フィッシング対策の基本|見分け方7つと自社ドメインを守るSPF・DKIM・DMARC設定

フィッシング対策の基本|見分け方7つと自社ドメインを守るSPF・DKIM・DMARC設定

フィッシング対策とは、実在の企業や知人を装ったメールでID・パスワードやカード情報を盗まれたり、マルウェアに感染させられたりするのを防ぐ取り組みです。対策は2つに分かれます。1つは受け取る側が危険なメールを見分けて反応しないこと、もう1つはメールを送る側(ドメインの持ち主)がSPF・DKIM・DMARCを設定し、自社の名前でなりすましメールを送られないようにすることです。フィッシング対策協議会によると、2026年7月の報告件数は66,119件で、毎月6万件前後の報告が続いています。この記事では、Cloudflare(クラウドフレア)のラーニングセンターがまとめている基本をベースに、日本の中小企業が実務でやるべきことを手順に落として解説します。

目次

フィッシングメールの仕組み

woman in blue long sleeve shirt using macbook pro
Photo by Luke Southern on Unsplash

フィッシングは、攻撃者が正体を隠し、信頼できる相手になりすまして「相手が望む行動」を取らせる攻撃です。メールが最も多く使われ、金融機関、通販サイト、勤務先、取引先などを名乗ります。

狙われるのは「入力」と「クリック」

目的は大きく2つです。偽のログイン画面にID・パスワードやカード番号を入力させて盗むこと、そして添付ファイルやリンクからマルウェアを実行させることです。盗んだアカウントで社内ネットワークに入り込み、データを盗んだり、ランサムウェア(身代金要求型ウイルス)を仕掛けたりする足がかりにされます。

よく使われる口実

「アカウントに不審なログインがありました」「パスワードの再設定が必要です」「お荷物をお届けできませんでした」「ギフトカードが当選しました」などが定番です。2026年7月の報告では、Amazonをかたるものが約37.0%、Appleが約11.8%、セゾンカードが約7.7%で、上位5ブランドで全体の約68.6%を占めました。普段使っているサービスほど狙われると考えてください。

危険なメールを見分ける7つのサイン

フィッシングメールは本物のデザインをまねているため、ぱっと見では見分けにくくなっています。次の7つのうち1つでも当てはまれば、リンクを押す前に立ち止まってください。

サイン1|迷惑メールフォルダに入っていた

受信側のメールサーバーは、SPF・DKIM・DMARCという送信元の認証をチェックし、不合格のメールを迷惑メールとして振り分けます。正規の企業がきちんと設定したメールが迷惑メールフォルダに入ることは多くありません。迷惑メールに入っていた「重要なお知らせ」は、まず疑ってかかるのが安全です。

サイン2|送信元ドメインが企業名と合わない

本物なら「@企業の公式ドメイン」から届きます。偽物は「amazon-security-jp.com」のように企業名に単語を足したもの、文字を1つ変えたもの、企業が使わない国別ドメインを使います。スマートフォンのメールアプリは差出人の表示名しか出さないことが多いので、タップしてアドレス全体を確認してください。

サイン3|宛名が「お客様」など名前ではない

登録情報を持っている企業なら、通常はあなたの名前で呼びかけます。「お客様各位」「会員様」「アカウント保持者様」のような呼びかけは、同じ文面を大量に送っているサインです。

サイン4|期限を切って急がせる

「24時間以内に手続きしないとアカウントを停止します」「本日中に確認しないとデータが失われます」のように、考える時間を奪う文面は典型的な手口です。実際の期限や処分と結びついていることはほとんどありません。

サイン5|日本語や書式が不自然

「ありがとうこざいます」のような誤字、日本では使わない漢字、不自然な敬語、改行の崩れは注意のサインです。ただし最近は生成AIで自然な日本語を作れるため、日本語が正しいからといって本物とは限りません。

サイン6|リンク先のドメインが送信元と違う

パソコンならリンクにマウスを乗せると、画面の左下に実際のリンク先が表示されます。スマートフォンならリンクを長押しすると確認できます。送信元と関係のないドメインや、短縮URLで中身が見えないものは開かないでください。

サイン7|リンクから機密情報の入力を求める

信頼できる企業が、メールのリンクからカード番号、暗証番号、セキュリティコードを入力させることはまずありません。パスワード再設定のように正規でもリンクを送る場面はありますが、その場合も「自分で操作した直後に届いたか」で判断できます。身に覚えのない再設定メールは無視してかまいません。

