DKIMとは?仕組みやメリットと注意点、設定・確認方法を解説
DKIM(ディーキム)とは、送信元やメッセージ内容の改ざんを検知するテクノロジーのことで、フィッシングやスパムメールなど、メールを活用したサイバー攻撃対策で開発されました。本記事では、DKIMの概要や設定・確認方法、注意点について解説します。
目次
DKIM(ディーキム)とは、送信元やメッセージ内容の改ざんを検知するテクノロジーのことです。フィッシングやスパムメールなど、サイバー攻撃にメールが利用されるケースが多く、注目を集めています。利用すれば、自社ドメインを語ったなりすましメールなどの被害を減らせるでしょう。
本記事では、DKIMの概要や設定・確認方法、注意点について詳しく解説します。DKIMについて知りたい方、導入を検討している方は、ぜひ参考にしてください。
DKIMとは

DKIM(DomainKeys Identified Mail)とは、メールにデジタル署名を付与して送信元メールアドレスが偽られていないかを確認する技術のことです。受信者は署名から送信元の正当性を確認できるため、なりすましメールの対策として効果的です。
ここからは、DKIMが必要な理由や仕組み、署名の種類について詳しく解説します。
DKIMが必要な理由
DKIMが求められる背景には、メールを活用したサイバー攻撃の増加があります。具体的には以下が挙げられます。
- フィッシング詐欺
クレジットカードや大手ECショップを偽ったメールを利用し、偽サイトから個人情報などを騙し取るサイバー攻撃 - スパムメール
フィッシングサイトへの誘導や個人情報・機密データの盗聴・金銭の要求などを目的に受け手が希望しないメールやメッセージを大量に送るサイバー攻撃
なお、フィッシング詐欺とスパムメールの詳細は以下をご覧ください。
⇒フィッシング詐欺とは?5つの対策や被害にあった場合の対処法を解説
⇒スパムとは?意味や迷惑メッセージの種類、危険性、対策を徹底解説!
また、ウイルスやマルウェアの主要な感染経路は、メールに添付されたファイルのダウンロードや記載リンクのクリックといわれています。メールの信頼性を高める必要性が高まり、 2007年にDKIMの仕様が標準化されました。
DKIMの仕組み
DKIMは、デジタル署名によりメールの正当性を証明する仕組みが採用されています。DKIMの認証における流れは以下の通りです。
- 送信元サーバーから秘密鍵が発行され、送信メールにデジタル署名を付加
- 受信サーバーが送信元ドメインのDNSサーバーに問い合わせを行い、公開鍵を取得して署名を照合
認証結果はメールのヘッダー情報に記載されるため、ヘッダーの確認により受信者は正当性を確認します。
DKIM署名の種類
DKIMで活用する署名は、大きく以下の2種類に分けられます。
- 作成者署名
- 第三者署名
ここからは、上記それぞれの署名について詳しく解説します。
作成者署名
作成者署名とは、メール送信者のドメインを活用して署名を行う方法のことです。メールのヘッダーに表示されるFromアドレスと同じドメインで署名するため、信頼性が高い特徴があります。ただ、署名には知識が必要で手間もかかります。
第三者署名
第三者署名とは、外部のメール配信サービスを用いて署名を行う方法のことです。公開鍵の設定は外部業者が実施するため、手間がかからず導入・利用できます。ただし、FromドメインとDKIMで認証するドメインが不一致となり、後ほど解説するDMARCでの利用には、別途対応が必要です。
DKIMと他の認証における違い

ここからは、DKIMと混同されがちな他認証との違いについて詳しく解説します。
SPFとの違い
DKIMとSPFは認証技術が異なります。DKIMはデジタル署名で認証を行う一方、SPFはIPアドレスで認証を実施します。また、DKIMは送信元やメッセージ内容の改ざんを検知するテクノロジーですが、SPFはメール送信元の偽造のみを検知するテクノロジーです。
なお、SPFの詳細は以下をご覧ください。
⇒SPFとは?設定・確認方法やレコードの記述例、よくある間違いと対処法を解説
DMARCとの違い
DKIMとDMARCは役割が異なります。前述の通り、DKIMは送信元やメッセージ内容の改ざんを検知するものです。一方、DMARCは送信元ドメインの認証を行い、不正な送信元からのメールをブロックして、正当なものだけを受信者に届けるテクノロジーです。DMARCもメール認証技術で、DKIMとSPFの両方が活用されています。
なお、DMARCの詳細は以下をご覧ください。
⇒DMARCとは?仕組みや導入のメリット・デメリット、設定・確認方法を解説
DKIMを導入するメリット

続いて、DKIMを導入するメリットを送信者と受信者に分けて詳しく解説します。
送信者におけるメリット
DKIMを導入する最大のメリットは、自社のドメインを語ったフィッシングメールなどに、受信者が騙されるリスクを抑制できることです。自社が送ったものでなくても、自社を装ったフィッシングメールで被害が起これば、風評被害を受ける可能性があるでしょう。
また、自社ドメインの評価が下がることも防止できます。大切なメールが迷惑メールと判定される可能性を抑えられます。
受信者におけるメリット
送信者側がDKIMを導入していれば、受信者はフィッシング詐欺に引っかかる可能性を減らせます。個人情報の流出や金銭的な被害を減らせるでしょう。
また、正規・迷惑メールの判定がしやすくなり、正規メールが迷惑メールフォルダに入ってしまうのを防止できます。メールを探す際に、迷惑メールフォルダを確認する手間をなくせます。
DKIMを設定する方法

