Column
CAN-SPAM法の功罪――スパム撲滅のためにすべきこと
米国のスパム対策法成立から3年。スパムは数年で姿を消すだろうというゲイツ氏の予想が的中しなかった原因はどこにあるのか。
米国議会でCAN-SPAM法(スパム対策法)が可決されてから3年がたつ。同法の成立後間もなくMicrosoftのビル・ゲイツ会長は、スパムはあと数年で姿を消すだろうと予想した。そう思っていたのはゲイツ氏だけではなかった。
結局、CAN-SPAM法は業界のためになったのだろうか。CAN-SPAM法が施行されてから電子メールは一層危険になったという説もあるが、電子メールの危険が増したのはスパム技術の変化と詐欺メールが原因だとわたしは思う。技術の変化は法律とは無関係で、同法が成立したかどうかにかかわらず起きていたはずだ。しかし、CAN-SPAM法の効果が出ていないことは一目瞭然だ。その4つの理由を以下に挙げる。
1. スパムを法律で葬り去ることはできない
理由としてまず第1に、スパムは法律問題ではなく、米国の法律で解決できる米国特有の問題でもない。発信元の国だけでなく、あて先となった国すべてに影響を及ぼす世界的な問題なのだ。
2. CAN-SPAM後もスパムの内容に変化なし
バイアグラや格安の医薬品の売り込みはなくなりそうにない。長い間スパムの中心だったポルノは減ったが、すぐさま株価を意図的に操作する証券詐欺に取って代わられた。この手口ではスパム業者が詐欺目的で株式を売り出し、出来高と株価を膨らませた後、売り逃げして利益を稼ぐ。
3. スパム増加を招いた技術の変化をCAN-SPAMでは予想できなかった
特に画像スパムとボットネットが台頭している。現在の推計でスパムの3分の2は画像に組み込まれ、怪しいテキストのみの検出を想定したフィルタをかいくぐってしまう。スパムの配信を担うボットネットは犯罪者の間で売買され、これを使って大量のスパムが送信されている。
4. スパムがもうかる商売であることに変わりはない
郵便のジャンクメールと違ってスパムには切手がいらない。ほとんどのスパム業者は帯域幅を盗み、SMTPリレー経由でほかのサービスに手を伸ばしたり、ボットネットを使っているため、おそらく電子メールサービスの経費さえ掛からない。従って、数百万通もの典型的なスパムで釣られるのがごく少数だとしても、これを生業としている悪意あるハッカーはかなりの稼ぎを出すことが可能だ。
厳格な規制
もっとも、CAN-SPAM法でスパムの量は減らなかったかもしれないが、プラスの効果も幾らかあった。第1に、まっとうな米国企業が電子メールを大量送信する場合、以下の厳格な要件を満たさなければならなくなった。
- 電子メールヘッダで「From」と「To」のアドレスおよびドメインは正規のものでなければならない
- 件名が詐欺的であってはならない
- それ以降のメール受信を停止するオプトアウトのやり方を提示しなければならない
- 配信元の企業の正しい住所を電子メールに明記しなければならない
CAN-SPAM法は、米国内外の多数の犯罪行為を解決する一助にもなった。例えばCAN-SPAM法の制定後、米国で活動している悪徳スパム業者が多数逮捕され、違反した企業には罰金が科せられた。
しかしこうした取り組みにもかかわらず、受信箱はいまでもスパムでいっぱいになる。一体これはどこから来るのだろうか。米国のスパム業が大幅に規制されても、CAN-SPAM法で米国外のスパム業者を食い止めることはできない。同法を受けて、多くは米国内にわざわざ物理的な拠点を置かず、単純に米国外に拠点を設けた。推定によると世界のスパムの少なくとも半分はロシアとウクライナから送信され、中国と韓国も台頭しつつある。
スパムの現在と未来
現在、世界の電子メールの推定90%以上はスパムだ。量があまりにも増えたため、通信手段としての電子メールの有効性を脅かすほどになった。また、ユーザーに電子メールで買い物やアカウントの変更を通知するWebベースのビジネスを脅かす存在にもなっている。こうしたユーザーは疑い深くなり、一部フィッシング攻撃も含む大量のスパムを受信して、電子メールへの信頼を徐々に失い始めている。
ではスパム撲滅のためにはどうしたらいいのか。確かなことが1つある。CAN-SPAM法のような法律ではだめだということだ。スパムを発生させているボットネットの撲滅と、ISPによる電子メールゲートウェイの監視強化が必要だ。ボットネットの屋台骨をたたくためには情報セキュリティ業界と捜査当局が力を合わせ、現存するハッキング取締法――CAN-SPAM法ではなく――で武装することが求められる。
本稿筆者のジョエル・デュビン氏は、CISSP(公認情報システムセキュリティプロフェッショナル)資格を持つ独立系コンピュータセキュリティコンサルタント。Webとアプリケーションのセキュリティを専門とし、セキュリティ分野のMicrosoft MVPを受賞している。「The Little Black Book of Computer Security」の著書がある。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
急増する「AIはこう言ってる」マン 判断を狂わせる「AI忖度」を防ぐには?
-
2
取手市がVDIと決別した理由 更改費用「4倍超」を約1.7倍に圧縮
-
3
「データストレージの活用方法」に関するアンケート
-
4
自宅のWi-Fiが「遅い」「途切れる」本当の原因は? Dellが推奨する鉄則
-
5
本当に安いPCで十分か? “すぐ重くなる”を防ぐノートPC選びの絶対条件
-
6
Claudeの不可視透かしに批判殺到 著作権消失や誤判定に潜む企業リスク
-
7
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
8
221人調査で分かった「情シス最大のストレス」は?
-
9
LLMの「過学習」、正しく説明している文章はどれ?
-
10
レガシー基幹システムをSAPに統合 山善が突き止めた「標準化と個別最適」の境界線
ホワイトペーパーランキング PR
-
1
年収2000万「クラウドセキュリティのプロ」になれる資格とは
-
2
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
3
Windows Updateの通信集中で回線が逼迫、ネットワーク刷新事例に学ぶ解決策
-
4
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
5
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
6
“あのファイル転送”で暗躍するノーウェアランサム
-
7
標的型攻撃メールを見破るには? サンプル文面を例に傾向を解説
-
8
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
9
マンガで解説、1日で生成AI環境を構築できるワークショップの中身とは?
-
10
Dark AIが台頭する時代の新発想、「より高度なAIで対抗する」具体的方法とは?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー