聞き流しラボby KUFUYA
ITパスポート試験

3分野を、耳からおさえる。

ストラテジ系、マネジメント系、テクノロジー系の用語と考え方を、短い講義にしています。直前期は図解のファイナルペーパーアプリで総復習できます。

分野別の講義動画過去問解説ファイナルペーパーアプリ
ITパスポート聞き流しラボ

スマホ紛失とMDM、なりすましメールを防ぐSPF・DKIM・SMTP-AUTH

テクノロジー系・基礎理論 00217分20秒2026年5月9日公開

仕事用のスマホを電車に置き忘れて、ドアが閉まった瞬間に気づく。動画はそんな「血の気が引く場面」を想像するところから始まります。スマホの中には顧客データや社外秘の情報がつまっているからこそ、会社はどう守るのか。そして、ロックされた安全なスマホでも、にせのメールにだまされたら意味がない。このページでは、端末を守るMDMと、メールの送り主を確かめるSPF・DKIM・SMTP-AUTHを、動画のたとえにそってまとめました。まず動画を聞いて、あとからここで復習するのがおすすめです。

3行でいうと

  • MDMは、会社が社員のスマホやタブレットをまとめて管理するしくみ。なくしたときは遠隔で鍵をかけたり(リモートロック)、データを消したり(リモートワイプ)できます。
  • SPFは「どこから送られてきたか」、DKIMは「電子署名で書き換えがないか」を確かめ、なりすましメールを見破ります。SMTP-AUTHは、送る前に送る人の本人確認をします。
  • これらは送り主が本物かを確かめる認証のしくみ。中身が迷惑かどうかは、迷惑メールフィルタが判断します。

スマホをなくしたら、会社はどう守る?

スマートフォンやタブレットは、持ち歩くぶん紛失や盗難のリスクがとても高い道具です。昔は「気をつけて探す」「警察に届ける」といった個人の努力に頼っていましたが、今は「なくすこともある」という前提で、組織がまとめて管理することが大切になっています。

そのためのしくみがMDM(Mobile Device Management:モバイル端末管理)です。会社が社員に貸し出した端末の設定やアプリの導入を、会社側でまとめて管理します。たとえば次のようなことができます。

  • 端末の情報(機種やOSのバージョンなど)を一覧で把握する
  • パスワードの設定を義務づける、業務に関係のないアプリを使えないようにする
  • 業務アプリを全員の端末に一斉に配布・更新する
  • なくしたときに、遠隔で鍵をかける・データを消す

個人にまかせると、パスワードを簡単なものにしたり、あやしいアプリを入れたりしがちです。それを会社のルールとして強制できるのがポイントです。

たとえるなら

会社が、全社員のスマホ用の巨大なマスターリモコンを持っているイメージです。本社からボタンひとつで、全員の端末の設定をそろえられます。

MDMサーバ会社がまとめて管理スマホタブレット紛失したスマホパスワード設定を強制する業務アプリを一斉に配布リモートロック(遠隔で画面に鍵)リモートワイプ(遠隔でデータ消去)
MDMは、会社が持つ「全社員の端末用マスターリモコン」。紛失したときは遠隔で鍵をかけたり、データを消したりできます。

リモートロックとリモートワイプ

マスターリモコンがいちばん力を発揮するのが、端末をなくしたときです。

  • リモートロック(遠隔ロック):拾った人が画面を開けないよう、遠隔で鍵をかけます。
  • リモートワイプ(遠隔消去):端末の中のデータを遠隔で消去します。工場から出荷されたときの状態まで初期化することもあります。

でも、ただカバンの底に入っていただけだったら? データを全部消すのは、やりすぎじゃないですか?

端末そのものは、数万円から十数万円で買い直せますよね。でも顧客リストや未発表の情報が外にもれたら、会社の損害はけた違いです。

探している数十分の間に、データを抜き取られるかもしれないですもんね。

そうなんです。だから端末をあきらめてでも、データを消して情報漏えいを防ぐ。冷たいようですが、組織を守るための最後の手段なんです。

だまされたら、端末の守りも意味がない

MDMで端末を守っていても、画面のロックを外して使っている本人が、にせのメールにだまされてパスワードを入力してしまったら、守りは内側から破られてしまいます。実在する銀行や通販サイトのロゴまでまねたなりすましメールやフィッシング詐欺は、見た目ではなかなか見分けられません。

そこでメールのしくみの側では、見た目やロゴではなく、目に見えない裏側で送り主の身元確認をしています。その代表がSPFとDKIMです。

SPF:「どこから来たか」を確かめる

SPF(Sender Policy Framework)は、メールが送られてきた場所を確かめる技術です。

  • メールを送る会社は、インターネットの住所録にあたるDNSに、「うちの正規のメールサーバのIPアドレスはこれです」という一覧を登録しておきます。
  • メールを受け取った側のサーバは、送り主がなのっているドメインのDNSに問い合わせて、その一覧を取り出します。
  • 実際にメールを送ってきたサーバのIPアドレスが一覧にあれば合格、なければ「なりすましの疑いあり」と判断できます。
送信サーバ受信サーバ送信ドメインのDNS①メールを送る②IPの一覧を問い合わせ③正規サーバの一覧④送ってきたサーバのIPアドレスを一覧と照合(あれば○、なければ×)
SPFが確かめるのは「どこから来たか」。名前ではなく、出発地(送ってきたサーバ)が正規の一覧にあるかを見ます。

