どれだけ防御を固めても、攻撃や障害でデータが失われる可能性は残る。そのときに事業を止めないための最後の砦が、バックアップである。ランサムウェアでデータが暗号化されても、機器が故障しても、復旧できれば事業は続けられる。逆に、復旧できなければ、防御をどれだけ重ねていても事業が止まる。
本記事は、バックアップと復旧の考え方を、中小企業向けに整理する。読者として想定しているのは、中小企業の経営者、情シス担当、事業責任者である。広く知られた「3-2-1ルール」と、攻撃に強いオフライン保管、そして取るだけで終わらせない復旧テストの重要性を扱う。連載の全体像は限られた予算で何から始めるかを参照されたい。
結論:3-2-1で持ち、実際に戻せることを確かめる
バックアップの基本は、複数の複製を異なる場所・媒体に分けて持ち、その中に攻撃から切り離した控えを含めることである。そして、取るだけで終わらせず、実際に復旧できるかを確かめる。GXOが重視するのは、次の3点である。
- 3つの複製・2種類の媒体・1つは別の場所、という考え方で持つ
- そのうちひとつは、通常はネットワークから切り離して保管する
- 復旧手順を決め、実際に戻せることを定期的に試す
バックアップは、取ること自体が目的ではない。いざというときに戻せて初めて意味がある。
なぜバックアップが最後の砦になるか
ランサムウェア対策の回でも触れたが、防御は破られる前提で備える必要がある。バックアップは、破られたときに事業を取り戻すための備えである。
- 攻撃でデータが暗号化されても、複製から戻せる
- 機器の故障や誤操作でデータが消えても、復元できる
- 復旧の見込みがあれば、攻撃者の要求に応じる必要が薄れる
防御を固める対策と、復旧の備えは、車の両輪である。片方だけでは、いざというとき事業が止まる。ランサムウェア全体の対策との関係はランサムウェア対策の優先順位で扱っている。
3-2-1ルールの考え方
バックアップの取り方として広く知られているのが「3-2-1ルール」である。難しい技術ではなく、複製の持ち方の考え方である。
| 数字 | 意味 | ねらい |
|---|---|---|
| 3 | データを3つ持つ(本番+複製2つ) | 一つ失っても残る |
| 2 | 2種類の媒体に分ける | 同じ種類の障害でまとめて失わない |
| 1 | 1つは別の場所に置く | 災害や攻撃で同時に失わない |
本番のデータだけ、あるいは同じ場所・同じ媒体に複製を置くだけでは、まとめて失うリスクがある。3-2-1の考え方で分散させることで、一つの事故ですべてを失う事態を避けられる。具体的な実践はバックアップ 3-2-1ルールの実践ガイドで詳しく扱う。
オフライン保管が攻撃に強い理由
ランサムウェアは、つながっているバックアップごと暗号化しようとすることがある。本番と同じネットワークにバックアップを置いていると、攻撃で一緒に使えなくなる。これを防ぐのが、オフライン保管である。
- 通常は切り離しておく:バックアップを普段はネットワークから切り離し、書き込むときだけつなぐ
- 変更できない形で保つ:一定期間は上書きや削除ができない形で保管する
- 複数世代を残す:直近だけでなく、過去の時点にも戻せるよう複数の世代を持つ
攻撃に気づくのが遅れると、直近のバックアップまで汚染されていることがある。複数の世代を持っておくと、汚染される前の時点に戻せる。攻撃されても残る形を意識して保管したい。
復旧テストの重要性
バックアップを取っていても、実際に戻せなければ意味がない。攻撃や障害が起きてから「復旧手順が分からない」「戻したらデータが壊れていた」と気づくのでは遅い。だからこそ、復旧テストが欠かせない。
- 戻せることを確かめる:定期的に、バックアップから実際に復元してみる
- どのくらいで戻るかを把握する:復旧にかかる時間を知り、事業への影響を見積もる
- 手順を文書にする:担当者が不在でも復旧できるよう、手順を残す
復旧テストをしておくと、いざというときの初動が速くなり、どれくらいで事業が戻るかも見通せる。バックアップと復旧をまとめて外部のサービスに任せる選択肢もある。サービスの選び方はバックアップ・災害復旧サービスの比較で扱う。