チェック項目本物によくある形フィッシングによくある形
届いた場所受信トレイ迷惑メールフォルダ
送信元企業の公式ドメイン似せたドメイン、フリーメール
宛名登録した氏名お客様、会員様
文面淡々とした案内期限・停止・当選で急がせる
リンク先送信元と同じドメイン無関係なドメイン、短縮URL
求めるものアプリやサイトへのログイン案内カード番号、暗証番号、セキュリティコード

なお、手口が巧妙になるほど上の兆候は減っていきます。企業ロゴを貼ったもの、本文全体を1つの画像リンクにしたものもあります。最終的な判断は次の章の「別の経路で確かめる」で行ってください。偽の認証画面を使う手口はクラウドフレアの「人間であることを確認」は本物?偽の認証画面と詐欺メールの見分け方で詳しく解説しています。

受け取る側の防止策

Man holds fan while taking selfie with phone
Photo by Blessing Olarewaju on Unsplash

セキュリティツールを入れても、フィッシングメールを100%止めることはできません。最後の砦は受け取った人の行動です。次の4つを習慣にすると、被害の大半は防げます。

メールのリンクではなく公式アプリ・ブックマークから開く

「アカウントを確認してください」と言われたら、メールのリンクは使わず、いつもの公式アプリかブックマークからログインします。本当に対応が必要なら、ログイン後の画面にも同じ案内が出ています。この1つを徹底するだけで、偽サイトへの入力はほぼ防げます。

迷ったら別の経路で送信者に確かめる

取引先から「振込先が変わりました」「請求書を確認してください」と届いたときは、メールに書かれた番号ではなく、名刺や過去のやり取りで分かっている電話番号に確認します。メールアカウントが乗っ取られ、本物のアドレスから偽の依頼が届くケースもあるためです。

個人情報やパスワードをメール本文に書かない

信頼している相手でも、口座情報やパスワードをメール本文で送るのは避けます。メールは途中で暗号化されていない場合があり、受信箱が乗っ取られれば過去のメールごと読まれます。安全なフォームやパスワード管理ツールの共有機能を使ってください。

多要素認証とパスワード管理ツールを使う

パスワードを盗まれても、多要素認証(SMSや認証アプリのコード、パスキー)を設定していれば、それだけではログインされにくくなります。パスワード管理ツールは登録したドメインでしか自動入力しないため、偽サイトで自動入力が出ないこと自体が警告になります。詳しくはBitwardenとは|無料で使えるパスワード管理ツールをご覧ください。

送る側の対策|SPF・DKIM・DMARCとは

独自ドメイン(例: info@自社名.co.jp)でメールを使っている会社は、受け取る側であると同時に「なりすまされる側」でもあります。SPF・DKIM・DMARCは、そのドメインから送られたメールが本物かどうかを受信側が確かめるための仕組みで、ドメインの持ち主がDNSに設定します。

SPF|送ってよいサーバーを宣言する

SPF(Sender Policy Framework)は、「このドメインのメールは、このサーバーからしか送りません」というリストをDNSに公開する仕組みです。受信側は、届いたメールの送信元サーバーがリストに含まれているかを確認します。

DKIM|メールに電子署名を付ける

DKIM(DomainKeys Identified Mail)は、送信するメールに電子署名を付け、受信側がDNSに公開された公開鍵で検証する仕組みです。途中で書き換えられていないこと、確かにそのドメインの持ち主が送ったことを証明できます。

DMARC|不合格メールの扱いを指示する

DMARC(Domain-based Message Authentication, Reporting and Conformance)は、SPFやDKIMに不合格だったメールを受信側がどう扱うかを、ドメインの持ち主が指示する仕組みです。「何もしない(none)」「迷惑メールに入れる(quarantine)」「受け取り拒否(reject)」の3段階があり、なりすましの状況を集計したレポートも受け取れます。

仕組み役割DNSに登録するもの設定しないと
SPF送信してよいサーバーの宣言TXTレコード(v=spf1 …)正規メールが迷惑メール扱いされやすい
DKIM電子署名で改ざん・なりすましを検知TXTレコード(公開鍵)大手メールサービスで届きにくくなる
DMARC不合格時の扱いの指示とレポートTXTレコード(_dmarc.ドメイン)自社名のなりすましメールが届いてしまう

自社ドメインにDMARCを設定する手順

black flat screen computer monitor
Photo by Clay Banks on Unsplash

DMARCは、いきなり「受け取り拒否」にすると自社の正規メールまで止まる恐れがあります。監視から始めて段階的に強めるのが基本です。ここではエックスサーバーのようにDNSをサーバー会社で管理している場合を例に説明します。

