SPF/DKIM/DMARC/BIMIのすべてが解決するサイト!
一括無料診断ツール、設定値作成ツールも無料公開!
もうあちこちのサイトを見て回る必要はありません。

登録不要 無料 30秒

なりすましメール対策の全体像 — 経営者が知るべきことは、技術ではなく「権限管理」です

最終更新: 2026-10-06

「御社を名乗る不審なメールが届いた」——顧客からこの連絡を受けたとき、会社が失うものはメールの到達率ではありません。信用そのものです。

この記事は、技術の詳細には立ち入りません。経営者・管理職が押さえるべき構図と、担当者に出すべき指示だけをまとめます。

まず、この問題の正体

あなたの会社のドメイン(メールアドレスの@より後ろ)は、対策をしなければ誰でも名乗れます。それがインターネットのメールの初期仕様です。攻撃者は、システムに侵入しなくても、keiri@あなたの会社.co.jpを差出人にした請求書詐欺メールを送れてしまいます。

対策の本質は、ウイルス対策のような「防御ソフトの導入」ではなく、「誰が自社の名前でメールを送ってよいかを、把握し、制限し、監視し続けること」——つまり権限管理です。そのための世界標準の仕組みが、SPF・DKIM・DMARCという3つのDNS設定です。

対策で「できること」と「できないこと」

投資判断のために、効果の境界を正確に知っておいてください。

できること

  • 自社ドメインをそのまま名乗る偽メールを、受信側で迷惑メール送り・受信拒否にさせる
  • 自社ドメインの悪用状況をレポートで可視化する
  • GmailやOutlookなどの送信者要件を満たし、自社の正規メールが届き続けるようにする(未対応のメールは迷惑メール行き→受信拒否へと扱いが年々厳しくなっています)

できないこと(別の対策が必要)

  • 1文字違いの類似ドメインからの偽メール(→類似ドメインの監視・取得、顧客への注意喚起)
  • 差出人の表示名だけ社名にする詐称(→顧客案内で「当社のアドレスは@yourdomain.comのみ」と明示)
  • 社員アカウントの乗っ取りによる送信(→多要素認証などID管理側の対策)

「設定すれば安心」でも「設定しても無意味」でもなく、守備範囲が明確な必須対策——これが正しい位置づけです。

費用の話 — 何にいくらかかるのかは、状況で3つに分かれます

SPF・DKIM・DMARCの設定そのものに、ライセンス費用はかかりません。DNSにレコードを足すだけだからです。かかるのは担当者(または外注先)の作業時間で、その量は自社の状況で大きく変わります。

自社の状況かかるもの
1. 何も設定されていない/使っているメールサービスが1〜2つ実質ゼロ。レコードを3本足すだけで、管理画面の操作が分かる方なら数分です。設定値をつくるで値を作れば、そのまま貼れます
2. すでに何かが設定されている/メールを送るシステムが3つ以上ある調べる時間。いま動いているものを壊さずに直す必要があるので、先に「どこから送っているか」を全部洗い出します。聞き取りでやると半日から1日かかり、担当者本人も把握していないことがあります(→ 送信経路の洗い出し方)
3. なりすましを実際に止めるところ(p=reject)まで上げる止まったときの責任。設定を強くすると、条件を満たさない自社の正規メールも止まります。「止めても大丈夫」と誰が言い切るかが、この段階の中身です(→ p=rejectへ上げる手順)
📌 1に当てはまるなら、社内で完結します。このサイトの診断と設定値作成は無料で、ログインも登録も要りません。2と3は、作業量ではなく「調べる」「責任を持つ」ぶんの費用だとお考えください。

いずれにしても、なりすまし被害1件の対応コスト(顧客対応・信用回復・場合によっては補償)と比べれば、判断に迷う金額ではないはずです。

任意の上級オプション(受信画面に自社ロゴを出すBIMI)だけは証明書の年額費用がかかりますが、それは土台が整った後の話です(→ VMC・CMCの費用対効果)。

担当者への指示は、この5つ

そのまま転送して使ってください。

  1. 現状診断:自社の全ドメイン(使っていない保有ドメインも含む)の認証設定状況を確認し、一覧で報告すること(無料の診断ツールで30秒/件)
  2. 3大設定の完了:SPF・DKIM・DMARCを全送信ドメインに設定すること(はじめてガイドの順序で)
  3. 送信経路の棚卸し:自社名でメールを送るシステム・サービスの台帳を作ること(洗い出しの手順)
  4. 段階的な強化:DMARCのレポートを確認し、「拒否」ポリシーまで引き上げる計画(時期)を示すこと
  5. 継続運用の担当決め:月次でレポートを確認する担当と、サービス導入・解約時のDNS更新ルールを決めること

社内に適任者がいない場合は、依頼文テンプレートを制作会社・サーバー会社へ渡すか、設定代行を利用する選択肢もあります。

よくある質問

Q. 実害の報告はまだありません。それでも今やるべきですか?

A. はい。第一に、なりすましは被害者(受信者)側に届くため、自社が気づいていないだけのことが多い——DMARCのレポートを設定して初めて発覚するケースが典型です。第二に、対策済みかどうかにかかわらず、Gmail等の要件強化で未設定ドメインのメールはすでに届きにくくなっています。

Q. どのくらいの期間で完了しますか?

A. 基本設定(SPF・DKIM・DMARCの様子見モード)は数日で終わります。なりすましを実際に「拒否」する段階までは、送信経路の確認期間を含めて2〜3か月の計画が標準です。

Q. 当社はメールをほとんど送りません。それでも対象ですか?

A. 対象です。送信量が少ない会社ほど設定が放置されがちで、攻撃者にとっては「名乗り放題のドメイン」です。使っていない保有ドメインも含めて対策してください(数分で終わります →使っていないドメインの保護)。

関連:はじめてガイド(導入の順序)|無料診断

NEXT はじめてガイド担当者への指示が固まったら、実際の設定に進みましょう。