特定サイトからのメールを拒否
スパム削減にはスパム対策プロトコルを
SPFとDKIMのRFCは承認されて間もないが、これらのプロトコルの採用をためらっていると、送信したメールがスパムフォルダ行きになることが多くなるかもしれない。
スパムは単に迷惑というだけではない。ネットワークの渋滞を引き起こし、最悪の場合、深刻なセキュリティ問題につながる恐れもある。スパム削減に向けた取り組みの今後の展開は、管理者にスパム対策プロトコルの導入を要求するものとなりそうだ。このアプローチは、こうしたプロトコルを導入した受信側のサイトが、特定のサイトから送信されるメールをスパムの可能性があるとして拒否できるというものだ。
これまで、スパム対策プロトコルの開発はなかなか進まなかった。さまざまなコンセプトが競合するせいで開発が遅れていたのだが、ここにきて2つのプロトコルが登場した。「Sender Policy Framework」(SPF)と「Domain Keys Identified Mail」(DKIM)である。
2つのスパム対策プロトコルはいずれも、スパムメールには偽装したソースアドレスが含まれていることが多いという事実に着目したものだ。両プロトコルはそれぞれ、この問題の異なる側面に狙いを定めている。
SPF:SMTPヘッダアドレスの偽装に対処
RFC 4408に定義されているSPFは、RFC 2821のSMTPエンベロープ内の返信アドレスが偽装されているケースに対処する。SPFを実装した送信者は、送信ドメイン内で正規のメールを送信するシステムのIPアドレスを指定するDNSテキストレコードを作成する。
メールの受信者は、申告された送信ドメインのDNSエントリにアクセスする。メール送信元のIPアドレスが正規の電子メール送信者のいずれかと一致しなければ、返信アドレスは偽装ということになる。
メールフォワーダとリストサーバは、SPFで保護された電子メールに遭遇した場合、ソースアドレスをフォワーダまたはリストサーバ自身のアドレスに置き換えることにより、メールの送信元から受け取ったSMTPヘッダを修正しなければならない。
DKIM:メールのソースアドレスの偽装とコンテンツの改ざんに対処
RFC 4871に定義されているDKIMは、RFC 2822のメッセージフォーマットで指定されたアドレスの偽装に対処する。これは、受信側の電子メールクライアントによって通常表示されるソースアドレスだ。DKIMは公開鍵暗号化を用いてメールメッセージ全体(ソースアドレス、メッセージのコンテンツを含む)のハッシュに署名する。
送信者は、自身のドメインを記述したDNSエントリ内に公開鍵を置いておく。受信者はDNSにアクセスし、送信者の公開鍵を使ってハッシュを復号する。受信者は受信したメッセージのハッシュを計算し、それを復号されたハッシュと比較する。両方のハッシュが一致すれば、そのメッセージは記載されたソースアドレスから実際に送信されてきたことになる。メールのコンテンツ全体のハッシュが計算されるため、DKIMはソースアドレスが正しいことだけでなく、メッセージのコンテンツが途中で改ざんされていないことも保証する。
SPFとDKIMは一緒に使用することができる。SPFは、SMTPヘッダのソースアドレスが正確であることを保証する。DKIMは、アドレスおよびメッセージのコンテンツが正確であることを保証する。
VBR:電子メールの認証機関を利用
SPFとDKIMは、メールの送信元を保証するだけである。いずれか一方、あるいは両方のプロトコルを使用していても、ユーザーにスパムの送信を許すようなドメインをどうするかという問題には対処しない。この問題に対処するために、電子メール機器/ソフトウェアベンダーのグループがDomain Assurance Councilという団体を結成した。同団体は、「Vouch by Reference」(VBR)と呼ばれる新たなスパム対策プロトコルを作成した。
VBRは、電子メールの認証機関というコンセプトを採用した。送信者は認証機関に登録し、認証機関は送信者が信頼できることをメールの受信者に証明する。
このプロトコルでは、認証機関の識別情報が含まれるヘッダがメッセージに追加される。受信者は認証機関の識別情報を抽出し、これを受信者が信頼する認証機関のリストと比較する。認証機関が信頼できる場合は、受信者はメールと認証機関の送信者のドメイン名からDNSクエリを作成する。クエリに対する応答は、この認証機関が送信者の電子メールの品質を本当に証明しているのかどうかを示す。
電子メールアプライアンスのメーカー、Technology at Ironport Systemsのパトリック・ピーターソン副社長は、SPFとDKIMを運転免許証に、VBRを運転記録証明書に例えて説明する。「SPFとDKIMは運転免許証のようなものだ。車を運転しているのが誰なのかを特定する。一方、VBRは、ドライバーが模範的な運転記録の持ち主なのか、事故や違反の常習者なのかを示してくれる」。
スパム削減に対するネットワーク管理者の責任
SPF、DKIM、VBRは、スパムのすべてのソースに対処するわけではない。ウイルスに感染したコンピュータから送信されるスパムは多い。こういったコンピュータが、正規のドメイン(自身を正しく特定し、認証機関を使用するドメイン)内に存在する可能性もある。ネットワーク管理者は、ウイルス対策ソフトウェアを最新の状態に維持し、自社のネットワークから送信されるメールを監視することにより、自社のネットワークがスパムのソースになるのを防がねばならない。それを怠ると、受信者は認証機関に「送信側ネットワークがきちんと管理されていない」と報告することになるだろう。その場合、認証機関はこのネットワークに対し、以後の認証を拒否する可能性がある。
SPFのRFCは2006年に最終的に承認され、DKIMは2007年5月に承認された。この分野の専門家らは、多くの大手企業およびISP(インターネットサービスプロバイダー)がこれらのプロトコルを採用すると予想している。新プロトコルを採用する企業は、送信側と受信側の両方にそれらを実装することになる。これらの企業が送信したメールは、新プロトコルが提供する真正保証が付いていないメールよりも、送信先に到達する可能性がはるかに高くなる。
こういった保証がない着信メールは、スパムの可能性があると見なされるようになるだろう。新プロトコルの採用をためらっていると、送信したメールが送信相手に読まれないままスパムフォルダ行きになることが多くなるかもしれない。その結果、顧客とのコミュニケーションの能力が損なわれることになる。ISPの場合、新プロトコルを採用しなければ、顧客の不満を招く結果となるだろう。ネットワーク管理者は、こういった結果だけは何としても避けねばならない。
本稿筆者のデビッド・B・ジェイコブズ氏はザ・ジェイコブズグループに勤務し、ネットワーキング業界で20年以上の経験を持つ。フォーチュン500企業ならびにソフトウェア分野の新興企業を顧客として、最先端のソフトウェア開発プロジェクトの管理やコンサルティングを手掛けてきた。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣 -
製品資料
[サイボウズ株式会社] AIが「わざわざ使うツール」になっていない? 業務で自然に使う導線にする秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
4
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
5
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
-
6
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
7
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
8
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
9
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
10
【漫画付き】ひとり情シス協会が明かす、RAG導入でしくじる企業「2つの共通点」
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー