ホーム›ガイド›ITバックアップ

ITバックアップ

ランサムウェアからバックアップを守るには?

ランサムウェアからバックアップを守るには、攻撃者が制御するネットワークの外にバックアップを置き、一定期間は削除できないようにし、侵入前のバージョンに戻れるだけの履歴を保持します。端末のウイルス対策ソフトでは、バックアップコピーは守れません。

最終更新:2026年10月4分で読めます5件の出典を引用

要点

  • 攻撃者はまずバックアップを狙います。身代金を払う以外の選択肢をなくすためで、ANSSI(フランス国家情報システムセキュリティ庁)は数年前からこの傾向を指摘しています。
  • 少なくとも1つのコピーはオフラインまたはイミュータブルにし、本番のWindowsドメインの外に置きます。
  • バックアップ用アカウントは専用かつ個人に紐づくものとし、日常業務の管理者アカウントとは分けます。
  • 少なくとも30日分の履歴を保持します。侵入は数週間気づかれないことがよくあります。
  • 古いバージョンの復元テストを四半期ごとに、暗号鍵も含めて実施します。

なぜバックアップがサーバーと一緒に被害を受けるのか

ランサムウェアの攻撃者にとって効果的なのは、被害者が元に戻れなくなる攻撃です。ANSSIはランサムウェアに関するガイドで、データを取り戻す手段を狭めるためにバックアップを狙うサイバー犯罪者が増えていると指摘しています。そのため攻撃グループは、バックアップコンソール、backupという名前の共有フォルダー、NASで使い回されているドメインアカウント、パスワードが平文で書かれたスケジュールタスクを探します。暗号化の際には、これらの対象も暗号化するか、消去します。

サーバーと同じ管理者アカウントで運用される「廊下のNAS」上のバックアップは、攻撃範囲に含まれます。詳しくはNASをバックアップするには?をご覧ください。

結果を左右する対策

  1. ドメインとマウントされた共有フォルダーの外にあるコピー。本番サーバーから、バックアップストレージが消去可能なディスクとして見えてはいけません。ANSSIは、バックアップサーバーを本番のWindowsドメインに参加させないこと、そして少なくとも1つのバックアップをオフライン、それが難しい場合はオフサイトに置くことを推奨しています。
  2. イミュータブル化。15日、30日、90日といった期間中は、管理者を含め誰も復元ポイントを削除・上書きできません。これがWORMストレージ、あるいはイミュータブルバックアップです。期間は検知までにかかる時間より長くする必要があります。
  3. アカウントの分離。バックアップを実行するアカウントは、Webを閲覧するアカウントとも、日常的に使うドメイン管理者とも別にします。ANSSIは、個人に紐づく専用のバックアップ管理アカウントを求めています。多要素認証でコンソールを保護します。
  4. 気づかれない侵入期間より長い履歴。7日間では短すぎることが多く、中小企業では30日がより現実的な最低ラインです。
  5. 確認されるアラート。暗号化の10日前に止まっていたバックアップは、ひとつの兆候です。バックアップ容量の不自然な変化も同様で、ANSSIはこの種の異常を確認すべき項目に挙げています。ただし、すでに侵害されたサーバーのメールボックス以外の場所で、誰かがアラートを受け取る必要があります。
  6. 古いバージョンの復元テストを、少なくとも四半期ごとに行います。攻撃当日に鍵が見つからないと気づくのでは遅すぎます。方法はバックアップが機能しているかテストするには?で解説しています。

バックアップの暗号化は、ディスクが盗まれた場合の機密性を守ります。しかし、お客様のバックアップツールを使って復元ポイントを消去する攻撃者からは守れません。ツール自体はポイントを管理できるからです。だからこそ、イミュータブル化と権限の分離が必要です。

オフライン、イミュータブル、通常:各コピーで防げるもの

脅威通常のオンラインコピーイミュータブルコピーオフラインコピー
ネットワーク共有フォルダーの暗号化マウントされていれば危険保護される保護される
盗まれたコンソールからの削除危険期限まで拒否される手が届かない
サーバールームの火災や盗難同じ場所にあれば危険オフサイトなら保護されるオフサイトなら保護される
迅速な復元可能可能より時間がかかる

