防災メールのなりすまし対策の強化が急務
2020年10月20日
一般財団法人日本情報経済社会推進協会(法人番号:1010405009403)
株式会社TwoFive(法人番号:4012701012582)
一般財団法人日本情報経済社会推進協会(所在地:東京都港区、会長:杉山 秀二、以下: JIPDEC)は、株式会社TwoFive(所在地:東京都中央区、代表取締役:末政 延浩、以下:TwoFive)と共同で自治体が発信する防災メールのなりすまし対策状況(SPFとDMARCの設定状況)について調査を行いましたので、その結果を公表します。
調査結果のポイントは以下の3点です。
【表:https://kyodonewsprwire.jp/prwfile/release/M103626/202010205933/_prw_PT1fl_sXSGO2Li.png】
※SPFとDMARCは両方とも設定しておかないと、受信側の設定によってはなりすましメールと判断されることがあります。
SPF(Sender Policy Framework)
送信元が自分たちがメールを送るときに使用するIPアドレスを登録しておく仕組みで、電子メールの送信者の詐称を防ぐ技術の1つとして、普及している技術。SPFが設定されていないメールは受信者によっては迷惑メールと判断されたり、受信拒否されることがあります。
DMARC(Domain-based Message Authentication, Reporting, and Conformance)
電子メールの送信者の詐称を防ぐ技術で、SPF等が設定されていない、またはSPF等により正規のルートで送られていないと判断されたメールを受信側がどう扱うべきかを送信元が宣言することができる仕組み。英国政府や米国政府では詐称メールを駆除するように設定しており、迷惑メールの削減に貢献しています。
調査の背景
自然災害、害獣など住民の生命や財産に被害が想定される脅威、もしくは既に発生しているという情報を各自治体が電子メールで登録したメールアドレスに送るサービスは防災メールと呼ばれています。災害情報は災害行政無線、アプリ、エリアメールなどいろんな情報伝達手段がありますが、電子メールは、配信登録さえすれば、離れたところに暮らす家族も確認できるというメリットがあります。
一方で、なりすまし対策をしておかないと受信者側で迷惑メールと判定され、メールが迷惑メールフォルダに入ってしまうなど相手に届きづらくなる恐れがあります。また、迷惑メール送信者とみなされると、メールを送ること自体ができなくなることもあります。
実際に2018年7月にも、岡山県の大雨特別警報を知らせるメールが迷惑メールと判断され、3千人に対し配信できなくなり、延べ192万通の配信が最大2時間遅延したという事件が発生しています。このため、総務省が公表している「地方公共団体における情報セキュリティポリシーに関するガイドライン」(平成30年9月版) https://www.soumu.go.jp/main_content/000592786.pdf にも、なりすまし対策として送信ドメイン認証技術を採用しなければならないと記載されています。
調査の方法と調査対象
本調査は、2020年6月から8月にかけて都道府県と市区町村、全国あわせて1,788自治体を対象に、Webサイトの目視調査を行いました。
1,788自治体で防災メールを配信していることが確認できた1,122自治体(62.8%)のうち、配信サービスを行っていて、かつメール配信登録前に送信者メールアドレス(ドメイン)を確認することができた1,026自治体について、送信ドメイン認証技術であるSPFとDMARCの設定状況を調査しました。(図1)
【画像:https://kyodonewsprwire.jp/img/202010205933-O1-cf68t5t8】
調査結果
防災メールのSPFとDMARCの設定状況
防災メールの発信元メールアドレスを確認できた1,026自治体のうち、SPFに対応していたのが923自治体(90.0%)で、DMARCに対応していたのが146自治体(14.2%)でした。SPFとDMARCを両方とも設定していたのは144自治体(14.0%)のみでした。(図2)
