マサチューセッツ州の大手企業の半数以上が、フィッシングとドメインなりすましのリスクにさらされています。それは、こうした攻撃を防ぐはずのメール認証標準を完全に導入していないからです。新しいサイバーセキュリティ分析がこのリスクを数値化しており、その結果は企業ドメイン下でメールを送信するすべての事業オーナー、マーケター、セキュリティチームを懸念させるべきものです。
調査結果: 大多数がなおもリスクにさらされている
マサチューセッツ州最大級の企業、非営利団体、公的機関100社を調査した結果、DMARCというメール認証標準を完全導入している企業はわずか42%であることが、サイバーセキュリティ企業Red Siftの調査で明らかになりました。
Axios Bostonによると、マサチューセッツ州のサンプルの内訳は以下の通りです:
- 26% は問題のあるメールを隔離するなど、何らかの導入済み
- 28% はまったく導入していない。偽造メールを受動的に監視・報告しているだけです
- 4% はメールセキュリティプロトコルをまったく導入していません
このパターンはマサチューセッツ州外でも見られます。Red Siftが7つの州の700のドメインを分析した結果、43%はDMARCプロトコルを導入していないか、導入できていない一方で、完全導入は35%にすぎませんでした。
このギャップはマサチューセッツ州で特に重要です。同州は米国の医療、バイオテクノロジー、高等教育、金融サービス、防衛産業の中心地であり、これらの業界では信頼ベースの重要なコミュニケーションがメールに大きく依存しているためです。
「メールを送信する限り、あなたは標的です」、Red Siftのアライアンスおよびパートナーシップ担当バイスプレジデントであるBrian Westnedgeは述べています。
「部分的な」導入では不十分な理由
DMARC(ドメインベースのメッセージ認証、報告、および適合性)は、認証チェックに失敗したメッセージに対して何をするかを受信メールサーバーに指示するDNSポリシーです。偽造されたメールを拒否または隔離でき、受信トレイに到達するメッセージが本当にそれを称する組織から来ていることを保証します。
問題は、DMARCレコードを公開することと導入することは同じではないということです。多くの企業はp=noneのポリシーでDMARCレコードを公開しています。これは可視化を提供しますが、偽造されたメールが受信トレイに到達するのを止めません。
多くの組織は隔離モードでDMARCを設定することで折り合いをつけています。この場合、認証されていないメッセージは拒否されるのではなく、スパムフォルダに送信されます。ただし、専門家は、ユーザーはスパムフォルダからメッセージを取得できますし、実際に取得していると警告しています。特に信頼できる連絡先からのメールに見える場合はそうです。これは成功したフィッシングや詐欺のリスクが継続していることを意味します。
より広いレベルの認証危機
マサチューセッツ州の調査は異常ではなく、系統的な世界的課題を反映しています。2025年第2四半期の分析では、世界で最も訪問されている1000万のドメインのうち、有効なDMARCレコードを公開しているのはわずか**18%程度であり、拒否ポリシーを完全導入しているのはおよそ4%**です。
明らかな成熟度のギャップが生まれています。大規模企業は導入に向かって進んでいますが、多くの成長企業は監視のみモードのままです。Fortune 500企業でさえ、採用率は500社中475社に達しましたが、80%以上が導入レベルのポリシーに達しました。つまり、トップティアでも5社に1社は導入の閾値を越えていないということです。
金銭的なリスクは深刻です。Gartnerは、ビジネスメール詐欺(BEC)による支払いが2024年に60億ドルの大台を超えたと報告しており、受信トレイは「最も一般的な攻撃面」のままです。これは、従業員が古く安全でないプロトコルで外部と相互作用する必要があるためです。一方、フィッシング関連の侵害の平均コストは2025年に488万ドルに達しました。
Cloudflareの2026年脅威レポートによると、すべてのメールの46%がDMARC検証に失敗しており、いかに多くの認証されていないトラフィックがグローバルシステムを通じて流れているかを浮き彫りにしています。
メールボックスプロバイダーが問題を強制化している
DMARCを導入することはもはやオプションではありません。メール配信プラットフォームから直接圧力がかかっています。Google、Yahoo(2024年2月)、Microsoft(2025年5月)、La Poste(2025年9月)は、メール送信者に対してSPF、DKIM、DMARC認証が必要です。
2025年10月、GoogleはPostmaster Toolsダッシュボードをアップグレードし、Postmaster Tools v2を立ち上げました。これは「評判」から「コンプライアンス状況」にフォーカスをシフトさせ、二値モデルを使用して送信者を評価しています。つまり、Googleが送信者の健全性を伝える方法が根本的に変わったということです。二値モデルは、部分的なコンプライアンスと非コンプライアンスが同じ結果をもたらすことを意味しています。失敗です。
ボストンの大手雇用者のほぼ半数が完全なメールセキュリティ導入を実装していないため、多くの地域の機関はフィッシングやブランドなりすまし攻撃の危険にさらされています。ボストンはニューヨークやワシントンD.C.などの姉妹都市に比べて導入が遅れており、特にAIを使った電子メール脅威がより簡単にスケーリングされるようになった今、懸念が増しています。
これが意味するもの
事業オーナー、マーケター、成長チームにとって、Red Siftの調査結果は配信可能性とブランド安全性に対する直接的な警告です。
マーケティングチームは長い間、開封率、クリック率、コンバージョン指標を最適化してきました。Googleの導入モデルでは、メールが受信トレイに到達しない場合、これらの指標のどれも重要ではありません。
弱い認証のビジネスインパクトは広範です。受信トレイへの配置の削減、送信者の評判の低下、主要受信サーバーでのメールのブロック、資格情報の盗難と請求書詐欺からの直接的な経済的損失です。
マサチューセッツ州のサンプルは州の企業のごく一部のみですが、Red Siftは、調査が企業が実際に導入しているメールセキュリティ態勢の一端を示していることに注目しています。同州の最大級の企業でさえ、より強力な保護を完全に導入していない場合、IT資源が少ない中小企業がそれを導入している可能性は低いです。
前進する道は確立されています。p=noneからp=quarantineへ、そしてp=rejectへと進み、すべてのサードパーティ送信プラットフォームが認証されていることを確保し、DMARC集計レポートを継続的に監視します。企業は、自社のドメインを保護し、配信可能性を維持し、顧客の信頼を保つために、認証、自動化、およびアイデンティティ重視のメールセキュリティを採用する必要があります。
導入ギャップは測定可能です。その結果は現実です。解決策は利用可能です。ただし、今すぐ行動する組織にのみです。



