要点
- 毎日の時点を30日分:侵入は2週間以上気付かれないことが多いため、これが実務上の最低ラインです。
- 3か月を超える分は、毎晩ではなく間隔を空けた時点(週次、月次)を保持します。
- 法定の保存期間(フランスでは会計は10年、税務は6年)は書類に関するものであり、サーバーイメージに関するものではありません。
- GDPR(EU一般データ保護規則)は個人データの保存を制限しています。「念のため」は保存期間にはなりません。
- 選択した保存期間を文書化し、ストレージの使用率を監視します。
30日が実務上の最低ラインである理由
ランサムウェアは、当日中に発見されるとは限りません。Mandiantは「M-Trends 2026」レポートにおいて、2025年の侵害から検知までの期間の中央値を前年の11日に対して14日と測定しています。中央値ということは、侵入の半数はそれ以上の期間気付かれないままだということです。同レポートは、ランサムウェアグループが復元を妨げるためにバックアップ基盤を狙うようになっていることも指摘しています。
したがって、7日分の履歴には、すでに侵害されたコピーしか含まれない可能性があります。30日分あれば、正常なバージョンを見つける余裕が生まれます。バックアップとアカウントの監視が毎日確実に行われている場合でも、14日分が最低限です。
3か月を超えると、容量のコストが大きくなり、運用上はもう使わない個人データも多く含まれます。そのため、毎晩の時点ではなく、より間隔を空けた時点(月に1つ)を保持します。
具体的なスケジュール例
| 期間 | 内容 | 用途 |
|---|---|---|
| 24時間 | データが常に変化する場合は複数の時点 | 当日中の入力ミス |
| 30日 | 1日に1つの時点 | 障害、削除、最近のランサムウェア |
| 3〜12か月 | 週または月に1つの時点 | 発見が遅れた事案、短期の紛争 |
| 数年 | 選定した文書(イミュータブル) | 会計、契約、規制対象の記録 |
ANSSI(フランス国家情報システムセキュリティ庁)も、これに近い配分の例として、日次バックアップを15日分、月次バックアップを1年分、年次バックアップを5年分という構成を示しています。何よりも、これらの保持期間を文書化された戦略の中で定めることを求めています。
実データ1 TBのファイルサーバーの例を考えます。変更が中程度であれば、30日分の履歴は実データ量の30倍ではなく、2〜4倍程度になることが多くあります。増分バックアップは変更されたブロックしかコピーしないためです。「現在の容量×3」という目安は妥当な出発点であり、1週間の実測後に調整します。
法定保存期間と混同しない
日次バックアップを10年分保存しても、それだけで会計帳簿の10年保存義務を満たすことにはなりません。調査官が求めるのは読み取り可能な書類であり、2016年のシステムディスクではありません。逆に、請求書が別途アーカイブされていれば、40日前のバックアップを削除してもこの義務には違反しません。
| 文書 | 法定保存期間の目安(フランス) |
|---|---|
| 会計帳簿および会計証憑 | 会計年度の締めから10年 |
| 税務書類 | 6年 |
| 給与明細(雇用主の控え) | 5年 |
| 契約書および商取引の通信文書 | 5年 |
GDPRは逆の方向に働きます。個人データは、利用目的に必要な期間だけ保存します。CNIL(フランスのデータ保護機関)は、個人データを無期限に保存することはできないと注意を促し、アクティブベースとアクセス制限付きの中間アーカイブを区別しています。業務上のルールで求められていないのに、「念のため」にメールボックスを5年間バックアップしておくことは、過度とされる可能性があります。詳しくはバックアップとアーカイブの違いとは?をご覧ください。
定めた保存期間が守られなくなる原因
- ディスクがいっぱいになる:ソフトウェアが誰にも気付かれずに古い時点を削除するか、バックアップを停止します。
- 暗号化キーが変更され、古いコピーが読み取れなくなっている。
- 8年前のアーカイブを読みたいときに、形式やソフトウェアがもう存在しない。
- 誰も保存期間を文書化しておらず、それぞれが「長期間保存されている」と思い込んでいる。
- 保存期間は短いのに、復元テストが一度も行われていない:バックアップが機能しているかをテストするには?をご覧ください。
よくあるご質問
7日分の履歴で十分ですか?
ほとんどの場合、十分ではありません。2025年、Mandiantは侵入から検知までの期間の中央値を14日と測定しました。つまり半数のケースで、攻撃者はそれ以上潜伏していたことになります。7日分の履歴では、すべてのコピーが侵入後のものという可能性があります。
会計のためにバックアップを10年間保存する必要がありますか?
いいえ。10年間の保存義務は会計帳簿と会計証憑に関するものです。これらの書類は読み取り可能かつ改変できない形式で別途アーカイブし、それ以外は短期間の履歴を保持します。そのほうがコストを抑えられ、調査の際にも提示しやすくなります。
バックアップ用ストレージがいっぱいになるとどうなりますか?
ソフトウェアによって、最も古い時点が削除されるか、新しいバックアップが失敗するかのいずれかです。どちらの場合も、実際の保存期間は文書で定めた期間より短くなります。使用率のアラートと毎月の確認によって、予期せぬ事態を防げます。
出典
2026年10月に参照した資料です。
- 情報システムのバックアップ:基本事項(ANSSI-BP-100、v1.1、2025年11月27日) — ANSSI
- M-Trends 2026:最前線からのデータ、知見、戦略 — Mandiant(Google Cloud)
- 企業における文書の保存期間 — Entreprendre.Service-Public.gouv.fr(フランス政府の事業者向け行政情報サイト)
- データの保存期間 — CNIL
- イミュータブルプラン:WORMストレージと料金 — WeDoBack