ANSSIは、イミュータブル化の堅牢性は技術によって異なり、オフラインコピーが最も堅牢であることに変わりはないと指摘しています。中小企業にとっては、外部事業者によるイミュータブル化が、媒体を手作業でローテーションすることなく、盗まれたアカウントでは消去できないコピーを持つための現実的な方法となる場合が多くあります。

攻撃を受けている最中にすべきこと

マシンを隔離し、慌てて支払わず、正常なコピーを特定するまでは暗号化されたディスクを消去しないでください。Cybermalveillance.gouv.fr(フランス政府のサイバー被害支援プラットフォーム)は、再インストールの前に証拠(ログ、身代金要求メッセージ、暗号化されたファイル)を保全し、被害届を提出するよう推奨しています。フランスでは、企業がサイバーリスク保険に加入している場合、攻撃の発覚から72時間以内に被害届を提出することが補償の条件です。個人データが影響を受けた場合は、同じく72時間以内にCNIL(フランスの個人データ保護機関)へ通知しなければなりません。具体的な手順はランサムウェアが発動したで解説しています。

WeDoBackの場合

コピーは送信前にマシン上で暗号化され、本番環境とは別の、お客様のネットワーク外にあるバックアップ専用サーバーに保存されます。暗号鍵はお客様が保持します。イミュータブルプランは、選択した期間(最長10年)中の変更と削除を禁止します。公表料金は100 GBごとに月額20 €(税抜)で、これにエージェント1つ分が加わります。INTEGRAL、災害復旧計画(DRP)、事業継続計画(BCP)の各プランには、ランサムウェアを想定したファイル変更の監視に加え、端末の管理と脆弱性評価が含まれます。脆弱性の自動修正は、IT CyberWallで提供される有料オプションです。バックアップは24時間体制で監視されます。サポート担当者には +33 9 72 50 78 28 で、9:00〜13:00、14:00〜17:30(パリ時間)にご連絡いただけます。復元は、保持されている履歴から選んだ攻撃前のバージョンから行います。WeDoBackは「ランサムウェアは絶対に通さない」といった保証はうたっていません。イミュータブルコピーは元の状態に戻るためのものであり、本番環境への攻撃そのものを防ぐものではありません。

よくあるご質問

バックアップの暗号化だけでランサムウェア対策になりますか?

なりません。暗号化は、盗まれたコピーを第三者が読むことを防ぎます。しかし、バックアップコンソールを乗っ取った攻撃者がコピーを消去することは防げません。ツール自体がコピーを管理できるからです。イミュータブル化またはオフラインコピーと、アカウントの分離を組み合わせる必要があります。

クラウドへの同期でファイルは守られますか?

同期だけでは守られません。同期は、ランサムウェアに暗号化されたファイルもそのまま複製します。守りになるのは、複数の時点を持ち、その一部が削除できず、攻撃を受けたネットワークの外に保管されたバックアップです。

バックアップが被害を受けたら、身代金を支払うべきですか?

Cybermalveillance.gouv.fr(フランス政府のサイバー被害支援プラットフォーム)は、支払わないよう推奨しています。データが戻る保証はなく、支払いは攻撃者の資金源になるからです。証拠を保全し、被害届を提出し、専門家の支援を受けてください。フランスでサイバーリスク保険に加入している場合、補償を受けるには攻撃の発覚から72時間以内に被害届を提出する必要があります。

ランサムウェア対策として、バックアップはどのくらいの期間イミュータブルにしておくべきですか?

侵入から発覚までの期間より長くする必要があります。中小企業では30日が最低ラインで、監視が手薄な場合は90日あれば余裕があります。詳しくは、イミュータブルバックアップの保持期間に関するページをご覧ください。

バックアップ、災害復旧計画(DRP)、事業継続計画(BCP)をご検討中ですか?

20年以上にわたり、企業のデータ保護に携わってきた実績があります。

見積もりを依頼する+33 9 72 50 78 28

WeDoBackで大切なデータを守りましょう

暗号化されたオフサイトバックアップ、イミュータブルストレージ、災害復旧計画(DRP)、事業継続計画(BCP)。お客様のサーバー構成をお知らせいただければ、最適な組み合わせをご提案します。