BULLCOM Security

会社のドメインが勝手に使われる「なりすまし送信」対策

会社のドメインが勝手に使われる「なりすまし送信」対策

「御社を名乗るメールが届きましたが、本物ですか?」——取引先からこう問い合わせが来たら、それは自社ドメインがなりすましに使われているサインです。

メールの差出人アドレスは、技術的に誰でも詐称できます。あなたの会社のドメインを名乗るメールを、まったく無関係な第三者が送れてしまうのです。今日は、その仕組みと対策を解説します。

差出人はなぜ詐称できるのか

メールの仕組みは、封筒に書く差出人と同じです。封筒には何を書いてもいい——それと同じで、送信時に名乗るアドレスは自由に設定できます。

受け取る側は、封筒に書かれた名前を信じるしかありません。だから、

  • info@あなたの会社.co.jp から届いたように見えるメール
  • 実際には、まったく別の場所から送られている

ということが起こります。あなたの会社のサーバーが侵入されたわけではありません。 それでも、取引先から見れば「御社から詐欺メールが来た」ことになります。

何が起きるか

  • 取引先に請求書を装ったメールが届く(振込先だけ書き換えられている)
  • 顧客にフィッシングメールが届く
  • 自社ドメインの評判が下がり、正規のメールも迷惑メール扱いされるようになる

3つ目は地味ですが深刻です。取引先に自社のメールが届かなくなります。

対策は3つのDNS設定

差出人の詐称を防ぐ仕組みが、標準化されています。すべてDNSにレコードを追加するだけで、メールの送り方自体は変わりません。

1. SPF — 「このサーバーからしか送らない」と宣言する

自社ドメインのメールを送る正規のサーバーのIPアドレスをDNSに書いておきます。受信側は、届いたメールの送信元が一覧にあるか照合します。

一覧にないサーバーから送られたメールは、なりすましと判定できます

2. DKIM — 電子署名を付ける

送信時にメールへ電子署名を付け、改ざんされていないこと本当にそのドメインから送られたことを証明します。

3. DMARC — 「照合に失敗したらどうするか」を指示する

SPFとDKIMの照合に失敗したメールを、受信側にどう扱ってほしいかを指定します。

設定

意味

p=none

何もしない(まず現状把握のため

p=quarantine

迷惑メールフォルダへ

p=reject

受信を拒否する

DMARCにはレポート機能もあり、「誰があなたのドメインを名乗って送信しているか」が分かります。これが非常に有用です。

導入の進め方

いきなり p=reject にすると、正規のメールまで届かなくなる恐れがあります。順を追って進めてください。

  • SPFとDKIMを設定する
  • DMARCを p=none で設定し、レポートを1〜2ヶ月観察する
  • レポートを見て、正規の送信元がすべてSPF/DKIMを通っているか確認する

- メール配信サービス、予約システム、勤怠システム、会計ソフトなど、メールを送る仕組みを全部洗い出す必要があります

  • 漏れがなくなったら p=quarantine
  • 問題なければ p=reject

3番目が最も手間がかかります。 「自社ドメインでメールを送っている仕組み」は、思っている以上に多いものです。

現状を確認する方法

自社の設定がどうなっているかは、DNSを調べれば分かります。

  • SPF:v=spf1 で始まるTXTレコードがあるか
  • DMARC:_dmarc.あなたのドメイン にTXTレコードがあるか

何も設定されていない場合、あなたのドメインは誰でも名乗れる状態です。中小企業では、未設定のままというケースが少なくありません。

設定できないケースもある

  • DNSの管理を制作会社に任せていて、連絡が取れない
  • レンタルサーバーの仕様で、必要な設定ができない
  • 使っているサービスがDKIMに対応していない

こうした場合は、まずDNSの管理権限を自社に取り戻すところから始める必要があります。ドメインは会社の資産です。管理権限の所在は、一度確認しておくことをおすすめします。

設定と現状確認、ご相談ください

「そもそも今どうなっているか分からない」という段階でも構いません。BULLCOM Security では、SPF/DKIM/DMARCの現状診断と設定を承っています。DMARCレポートの読み方や、p=reject までの移行計画もご支援します。

「取引先からなりすましメールの連絡が来た」という緊急のご相談も、お気軽にご連絡ください。

← ブログ一覧に戻る