横浜銀行、国内地銀で先進的な詐称メール対策を構築–DMARCとBIMIを併用

今回は「横浜銀行、国内地銀で先進的な詐称メール対策を構築–DMARCとBIMIを併用」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 横浜銀行は、同行になりすますメールから顧客を保護するために、送信メールの正当性を示す送信ドメイン認証技術の「Domain-based Message Authentication Reporting and Conformance」(DMARC)と、メールロゴ認証の「Brand Indicators for Message Identification」(BIMI)を導入した。国内の地方銀行としては先進的な取り組みになり、同行の担当者と、同行にソリューションを提供した日本プルーフポイントおよびデジサート・ジャパンが経緯を説明した。

 DMARCは、インターネット標準のメール認証プロトコルとして、2012年に発足したProofpointやGoogle、Microsoft、Metaなどが参加する「DMARC.org」により整備された。BIMIは、送信メールに送信元が正規であることを示す組織やブランドのロゴ画像を表示する仕組み。第三者機関により認証を受けた組織が送信するメールをBIMI対応のメールサービスやソフトで受信すると、送信者情報としてBIMIに基づくロゴ画像が表示され、受信者はひと目で正規の送信者からのメールと認識できる。

 今回の取り組みで横浜銀行は、DMARCへの対応としてプルーフポイントのフィッシングメール対策ソリューション「Proofpoint Email Fraud Defense」、BIMIへの対応としてデジサートの認証マーク証明書(VMC)をそれぞれ活用している。

 横浜銀行 ICT推進部 セキュリティ統括室の五十嵐俊行氏によると、まずDMARCへの対応は、2023年2月に経済産業省がクレジットカード事業者にフィッシング対策の一環としてDMARC対応を要請したことが契機だった。この時点で同行は要請の対象機関ではなかったものの、フィッシング対策強化の必要性を認識したという。

 ところが同年5月に、同行のドメインに詐称したフィッシングメールのばらまき攻撃が発生。この事態を受けて同行はフィッシング対策を経営的な課題と位置付け、DMARCを推進することを意思決定したそうだ。

 DMARCは、送信元ドメイン認証の「Sender Policy Framework」(SPF)と、メールに付与された送信者の電子署名を受信側で照合して正当性を判別する「DomainKeys Identified Mail」(DKIM)を導入していることが前提になる。DMARCでは、SPFとDKIMによる結果を用いて、詐称されたメールを受信側がどう扱うべきかの方針(ポリシー)をドメインの管理者側が宣言する。ポリシーには、「none(監視のみ)」「quarantine(隔離)」「reject(受信拒否)」の3つがあり、「reject」が最も厳格だが、DMARCを適切に実装、運用しなければ、受信者にメールが到達しない状況が発生し得る。

 横浜銀行では、5月発生した事態を踏まえてBIMIの導入も視野に入れつつ、まずDMRACへの対応を検討したという。しかし、Googleが2024年2月に迷惑メール対策を強化するために「Gmail」のポリシーを改定。送信者がDMARCなどを設定していない場合は、1日に送信可能なメールが5000通未満に制限され、同行のドメインも対象になることから、DMARCの導入を決定した。

 五十嵐氏は、「当行のメールマガジンなど受信されるお客さまの中でGmailの利用は多く、DMARCの導入が必達になった。ただし、DMARCの導入では苦労や注意すべき点も多くあった」と話す。

 同行では、顧客向けや業務などでさまざまな部署が複数のメールシステムを利用しているといい、DMARCの対応では、ICT推進部がすぐに全てのメールシステムの状況を把握することが難しかったという。全量調査が必要なことからICT推進部では、全部署に通達を行ってメールシステムの全量調査を地道に進めたという。また、DMARC導入に伴うSPFやDKIMの設定にはベンダーの協力が必要だったため、メールシステムの利用部署に代わってICT推進部がベンダーとの調整を担当した。

 また、ここではDNSの仕様からSPF設定で「include」を10件までしか登録できない状況も起きた。折しもそのタイミングで11件目のincludeを追加することになり、DNSに追加するにはベンダーの作業が必要だったことから、2024年1月にProofpoint Email Fraud Defenseをまず導入した。「このソリューションにより、DNSへのinclude登録の上限が解消され、DNSの設定変更なども都度行う必要がなくなり、SPFの設定が容易になった」(五十嵐氏)

 上述のようにDMARCでは、最終的に「reject」のポリシーで運用することが望ましいが、同行は慎重を期して、まず「none」のポリシーで開始した。ただ、どのような基準でポリシーを「quarantine」や「reject」に変更するかが難しかったという。プルーフポイントは、失敗率が0.3%以下となることを目安として示しており、横浜銀行では、メールの状況を慎重に調査しながら判断を検討していった。

 五十嵐氏によれば、DMARC導入に向けた全量調査で一部の漏れがあったこともあり、DMARC導入後の状況把握では、Proofpoint Email Fraud Defenseの機能を活用して集計レポート(RUA)から詳細を分析し、受信者側の転送でDMARCが失敗している理由など原因追究を進めたという。失敗については、送信先へ個別に案内を行い、設定変更などの対応を依頼。こうした対応を進めて同行は、2024年4月末に「reject」ポリシーに移行した。一部のドメインでは失敗率が0.3%以上であったものの、送信先ごとにきめ細かく対応したことで、ポリシーの移行を決断できたという。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
第2回:エンジニアの新たな働き方を支える(前編:製造業編)
IT関連
2021-07-01 03:02
予算達成状況をリアルタイムに把握できている企業は半数—ウイングアーク1st調査
IT関連
2022-08-23 05:00
東芝、量子暗号通信で“世界最長”600km以上の伝送に成功 2026年までに実用化目指す
セキュリティ
2021-06-15 11:39
DNP、メタバース空間でブルボンのコミュニケーション施策を支援–創立100周年で
IT関連
2024-01-17 19:43
少額投資入門:1万円なら何に投資すべき?分散投資は不要
IT関連
2021-05-11 05:43
「Googleドキュメント」でマークダウンを有効にするには–作業効率の向上に効果
IT関連
2022-09-06 19:05
オンキヨー、AV事業売却 音楽デジタル化に対応できず 
IT関連
2021-05-29 00:06
タクシーの車窓を“広告枠”に 空車の走行時間を活用、S.RIDEが新サービス
企業・業界動向
2021-03-18 03:09
コロナ禍で急増する電子契約–電子帳簿保存法など法制度も
IT関連
2021-05-28 05:02
Dental Predictionと日本IBM、AIを活用し症状から関連性の高い疾患を提示するソリューションを開発
IT関連
2022-07-12 23:13
アップル、イベントでも「Apple Intelligence」新機能の発表はごくわずか
IT関連
2024-09-11 14:40
TikTok、日本語と英語の「自動字幕起こし機能」を追加
アプリ・Web
2021-04-08 16:42
NEC、歩行センシングサービスを機能強化–O脚・X脚の傾向など推測
IT関連
2022-06-15 20:57
AIの次なる波「マルチビュー」–対象物を複数の視点から捉えて関連付ける利点と課題
IT関連
2023-09-05 13:33