Cyber Security Academy · レッスン

DMARCポリシーとレポート

整合性を適用し、レポートを読み解きます。

レッスン 4/413 ステップ

「DMARCポリシーとレポート」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

DMARCが加えるもの

DMARC (Domain-based Message Authentication, Reporting and Conformance)は、SPFとDKIMを結び付け、両者の最大の死角を解消します。

SPFとDKIMはそれぞれドメインを認証しますが、必ずしもユーザーに表示されるFromヘッダーを認証するわけではありません。DMARCは、その認証結果がFromドメインとアライメントすることを要求し、メッセージが失敗した場合の処理を受信側に指示するとともに、レポートを送信します。

アライメントの概念

アライメントはDMARCの中心となる概念です。メッセージがDMARCに合格するのは、SPFまたはDKIMに合格し、かつ認証されたドメインが表示されるFromドメインと一致する場合だけです。

  • SPFアライメント — エンベロープのMAIL FROMドメインがFromドメインと一致します
  • DKIMアライメント — DKIMのd=ドメインがFromドメインと一致します

これにより、攻撃者が自分のドメインでSPFに合格しながら、Fromにはあなたのドメインを表示することを防ぎます。

strictとrelaxedのアライメント

アライメントは、認証方式ごとに設定できる2つのモードでチェックされます。

  • Relaxed(デフォルト) — 組織ドメインが一致していればよく、サブドメインも許可されます(mail.company.comはcompany.comとアライメントします)
  • Strict — ドメインが完全に一致する必要があります

組織が正当にサブドメインやベンダー経由でメールを送信することが多いため、実用上はRelaxedがデフォルトとして適しています。正確なドメインでの署名を保証できる場合は、Strictによってより厳格に制御できます。

DMARC DNSレコード

DMARCは、特別な_dmarcサブドメインにTXTレコードとして公開します。

_dmarc.company.com.  IN  TXT \
  "v=DMARC1; p=reject; rua=mailto:dmarc@company.com; \
   ruf=mailto:forensic@company.com; pct=100; \
   adkim=r; aspf=r; fo=1"

ポリシータグの説明

DMARCの主要なタグで、動作とレポートを制御します。

p      policy: none | quarantine | reject
sp     policy for subdomains (defaults to p)
rua    address for aggregate reports
ruf    address for forensic (failure) reports
pct    percent of mail the policy applies to (rollout)
adkim  DKIM alignment mode: r (relaxed) | s (strict)
aspf   SPF alignment mode: r (relaxed) | s (strict)
fo     forensic report options

3つのポリシーレベル

p=タグは、DMARCに失敗したメッセージを受信側がどのように処理するかを指定します。

  • p=none — 何もせず、レポートだけを送信します(監視モード)
  • p=quarantine — 失敗したメールを不審なものとして扱います(迷惑メールに振り分けます)
  • p=reject — 失敗したメールを完全に拒否します(最も強力な保護)

導入の最終目標はp=rejectに到達することです。これにより、なりすましメールを実際にブロックできます。ただし、最初から無条件に設定すると、正当なメールまで破棄する危険があります。

集約レポート(RUA)

集約レポート(ruaアドレスに送信されます)は、受信側プロバイダーから毎日送られるXML形式の概要です。ドメイン名を使ってメールを送信しているすべての送信元と、それぞれがSPF、DKIM、アライメントに合格したかどうかを確認できます。

これらのレポートから、次のことを発見できます。

  • 認証を許可し忘れていた正当なサービス
  • ドメインに対するなりすましの試み
  • 適用を始める前の、設定に問題がある送信元

集約レポートは、安全にDMARCを導入するために最も役立つツールです。

集約レポートの読み方

集約XMLレポートには、送信元IPとその認証結果が一覧表示されます。

<record>
  <row>
    <source_ip>198.51.100.4</source_ip>
    <count>120</count>
    <policy_evaluated>
      <disposition>none</disposition>
      <dkim>pass</dkim>
      <spf>pass</spf>
    </policy_evaluated>
  </row>
  <identifiers><header_from>company.com</header_from></identifiers>
</record>

フォレンジックレポート(RUF)

フォレンジックレポート(失敗レポート)(rufアドレスに送信されます)には、個々の失敗について、マスクされたヘッダーを含むメッセージ単位の詳細が記載されます。

これらは、進行中のなりすましキャンペーンを調査する際に役立ちます。ただし、次の点に注意が必要です。

  • プライバシー上の懸念から、フォレンジックレポートを送信しないプロバイダーが多数あります
  • 受信者の機密データが含まれる可能性があるため、慎重に扱う必要があります

実際には、集約(rua)レポートが大部分の作業を担い、フォレンジックレポートは追加的な情報として役立ちます。

安全な段階的導入の進め方

いきなり reject に移行しないでください。レポートに基づいて、段階的に導入してください:

  • p=none を rua とともに公開し、数週間監視します
  • レポートで判明した正規の送信元すべてについて、SPFとDKIMを修正します
  • p=quarantine に移行し、必要に応じて pct を使って適用率を段階的に引き上げます
  • 正規メールが失敗しないと確信できたら、p=reject に設定します

各段階で集計レポートを確認してから、さらに厳格化します。

サブドメインとBIMI

全体を仕上げるうえで、実務上のポイントが2つあります:

  • サブドメインポリシー(sp) — サブドメインにもポリシーを設定し、攻撃者が random.company.com をなりすませないようにします。サブドメインがメールを送信しない場合でも、sp=reject を使用してください。
  • BIMI — p=quarantine または p=reject に到達すると、BIMIレコードを公開して、対応している受信トレイに検証済みロゴを表示できます。これはDMARC適用を促すビジネス上の動機になります。

確認問題

DMARCの理解度を確認しましょう。

まとめ

DMARCによる適用とレポートの仕組みについて学びました:

  • DMARC では、SPFまたはDKIMが表示上のFromドメインと整合している必要があります
  • 整合には、サブドメインを許可するrelaxedと、完全一致を要求するstrictがあります
  • p= ポリシーはnoneからquarantine、さらにrejectへと段階的に厳しくなります
  • 集計(rua)レポートによって安全な段階的導入を進め、フォレンジック(ruf)レポートでメッセージ単位の詳細を確認できます
  • サブドメインポリシーを設定し、適用を開始したらBIMIも検討します

これでメールセキュリティコースは完了です。SPFはサーバーを認証し、DKIMはメッセージに署名し、DMARCはそれらをFromドメインに結び付けてポリシーを適用します。

無料で開始

AI チューターと学ぶ Cyber Security Academy — 無料

ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。

コース
76
レッスン
303

よくある質問

「DMARCポリシーとレポート」レッスンは無料ですか?

はい。「DMARCポリシーとレポート」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「DMARCポリシーとレポート」で何を学びますか?

整合性を適用し、レポートを読み解きます。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。

「DMARCポリシーとレポート」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. メールスプーフィングの仕組み
  2. SPFレコード
  3. DKIM署名
  4. DMARCポリシーとレポート
← Cyber Security Academyに戻る