この記事の結論

DMARC rejectへの移行はnone→quarantine(段階的)→reject(段階的)の6フェーズで安全に進められます。DMARCレポートで認証状況を確認しながら、8〜12週間かけて段階的に移行しましょう。

なぜrejectが必要か

2023年10月にGoogle(Gmail)とYahooが大量メール送信者(1日5,000通以上)に対してDMARCの設定を必須とする要件を発表しました。p=noneでも最低限の要件は満たしますが、自社ドメインのなりすましメールを確実に排除するにはp=rejectまで強化する必要があります。

フィッシング対策協議会のガイドラインでもDMARC rejectの設定が推奨されています。

段階的な移行手順

PhaseDMARCポリシー期間目安目的
1p=none2〜4週間SPF/DKIM認証の成功率をDMARCレポートで確認
2p=quarantine; pct=102週間10%の認証失敗メールを迷惑メールに振り分け、影響を確認
3p=quarantine; pct=502週間50%に拡大して影響を確認
4p=quarantine2週間100%quarantineで安定稼働を確認
5p=reject; pct=102週間10%の認証失敗メールを拒否し、正当なメールが影響を受けないか確認
6p=reject最終形。なりすましメールを完全に拒否
関連サービス

セキュリティ対策は導入して終わりではなく、日々の運用と検知後の初動が成果を分けます。情シス365では Defender/Intune の運用も含めて、必要な時間数に応じた月額制(月12万円〜)でご支援しています。

情シス365(セキュリティ運用) を見る →

DMARCレポートの読み方

DMARC設定時にruaタグで指定したアドレスに集約レポート(XML)が届きます。

  • SPF pass / fail:SPF認証の成否(failが多い場合はSPFレコードの見直しが必要)
  • DKIM pass / fail:DKIM認証の成否
  • alignment(整合性):From:ドメインとSPF/DKIMのドメインが一致しているか
  • 送信元IP:どのIPから自社ドメインのメールが送信されているかを把握(シャドーIT発見にも有効)

DMARCレポートの解析には、DMARC AnalyzerやPowerDMARC等のツールが便利です。

移行時のトラブル回避

  • SaaS経由のメール送信:HubSpot、SendGrid等のSaaSからのメール送信はSPFレコードとDKIM設定を忘れずに
  • 転送メール:メール転送でSPFが失敗するケースがある。DKIMが正しく設定されていればDKIMで認証される
  • サブドメインポリシー:sp=タグでサブドメインのポリシーも設定(未設定だとサブドメインがなりすましに悪用される)
  • pctタグの活用:いきなり100%ではなく、段階的に適用率を上げることでリスクを最小化

よくある質問

なぜp=rejectまで進める必要があるのですか?

2023年10月にGoogle(Gmail)とYahooが1日5,000通以上の大量メール送信者にDMARC設定を必須としました。p=noneでも最低限の要件は満たしますが、自社ドメインのなりすましメールを確実に排除するにはp=rejectが必要です。

移行はどんな手順で進めますか?

Phase 1でp=noneを2〜4週間運用しDMARCレポートでSPF/DKIM認証の成功率を確認、Phase 2でp=quarantine; pct=10を2週間運用して10%の認証失敗メールを迷惑メールに振り分け影響を確認、以降pctを段階的に引き上げていきます。

DMARCレポートはどこを見ればよいですか?

SPFのpass/fail(failが多い場合はSPFレコードの見直しが必要)、DKIMのpass/fail、そしてFrom:ドメインとSPF/DKIMのドメインが一致しているかを示すalignment(整合性)です。

移行時に起きやすいトラブルは?

HubSpotやSendGridなどSaaS経由の送信でSPFレコードとDKIM設定が漏れること、メール転送でSPFが失敗すること(DKIMが正しく設定されていればDKIMで認証されます)、サブドメインポリシーの考慮漏れです。

まとめ

DMARC rejectへの移行はnone→quarantine(段階的)→reject(段階的)の6フェーズで安全に進められます。DMARCレポートで認証状況を確認しながら、8〜12週間かけて段階的に移行しましょう。

E

BTNコンサルティング 編集部

株式会社BTNコンサルティング|情シス365 運営

Microsoft 365・Google Workspace導入支援、IT-PMI(M&A後のIT統合)、セキュリティ対策を専門とするITコンサルティング企業。中小企業の「ひとり情シス」を支援し、ITの力で経営課題を解決します。