なりすましメールの脅威が高まる中、企業がどのように対策を講じているかは重要な関心事となっています。特に、ドメインを悪用したフィッシング詐欺は、企業ブランドや顧客の信頼に直接影響を及ぼしかねません。こうしたリスクを抑える手段の一つが「DMARC(なりすましメール対策設定)」の導入ですが、日本の大手企業ではどの程度活用されているのでしょうか? 本記事では、日本を代表する上場企業225社(通称:日経225銘柄)を対象に、DMARC(なりすましメール対策設定)の導入率を調査しました。設定状況やポリシーの傾向を比較。日本企業のメールセキュリティ対策の現状を探ります。 🌐ドメインの役割とは? 企業の公式ドメインは、単なる識別子ではなく、ブランドの信頼性を示す重要な資産です。しかし、そのドメインが悪用され、フィッシングメールの送信元として利用されるケースも後を絶ちません。 送信ドメイン認証技術「DMARC(なりすましメール対策設定)」は、こうしたリスクに対応するための仕組みの一つですが、導入には一定のハードルがあるため、企業によって対応状況には差があると考えられます。 今回は、日経225に選定されている企業のDMARC設定状況を分析し、導入状況やポリシーの傾向を具体的なデータとともに紹介します。 DMARC(なりすましメール対策設定)とはDMARC(なりすましメール対策設定)は、なりすましメールを防ぐ仕組みです。メールが本当に送信者からのものかを確認し、不正なメールをブロックできます。 DMARC(なりすましメール対策設定)のポリシーには3種類あります。 none(何もしない):メールを監視するだけでブロックしません。 quarantine(隔離):不正なメールを迷惑メールフォルダに入れます。 reject(拒否):不正なメールを受信しません。 DMARC(なりすましメール対策設定)を設定すると、フィッシング対策になり、ブランドの信頼性も向上します。 DMARC(なりすましメール対策設定)の仕組みについて、詳しい情報をご覧になりたい方は、こちらのリンクをご参照ください。 [Google/メール送信者ガイドライン厳格化による企業の取り組みは?DMARCレコード設定の実態調査をしてみた。] 📊データで見るDMARC導入率の現状 DMARC設定の全体傾向 今回調査した日経225企業のドメインにおいて、DMARC(なりすましメール対策設定)を設定している企業は90%を超えているものの、その多くは「none」ポリシーの適用に留まっていることが分かりました。 「none」ポリシーはDMARC(なりすましメール対策設定)のレポート収集を目的としたテスト段階に使用されることが多い設定であり、実際のメールブロックにはつながらないため、セキュリティ強化の観点では「quarantine」や「reject」の設定が求められます。 「quarantine」や「reject」を適用している企業の特徴 DMARCの「quarantine」または「reject」ポリシーを適用している企業は、比較的セキュリティ意識の高い業種に多く見られました。特に金融、電機・精密、情報通信などの業界では、企業の信用や顧客データを守るため、より厳格なセキュリティ対策を講じる必要があると考えられます。 以下に「quarantine」や「reject」を適用している企業の業種別ランキングを示します。 「quarantine」「reject」適用企業 業種一覧 順位業種社数1位電機・精密15社2位情報通信・サービスその他9社3位素材・化学8社4位銀行5社5位自動車・輸送機4社6位機械3社6位建設・資材3社6位商社・卸売3社6位食品3社10位医薬品2社10位小売2社12位運輸・物流1社12位金融(銀行を除く)1社 電機・精密業界では、製造業向けの取引や海外展開も多く、高いセキュリティ基準を求められるため、DMARC(なりすましメール対策設定)の厳格な設定が進んでいると考えられます。また、情報通信業界では、顧客データやクラウドサービスを提供している企業が多く、不正アクセスやフィッシング攻撃のリスクを抑えるために、積極的にDMARCを活用している傾向が見られます。 銀行や金融業界でも、顧客の資産や個人情報を扱う関係上、メールセキュリティの強化が不可欠であり、DMARCの「quarantine」や「reject」を設定している割合が高いです。一方、運輸・物流や一部の小売業では、まだ厳格なDMARCポリシーを適用している企業が少なく、今後の強化が求められる分野となります。 BtoB企業とBtoC企業の比較 DMARC(なりすましメール対策設定)の「quarantine」や「reject」を設定している企業のうち、BtoB企業とBtoC企業の割合を比較すると、BtoC企業のほうが多くなっています。 BtoC企業(消費者向けビジネスを展開): 約51% BtoB企業(法人向けビジネスを展開): 約49% BtoC企業では、顧客への直接的なブランドイメージが重要視されます。特に、小売業や金融業では、フィッシング詐欺の被害を防ぐためにDMARC(なりすましメール対策設定)の強化が求められます。 一方、BtoB企業では、取引先企業との信頼関係が重要であり、メールの信頼性を確保することがビジネスに直結します。そのため、DMARC(なりすましメール対策設定)の厳格なポリシーを採用するケースが多いと考えられます。特に、製造業や化学・素材業界では、サプライチェーン全体のセキュリティを考慮し、なりすましメールのリスクを低減するために「quarantine」や「reject」の設定が進んでいます。 🔍DMARC導入の考察 今回の調査結果から、多くの企業がDMARC(なりすましメール対策設定)を導入しているものの、実際にメールの不正利用を防ぐ「quarantine」や「reject」を設定している企業は少ないことが分かりました。その背景として、いくつかの要因が考えられます。 DMARC導入に影響する要因 DMARC(なりすましメール対策設定)の認知度や優先度の違いセキュリティ担当者の間ではDMARC(なりすましメール対策設定)の重要性が認識されていますが、経営層の理解が進んでいない企業もあるかもしれません。また、他のサイバーセキュリティ対策と比較して、DMARC(なりすましメール対策設定)の優先度が低くなっている可能性もあります。 導入・運用のハードルDMARC(なりすましメール対策設定)を適切に機能させるには、SPFやDKIMと組み合わせて設定する必要があります。