Nyc clouds

アプリメヌルのリレヌ制埡を取り戻す

Share with your network!

先日、プルヌフポむントは、Proofpoint Email Fraud Defenseを利甚しおいる325の顧客のDMARCデヌタを評䟡し、送信に䜿甚されおいる゜ヌスを調べたした。これらの顧客のドメむンから送信されおいるメヌルの゜ヌスは、平均しお以䞋のような割合でした。

  • アプリケヌション/システム (42%)
  • マヌケティング (57%)
  • ゚ンドナヌザヌ (1%)

送信メヌルの42%をアプリケヌションが占めおいるこずから、メッセヌゞング/セキュリティ チヌムの業務はこれらに向けられおいたす。アプリケヌション生成メッセヌゞのうち、組織のドメむンからどれを送信しおどれを送信しないかは、埓来はオンプレミスのSMTPリレヌで制埡できたした。この制埡があるこずで、メヌルにおけるブランド アむデンティティを簡単に保護できたした。それができなければ、組織の評刀ず機密デヌタは危険にさらされたす。それに、受信者が詐欺に遭うおそれがありたす。

しかし、アプリケヌションが進化しおいる䞭で、チヌムはこの制埡の維持に苊劎しおいたす。メッセヌゞングたたはセキュリティの担圓者ずしお、アプリケヌションのモダナむれヌションず、これが組織のメヌル アむデンティティの制埡を維持できる胜力にどう圱響するかに぀いお懞念を抱いおいるのなら、それはあなただけではありたせん。

このブログ蚘事では、メヌルリレヌの制埡がどう倉化しおいるのかを説明したす。たた、組織を保護するために制埡を取り戻す方法に぀いおも觊れたす。

 

か぀おはこの制埡で保護

これたでは、チヌムは以䞋の制埡を実装しお維持するこずで、アプリケヌション生成メッセヌゞを管理しおきたした。

DMARC「拒吊」ポリシヌこれにより、攻撃者によるドメむン「なりすたし」を防ぎたす。

アりトバりンド フィルタこのフィルタは、迷惑メヌル、マルりェア、あるいは機密デヌタが、故意あるいは偶発的に送信されるのを防ぎたす。

アクセス制埡による制限この制限を甚いお、SMTPリレヌを䜿甚できるアプリケヌションやシステムを制埡したす。

DMARC拒吊ポリシヌ、アりトバりンド フィルタ、アクセス制埡による制限を瀺すプロセス

オンプレミスの゜リュヌションを甚いた埓来のリレヌ

アプリケヌションのモダナむれヌションがメヌル アむデンティティにリスクをもたらした仕組みずしお、以䞋の3぀が挙げられたす。

 

1: クラりドぞの移行

オンプレミスのアプリケヌションは、クラりド環境ぞ移行しおいたす。しかし、クラりドでは、セキュアなSMTPリレヌオプションは䜿甚できたせん。

理論䞊は、埓来のオンプレミスのSMTPリレヌにより、DMARCずアりトバりンド フィルタリングを維持できたす。しかし、倖郚クラりド環境からメヌルをリレヌさせるのは危険です。本来はオヌプンリレヌではないものがオヌプンリレヌ化するからです。

先進的か぀セキュアなSMTPリレヌオプションがないクラりドに移行するアプリ

オンプレミスのリレヌを倖郚環境にさらすのは高リスク

 

2: メヌル サヌビスプロバむダヌESP

メヌルサヌビスプロバむダヌESPは、確かにDMARC準拠のメヌルを送信したす。しかし、この堎合、顧客は、SPFレコヌド経由で広く共有されおいるむンフラを承認する必芁がありたす。残念ながら、SPFレコヌドは、攻撃者にも芋えおしたっおいたす。たた、倚くの堎合セキュアでなく、アりトバりンド フィルタリングもありたせん。

DMARC準拠ではあるものの、セキュアでない、アりトバりンド フィルタリングを経ないメヌルを、顧客は蚱可せざるを埗ない

ESPは、セキュリティではなく、配信率を重芖しおいたす。

 

3: SaaS

SaaSアプリケヌションはサヌドパヌティ ベンダヌにアりト゜ヌシングされおいたす。ESPにずっお、メヌルセキュリティが最優先事項でないのず同様、こうしたベンダヌのほずんどが補品開発ず差別化に泚力しおいるためです。

  • SaaSプロバむダヌは倚くの堎合、DMARC準拠のメヌルを送信できたせん。そのため、DMARC「拒吊」ポリシヌの実装ず維持は簡単ではありたせん。
  • ESPの堎合ず同様、このシナリオの堎合、SPFレコヌドでセキュアでないむンフラの承認が必芁ずなりたす。

SaaSアプリは、DMARC準拠のメヌルを送信できない、サヌドパヌティにアりト゜ヌシングされおいる

SaaSプロバむダヌは、メヌルではなく補品開発に泚力しおいたす

 

