過去問ドリル

LinuCレベル3 セキュリティスペシャリスト セキュアプロトコルによる各種機能の実装 問21

セキュアプロトコルによる各種機能の実装/メールセキュリティ

example.com の宣伝メールを配信代行業者から送っている。ヘッダーFromは [email protected]、エンベロープの送信者(MAIL FROM)は [email protected] で、受信側ではSPFが mailer.example.net として成功し、DKIM署名も d=mailer.example.net として成功した。example.com には p=reject のDMARCポリシーを公開している。受信側のDMARCの判定として適切なものはどれか。

当サイトのオリジナル問題(LinuCレベル3 セキュリティスペシャリストの出題範囲「セキュアプロトコルによる各種機能の実装」に対応。実際の試験問題ではありません)

正解:B

解説

DMARCは、SPFまたはDKIMのどちらかが成功し、かつその検証に使われたドメインがヘッダーFromのドメインと一致(アライメント)している場合に合格とします。この例ではSPFもDKIMも mailer.example.net で成功しており、ヘッダーFromの example.com とは組織ドメインも異なるため、アライメントが取れずDMARCは不合格です。p=reject なので受信側は拒否してよいことになります。配信代行業者に d=example.com で署名させるか、MAIL FROM を example.com のサブドメインにすることで解消できます。

選択肢ごとの解説

  • A誤り。DMARCはSPFやDKIMの成否に加えて、そのドメインがヘッダーFromのドメインと一致することを求めます。
  • B正しい。どちらの認証も example.com とアライメントが取れていないため、DMARCは不合格になります。
  • C誤り。DMARCが基準にするのはヘッダーFromのドメインで、参照するのは example.com のポリシーです。
  • D誤り。DMARCはSPFとDKIMのどちらか一方がアライメントを伴って成功すれば合格とし、SPFの結果も使います。
LinuCレベル3 セキュリティスペシャリストの問題を演習モードで解く