メールセキュリティの重要性
メールは、面識のない相手からでも直接送りつけられる数少ない経路であり、サイバー攻撃の入口として繰り返し狙われてきました。フィッシング攻撃の多くはメールを起点とし、ランサムウェアやマルウェアの配布にも利用されています。
メールの基盤となる規格は、メッセージ形式を定めた RFC 733 が 1977 年、転送手順 SMTP を定めた RFC 821 が 1982 年に公開されたもので、送信者を認証する仕組みは後から付け足されました。そのため送信者の偽装やメール内容の盗聴が技術的に可能なままで、利用者自身がリスクを理解し、対策を講じることが欠かせません。
フィッシングメールの見分け方
フィッシングメールは、正規のサービスや組織を装って個人情報やログイン情報を窃取しようとする詐欺メールです。以下のポイントを確認してください。
送信者アドレスを確認する
表示名は簡単に偽装できるため、実際のメールアドレスを確認しましょう。正規のドメインと微妙に異なるアドレス (例:support@amaz0n.com、info@paypa1.com) が使われていることがあります。さらに詳しく調べたい場合は、メールヘッダーの読み方を知っておくと、送信元の IP アドレスや経由サーバーまで追跡できます。
緊急性を煽る文面に注意
「アカウントが停止されます」「24 時間以内に対応しないと削除されます」など、焦りを誘って判断力を鈍らせる文面はフィッシングの典型的な手口です。
リンク先を確認する
メール内のリンクにマウスカーソルを合わせて (クリックせずに)、実際の URL を確認してください。正規のドメインとは異なる URL に誘導されていないか注意が必要です。
添付ファイルに注意
予期しない添付ファイル、とりわけ .exe、.zip、.docm (マクロ付き Word) などは開かないでください。マルウェアが仕込まれている可能性があります。
文法や表現の不自然さ
機械翻訳のような不自然な日本語、誤字脱字、通常と異なる挨拶文はフィッシングメールの兆候です。ただし、文面が自然であることは安全の証明になりません。文章を機械的に生成できる手段が広く使える環境では、日本語の不自然さという手がかりは当てになりません。送信者アドレスやリンク先とあわせて判断してください。
メール暗号化の仕組み
TLS による転送中の暗号化
主要なメールサービスの間では、送受信時に TLS で通信を暗号化するのが一般的になっています。ただしメールは複数のサーバーを経由して配送され、区間ごとに暗号化されるかどうかは相手サーバーの対応に左右されます。転送中の傍受リスクは下がりますが、経由するサーバー上ではメール本文が暗号化されていない状態で扱われます。
エンドツーエンド暗号化
送信者から受信者まで、メールの内容が常に暗号化された状態を維持する方式です。メールサーバーの管理者でさえ内容を読むことができません。
- PGP/GPG:オープンソースの暗号化規格。技術的な知識が必要
- S/MIME:証明書ベースの暗号化。企業環境で使用されることが多い
- Proton Mail:エンドツーエンド暗号化が組み込まれたメールサービス
- Tuta (旧 Tutanota):同じくエンドツーエンド暗号化を提供するメールサービス
メール認証技術
送信者の偽装を防ぐために、以下のメール認証技術が開発されています。
SPF:Sender Policy Framework
ドメインの所有者が、そのドメインからメールを送信できるサーバーの IP アドレスを DNS レコードに登録する仕組みです。
DKIM:DomainKeys Identified Mail
メールにデジタル署名を付加し、内容が改ざんされていないことを検証する仕組みです。
DMARC:Domain-based Message Authentication, Reporting and Conformance
SPF と DKIM の結果に基づいて、認証に失敗したメールの処理方法 (拒否、隔離、許可) をドメイン所有者が指定できる仕組みです。
安全なメール利用のための対策
- 不審なメールのリンクはクリックせず、ブラウザから直接サービスにアクセスする
- 添付ファイルは、送信者に確認してから開く
- 二要素認証をメールアカウントに設定する
- 強力なパスワードを使用し、他のサービスと使い回さない
- メールクライアントのスパムフィルターを有効にする
- HTML メールの画像自動読み込みを無効にし、トラッキングピクセルを防止する
- 重要な情報のやり取りには、エンドツーエンド暗号化されたメールサービスを使用する
メールはソーシャルエンジニアリング攻撃の主要な経路でもあります。不審なメールへの対処法を日頃から意識しておきましょう。IP 確認さんでブラウザのセキュリティスコアを確認し、接続環境の安全性も定期的にチェックすることをおすすめします。
この記事の関連用語
よくある質問
メールの添付ファイルは全て危険?
全てが危険ではありませんが、送信元が不明なメールの添付ファイルは開かないのが原則です。特に .exe、.js、.vbs、マクロ付き Office ファイルは高リスクです。信頼できる送信元からでも、予期しない添付ファイルは確認してから開きましょう。
迷惑メールに返信するとどうなる?
メールアドレスが有効であることが送信者に確認され、さらに多くの迷惑メールが届くようになります。また、返信内容から個人情報を収集されるリスクもあります。迷惑メールは開かずに削除するのが最善です。