Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

メールスプーフィングとフィッシングの違い

スプーフィングは手口(メッセージの送信者アドレスの偽装)であり、フィッシングは誰かをだまして認証情報、お金、データを渡させる目的です。ほとんどのフィッシングは説得力を持たせるためにスプーフィングを使うため、SPF、DKIM、DMARCでスプーフィングを止めることは、フィッシング犯の最も効果的な道具を取り除くことになります。

このガイドは、メールスプーフィングに関する完全ガイドの一部です。関連記事:メールスプーフィングを防ぐ方法ドメインスプーフィング

スプーフィングフィッシングはしばしば同じ意味で使われますが、両者は異なるものを指します。スプーフィングは手口、つまりメッセージの送信者を偽装することです。フィッシングは目的、つまり誰かをだまして認証情報、お金、データを渡させることです。ほとんどのフィッシングメールは説得力を持たせるためにスプーフィングを使いますが、両者は同じではなく、この違いを見分けることで、どの防御策が実際に役立つのかが分かります。

核心的な違い

スプーフィングフィッシング
それは何か送信者IDの偽装被害者をだまして行動させること
性質手口・手法攻撃・ソーシャルエンジニアリングの目的
ceo@yourcompany.com から届いたように見えるメールそのメールが財務担当者に至急の送金を求めること
主な防御策SPF、DKIM、DMARC(認証)認証に加えてユーザー教育と監視

簡単に言えば、スプーフィングはメッセージが誰から送られたかについてどのように嘘をつくかであり、フィッシングはなぜ、つまり読み手をだますためです。フィッシングメールはほぼ必ず信頼される送信者を偽装して標的の警戒心を緩めます。だからこそ、スプーフィングを止めることはフィッシング犯の道具箱から最も効果的な道具を取り除くことになるのです。

両者はどのように連携するか

典型的なビジネスメール詐欺攻撃は、この2つを連鎖させます。

  1. スプーフィング — 攻撃者は From フィールドに信頼されるドメインや名前を偽装し、メッセージを正当に見せかけます。
  2. フィッシング — 本文で圧力(「今日この請求書を支払ってください」「パスワードをリセットしてください」)をかけ、被害者に行動させます。

最初の連鎖を断ち切れば、2番目が成功することはめったにありません。受信者が偽装されたメッセージを即座に拒否すれば(あなたのドメインがDMARCを適用しているため)、フィッシングの試みは決して受信トレイに届きません。

それぞれの防御策が止めるもの

  • SPF、DKIM、DMARCドメインスプーフィングを止めます。攻撃者があなたの正確なドメインを偽装するのを防ぐため、あなたになりすますことに頼るフィッシングは失敗します。メールスプーフィングを防ぐ方法で説明されているとおりにこれらを公開し、AutoSPFでSPFレコードを10ルックアップの上限内で有効に保ちましょう。
  • ユーザーの意識と監視は、認証では捉えられないフィッシング、すなわち攻撃者があなたのドメインをまったく偽装していない表示名スプーフィングやそっくりドメインを捕捉します。これらには、DNSレコードだけでなく、訓練された受信者と多層的な保護が必要です。

よくある質問

メールスプーフィングはフィッシングと同じですか?

いいえ。スプーフィングはメッセージの送信者アドレスを偽装する手口であり、フィッシングは誰かをだまして情報やお金を明かさせる目的です。ほとんどのフィッシングは信頼できそうに見せるためにスプーフィングを使いますが、スプーフィングはスパムやマルウェアの配信にも使われることがあり、すべてのフィッシングメッセージがドメインを偽装しているわけではありません。

スプーフィングを止めればフィッシングは止まりますか?

最も説得力のある種類のフィッシングは止まります。SPF、DKIM、DMARCが攻撃者による正確なドメインの偽装をブロックすれば、あなたの組織になりすますフィッシングは配信前に拒否されます。そっくりドメインや偽の表示名を使うフィッシングは、あなたのドメインを偽装しないため、依然としてユーザーの意識が必要です。

スプーフィングとフィッシングでは、どちらがより危険ですか?

両者は同じ攻撃の表裏です。スプーフィングはフィッシングメッセージを信じられるものにし、フィッシングが実際の損失を引き起こします。両方に対して防御すること、つまりスプーフィングを止める認証レコードに加え、すり抜けてくるものを捕捉する訓練と監視が、リスクを減らすものです。

スプーフィングを利用したフィッシングを防ぐレコードは何ですか?

SPF、DKIM、DMARCです。SPFはあなたの送信サーバーを認可し、DKIMはメッセージに署名し、p=reject に設定されたDMARCは、あなたのドメインを偽装しながら認証に失敗するメールを拒否するよう受信者に指示します。これにより、ほとんどのフィッシングが頼るスプーフィングを断ち切ります。

Rated 5/5 on G2 · Trusted since 2018

Trusted by 50,000+ domains

"AutoSPF Flattens SPF Records Seamlessly & Keeps Changes Logged - I am quite pleased with the product"

It does what it promises to do, and does it very well. I appreciate that it keeps a log of changes made, which prevents many mistakes. A client's SPF record would have way too many lookups, but AutoSPF makes that problem go away. The length of the SPF record is typically not the issue; it's the amount of lookups in the record that are. AutoSPF "flattens" the record, automatically expanding the defined lookups to IP addresses or ranges. And it auto-updates the record when the un-flattened lookups change.
PJ

Peter J.

President · Small-Business (50 or fewer emp.)

"Helped us go beyond capacity"

AutoSPF did exactly as described, it helped us get past our 10 lookup limit. Afterwards, we hit another limit regarding overall capacity and when contacted, they quickly provided us with a new solution to eliminate capacity issues entirely going forward, so now we can add as many SPF records as needed. They also provided us with a personalized support video explaining their new method in its entirety using our instance as the example.
VU

Verified User

Financial Services · Mid-Market (51-1000 emp.)

"Great service and great support"

AutoSPF was easy to initially set up on our own and a great cost effective entry into spf flattening. Needed our first support assistance today and got great response including a video demonstrating the issue I was trying to solve, a quick fix, and more detailed followup.
GF

Greg F.

Mid-Market (51-1000 emp.)