみが企業に代わってメールを送信できるようにするための基本的なツールです。メール送信システムがいかに重要であるかを考えると、DMARCはこれらのシステムが法令を遵守し、企業の意図の範囲内で運用されることを保証するのに役立ちます。
によると、 Check Point State of Cybersecurity 2025 Reportフィッシングは依然として主要なサイバー脅威の一つであり、マルウェアやランサムウェアを拡散させる主要な手段として頻繁に利用されている。このため、正規企業のメールドメインを偽装できる能力は攻撃者にとって非常に貴重であり、DMARC認証は不可欠となる。
DMARCを使用するメリットをいくつかご紹介します。
- 評判: 企業の評判は、最も貴重な資産の一つであり、ブランドへの忠誠心と顧客の長期的な成功を促進する原動力となる。サイバー攻撃者が企業のドメインを偽装し、そこから悪意のあるファイルを送信できた場合、その行為は企業の評判に重大な損害を与える可能性がある。顧客が企業への信頼を失うと、競合他社のブランドに流れてしまう可能性がある。DMARCは、組織のドメインを使用した電子メールメッセージを不正なシステムが送信することを防止し、組織の評判を保護します。
- サイバーセキュリティ保護DMARCで定められた認証手順に失敗するメールは、多くの場合、送信元が検証されていないメールです。DMARCは、これらのメールをブロックしたり隔離したりすることで、フィッシングメールやなりすましメールが従業員の受信トレイに届く可能性を低減します。
ドメインの可視性: DMARCのもう一つの重要な側面でありながら、しばしば見落とされがちなのは、管理者が自分たちの代わりにメールを送信する接続済みサービスについて、より詳細な可視性を得ることができるという点です。マーケティングツールから人事システム、請求プラットフォームに至るまで、これらの自動化されたサービスすべてを管理するのは、DMARCシステムの助けなしには困難です。これらのシステムは設定ミスのあるサービスを検出し、セキュリティチームが発信通信を完全に制御できるように支援します。
DMARCレコードとポリシー:知っておくべきことすべて
DMARCレコードとは、ドメイン管理者がDNSに公開するTXTファイルのことです。これは、セキュリティチームが推奨するポリシーの概要を示すことを目的としており、認証プロセスのいずれか段階で失敗したメッセージをどのように処理すべきかを詳細に規定している。
DMARCには主に3つのポリシーがあり、それぞれ認証失敗後に異なる動作を引き起こします。
- 拒否(p=拒否): 拒否設定は、すべての不正なメッセージを完全にブロックします。なりすましの可能性のあるメッセージは、意図した受信者に届く前に即座に阻止されます。これは最も厳格なポリシーであり、管理者がすべてのサードパーティプロバイダーの検証が完了したことを確認した場合にのみ使用されます。
- 隔離(p=隔離): 送信に失敗したメッセージは、スパムフォルダまたは一時保管場所に送られます。管理者は、保留ゾーン内のメールを調べて、エラーが発生した原因を特定できます。このオプションは、管理者がポリシーをさらに設定する際に役立つ追加情報を提供するため、有用なポイントです。
- None (p=none): 「なし」は、すべての交通を完全に通過させるオプションです。「拒否」と同様に、これも特定の状況下でのみ使用される極端なポリシーです。ほとんどの場合、「なし」は、ドメインの設定や正当な送信元を特定する必要がある組織にとって最適であり、追加データを参考にして設定を進めることができます。
DMARCレポートとは何ですか?
DMARCレポートは、メールサーバーによって収集された情報を詳細に示すフィードバックメカニズムです。これは、貴社ドメインを使用していると主張するメールが認証プロセス中にどのように動作したかを明らかにします。例えば、メールがDKIM認証は通過したがSPF認証に失敗したことを示す場合や、許可なくドメインを使用している送信元を特定する場合、不審なアクティビティの概要を示す場合などが考えられます。レポートは、どの外部ソースが自社ブランドになりすましている可能性があるかについて、管理者に追加の情報を提供する上で役立ちます。時間の経過とともに、レポートは管理者がより強力なDMARCポリシーを策定するよう導き、どの送信者に対してさらなる調整が必要かを明確に示します。
DMARC Management
集中型DMARC管理システムにより、管理者はポリシーをより適切に調整し、外部送信サービスに対する可視性を確保できます。レポートを一元化し、問題のあるソースを特定することで、管理者は潜在的な障害を軽減するための調整方法をより的確に把握できるようになります。
DMARC管理システムを使用することで、管理者がXMLレポートを読んだり、サービスを一つずつトラブルシューティングしたりするのにかかる時間を大幅に削減できます。
DMARCとコンプライアンス
DMARCは、管理者にとって有用なセキュリティおよび可視性ツールであるだけでなく、いくつかのコンプライアンスフレームワークにおいても推奨されている要素です。いくつかの国では、政府機関向けのメール管理サービスの構成要件を定めており、これには送信者ポリシーフレームワーク、ドメインキー識別メール、およびDMARCを用いた検証が含まれる。
PCI DSSのような業界特有のコンプライアンスフレームワークの中には、DMARCソリューションを推奨する文言が含まれているものもあります。PCI DSSは、検証を通じてフィッシング攻撃から保護するための自動化された仕組みを求めている。これはDMARCを正確に概説するものではありませんが、 DMARCとそのパートナープロトコル.
DMARCの使用は、 EUの電子メール通信セキュリティ基準、このプロトコルが規制コンプライアンスにおいていかに一般的であるかを示しています。
チェック・ポイントで企業のメールとコラボレーションを守る
DMARCを導入することは、ドメインスプーフィング、なりすまし、フィッシングを阻止する最も効果的な方法の一つです。しかし、数十もの送信元にわたってそれをうまく管理しようとすると、すぐに管理上の負担が生じる可能性がある。 Check Point Workspace Security Email & Collaboration これにより、組織はDMARCアクティビティをリアルタイムで把握できるようになり、設定ミスのある送信者ごとに明確で実行可能なガイダンスを受け取ることができます。
Workspace Securityは、お客様に代わってメールを送信するすべてのサードパーティサービスからのDMARCエラーを自動的に分析し、修復のための具体的な推奨事項を提供します。セキュリティチームは、XMLレポートを手作業で調べたり、SPFとDKIMの整合性をテストしたりする代わりに、一元化されたダッシュボードを使用してエラーを特定し、その修正方法を把握できます。
DMARC管理機能は、Workspace Securityのより広範なメールセキュリティサポートの一部として提供されます。このサポートには、自然言語処理(NLP)による脅威検出、アカウント乗っ取り防止、自動レポート作成、ゼロデイマルウェア対策などが含まれます。Workspace Securityは、運用上の負担を増やすことなく、メールセキュリティとコラボレーションプラットフォームの管理に必要なすべての機能を企業に提供します。
メールセキュリティ体制を強化し、認証体制を改善するには、 Workspace Security Email & Collaboration のデモ 今日。