「どこまで戻すか」と「いつまでに戻すか」を決める
バックアップを設計するときは、二つの目標を先に決めておくと、必要な仕組みが見えてくる。一つは「どの時点まで戻せればよいか」、もう一つは「どれくらいの時間で戻せればよいか」である。
- どこまで戻すか:直近の状態に戻したいか、前日まで戻れば十分かで、バックアップの頻度が変わる
- いつまでに戻すか:何時間以内に事業を再開したいかで、必要な仕組みや費用が変わる
この二つは、事業への影響から逆算して決める。短い時間で直近の状態に戻すほど安心だが、仕組みも費用も大きくなる。すべての業務に最高水準を求める必要はなく、止まると困る業務には手厚く、そうでないものは軽くと、めりはりを付けるのが現実的である。
| 観点 | 厳しく設定する場合 | ゆるく設定する場合 |
|---|---|---|
| 戻す時点 | ほぼ直近に戻す | 前日や数日前でよい |
| 戻す時間 | 短時間で再開する | 数日かけて再開してよい |
| 仕組み・費用 | 大きくなる | 抑えられる |
バックアップでよくある失敗
バックアップは、取っているつもりでも、いざというとき役に立たないことがある。次のような失敗は、事前に方針を決めておけば避けられる。
- 本番と同じ場所に置く:本番ごと被害に遭い、複製も一緒に失う
- つながったまま放置する:ランサムウェアに、バックアップまで暗号化される
- 一度も復旧を試さない:いざ戻そうとして、手順が分からず復旧できない
- 対象の抜けに気づかない:重要なデータがバックアップの対象から漏れている
バックアップは「取ること」ではなく「戻せること」がゴールである。取っている安心感だけで、戻せるかを確かめていないと、いざというとき事業が止まる。サイバー保険でも、バックアップの備えが加入条件として確認されることがある。関連はサイバー保険の厳格化と加入条件で扱う。
自社で持つか、サービスを使うか
バックアップは、自社の機器で持つこともできれば、外部のサービスを使うこともできる。どちらが適しているかは、社内で運用に割ける手間と、求める復旧の水準で決まる。
- 自社で持つ:機器や媒体を自前で用意し、保管や復旧も自社で行う。手元で管理できる一方、運用の手間がかかる。
- サービスを使う:外部のサービスに保管や復旧を任せる。運用の手間を抑えられる一方、費用が継続的に発生する。
専任の担当がいない中小企業では、運用の手間を抑えられるサービスの利用が現実的なことが多い。ただし、サービスに任せる場合でも、攻撃に強い形で保たれているか、実際に戻せるかは確認しておきたい。任せきりにせず、戻せることを自社でも把握しておくことが大切である。サービスの選び方はバックアップ・災害復旧サービスの比較で扱う。
よくある質問
Q1. クラウドにデータを置いていれば、バックアップは不要ですか
クラウドにあるから安全、とは限らない。誤操作での削除や、認証情報の盗難による被害は、クラウドでも起こりうる。クラウドのデータも、別の場所や形でバックアップを持っておくことが望ましい。
Q2. バックアップはどのくらいの頻度で取ればよいですか
業務でどれだけのデータが日々増減するか、失ったときにどこまで遡れれば許容できるかで決まる。頻度を上げるほど失うデータは減るが、手間や費用も増える。事業への影響から逆算して、許容できる範囲を決めたい。
Q3. 復旧テストは、どのくらいの頻度で行えばよいですか
少なくとも定期的に、そしてバックアップの仕組みを変えたときには必ず行いたい。一度も試していないバックアップは、戻せるかどうか分からない。手間はかかるが、いざというときに事業を取り戻せるかを左右する。
バックアップと復旧の備えを、戻せる形に見直しませんか
GXOでは、321ルールやオフライン保管の観点から、自社のバックアップが攻撃に強い形になっているかを整理するご支援をしています。復旧テストの進め方や、外部サービスの活用も含め、事業を止めない備えを一緒に検討します。
※ 初回相談では、営業資料の説明よりも現状整理とリスク確認を優先します。