【画像:https://kyodonewsprwire.jp/img/202010205933-O2-1Zx8iwjn】
なお、1つの自治体で配信メールアドレスが複数あった場合、全てのメールアドレス(ドメイン)が対応していた場合のみ、設定ができているものとしました。
都道府県別のSPFとDMARCの設定割合
都道府県別に設定割合を確認したところ、SPFは70%~100%の自治体が設定していましたが、SPFもDMARCも設定できている自治体は50%もありませんでした。青森県、石川県、兵庫県、鳥取県、山口県、徳島県、香川県、高知県の8県はSPFとDMARCの両方を設定してメールを送信できている自治体がない県でした。(図3)
【画像:https://kyodonewsprwire.jp/img/202010205933-O3-4K95J6oL】
SPFの設定自治体の割合と、SPFとDMARCの両方を設定している自治体の割合を比較したところ、各都道府県ともに、SPFとDMARCの設定割合に大きな乖離が発生していることが確認できます。
まとめ
今回の調査結果から、9割の自治体がSPFを設定しつつも、SPFだけでなくDMARCも設定している自治体は14%と低く、SPFの設定率と乖離が生じていることがわかりました。
両者の設定方法はほぼ同じなためSPFが設定できればDMARCも設定できるはずですが、SPFに比べDMARCは技術として新しいため、あまり認知されていないからではないかと考えられます。
発注元である自治体が送信ドメイン認証を理解することも必要ですが、防災メール配信は委託業者が配信することも多いため、委託先がDMARCの設定ができるかどうかが重要なポイントとなります。
送信ドメイン認証であるSPFとDMARCが設定されていないと、相手にメールが届かない可能性が高くなります。
すぐに情報を届けることが生死に関わる性質のメールを確実に届けるために、自治体はITベンダーへの防災メール配信を業務委託する場合、業務委託時には仕様書に必須要件として記載する等、送信者側で送信ドメイン認証の設定をしておくことが重要です。
そもそも、防災メールの配信元の情報にアクセスすることが簡単ではないということがわかりました。「自治体名+防災メール」と検索しても、自治体保有のページではないサイトが検索結果の上位に現れるという検索サイトの機能による原因もありますが、自治体のサイト自体もそれが本当に自治体のサイトなのかドメインから判別ができかねるサイトもありました。都道府県や気象台のリンクからたどり着ける自治体もありましたが、リンクが既に無効になっている自治体もありました。サイトのリニューアル前のページにリンクが残っていてリニューアル後のトップページに飛ばされてしまいそこからたどり着けなくなることもあり、住民に必要な情報を届けるという目的に沿ったITの利活用の必要性を改めて感じました。
安心、安全なインターネットの利用を推進しているJIPDECとしては、今後も、わが国のなりすましメール対策の普及状況を調査し、随時情報発信していきます。
【JIPDECについて】
名 称: 一般財団法人日本情報経済社会推進協会
法人番号:1010405009403
会 長:杉山 秀二
所在地:〒106-0032 東京都港区六本木一丁目9番9号 六本木ファーストビル内
URL:https://www.jipdec.or.jp/
JIPDECは、1967年よりわが国の情報化推進を目的に、技術的・制度的課題を解決するため、施策を支える制度の運営(プライバシーマーク制度、トラストサービス評価事業)や、データ活用・保護に関する各種調査研究とそれに基づく政策提言、電子契約やなりすまし対策、情報マネジメントシステムに関する普及啓発等の活動を行っています。
【株式会社TwoFiveについて】
名 称:株式会社TwoFive
法人番号:4012701012582
代表者:末政 延浩
所在地:〒103-0027 東京都中央区日本橋3-1-4 画廊ビル3F
URL:https://www.twofive25.com/
