核心となる事実はシンプルだ。DMARCはメッセージが本当にあなたの正確なドメインから送信されたかを認証するが、攻撃者が実際に好んで使う偽装戦術に対しては何もしない。そのギャップこそが、経営幹部レベルのリスクが潜む場所である。

成功するビジネスメール詐欺(BEC)の大半は、偽装されたドメインを一切使用しない。攻撃者はそっくりドメイン(mの代わりにrnを使う、または.comの代わりに.coを使う)を登録したり、サプライヤーの既に認証済みのメールボックスを乗っ取ったり、あるいは単に使い捨てのGmailアドレスから送信しながらCFOのような親しみやすい表示名を設定したりする。これらはすべてDMARCを問題なく通過する。FBIのIC3は、BECによる累計損失が500億ドルをはるかに超えることを追跡しており、これらの窃盗の仕組みはDMARCの盲点に完全に収まっている。認証チェックが緑色であることを安全性の証拠として読み取る経営幹部は、この対策を誤解している。

戦略的な誤りは、電子メールの信頼性をチェックボックス項目として扱うことだ。p=rejectのDMARCは最低限の基準であり、まだp=noneのままのグローバル企業は、ブランドの信頼性を漏洩させ、基本的な送信者衛生管理を期待するフレームワークの下で規制上の疑問を招いている。しかし、より困難な作業は、DMARCが提供できない防御を重ねることだ。表示名およびそっくりドメインの検出、帯域外でのベンダー支払い変更の検証、そしてあなたのドメインを静かに使用するすべてのサードパーティ送信サービス(マーケティング、人事、請求)全体へのDMARC適用の拡張である。

CISOとCFOにとって、実行可能な行動は2つの予算を分けることだ。1つは送信認証(DMARC、SPF、DKIM、さらにブランドシグナリングのためのBIMI)を強化する。もう1つは受信異常検知と人的プロセス管理に資金を投じる。なぜなら、そこが実際に金銭が盗まれる場所だからだ。Proofpoint、Abnormal Security、Mimecast、Cloudflareといったベンダーは、プロトコルレベルの認証が限界に達したため、行動ベースの電子メールセキュリティに収束しつつある。

予測:AI生成フィッシングが偽装の量と洗練度を拡大するにつれ、市場のプレミアムは認証から意図検出へとシフトする。DMARC準拠を「保護」として売り込む企業は、不快なインシデント事後検証に直面するだろう。勝者は、電子メールセキュリティをドメイン検証ではなくアイデンティティと行動として位置づけ、セキュリティチームだけでなく財務チームを管理対象として訓練する企業となるだろう。