たとえるなら

パーティーの受付です。主催者が「指定のホテルから出る専用バスで来たお客さんだけ入場OK」と決めていて、受付係はお客さんの名前ではなく、乗ってきたバスの出発地がホテル一覧にあるかを確かめます。一覧にない場所から来たなら、有名人の名前をなのっていてもお帰りいただきます。

SPFが見ているのは、あくまで「どこから来たか」です。メールの中身が途中で書き換えられていないかまでは確かめられません。そこで組み合わせるのが、次のDKIMです。

DKIM:メールに「封ろう」を押す

DKIM(DomainKeys Identified Mail)は、メールそのものに電子署名(デジタル署名)を付ける技術です。

  • 送る側は、自分だけが持つ秘密鍵(署名鍵)を使って、メールに署名を付けます。
  • 署名を確かめるための公開鍵(検証鍵)は、送る側のドメインのDNSで公開しておきます。
  • 受け取った側は、DNSから公開鍵を取り出して署名を検証します。署名がない、または検証に失敗したら、なりすましや書き換えの疑いがあると判断できます。

署名ということは、中身を暗号化して、金庫に入れて送るようなものですか?

そこはよくある誤解です。DKIMは中身を隠すためのものではありません。本文は、誰でも読める状態のまま届きます。

じゃあ、何のための署名なんですか?

昔の手紙の封ろう(シーリングスタンプ)を思い出してください。途中で誰かが手紙を開けて書き換えたら、封がこわれてわかりますよね。DKIMも、検証がうまくいけば「このドメインの持ち主が署名したもので、途中で書き換えられていない」と確かめられるんです。

送信サーバ受信サーバ送信ドメインのDNS①秘密鍵で署名を付ける②署名つきメール公開鍵を公開しておく③公開鍵を取り出す④公開鍵で署名を検証書き換えや偽の署名なら検証に失敗
DKIMは、メールに押す「封ろう」。中身は隠さず、途中で書き換えられていないかと、送り主のドメインを確かめます。

SPFで「出発地が正しいか」、DKIMで「封がこわれていないか」。この二段がまえで、受け取る側はなりすましメールをかなり見破れるようになります。

ただし、SPFもDKIMも確かめているのは「そのドメインのメールとして正しいか」です。攻撃者が本物そっくりの名前の別のドメインを自分で用意し、そのドメインとして正しく送ってきたメールは、どちらの確認も通ってしまいます。差出人のドメイン名そのものを確かめる目も欠かせません。

SMTP-AUTH:送る前に本人確認

ここまでは受け取る側(入口)の守りでした。一方で、自分たちのメールサーバを第三者に勝手に使わせない、送る側(出口)の守りも必要です。

SMTP-AUTHは、メールを送るときにユーザ名とパスワードで認証するしくみです。認証に成功した正規の利用者だけが、そのサーバからメールを送れます。

メールを送るのにパスワードが必要なんて、当たり前すぎませんか?

実は、初期のインターネットは少数の研究者どうしが信頼しあう前提で作られていて、送信のしくみに本人確認がなかったんです。誰でも他人のサーバを使ってメールを送れてしまいました。

それは、やりたい放題ですね。

そう。やがてスパム業者がこのすき(オープンリレー、第三者中継)を悪用して、他人のサーバから大量の迷惑メールをばらまくようになりました。そこで、送る前の本人確認をあとから組み込んだのがSMTP-AUTHです。

たとえるなら

町のポストの前に係の人が立っていて、「身分証を見せてください。本人と確認できないと、このポストには入れられません」と確かめてくれるイメージです。

それでも迷惑メールが届くのはなぜ?

SPF・DKIM・SMTP-AUTHは、どれも「送り主が、なのっているとおりの相手か」「途中で書き換えられていないか」を確かめる認証のしくみです。メールの中身が役に立つか、迷惑かを判断する機能はありません。正規のサーバから、きちんと本人確認をした人が迷惑メールを送ってくることもあるのです。

そこで最後の守りになるのが迷惑メールフィルタです。受け取ったメールの内容や送信元、送られ方(異常な回数で送られていないかなど)を自動で分析して、スパムの疑いがあるものを別の場所に分けます。

たとえるなら

SPFやDKIMは入口の受付、迷惑メールフィルタは会場の中の警備員です。身分が本物でも、会場で大声で押し売りを始めたら、中の警備員が別室にお連れします。入口の身分確認と、中での振る舞いのチェック。この二重の守りです。

SMTP-AUTH出口送る前に、送る人の本人確認SPF入口どこから来たか(出発地)を確認DKIM入口署名で、書き換えがないか確認迷惑メールフィルタ会場の中中身や送られ方で判断
上の3つは「送り主が本物か」を確かめる認証。中身が迷惑かどうかは、最後のフィルタが判断します。

試験ではここに注目

  • MDM=会社がモバイル端末をまとめて管理するしくみ。紛失時のリモートロック・リモートワイプ
  • SPF=DNSに登録したIPアドレスの一覧で、送ってきたサーバが正規かを確かめる
  • DKIM=電子署名とDNSで公開した公開鍵で、送り主のドメインと書き換えの有無を確かめる(中身を暗号化するものではない)
  • SMTP-AUTH=メールを送るときの利用者認証。迷惑メールフィルタ=中身や送られ方で判断

ITパスポートのシラバス(Ver.6.5)には、MDM、デジタル署名(署名鍵・検証鍵)、迷惑メール(スパム)とその対策が挙がっています。SPF・DKIM・SMTP-AUTHはシラバスの用語例には名前が載っていない補足です。名前を丸暗記するより、「何を確かめる技術か」で区別できるようにしておくと、ひっかけの選択肢に強くなります。

NEXT

続けて聞く