メールセキュリティ

The Spark Team
作成日:

定義

💡 メールセキュリティ:基本的には、受信トレイが開いたドアにならないようにするすべてのもの。認証チェック、スパムフィルター、暗号化、アカウント設定を組み合わせて、不適切な人物がメールを読んだり、リダイレクトしたり、盗み取ったりするのを防ぎます。メールセキュリティは3つのことに及びます。メッセージが本当に名乗る相手から送られてきたことを検証するプロトコル、送信中にメッセージのプライバシーを保つ暗号化、そして自分のアカウントを乗っ取りから守る設定です。この3つすべてが必要です。

あなたの受信トレイが思っている以上に大きな標的である理由

想像してみてください。火曜日の朝、ロゴまで含めてまるであなたの銀行そっくりのメールが届き、件名には「あなたのアカウントが停止されました」と書かれています。あなたは間に合ううちに見抜けるでしょうか?それがメールセキュリティ、いや、正確にはその欠如です。 

Sparkのようなメールクライアントは、デフォルトで多くの保護機能を組み込んでいます。スパムフィルタリング、送信者の警告など、そういったものです。しかし、パスワードが「password123」で、それを他の4つのサイトでも使い回している場合は、どんなクライアントでも完全に守ることはできません。

Verizonの2024年データ侵害調査報告書によると、侵害の68%に人的要素が関与していました。誰かが悪意のあるリンクをクリックしたり、ソーシャルエンジニアリングの手口に引っかかったりしたのです。その大半がそうです。 FBIの2025年インターネット犯罪報告書は、それを金額で示しています。ビジネスメール詐欺だけで、2025年には報告された損失が約30億ドルにのぼり、平均的な被害申告額は12万2,000ドルを超えました。メール詐欺全体(BEC、フィッシング、政府なりすまし詐欺を合わせたもの)は40億ドルを超え、その年に報告されたサイバー犯罪の損失全体の約5分の1を占めました。

なぜメールは攻撃経路として機能し続けるのでしょうか?送信者のアドレスを偽装するのはタダで、フィッシングキットはフォーラムで外食1回分より安く売られており、ほとんどの人はタップする前にリンクの行き先を確認しません。しかも、いつもの方法では確認できなくなってきています。詳細は以下をご覧ください。神経質になる必要はありません。ただ、何から身を守るべきかを知っておく必要はあります。

脅威とそれを防ぐ対策

今知っておくべき脅威は6つあり、そのすべてが同じように危険というわけではありません。

フィッシングは、あなたのパスワード、カード番号、または送金を狙って偽の緊急性をあおるメールです。これは他を大きく引き離して最も一般的な脅威であり、その形を変えつつあります。今やAIツールが、世に出回るフィッシングメールの大部分を作成または補助しています。ある業界の推定では、2025年後半の急増を経て、2026年初頭には80%を超えるとされています。これが重要なのは、「文法の誤りやぎこちない言い回しに注意する」という古いアドバイスが急速に通用しなくなっているからです。AIが書いた誘い文句は、本物の同僚のメールと同じくらいきれいな文章で読めます。 Sparkのフィッシングメールの用語集エントリで、現在の危険信号をより詳しく解説しています。

ビジネスメール詐欺(BEC)は、フィッシングのより標的を絞った、より高額な親戚のようなものです。大量送信ではなく、誰かがあなたのCEO、取引先、または同僚になりすまします。多くの場合、リンクや添付ファイルは一切なく、銀行口座を変更するよう、あるいは支払いを急ぐよう説得力のある言葉で書かれた依頼だけです。だからこそBECは、生成する被害申告の数に比べて、メール詐欺の損失に不釣り合いなほど大きな割合を占めているのです。件数は少なく、金額は高いというわけです。支払いや銀行情報の変更依頼が、緊急性を伴ってメールだけで届いた場合は、別の経路で確認すべき瞬間です。同じスレッドへの返信ではなく、既知の番号への電話で確認しましょう。

