メール基盤と業務を考える[1/3]
最近、事務所のメール環境を見直しました。
きっかけは、こちらから送ったメールがお客様に届かなかったり、迷惑メールフォルダに振り分けられたりすることがあったためです。
最初は、SPF、DKIM、DMARCなど、必要なセキュリティ対策を一つずつ入れていけばよいと思っていました。
もちろん、それぞれの設定には専門的な知識が必要です。ただ、実際に作業してみると、私が一番難しいと感じたのは設定そのものではありませんでした。
「そもそも、誰が、どこから、正規にメールを送っているのか」
それを把握することでした。
将星国際特許事務所、所長。AI、IT、ソフトウェア、ビジネスモデル、ネットワーク分野の特許を専門とする。データベーススペシャリスト等の資格を持ち、技術内容の整理から特許出願・権利化まで幅広く支援している。講演活動も行っている。
目次
必要な対策を追加すればよい、と思っていた
メールのなりすまし対策として、SPF、DKIM、DMARCという仕組みがあります。
かなり簡略化すると、SPFは、送信元のホストがそのドメイン名を使ってメールを送ることを許可されているかを受信側が確認する仕組みです。DKIMは、電子署名によって、メールと署名したドメインとの関係を検証できるようにします。
DMARCは、SPFやDKIMの認証結果と、メールのFrom欄に表示されるドメインとの整合を確認し、検証に失敗したメールについて、ドメイン所有者が受信側に取り扱い方針を示したり、レポートを受け取ったりするための仕組みです。
ただし、最終的にそのメールをどう扱うかは受信側の判断です。また、DMARCにpassしたからといって、メールの内容自体が安全だと保証されるわけでもありません。
こうした仕組みを知ると、
「設定して、少しずつ厳しくしていけばいい」
ように見えます。
私も、そう考えていました。
ところが、認証や送信の制限を強くしようとすると、その前に確認しなければならないことが出てきます。
今、正常に送れているメールは、本当にどこから送られているのか。
ここが分からないまま制限すると、止めたい経路だけではなく、必要なメールまで止めてしまう可能性があります。
人が送るメールだけを見ても、全体は分からない
普段メールというと、人がメールソフトを開き、宛先を書いて送信する姿を思い浮かべます。
でも、会社から出ていくメールは、それだけではありません。
人が操作して送るメールとは別に、業務で使っているシステムがメールを送信していることがあります。
そうなると、「社員がどのメールソフトを使っているか」を調べるだけでは足りません。誰が送っているのか、人以外にどのシステムが送信しているのか、どの経路を通って外へ出ているのか、そしてその経路が現在も必要なのかまで確認する必要があります。
実際に既存の運用を残しながら整理してみると、作業の中心は「どの設定を有効にするか」ではありませんでした。
先に決めなければならなかったのは、何を正規のメール経路として残すのか、ということでした。
「古いから消す」では判断できない
見直していると、古い方式や、できれば使わない方がよい設定も出てきます。
そこで単純に、
「古いから無効にしよう」
とできれば話は簡単です。
ただ、実際にその経路を使っている業務が残っているなら、先にその理由を確認しなければなりません。現在も必要なのか、別の方法へ切り替えられるのかによって、対応は変わります。
認証付きSMTP送信についても利用実態を確認し、必要なメールボックスだけ例外として残したうえで、それ以外を無効にしました。
一度に強制するのではなく、既存の運用が正常に続けられることを確かめながら、段階的に強化していきました。
ここで分かったのは、古い仕組みを見つけることと、それを消してよいと判断することは別だということです。
使われているのであれば、まず「なぜ残っているのか」を確認する必要があります。
必要な送信経路を把握してから、それ以外を閉じる
セキュリティを強くするというと、使えるものを減らし、できるだけ全部を閉じる方向へ考えたくなります。
でも、会社のメールは業務のためにあります。安全になっても、必要なメールが送れなくなれば困ります。
私が実際に行ったのは、現在使われている送信経路を把握し、その中から業務上必要なものを確認することでした。必要な経路は、認証などを適切に整えて正規の経路として残し、そのうえで不要な経路を閉じていく。
順番としては、こちらが先でした。
メールセキュリティを強くするための仕組みはあります。
ただ、その仕組みを適切に使うには、自社のメールが実際にどう動いているのかを知っていなければならない。
今回、私が一番時間を使ったのも、そこでした。
次に気になったこと
ここまで整理すると、もう一つ疑問が残りました。
事務所の規模でも送信経路を一つずつ確認する必要があったのなら、部署やシステムが増えた会社では、全体を把握する仕事はもっと複雑になるのではないか。
これは、今回の経験だけから答えを出せる話ではありません。
ただ、メールセキュリティの設定を見直したことで、次は「組織の中で、誰がメールの全体像を把握するのか」という問題が気になり始めました。