続いて、DKIMを設定する方法について詳しく解説します。
自社のメール配信に設定する
自社のメール配信に設定する方法は、以下の通りです。
- OpenDKIMなどのサービスを用いて、秘密鍵・公開鍵のペアとDKIMレコードを生成する
- DKIMレコードをDNSサーバーに公開して、受信サーバー側で確認できる体制を整える
- 検証ツールなどを活用して、設定に問題がないかチェックする
- テストメールを送信する
設定後にはテストを行い、問題がないかを必ず確認しましょう。
メール配信ツールのドメインに設定する
メール配信ツールのドメインに設定する方法は、利用しているツールごとに異なります。設定時は、FAQや設定マニュアルなどの確認がおすすめです。また、不明点がある場合には、ベンダーに連絡して確認すると良いでしょう。
DKIM設定を確認する方法

続いて、DKIM設定を確認する方法について詳しく解説します。
オンラインツールを利用する
SuperToolやDKIMコアツールなどのオンラインツールを活用すれば、簡単に設定状況を確認できます。SuperToolを活用して確認する手順は、以下の通りです。
- SuperToolの公式Webサイトにアクセス
- メニューバーにある「すべてのツール」をクリック
- 「DKIMのドメインキー識別メール」を選択
- ドメイン名とセレクタを入力後「DKIMルックアップ」をクリック
コマンドラインを利用する
テキストの命令文入力により、ファイルの閲覧や変更が可能なコマンドラインを活用しても、設定状況の確認が可能です。Windowsを活用している場合の確認手順は、以下の通りです。
- Windowsボタンを押し、検索窓に「コマンドプロンプト」と入力
- 検索結果に「コマンドプロンプト」が表示されたら「開く」をクリック
- 以下のコマンドを入力して実行
nslookup -type=TXT ○○._domainkey.××
なお、○○には確認したいセレクタを、××にはドメイン名を入力します。
メールサービスごとに確認する
メールサービスごとでも、設定の確認が可能です。例えば、Gmailのおける確認手順は以下の通りです。
- 個別メール画面の右上にある「︙」をクリック
- 表示されたメニューの中にある「メッセージのソースを表示」をクリック
上記手順を実施するとDKIMやSPF、DMARCの認証結果が表示されます。
認証を成功させるポイント

続いて、認証を成功させるポイントを紹介します。
秘密鍵と公開鍵のチェック
DKIM認証が上手くいかないもっとも多い原因は、秘密鍵と公開鍵の不一致です。秘密鍵と公開鍵は対になっており、片方がなかったりペアを間違ったりすれば、適切な設定ができません。設定が上手くいかない場合は、再度ペア鍵を設定すると良いでしょう。
メールサービス事業者が指定する方法のチェック
メール配信ツールを活用している場合、利用するサービス事業者ごとに設定方法が異なります。上手く設定できなければ、メールサービス事業者が指定する方法に沿っているか確認しましょう。定められている手順で設定しても上手くいかない場合には、サービス事業者への連絡がおすすめです。
DKIMの注意点

最後に、DKIMの注意点について詳しく解説します。
秘密鍵の管理を徹底する
DKIMを導入する場合には、公開鍵と秘密鍵のペアが必要ですが、秘密鍵は厳重に管理しましょう。万が一、秘密鍵が漏洩すればなりすましや署名の無効化などをされてしまいます。定期的に公開鍵と秘密鍵を更新すると、なお良いでしょう。
適切な設定を行う
適切な設定をしましょう。とくに、グループ会社などでドメインが複数あり、多数のドメインにDKIM設定をする場合には注意が必要です。送信のFromアドレスとして活用しているドメインごとの設定が求められます。
テストを実施する
設定後には、問題がないか必ずテストを行いましょう。設定に誤りがある場合、正規メールがスパム扱いされたり、なりすましメールが正規メール扱いされたりする恐れがあります。
まとめ

DKIMとは、メールにデジタル署名を付与して送信元メールアドレスが偽られていないかや、メッセージ内容が改ざんされていないかを確認する技術のことです。受信者は署名から送信元の正当性を確認できるため、なりすましメールの対策として効果的です。導入すれば、フィッシング詐欺などの被害を防止するとともに、自社ドメインの評価が下がることを防げるでしょう。
ただ、DKIMを活用したとしても、秘密鍵の漏洩やメールアカウントの乗っ取りに遭えば、自社のアドレスがサイバー攻撃に利用されてしまいます。近年のサイバー攻撃は高度化・巧妙化しており、セキュリティ対策を行っても、アカウント乗っ取りなどの被害に遭う可能性を完全になくすことは不可能です。サイバー攻撃を防止する対策を行うとともに、攻撃を受けた際に素早く察知して、適切な対応を取るための体制構築が求められます。
情報漏洩監視ツール「ダークウェブアイ」は、会社のドメイン情報を入れるだけで「いつ」「どこから」「どんな情報が」漏れてしまったのか、一瞬で分かります。
自社情報が漏洩していないか不安な方は、まずは自社の漏洩状況を確認してみてはいかがでしょうか?
⇒メールアドレスを入れるだけ!自社の漏洩状況をチェック!

