최근 프랑스의 .fr 도메인 400개를 대상으로 한 이메일 보안 프로토콜(SPF, DMARC) 분석 결과, 대다수 기업이 기본적인 이메일 보안에 취약한 것으로 나타났습니다. 조사 대상 도메인의 91.8%가 SPF(Sender Policy Framework) 기록을 가지고 있었지만, DMARC(Domain-based Message Authentication, Reporting, and Conformance) 정책을 실제로 적용(quarantine 또는 reject)하는 비율은 28.8%에 그쳤습니다. 이는 많은 기업이 이메일 스푸핑(위조) 및 피싱 공격에 무방비로 노출될 수 있음을 의미합니다.
이번 조사는 프랑스의 중간 규모 .fr 도메인 400개를 대상으로 DNS(Domain Name System) 공개 기록을 분석하는 방식으로 진행되었습니다. DMARC를 게시한 도메인은 69.2%였지만, 이 중 절반 이상인 56.7%는 단순히 모니터링 기능만 하는 'p=none' 정책을 사용하고 있었습니다. 즉, 위조된 이메일이 발견되어도 격리하거나 거부하지 않고 보고만 받는 수준에 머물러 있었습니다. 또한, SPF 설정에서도 1.4%의 도메인이 DNS 조회(lookup) 한도인 10개를 초과하여 SPF가 무효화될 위험이 있는 것으로 확인되었습니다. 이는 이메일 전송의 신뢰성을 떨어뜨리고 스팸으로 분류될 가능성을 높입니다.
이러한 결과는 기업들이 이메일 보안의 중요성을 인지하고 있음에도 불구하고, 실제 적용에는 소홀하거나 기술적 어려움을 겪고 있음을 보여줍니다. DMARC의 'quarantine' 또는 'reject' 정책은 위조 이메일이 수신자에게 도달하는 것을 효과적으로 막아 피싱 공격으로부터 기업과 고객을 보호하는 핵심적인 방어 수단입니다. 이번 연구는 기업들이 이메일 보안 설정을 강화하고, 특히 DMARC 정책을 적극적으로 적용하여 사이버 위협에 대비해야 할 필요성을 명확히 보여줍니다. 이는 기업의 평판 보호는 물론, 고객 신뢰 유지에도 직결되는 중요한 과제입니다.