シャトレーゼは、自社ドメインを装ったなりすましメールへの対策として、DMARCポリシーを「quarantine」100%まで引き上げた。あわせて、受信画面に企業ロゴを表示するBIMIも始めた。DMARCレポートの可視化・分析には、リンクの「ベアメール 迷惑メールスコアリング」のDMARC分析機能を活用した。9月29日、リンクが事例を公開した。DMARC NGとなったメールの件数は、導入当初の3分の1以下に減った。
シャトレーゼは1954年創業の菓子メーカーで、国内外で1000店舗以上を展開している。「chateraise.co.jp」ドメインから月間1000万通を超えるメールを送信しており、半数以上は顧客向けの販促・案内メールだ。
対応のきっかけは、販促メールを配信する部署から上がったBIMI導入の要望だった。同社ではITインフラ課がDNSを管理しているため、BIMIに必要なDMARCへの対応もあわせて担当することになった。当時のDMARCポリシーは「none」で、認証に失敗したメールを隔離・拒否する設定になっていなかった。自社ドメインを装ったなりすましメールは社内でも確認されており、人事情報や給与関連の通知を装ってURLのクリックを促す偽メールが、社員宛に届いたこともあった。
月間1000万通を超える送信規模に加え、DMARCレポートは専門知識がないと読み解きにくい。自力での解析は現実的でないと判断し、レポートを分析できるサービスの利用を前提に、複数のサービスを比較した。ベアメールを選んだ決め手は、コスト面と操作性だ。送信通数による料金の変動がなく、継続して使っても費用を抑えやすい。管理画面が直感的で、担当者が変わっても引き継ぎやすい点も評価した。
DMARCポリシーは、リンクのプレミアムサポートの担当者と相談しながら、他社の事例も参考に段階的に引き上げた。引き上げの幅や次の引き上げまでの期間も、担当者と決めた。引き上げる前には、情報システム部が把握していない正規の送信元がないかを確認し、社内掲示板でポリシー変更の時期を周知した。迷惑メールに振り分けられた場合は連絡するよう案内したが、問い合わせは1件だけで、大きな混乱なく移行できた。月1回の打ち合わせでは具体的な作業の指示を受けられ、送信元ごとにタグを付けて管理できる機能も役立った。
その結果、目標としていたDMARCポリシーの「quarantine」100%への引き上げを達成した。DMARC認証に失敗したメールの件数は、導入当初の3分の1以下に減った。ベアメールの「BIMIマネージドサービス」も追加で契約し、BIMIによるロゴ表示を始めた。正規のメールであることが、顧客にも伝わりやすくなったという。取り組みには約1年かかった。
情報システム部ITインフラ課の柿谷氏は「製造や物流を担う企業でさまざまなセキュリティインシデントが発生している。メールに限らず、パソコンやサーバーの脆弱性対策など、情報セキュリティ全般で取り組むべきことは多い。今後も情報セキュリティ全般の強化に取り組んでいきたい」と話している。