要点
- 3つのコピー(本番データ+バックアップ2つ)を2種類の異なる媒体に保管し、うち1つはオフラインにします。これがANSSI(フランス国家情報システムセキュリティ庁)とCNIL(フランスのデータ保護機関)のルールです。
- オフラインコピーの頻度が低い、または維持が難しい場合は、イミュータブルなコピーを追加します。
- 時点については、毎日の時点を約30個、その後に週次または月次の時点をいくつか保持します。
- 同じNAS内の2台のディスクは1つのコピーとして数えます。
- 本当に重要な数字は「20日前のファイルを、いくつの独立した媒体から復元できるか」です。
コピーの数:3-2-1、そして固定されたコピー
3-2-1ルールは、今も基本となる最低限のルールです。ANSSIとCNILは次のように定めています。
- データの3つのコピー:原本と2つのバックアップ。
- 2種類の異なる媒体:同じ欠陥で両方が同時に失われないようにします。
- 1つのオフラインコピー:あらゆる情報システムから切り離された媒体に保管します。
多くの解説では「オフライン」が「オフサイト」に置き換えられています。どちらも有用ですが、同じものではありません。オフサイトコピーでも、同じ認証情報でオンライン接続されていれば攻撃者から到達可能です。ANSSIは一定の条件のもとでオンラインのオフサイトコピーを認めていますが、頻度が低くてもオフラインコピーは不可欠としています。
接続可能なバックアップまで暗号化するランサムウェアが登場してからは、次の要素を追加します。
- 1つのイミュータブルまたはオフラインのコピー:日常の管理者でも削除できないものです。
- 見落とされたエラー0件:失敗したジョブはアラートを発生させ、復元も実際に試します。
同じNAS内の2台のディスクは、盗難、火災、管理者アカウントの侵害という同じリスクを択えているため、1つとして数えます。火災を想定シナリオとするなら、同じ建物内の2つの事業者も同様です。
時点の数
毎晩上書きされる単一のコピーは履歴ではありません。その夜のコピーにすでに破損したファイルが含まれていれば、復元できるものは何も残りません。
中小企業にとって一般的で十分な構成は次のとおりです。
- 30日間、1日に1つの時点
- 誤りの発見が遅れることがある場合は、8〜12週間、週に1つの時点
- 保存が必要な書類のアーカイブにのみ、月に1つの時点
これは約30個の日次バージョンであり、30個の完全なフルコピーではありません。増分バックアップは変更分しか保存しないためです。バージョン数は、魔法の数字ではなく、RPOと検知までの期間に基づいて決めます。参考までに、Mandiantは2025年の侵入から検知までの期間の中央値を14日と測定しています。
まとめ
| 問い | 最低限の回答 | 理由 |
|---|---|---|
| コピーはいくつ? | 3つ(本番データ+バックアップ2つ) | 媒体1つの喪失に耐えるため |
| 媒体はいくつ? | 異なる2種類 | 共通の欠陥を避けるため |
| オフラインまたはイミュータブルはいくつ? | 少なくとも1つ | 管理者アカウントの盗難に耐えるため |
| 時点はいくつ? | 毎日の時点を約30個、その後は間隔を空けて | 発見が遅れた侵入の前に戻るため |
| テストは何回? | 少なくとも四半期に1回 | コピーが復元できることを証明するため |
より多く必要なケース
- 入力が継続的に行われる場合(POS、患者記録、生産管理):1日に複数の時点が必要です。そうしなければ「最新のバックアップ」が最大24時間前のものになります。
- 古い文書を証明する義務がある場合:バックアップを増やすのではなく、対象書類のイミュータブルなアーカイブで対応します。
- ファイルの入れ替わりが激しい場合:履歴の容量が増えます。購入容量を確定する前に、1週間の実測を行います。
多すぎるケース
誰でも削除できるローカルディスク上に、一度も復元されたことのない何百もの時点があっても、安全だという錯覚を与えるだけです。基準は管理コンソールに表示される数ではなく、「20日前のファイルを、いくつの独立した媒体から復元できるか」です。フランス政府のサイバー被害支援サイトであるCybermalveillance.gouv.frは、実際にデータを復元して、バックアップが機能していることを定期的に確認するよう呼びかけています。
WeDoBackの場合
各バックアップは本番ネットワークの外に、暗号化された状態で保存され、複数のサーバーに冗長化されます。保持期間は、容量の範囲内でお客様が設定します。イミュータブルプランでは、選択した期間中(最長10年)誰も変更・削除できないコピーを追加できます。バックアップの監視は24時間体制で行われ、完了しなかったバックアップを通知します。したがって、利用できる時点の数は、ご契約の容量と設定した頻度によって決まり、「N個のバックアップ」といった隠れた上限はありません。
よくあるご質問
30バージョンは容量の30倍になりますか?
なりません。増分バックアップでは、最初のフルコピーの後は変更分だけが保存されます。30日分の履歴は、ファイルの変更率によりますが、実データ量の2〜4倍程度になることが多くあります。
クラウドバックアップがあっても、オフラインコピーは本当に必要ですか?
ANSSIは、他のコピーより頻度が低くてもオフラインコピーを不可欠とし、オンラインコピーより堅牢であると考えています。媒体のローテーションを維持できない場合は、定めた期間中は誰も削除できないイミュータブルなオンラインコピーが、同じガイドが想定する妥協案です。
Microsoft 365にはいくつコピーが必要ですか?
同じ考え方が当てはまります。Microsoft 365内のデータに加えて、別の認証情報で管理されるテナント外のコピーが少なくとも1つ必要です。Exchange Onlineのごみ箱(既定で14日間、最長30日間)は独立したコピーではありません。
出典
2026年10月に参照した資料です。
- 情報システムのバックアップ:基本事項(ANSSI-BP-100、v1.1、2025年11月27日) — ANSSI
- セキュリティ:バックアップ — CNIL
- バックアップを適切に管理する理由と方法 — Cybermalveillance.gouv.fr
- M-Trends 2026:最前線からのデータ、知見、戦略 — Mandiant(Google Cloud)
- Exchange Onlineの回復可能なアイテムフォルダー — Microsoft Learn
- プランと料金 — WeDoBack
