SHOEISHA iD

※旧SEメンバーシップ会員の方は、同じ登録情報(メールアドレス&パスワード)でログインいただけます

  • Security Online
  • DB Online
  • 財務・会計Online
  • ニュース
  • 新着記事一覧
  • イベント

    Security Online Day 2026 Autumn
    2026年9月17日(木)オンライン開催

  • 特集
    • Next エンタープライズAI

      Next エンタープライズAI

    • 酒井真弓の『Enterprise IT Women』訪問記

      酒井真弓の『Enterprise IT Women』訪問記

    • 2025年のトップランナー35人が見据える今と未来 年末特別インタビュー presented by EnterpriseZine

      2025年のトップランナー35人が見据える今と未来 年末特別インタビュー presented by EnterpriseZine

    • 待ったなし!「新リース会計基準」対応への一手

      待ったなし!「新リース会計基準」対応への一手

    • IT部門から“組織変革”を~気鋭のトップランナーを訪ねる~

      IT部門から“組織変革”を~気鋭のトップランナーを訪ねる~

    • コミュニティ型勉強会「情シス塾」

      コミュニティ型勉強会「情シス塾」

  • ブログ

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

最新イベントはこちら!

Security Online Day 2026 Autumn

2026年9月17日(木)オンライン開催

EnterpriseZine(エンタープライズジン)

EnterpriseZine編集部が最旬ITトピックの深層に迫る。ここでしか読めない、エンタープライズITの最新トピックをお届けします。

『EnterpriseZine Press』

2026年冬号(EnterpriseZine Press 2026 Winter)特集「AI時代こそ『攻めの経理・攻めのCFO』に転じる」

EnterpriseZine Press(AD)

メール配信に求められる「信頼性」は十分か?企業のDMARC運用が失敗するワケとBIMI導入の勘所

安易なポリシー引き上げが招くトラブル DMARC運用における「現場とのギャップ」問題

DMARC運用の罠 安易なポリシーの引き上げが招くトラブル

 メールの正当性を証明し、悪質なフィッシングから自社と顧客を守るためには、複数の認証技術を体系的に理解する必要がある。現在、中心となっている概念はSPF、DKIM、DMARC、BIMIの4つだ。

 SPFは、郵便でたとえるならば「どの送信元IPアドレスから送られてきたか」を根拠に判定する仕組みである。一方のDKIMは、電子署名を用いて「送信者が本人であり、内容が改ざんされていないこと」を証明するものだ。

 しかし、これら従来の認証技術だけでは、受信者の画面に表示される送信元(ヘッダーFrom)の偽装を完全には防げない。

 メールには、システムの配送処理に使われる「エンベロープFrom(戻り先)」と、受信者の画面に表示される「ヘッダーFrom(差出人)」という2つの送信者情報が存在する。SPFが検証するのは前者のエンベロープFromのみであるため、「画面上の表示は有名企業に偽装されているのに、配送元のドメイン認証は通ってしまう」といった、“なりすまし”が成立してしまう。こうした構造上の弱点を突き、SPF認証を通過させながら表示名を偽装するフィッシングメールが多発している。

 この課題を解決するために登場したのがDMARC(Domain-based Message Authentication, Reporting and Conformance)だ。DMARCは、SPFやDKIMの認証結果と、受信者に表示されるヘッダーFromのドメインが一致しているかどうかを確認することで、送信者情報の食い違いを防ぐ。そのうえで、認証に失敗したメールをどう扱うかという方針を送信者側が受信側に伝えられる。これにより、なりすましが疑われるメールを受信者に渡さない「reject(拒否)」や、迷惑メールボックスに送る「quarantine(隔離)」といったポリシーを、ドメイン単位で指定できるようになるのだ。

 昨今、GmailやMicrosoft 365(Outlook)など主要メールサービスプロバイダーの送信者ガイドラインをクリアするために、企業のDMARC導入は急速に進んだ。しかし、その後の運用面で課題を抱える企業も少なくないという。WOW WORLDの橋本宜明氏は、「DMARCは仕組みが複雑なため、普段からこの領域を専門的に扱っていなければ、すべてを完璧に理解することが難しい」としたうえで、DMARCの導入を優先し、まずは受信側に何の制限も課さない「none(監視)」ポリシーで運用しつづけている企業も多いと語る。

 「noneポリシーは導入時の重要なステップですが、その状態で運用が止まってしまうと、DMARC本来の効果を十分に発揮できません。導入してはいるものの、リソース不足でうまく運用できない。ここに、課題を感じている企業も多いことと思います」(橋本氏)

株式会社WOW WORLD パートナー推進チーム リーダー 橋本宜明氏

 では、なぜ企業はポリシーをrejectやquarantineに引き上げられないのか。同社 田中雄真氏は、「ポリシーを引き上げたくとも、現場とのジレンマが生じている」と説明する。たとえば、部署ごとに異なるメールアドレスやツールでDMARCが運用されているケースがあり、認証の設定漏れがあると、ポリシーを引き上げた途端に正規のメールまで届かなくなってしまうリスクがある。「正規のメールが届かなくなるリスクを懸念し、事前のモニタリングや社内調整に慎重にならざるを得ない企業が少なくない」という。

次のページ
セキュリティ対策の証左となるBIMI 導入までには高い「壁」が

この記事は参考になりましたか?

  • Facebook
  • X
  • note
関連リンク
EnterpriseZine Press連載記事一覧

もっと読む

この記事の著者

EnterpriseZine編集部(エンタープライズジン ヘンシュウブ)

「EnterpriseZine」(エンタープライズジン)は、翔泳社が運営する企業のIT活用とビジネス成長を支援するITリーダー向け専門メディアです。データテクノロジー/情報セキュリティの最新動向を中心に、企業ITに関する多様な情報をお届けしています。

※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です

提供:株式会社WOW WORLD

【AD】本記事の内容は記事掲載開始時点のものです 企画・制作 株式会社翔泳社

この記事は参考になりましたか?

この記事をシェア

EnterpriseZine(エンタープライズジン)
https://enterprisezine.jp/article/detail/24690 2026/08/03 10:00

Job Board

AD

アクセスランキング

アクセスランキング

イベント

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

新規会員登録無料のご案内

  • ・全ての過去記事が閲覧できます
  • ・会員限定メルマガを受信できます

メールバックナンバー

アクセスランキング

アクセスランキング