ステップ1|メールを送っているサービスを洗い出す

自社ドメインのアドレスで送っているものをすべて書き出します。サーバーのメール、Google WorkspaceやMicrosoft 365、WordPressの問い合わせフォーム、メルマガ配信サービス、予約システム、請求書の送付サービスなどです。ここで漏れたサービスは、後でDMARCを強めたときに届かなくなります。

ステップ2|SPFを確認・追記する

DNSのTXTレコードに「v=spf1」から始まる行があるか確認します。エックスサーバーのネームサーバーを使っていれば、初期状態でサーバー自身の分は登録されています。外部の配信サービスを使っている場合は、各サービスが案内する「include:〜」を同じ1行に追記します。SPFのレコードは1ドメインに1行だけにし、2行に分けないでください。

ステップ3|DKIMを有効にする

エックスサーバーではサーバーパネルの「DKIM設定」から、ドメインごとに有効化できます。Google Workspaceは管理コンソールで鍵を生成し、表示されたTXTレコードをDNSに追加してから「認証を開始」を押します。外部の配信サービスも、それぞれの管理画面にDKIM用のレコードが表示されます。

ステップ4|DMARCを「none」で登録する

ホスト名「_dmarc」でTXTレコードを追加し、値を「v=DMARC1; p=none; rua=mailto:dmarc-report@自社ドメイン」とします。p=none は「不合格でも何もしない」の意味なので、この段階で正規メールが止まることはありません。ruaで指定したアドレスに、受信側から集計レポートが届くようになります。

ステップ5|レポートを2〜4週間確認する

レポートはXML形式の添付ファイルで届くため、無料の可視化サービスを使うと読みやすくなります。ステップ1で洗い出したサービスがすべて「合格」になっているか、知らない送信元から自社ドメインのメールが送られていないかを確認します。不合格の正規サービスがあれば、SPFかDKIMを直します。

ステップ6|quarantine→rejectへ段階的に強める

正規メールがすべて合格していることを確認できたら、p=quarantine(迷惑メールへ)に変えます。さらに数週間問題がなければ p=reject(受け取り拒否)にします。ここまで進めば、自社ドメインを名乗るなりすましメールは、DMARCに対応した受信サーバーで弾かれるようになります。

設定でよくある失敗とトラブル対処

制作の現場で相談が多いのは、「設定したら問い合わせフォームのメールが届かなくなった」というものです。原因はほぼ次の4つに集約されます。

問い合わせフォームのメールが届かない

WordPressのフォームは、初期設定ではWebサーバーから直接メールを送ります。送信元をGmailのアドレスにしていたり、サーバー会社と別のメールサービスを使っていたりすると、SPF・DKIMに不合格になります。SMTPプラグインで正規のメールサーバー経由に切り替えるのが確実です。手順はWordPressでメールが届かない原因と対策|SMTPプラグイン6選と設定方法で解説しています。

SPFのレコードが2行ある

配信サービスを追加するたびに「v=spf1」の行を新しく作ってしまうと、SPFそのものがエラー扱いになります。1行にまとめて、include を並べてください。include の数が多すぎて参照回数の上限(10回)を超えた場合もエラーになるので、使っていないサービスは削除します。

DNSの変更が反映されない

DNSの変更は反映まで数分から最大72時間ほどかかります。また、ドメインの管理会社とネームサーバーの管理会社が違う場合、実際に使われていない側の管理画面で設定していることがよくあります。どこのネームサーバーが使われているかを先に確認してください。

いきなりrejectにして正規メールが消えた

洗い出しが漏れていたサービスのメールは、rejectにした瞬間に相手へ届かなくなり、送った側にもエラーが返らないことがあります。すぐに p=none へ戻し、レポートで不合格の送信元を特定してから、改めて段階を踏んでください。

DMARCがあってもフィッシングはなくならない

SPF・DKIM・DMARCは「自社ドメインのなりすまし」を防ぐ仕組みで、フィッシング全体を止めるものではありません。設定は必須ですが、受け取る側の注意と組み合わせて初めて効果が出ます。

フィッシングの7割は「なりすましていない」

フィッシング対策協議会の2026年7月の報告では、実在する企業のドメインをそのまま送信元に使った「なりすまし」メールは全体の約26.5%でした。残りの約73.5%は、攻撃者が自分で取得した似たようなドメインから送られており、そのうち約94.7%はDMARCの認証に合格していました。つまり「認証に合格している=本物」ではありません。受け取る側は、合否より先にドメイン名そのものを見る必要があります。

