総務省ら、クレジットカード会社等にDMARCの導入を要請 | ScanNetSecurity
2024.04.17(水)

総務省ら、クレジットカード会社等にDMARCの導入を要請

総務省、警察庁、経済産業省は、「クレジットカード会社等に対するフィッシング対策強化の要請」を発表した。

製品・サービス・業界動向 業界動向
DMARCの仕組み
DMARCの仕組み 全 1 枚 拡大写真

 総務省、警察庁、経済産業省は2月1日、「クレジットカード会社等に対するフィッシング対策強化の要請」を発表した。クレジットカード番号等の不正利用の原因の一つであるフィッシング被害が増加していることを受けたもの。

 フィッシングによるクレジットカード番号等の詐取は、クレジットカード番号等の不正利用の一因となっており、利用者保護の観点から、クレジットカード会社等において適切な対応が取られることが求められるとしている。

 適切な対応として、総務省らは送信ドメイン認証技術の一つであるDMARC(Domain-based Message Authentication, Reporting, and Conformance)の導入を勧めている。フィッシングメールがドメイン名をなりすまして送信されることが多く、送信ドメイン認証技術のうちフィッシングメール対策に特に有効とされているためだ。

 クレジットカード会社等においてはDMARCを導入し、ドメイン名のなりすましを検出するとともに、自社を騙るフィッシングメールが利用者に届かなくなるよう利用者の受信を制限することが重要としている。

 現在、DMARCの導入企業は増加しており、半数以上という調査結果も発表されいる。しかし、DMARCにはnone、quarantine、rejectの3つのポリシーがあり、認証のみでメールを受信箱に届ける「none」ではDMARC導入の意味がない。導入企業の多くが「none」のままで運用している可能性もある。

 DMARCを導入するのであれば、隔離や迷惑メールフォルダに入れる「quarantine」や、認証に失敗したメールを破棄する「reject」を適用してこそ効果が見込める。ただし、これらのポリシーを適用するには1~2年の検証期間が必要となるため、それを見越した導入を呼びかけるべきであろう。

《吉澤 亨史( Kouji Yoshizawa )》

この記事の写真

/

特集

PageTop

アクセスランキング

  1. 東芝テックが利用するクラウドサービスに不正アクセス、取引先や従業員の個人情報が閲覧された可能性

    東芝テックが利用するクラウドサービスに不正アクセス、取引先や従業員の個人情報が閲覧された可能性

  2. 「引っかかるのは当たり前」が前提、フィッシングハンターが提案する対策のポイント ~ JPAAWG 6th General Meeting レポート

    「引っかかるのは当たり前」が前提、フィッシングハンターが提案する対策のポイント ~ JPAAWG 6th General Meeting レポート

  3. マリンネットサイトに SQL インジェクション攻撃、メールアドレス流出

    マリンネットサイトに SQL インジェクション攻撃、メールアドレス流出

  4. 山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

    山田製作所にランサムウェア攻撃、「LockBit」が展開され複数のサーバのデータが暗号化

  5. プルーフポイント、マルウェア配布する YouTube チャンネル特定

    プルーフポイント、マルウェア配布する YouTube チャンネル特定

  6. 警察庁、サイバー事案通報の統一窓口を設置

    警察庁、サイバー事案通報の統一窓口を設置

  7. 委託事業者が回収処理した国民健康保険証、拾得物として警察署に届く

    委託事業者が回収処理した国民健康保険証、拾得物として警察署に届く

  8. 転職先で営業活動に活用、プルデンシャル生命保険 元社員 顧客情報持ち出し

    転職先で営業活動に活用、プルデンシャル生命保険 元社員 顧客情報持ち出し

  9. チラシ記載の QR コードを誤って管理者用 URL から作成、申込者の個人情報が閲覧可能に

    チラシ記載の QR コードを誤って管理者用 URL から作成、申込者の個人情報が閲覧可能に

  10. マイクロソフトが 4 月のセキュリティ情報公開、悪用の事実を確認済みの脆弱性が 1 件

    マイクロソフトが 4 月のセキュリティ情報公開、悪用の事実を確認済みの脆弱性が 1 件

ランキングをもっと見る