マルテクテクBETA Security+
SPF
Sender Policy Framework

SPF(送信者ポリシーフレームワーク)とは

ひとことで

ドメインのDNSに正規の送信サーバーのIPを登録し、受信側が送信元IPの正当性を検証する仕組み。

たとえると

会社が「当社の郵便物は、この郵便局の窓口からしか出しません」と公表しておくようなものです。受け取った人は、届いた手紙がその窓口から出されたものかを確認し、違えば偽物の疑いがあると判断できます。

現場ではこう使う

攻撃者が自社のドメインをかたって、取引先に偽の請求書メールを送りました。取引先のメールサーバーはDNSに登録された自社のSPFレコードを確認し、送信元のIPアドレスが許可されたサーバーの一覧にないことから、SPFの検証を「失敗」と判定。DMARCのポリシーに従って、そのメールは隔離されました。

試験のポイント

EXAM POINT「DNSのTXTレコードに、送信を許可するメールサーバー(IPアドレス)を登録」ならSPF。「電子署名で改ざんを検知」はDKIM、「SPF・DKIMの結果をもとに、失敗時の扱い(隔離・拒否)と報告を指示する」はDMARCです。SPFは送信元サーバーを検証するだけで、メールの暗号化や本文の改ざん検知は行わない点に注意しましょう。

混同しやすい用語との違い

  • DKIM電子署名でメールの改ざんと送信ドメインを検証する。SPFは送信サーバーのIPを検証
  • DMARCSPF・DKIMの結果を使い、失敗時の扱いと報告方法を指示する

関連用語

SPF が出てくる Security+ の問題に挑戦してみましょう。

無料で演習を始める