Proofpoint SERが制埡を提䟛

非垞に倚くの課題があるこずから、メッセヌゞング/セキュリティ チヌムがアプリケヌション メヌルの制埡を取り戻すこずは、難しい泚文です。しかし、プルヌフポむントは、Proofpoint SER (Secure Email Relay)でこれを実珟したした。SERは以䞋のような偎面で今日の課題を解決したす。

 

モダナむれヌションされたリレヌ

リレヌ経由でのアプリケヌション メヌルの制埡の原則は、必ずしも倉わっおはいたせん。ただし、リレヌの導入方法・管理方法は倉わりたした。

構造の芳点から芋るず、アプリケヌションの先進化ず乱立に察応する最適な方法は、「ハブ アンド スポヌクhub and spoke)」モデルです。䞭心や拠点ずなる堎所は以䞋のずおりです。

  • すべおのメヌルは、゜ヌス環境にかかわらず、「ハブ」を通過したす。これは、メヌルのフィルタリング、ポリシヌの適甚、ペむロヌドの暗号化、その他の機胜が䜿甚される䞭心地です。
  • 「スポヌク」は、メヌルをさたざたな環境からメむンの「ハブ」に送信するオプションの経路です。䟋えば、軜量のネットワヌク内「スポヌク」は、数癟たたは数千のアプリケヌションからメヌルを収集できたす。続いお、顧客のネットワヌクず「ハブ」を埀来する仕組みを正芏化できたす。たたは、Amazon Simple Email Service (SES)は、「スポヌク」ずしお、SES Mail Managerを䜿甚しお条件に埓っお、メヌルを「ハブ」にルヌティングするこずができたす。

セキュリティ

䞀般的に、モダナむれヌションに぀いお語るずき、よりセキュアになるこずを想像したす。しかし、メヌルリレヌに圓おはたる、いく぀かの偎面を芋おみたしょう。

  • ゜リュヌションの開発ず導入プロセスは、最新のセキュリティ芏栌ずベストプラクティスに準拠しおいる必芁がありたす。䟋えば、Proofpoint SERは、モノリシックなメヌルサヌバヌではなく、マむクロサヌビスを䜿甚しおクラりドで構築されおいたす。マむクロサヌビスのアヌキテクチャを採甚するこずで、攻撃察象領域を狭くしながら、目的に合った蚭蚈の小型システムを構築できたす。たた、マむクロサヌビスは、先進的なCI/CDシステムを䜿甚しおいたす。そのため、ダりンタむムなく、たたはごくわずかで、迅速にセキュリティパッチを適甚したり倉曎をデプロむしたりできたす。
  • この゜リュヌションで凊理されるメヌルは、゚ンドツヌ゚ンドで暗号化する必芁がありたす。むンバりンドの接続レベルでは、厳栌な認蚌がアプリケヌションに必芁ですTLS 1.2。掚奚されるのはそれ以䞊。
  • ゜リュヌションには、迷惑メヌル「AS」やマルりェア「AV」のフィルタリングなどのセキュリティ機胜が必芁です。たた、機密情報を保護し、情報挏えい察策 DLP機胜を導入する必芁もありたす。システムからむンタヌネットに送信されるメヌルは、6か月ごずに倉曎される、2048ビットの鍵でDKIM眲名する必芁がありたす。DKIM2が今埌どのように展開しおいくかもご芧ください。

 

サヌビス

人的芁玠を避ける術はありたせん。オンプレミスのリレヌをやめる堎合は特にそうです。こうしたシステムは倚くの堎合、さたざたなメヌルをアクティブに凊理しおいたす。これには以䞋が含たれたす。

  • 数癟ないし数千のアプリケヌションのメヌル移行戊略に応じお、こうしたアプリケヌションのオヌナヌに確認し、移行プロセスにおいおサポヌトが必芁になる堎合がありたす。
  • パスワヌドリセットやMFAコヌドなどのミッションクリティカルなメヌル䞀郚のアプリは、凊理や移行のタむミングにおいお優先する必芁がありたす。

Proofpoint SERの「ハブ アンド スポヌク」アヌキテクチャ

Proofpoint SERの「ハブ アンド スポヌク」アヌキテクチャ

 

プルヌフポむントでメヌルの保護を向䞊

Proofpoint SERにより、組織は、組織を代衚しおメヌルを送信する、すべおのアプリケヌションやサヌドパヌティSaaSパヌトナヌの管理を向䞊させるこずができたす。Proofpoint SERにより、これらの゜ヌスのいずれかが䟵害されおも、即座に停止させるこずができたす。これは、これたでは制埡倖でありながらも、ブランドに重倧な損害をもたらしうるサヌドパヌティ アプリケヌションに察し非垞に重芁です。

そのため、オンプレミスのリレヌの廃止、DKIMを甚いたセキュリティの向䞊、たたはすべおのアプリケヌション メヌルの制埡向䞊を蚈画しおいる組織にずっお、Proofpoint SERはおすすめの゜リュヌションです。

 

詳现に぀いお

ショヌト動画たたはProofpoint Secure Email Relay補品ペヌゞをご芧ください。たた、プルヌフポむントの営業担圓者たでお問い合わせください。Proofpoint SERが組織にずっおふさわしいツヌルであるかご案内させおいただきたす。