スプーフィング(なりすまし)とは、誰かが「差出人」欄のメールアドレスを偽装したり、一見そっくりに見えるドメイン(paypa1.com、micros0ft-support.com)を登録したりして、メッセージが上司や銀行から来たように見せかけることです。これは安上がりな手口ですが、不気味なほど効果的です。まさにこのため、ドメイン所有者は認証プロトコルに頼ります。SPFは送信サーバーが認可されているかどうかをチェックし、DKIMはメッセージが改ざんされていないことを証明するデジタル署名を追加し、DMARCレコードは、それらのチェックに失敗したときに受信サーバーが何をすべきかを指示します。組み合わせれば、これらは堅牢です。単独では、それぞれに隙があります。なりすまし攻撃を回避する方法については、ガイドで詳しくご覧いただけます。

悪意のある添付ファイルは、請求書、履歴書、または配送ラベルを装ったファイルの中に潜んでいます。ワンクリックで、あなたは望んでもいないものをインストールしてしまいます。優れたスパムフィルターやセキュアメールゲートウェイは、こうしたものの大半を捕捉します。

クイッシング(QRコードフィッシング)はこのリストで最も新しい項目であり、急速に増加しています。あるトラッカーは、2025年だけでQRコードを使ったフィッシングメールが約5倍に急増したと記録しました。手口は単純です。悪意のあるリンクは、クリック可能なテキストではなくスキャン可能な画像の中に存在するため、URLを検査するために作られたフィルターをすり抜け、そしてマウスでQRコードにカーソルを合わせることはできないので、「クリックする前にカーソルを合わせる」という習慣も完全にすり抜けてしまいます。クイッシングの大半はスマートフォンでスキャンされ、多くの場合、デスクトップでメールクライアントや会社のネットワークが提供する保護の外で行われます。配送通知や「アカウントを確認してください」というプロンプトを装ったものであっても、メール内のQRコードはすべてリンクと同じ疑いをもって扱い、実際にスキャンする前にスマートフォンが表示するURLプレビューを確認しましょう。

アカウント乗っ取りは、あなたの認証情報がどこか他の場所で漏洩する(古い侵害、使い回したパスワード、数か月前のフィッシングページなど)と発生し、他の誰かがあなたのメールを読み、あなたを締め出します。これは1件あたりの被害が最も大きく、しかも必ずしもパスワードを必要とするわけではありません。攻撃者はマルウェアやフィッシングページを通じてアクティブなセッショントークンを盗んだり、サードパーティアプリに付与したOAuthの権限を乗っ取ったり、二要素チェックを完全にスキップする従来型の「アプリパスワード」ログインを悪用したりもします。侵入すると、よくある手口はひそかに転送ルールや受信トレイのフィルターを追加することで、あなたがパスワードを変更した後でもメールを読み続けられるようにします。だからこそ、侵害された疑いがある場合は、これらを確認することが第一歩なのです(以下参照)。

ゲートウェイとフィルターは受信メールをふるいにかけます。認証プロトコルは送信メールを検証します。暗号化は、送信中のメッセージの中身を保護します。アカウントレベルの保護は、アカウント自体を守ります。単独ですべてを捕捉できる層はありませんが、組み合わせればその大半を捕捉できます。

暗号化:ほとんどのガイドが飛ばす層

認証は、メッセージが本当に名乗る相手から来たことを受信サーバーに伝えます。暗号化は別の問題です。送信中のメッセージを読む人が、実際にその中身を見ることができるかどうかということです?

今日のメールの大半は、メールサーバー間の暗号化された接続であるTLSを介して送られます。しかしTLSは通常、日和見的です。つまり、相手側が対応していない場合、サーバーは必ずしも誰かに警告することなく、メッセージを暗号化せずに送信するフォールバックが可能なのです。これは堅実なベースラインの保護であって、保証ではありません。

より機密性の高いものについては、古いながらも依然として有効な2つの標準がさらに一歩踏み込みます。S/MIMEとPGPはどちらもメッセージの内容自体をエンドツーエンドで暗号化するため、送信中やサーバー上で保存中に何が起ころうと、意図した受信者だけがそれを読むことができます。どちらも送信者と受信者が事前に暗号鍵や証明書をセットアップして交換する必要があり、まさにそれが理由で、日常的なメールで主流になることはありませんでした。セットアップのコストは現実的なものだからです。ほとんどの個人利用では、堅実なTLSと強力なアカウントセキュリティを備えた評判の良いプロバイダーが、日常的な脅威モデルをカバーします。法律、医療、金融、その他の本当に機密性の高いやり取りには、S/MIME、PGP、または専用の暗号化メールサービスが、追加のセットアップに見合う価値があります。