しかし、これらの設定には専門知識が求められるため、誤設定による影響を懸念して「none」の状態で運用を続ける企業も多いと考えられます。また、DMARC(なりすましメール対策設定)のレポートを分析する負担もあり、専任の担当者がいない企業では導入が進みにくい状況が見受けられます。 業種による違い情報通信業界や金融業界では、比較的セキュリティ意識が高く、DMARC(なりすましメール対策設定)の設定が進んでいる傾向があります。特に金融業界では、クレジットカード情報の不正利用を防ぐため、総務省、警察庁及び経済産業省がDMARC(なりすましメール対策設定)の導入を推進している背景もあり、導入率が高いと考えられます。一方で、製造業や小売業などでは、DMARC(なりすましメール対策設定)の優先度が低いことが多く、導入状況にばらつきがあります。 DMARC(なりすましメール対策設定)の厳格な設定が必要な理由 企業のブランド価値や顧客の信頼を守るためには、「none」から「quarantine」や「reject」へ移行することが望ましいです。特に、フィッシング詐欺の増加により、なりすましメールによる被害が拡大しているため、より強固なセキュリティ対策が求められています。しかし、ポリシーを厳しくすると、正規のメールが誤ってブロックされるリスクがあるため、慎重な導入が必要です。また、社内の情報システム部門、マーケティング部門、経営層の間で合意を取りながら、段階的に設定を強化していくことが理想的です。DMARC(なりすましメール対策設定)の設定は企業の信頼性向上だけでなく、取引先や顧客をフィッシング攻撃から守る重要な施策の一つです。今後、より多くの企業が「quarantine」や「reject」の設定を適用し、実際のなりすましメール対策に踏み込んでいくことが期待されます。 📝まとめ 日経225企業の調査から、DMARC(なりすましメール対策設定)の導入率は高いものの、多くの企業が「none」のままであることが分かりました。DMARC(なりすましメール対策設定)の厳格なポリシーを適用するためには、経営層の理解促進や専門的な運用サポートの確立が重要です。今後は、企業がより積極的にDMARC(なりすましメール対策設定)の適切な運用を進め、なりすましメール対策を強化することが求められます。 🔷GMOなりすましZEROドメインネームを入力するだけで、なりすましのリスクを診断する無料診断サービスも提供しています! ぜひお試しください✨ 👉公式サイトはこちら DMARCポリシーの設定や引き上げについてお悩みの場合は、ぜひGMOブランドセキュリティまでお問い合わせください! また、VMC(企業ロゴ所有証明書)の発行も承っております 🛡️🔐 お問い合わせはこちら ーーーーーーーー【調査方法】本調査は、日経225に選定されている企業のドメインを対象に、DMARCの設定状況を確認しました。【調査対象】日経225に含まれる企業【調査時期】2025年2月下旬【調査項目】DMARC設定の有無(設定済み or 未設定)DMARCポリシーの種類(none / quarantine / reject) |参考|・総務省,クレジットカード会社等に対するフィッシング対策強化の要請,令和5年2月1日|関連記事|・SPFレコードとDMARCレコードの設定でドメイン保護レベルを上げよう!ドメインマネジメントの新基準・メールの信頼性を守るために:DMARCだけではなぜ不十分なのか?・【VMCニュース】シリーズ総集編:国内企業のDMARC設定&BIMI導入率の状況 ------------------------著者プロフィール三輪 佑太GMOブランドセキュリティ株式会社 マーケティング&サービスストラテジ本部に所属し、サービス開発および「BRANDTODAY byGMO」の記事作成を担当。入社当初は営業部に所属し、前職の通信業界の知的財産部での経験を活かして、お客様との関係構築やニーズの理解に注力。現在は、BIMI/VMCといったメール認証技術に強い関心を持ち、日々学びを深めている。------------------------ .clearboth{ Clear:both } .m-0{ margin:0 !important; } .d-inline{ Display: inline !important; } .alignleft{ float: left ; margin: .5em 1em .5em 0; } .has-text-align-center, .has-text-align-center img{ Margin: 0 auto; text-align: center; } p.has-background{ padding: 1rem 1.25rem !important; } .wp-block-image{ margin-bottom: 1.5em } .wp-block-table { margin-bottom: 1.5em; width: 100%; } .wp-block-table .has-fixed-layout { border-collapse: collapse; table-layout: fixed; width: 100%; } .wp-block-table thead { border-bottom: 3px solid; } .wp-block-table .has-fixed-layout td, .wp-block-table .has-fixed-layout th { border-collapse: collapse; word-break: break-word; } .wp-block-table td, .wp-block-table th { border: 1px solid; padding: .5em; } .wp-block-table th { background: rgba(0, 0, 0, 0.05); } .detail_post-content__jqZ35 a{ display: inline;} .aligncenter{ text-align: center; } .aligncenter img{ margin : 0 auto; } .has-white-color, .wp-block-button__link.has-white-color { color: #fff; } .detail_post-content__jqZ35 { word-break: break-all; }