Gmailなど大手は認証設定を求めている

Googleは2024年2月から、Gmail宛てにメールを送るすべての送信者にSPFまたはDKIMの設定を求め、1日5,000通以上送る送信者にはSPF・DKIM・DMARCのすべてを必須にしています。フィッシング対策としてだけでなく、自社のメールを相手に確実に届けるためにも、設定しておかない理由はありません。関連してGmailの送信元・POPが2027年1月廃止|独自ドメインメールへの影響と対策もあわせてご確認ください。

会社として決めておきたいルール

people sitting on chair
Photo by Redd Francisco on Unsplash

中小企業では、技術的な対策よりも「迷ったときにどうするか」が決まっていないことが被害につながります。次の3つを紙1枚にまとめておくだけでも効果があります。

振込先・支払い方法の変更は電話で確認する

取引先を装って振込先の変更を求める「ビジネスメール詐欺(BEC)」は、1回の被害額が大きくなりがちです。振込先や支払い方法の変更は、メールだけでは受け付けず、既知の電話番号で担当者に確認するルールにします。

開いてしまったときの報告先を決める

リンクを踏んだ、情報を入力してしまった、と気づいた社員がすぐに言える相手を決めておきます。叱られると思うと報告が遅れ、被害が広がります。「早く言ってくれたら助かる」と明言しておくことが大切です。

迷惑メールフィルターを過信しない

メールソフトやサーバーの迷惑メールフィルターは有効ですが、すり抜けるメールは必ずあります。エックスサーバーを使っている場合のフィルター設定はエックスサーバーの迷惑メール設定方法で解説していますが、フィルターは「数を減らす」ための道具と考え、最後は人の判断で止める前提にしてください。

よくある質問

Q. フィッシングメールは開いただけで危険ですか?

A. 多くの場合、開いて読むだけでは被害は出ません。危険なのはリンクを押して情報を入力すること、添付ファイルを開くことです。ただし画像の読み込みで「開封した」ことが相手に伝わる場合があるため、怪しいメールは開かずに削除するのが無難です。

Q. 小さな会社でもDMARCの設定は必要ですか?

A. 必要です。会社の規模に関係なく、独自ドメインを持っていれば悪用される可能性があります。また、Gmail宛てのメールを確実に届けるためにも、SPF・DKIMに加えてDMARCを設定しておくことをおすすめします。

Q. DMARCを設定すると自社のメールが届かなくなりませんか?

A. p=none で始めれば、届かなくなることはありません。レポートで正規の送信元がすべて合格していることを確認してから、quarantine、reject と段階的に強めてください。

Q. 自社の名前をかたるフィッシングメールが出回ったらどうすればいいですか?

A. 自社サイトのお知らせ欄で注意喚起を出し、本物のメールの送信元アドレスと「メールでカード情報などを求めることはない」旨を明記します。あわせてフィッシング対策協議会に報告し、DMARCが未設定なら早急に設定してください。

Q. 迷惑メールフォルダに正規のメールが入ることはありますか?

A. あります。送信側の認証設定が不十分な場合や、受信側のフィルターの判定によって正規のメールが振り分けられることがあります。迷惑メールフォルダは定期的に確認し、見覚えのある相手からのメールは公式サイトや電話で内容を確かめてください。

Q. 怪しいメールを受け取ったら、どこに報告すればいいですか?

A. フィッシング対策協議会の報告窓口(info@antiphishing.jp)に転送できます。かたられている企業に専用の報告窓口があればそちらにも連絡します。会社のメールなら、社内で決めた報告先にも共有してください。

まとめ

フィッシング対策は、受け取る側の「見分ける・別経路で確かめる」と、送る側の「SPF・DKIM・DMARCで自社ドメインを守る」の両輪です。見分け方は7つのサインを目安にし、迷ったら公式アプリや既知の電話番号で確かめてください。独自ドメインを持つ会社は、DMARCを p=none から始めて段階的に強めましょう。設定内容や各社の要件は変わることがあるため、最新情報は各サービスの公式サイトでご確認ください。

THREE D PLUS は大阪の Web 制作会社です。ホームページ制作から公開後の運用・改善までまとめてご相談いただけます。お問い合わせはこちら。

フィッシング対策の基本|見分け方7つと自社ドメインを守るSPF・DKIM・DMARC設定
最新情報をチェックしよう!

LET’S CONTACT

お問い合わせ

デザインと発信の力で、お客様の強みや想いを形にし、
成果につながるコンテンツを制作します。
「うちの場合はどうなる?」という段階からでも、どうぞお気軽にご相談ください。