自分の受信トレイを守る

ドメインレベルの認証は、あなたのメールプロバイダーの仕事です。アカウントのセキュリティはあなたの仕事です。午後の5分を使う価値はありますか?もちろんです。 

Gmailの場合: 

  • Googleアカウントを開いて「セキュリティ」を選択します
  • 「Googleへのログイン」で「2段階認証プロセス」を選択してオンにします
  • プロンプトが表示されたら、電話番号または認証アプリを追加します
  • 定期的に「セキュリティ診断」を実行して、デバイスと最近のアクティビティを確認します

Outlookの場合: 

  • account.microsoft.com/security にサインインして「セキュリティ」タブを開きます
  • 「サインイン方法の管理」を選択し、追加のセキュリティで2段階認証を見つけます
  • 「オンにする」を選択し、セットアップ手順に従います 

Sparkの場合:

  • Sparkはメールクライアントであり、メールホストではないため、二要素認証とパスワードはGmail、Outlook、またはご利用のプロバイダーに紐づいています。
  • Gatekeeperを使って、初めての送信者をふるいにかけ、望まない連絡先が受信トレイに届く前にブロックします
  • アプリを最新の状態に保ち、最新のセキュリティ修正が適用されるようにします

ここでSparkが本当に役立つのは、何かを覚え直すよう求めてこないからです。 Gatekeeperは、バックグラウンドで見知らぬ相手を静かにふるいにかけてくれるだけです。

自分のドメインを管理している場合

ビジネスとしてメールを送信する場合(support@yourcompany.cominvoices@yourcompany.com)、SPF、DKIM、DMARCは自動的には設定されません。これらはあなた、またはあなたのドメインを管理する誰かが公開しなければならないDNSレコードです。 DMARCレコードはこのようになります:

v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@yourcompany.com

これは受信サーバーに次のように指示します。このドメインからのものと称するメッセージがSPFまたはDKIMに失敗した場合、それを隔離し、配信するのではなくスパムに送り、誰があなたになりすまそうとしているのかがわかるよう、このアドレスにレポートをメールしなさい、と。 MXToolboxやGoogleのAdmin Toolboxのような無料ツールを使えば、あなたのドメインにこれらのレコードがすでに正しく設定されているかどうかを確認できます。一度実施し、その後メールプロバイダーを変更したら再度確認する価値があります。

すでに侵害されたと思う場合

次の順序で素早く対応してください: 

  • パスワードをすぐに変更してください。侵害された疑いのあるデバイスではなく、信頼できるデバイスから行いましょう。
  • アクティブなセッションとアプリアクセスを取り消してください。ほとんどのプロバイダーには、現在サインインしているすべてのデバイスとサードパーティアプリを一覧表示するページがあります。見覚えのないものはすべて追い出しましょう。
  • 自分で設定していない転送ルールやフィルターがないか確認してください。攻撃者はしばしば、あなたのメールを別の場所に転送したり、セキュリティ警告を自動削除したりする、目立たないルールを追加します。これは人々が飛ばしてしまうステップであり、パスワード変更後も乗っ取りが続く理由です。
  • 二要素認証がまだオンになっていない場合は、オンにしてください。
  • アカウントが何かを送信するために使われた場合は、連絡先に警告してください。 BECやアカウント乗っ取り攻撃は、侵害された人の連絡先リストにいる全員にメールを送ることで拡散することが多いです。

小規模チームのためのメールセキュリティ

上記のすべては、1人の受信トレイを守るものです。たった2、3人加わっただけでもリスクは倍増します。というのも、たった1つの侵害されたアカウント、あるいは1通の説得力のある偽の請求書だけで、グループ全体が危険にさらされるからです。いくつかの追加の習慣で、その隙間のほとんどをカバーできます。専任のセキュリティ担当者は必要ありません: 