株式会社TwoFiveは、日本の電子メール環境を向上させることを使命としてベンダーニュートラルな立場で最適な技術とサービスを組み合わせ、メールシステムの設計・構築、電子セキュリティなどについてコンサルティング、ならびに各種レピュテーションデータを提供しています。本共同調査においては、SPFとDMARCの設定を調査しました。また、国内最大のメールセキュリティベンダーとして、DMARCを普及するとともに、DMARCレポートの機能提供を行っています。
■本件についてのお問い合わせ先
⼀般財団法⼈⽇本情報経済社会推進協会(JIPDEC)
広報室
TEL:03-5860-7555
お問い合わせフォーム https://www.jipdec.or.jp/jipdec_inquiry.html
【DeNA】「宮崎大丈夫」トレンド入り 宮崎敏郎が頭部ゴロ直撃で担架「試合どころじゃない」
水谷隼氏、伊藤美誠からLINEのブロック解除「無理」と言われた衝撃理由にスタジオあぜん
「履いてない!?」小池里奈ヒップライン公開「大きなお尻が堪能できる作品」約8年ぶり写真集
「小林ホームラン」がトレンド入り!世界のKOBAYASHI緊急帰国だと話題に
【中日】根尾昂が今季初1軍登板 3点ビハインドの8回1死二、三塁でマウンド上がるも押し出し
元=LOVE齊藤なぎさ、黒髪イメチェン舌ペロ姿にファンガチ告白「なんかもう結婚しよ」
小室哲哉、世界的グループ解散で「空いたなと」述懐もリリー「笑点司会が代わるような…やめて」
【阪神】井上広大、守備交代と勘違いしベンチの方へ戻る&島本浩也リリーフカーで登場もUターン
小室哲哉、氷川きよしを拍手で大絶賛「カッコいい」
車道脇歩く男児を見つけUターン 母親に電話つないだ男性に感謝状
何があった!?「エアコン」が想定外の壊れ具合!投稿者に話を聞いた
岡本夏生(56)、1600日ぶりにブログを更新した現在が衝撃
「ふてほど」25歳女優“薔薇ブラ”でポロリ寸前?過激衣装に「見えちゃう」「刺激強すぎ」
大物炎上系ユーチューバー”衝撃の預金残高”公開「すげぇ」「エグい」驚きの声
水原一平容疑者 最高刑「懲役33年」トレンド入り 「人生詰んだ」「稀代の詐欺師」の声
水原一平容疑者、歯科治療で大谷翔平から930万円だまし取ったことも判明
米大物俳優、大谷翔平と2ショット公開しネット驚愕「夢のような写真」
ユーチューバーもこう氏、元彼女・成海瑠奈について赤裸々告白
元セクシー女優の漫画家、自身の「無痛分娩」の経験振り返り「数時間後には麻酔きれて…」
ベッキー「私のシーン ほとんどモザイクあり」自身”衝撃出演シーン”紹介
何があった!?「エアコン」が想定外の壊れ具合!投稿者に話を聞いた
岡本夏生(56)、1600日ぶりにブログを更新した現在が衝撃
深夜のファミリーマート徘徊、必ず入っている「フエラムネのミニチュアおもちゃ付」を探し求めた結果……
完全にダマされた! 『ラヴィット!』あのちゃん“事故レベル”大暴走は『水ダウ』遠隔操作のしわざだった ネットも納得
ユーチューバーもこう氏、元彼女・成海瑠奈について赤裸々告白
ガーシー、またも綾野剛の暴露写真でネット歓喜「この写真見て笑っちゃう」
玉置浩二の妻、青田典子(53)の現在がとんでもない事になっていると話題に
小澤征悦と再婚した桑子真帆アナ(34)黒い過去が流出、衝撃の過去にネット騒然
ガーシー、佐野ひなこの暴露を示唆でネット騒然「ファンだったのに」
ガーシーが綾野剛のLINE公開でネット騒然「ショック」「すごいエンタメ」
【DeNA】「宮崎大丈夫」トレンド入り 宮崎敏郎が頭部ゴロ直撃で担架「試合どころじゃない」
水谷隼氏、伊藤美誠からLINEのブロック解除「無理」と言われた衝撃理由にスタジオあぜん
「履いてない!?」小池里奈ヒップライン公開「大きなお尻が堪能できる作品」約8年ぶり写真集
「小林ホームラン」がトレンド入り!世界のKOBAYASHI緊急帰国だと話題に
【中日】根尾昂が今季初1軍登板 3点ビハインドの8回1死二、三塁でマウンド上がるも押し出し
元=LOVE齊藤なぎさ、黒髪イメチェン舌ペロ姿にファンガチ告白「なんかもう結婚しよ」
小室哲哉、世界的グループ解散で「空いたなと」述懐もリリー「笑点司会が代わるような…やめて」
【阪神】井上広大、守備交代と勘違いしベンチの方へ戻る&島本浩也リリーフカーで登場もUターン
小室哲哉、氷川きよしを拍手で大絶賛「カッコいい」
車道脇歩く男児を見つけUターン 母親に電話つないだ男性に感謝状