マルテクテクBETA Security+
DMARC
Domain-based Message Authentication, Reporting and Conformance

DMARC(ドメインベースのメール認証・報告)とは

ひとことで

SPF・DKIMの検証結果に基づき、なりすましメールの扱い(none/quarantine/reject)を送信ドメイン側が宣言する仕組み。

たとえると

会社が郵便局に出しておく「当社を名乗る手紙で、正規の実印(DKIM)も正規の差出窓口(SPF)も確認できないものは、保留か破棄してください。結果も報告してください」という依頼書です。

現場ではこう使う

自社ドメインを名乗るフィッシングメールが顧客に送られていました。メール担当者はまずDMARCのポリシーを none(監視のみ)で設定し、受信側から届くレポートで正規の送信元を洗い出しました。問題がないことを確かめてから quarantine、最終的に reject へ強め、なりすましメールが受信側で拒否されるようにしました。

試験のポイント

EXAM POINT「SPF・DKIMに失敗したメールの扱いを送信ドメイン側が指定」「レポート」「なりすましメール対策」と出てきたらDMARC。ポリシーは none(監視のみ)・quarantine(隔離)・reject(拒否)の3つです。DMARCはSPF・DKIMを前提とする仕組みで、単独では機能しない点も押さえましょう。

混同しやすい用語との違い

  • SPF送信を許可されたサーバー(IPアドレス)を宣言する。レポートの仕組みはない
  • DKIMメールに電子署名を付けて改ざんと送信ドメインを検証する。失敗時の扱いはDMARCで決める

関連用語

DMARC が出てくる Security+ の問題に挑戦してみましょう。

無料で演習を始める