  • 「支払いや銀行情報の変更はメールではなく電話で確認する」というルールを文書化し、実際に一度チームに伝えましょう。 BECの損失の大半は、偽の請求書が現れる前に誰もこの話をしていなかったために起こります。
  • 自分のアカウントだけでなく、チーム内のすべてのアカウントで二要素認証をオンにし、新しいメンバーが加わるたびにオンボーディングの標準的な一部にしましょう。
  • すでにGoogle WorkspaceやMicrosoft 365を利用している場合、フィッシングやマルウェアのフィルタリングは組み込まれており、上記のアカウントセキュリティのステップを重ねるほど強力になります。ほとんどの小規模チームは、その上に別途セキュリティ製品を必要としません。
  • 数か月ごとに簡単なアクセスレビューを行いましょう。削除されているべきだった元従業員や請負業者のアカウント、誰も接続を覚えていないサードパーティアプリ、あるべきでない転送ルールなどです。上記の「侵害された場合」のリストと同じチェックですが、何か問題が起きた後ではなく、事前に行う点が違います。

受信トレイを安全に保つためのヒント

  1. できる限りあらゆる場所で二要素認証をオンにしましょう。これは、間違いなくあなたが持つ最も大きなてこです。
  2. パスワードマネージャーを使いましょう。 「Fluffy2015」を何十ものアカウントで使い回すのは、戦略ではなく負債です。
  3. クリックする前にカーソルを合わせ、リンクの代わりにQRコードとして届くものはすべて同じ疑いをもって扱いましょう。画像にはカーソルを合わせられません。
  4. 見覚えのない送信者からの添付ファイルは、特に「緊急」と記されているものはスキップしましょう。
  5. 偽物を見抜くのに、文章の質にもう頼らないでください。 AIが補助したフィッシングは今や本物のメッセージと同じくらいきれいな文章で読めます。手がかりはタイプミスよりも、依頼そのもの(緊急性、変更された支払い情報、通常のプロセスを回避しようとする圧力)にあることが多いです。
  6. 時々スパムフォルダを確認しましょう。ただし、やみくもにすべてを救い出さないでください。その一部は、そこにあるべきものです。
  7. ソフトウェアを最新の状態に保ちましょう。時代遅れのシステムこそ、攻撃者が探し求めるものです。

よくある質問

メールプロバイダーのスパムフィルターだけで十分ですか?それは悪意のあるメールの大半を捕捉しますが、完璧なフィルターはありません。ほとんどの侵害には依然として人的要素が現れます。フィルタリング、認証、暗号化、アカウントセキュリティは1つの積み重ねとして機能します。そのどれも単独では十分ではありません。

フィッシングとスプーフィングの実際の違いは何ですか?フィッシングは目的です。あなたを騙して情報やお金を渡させることです。スプーフィングは、それを行うために使われる一般的な手法の1つです。送信者を偽装して、メッセージが信頼できるように見せかけることです。フィッシングメールは、しばしばスプーフィングされたものでもありますが、どちらか一方だけの場合もあります。

二要素認証はアカウント乗っ取りを完全に止められますか?それはその大半、特にクレデンシャルスタッフィングのようなパスワードベースの攻撃を止めます。すべてを止めるわけではありません。セッショントークンの盗難や悪意のあるOAuthアプリの権限は、あなたのパスワードや新しいログインをまったく必要としないため、2FAを回避できます。それでも、利用可能な中で最も効果的な単一のステップであることに変わりはありません。ただ、完全な保証ではないというだけです。 

なぜもう「クリックする前にカーソルを合わせる」だけではだめなのですか?そのアドバイスは、悪意のあるリンクが見て検査できるテキストであることを前提としています。 QRコードフィッシングや一部のAI生成攻撃は、行き先を画像の中やリダイレクトの連鎖の背後に隠すため、カーソルを合わせるリンクがありません。予期しないQRコードや短縮リンクには、疑わしいリンクと同じ注意を払いましょう。ただし別の確認方法を通じて行います。

関連コンテンツ

関連用語

The Spark Team
Spark

集中力を維持。スマートなメールアプリ。

高速かつクロスプラットフォームなメールアプリは、重要なことに集中できるように設計されています。