要点
- 企業のBCPは、拠点、人員、取引先、ITを対象とします。ITはその一部にすぎません。
- ITの面では、常にデータが供給されている第2のインスタンスと、1台目が応答しなくなったときにトラフィックをそちらへ送る仕組みが必要です。
- 最も見落とされがちなのは、予備環境で入力されたデータを失わずに元のサーバーへ切り戻すことです。
- BCPは障害に対処するものであり、ランサムウェアや削除に備えた履歴付きのバックアップが不要になるわけではありません。
公式の定義
フランス国防・国家安全保障事務総局(SGDSN)は、その基準となるガイドで、BCPを、さまざまな危機シナリオにおいて、必要に応じて一時的に縮退運転で企業の重要な業務とサービスを維持し、その後計画的に業務を再開するための一連の措置と定義しています。ここから2つの考え方が読み取れます。サービスの縮小を受け入れること、そして継続には再開が含まれることです。
米国の標準化機関であるNIST(米国国立標準技術研究所)も同様に、障害の発生中および発生後に業務プロセスを維持する事業継続計画と、システムの再起動を中心とする災害復旧計画を区別しています。事業継続マネジメントシステムの国際規格はISO 22301です。
ITだけでなく事業の継続
企業のBCPはサーバーにとどまりません。拠点、人員、取引先、電話、請求業務を続ける能力まで含みます。ITはその一部にすぎず、本ページではこのIT部分を扱います。ITのBCPが完璧でも、顧客からの入金を誰も処理できなくなった企業は救えません。
ITの予備環境の構成
- 重要なシステムのコピーが、別の場所で稼働しているか、常に最新の状態に保たれています。
- 何らかの仕組み(エージェント、ロードバランサー、アドレス監視)が本番環境を監視しています。
- 明確な障害が発生すると、トラフィックが切り替わります。端末は同じアドレス、またはあらかじめ設定された予備のアドレスに接続し続けます。
- 元のシステムが復旧したら、その間に予備環境で入力されたデータを失わずに逆方向へ切り戻します。この点は最も見落とされやすく、机上のBCPが失敗する原因となります。
費用は常時発生します。すべてが正常な日にも予備環境の費用を支払うことになります。これは、数時間ではなく数分で切り替えるための対価です。詳しくはBCPの費用はいくら?をご覧ください。
BCPがアプリケーションに求めるもの
- ネットワークの切り替えが可能であること(拠点で同じIPアドレスを使う、または許容できる伝播時間でDNSを切り替える)。
- 予備環境のデータに整合性があること。トランザクションの途中でコピーされたデータベースは、起動しても内容が誤っている可能性があります。
- 予備環境での稼働を認めるライセンスであること。
- リモートの利用者が作業できるだけの帯域が、拠点と予備環境の間にあること。
- 誤った切り替えを防ぐため、「障害である」と宣言する権限を持つ担当者がいること。
- 縮退運転中もセキュリティの水準が維持されていること。フランスのデータ保護機関であるCNILも、事業継続と業務再開に関するシートでこの点を指摘しています。
これらのいずれかが欠けていれば、BCPとうたっているものは実際にはDRPです。後から再開することはできる、というだけです。
BCPとバックアップ
BCPがあってもバックアップは必要です。レプリケーションが忠実かつ高速すぎると、予備環境もランサムウェアごと複製され、侵害される可能性があります。正常な状態に戻る手段は、依然としてバックアップの履歴、できればイミュータブルな履歴です。BCPは障害に対処し、バックアップは破損と削除に対処します。
ランサムウェアの被害に遭った場合、フランス政府のサイバー被害支援プラットフォームであるCybermalveillance.gouv.frは、事業継続計画と災害復旧計画を発動し、攻撃前のバックアップからデータを復元するよう勧めています。2つの仕組みは連携して機能します。ランサムウェアが発動したらもご覧ください。
WeDoBackの場合
WeDoBackのBCPプランでは、クラウドのインスタンスを常時稼働させています。お客様のネットワークに設置したエージェントが、IPsec VPNを通じてこれらのインスタンスへIPアドレスを変更せずに切り替えるため、利用者が端末の設定を変更する必要はありません。元のサーバーが修復されると、エージェントはトラフィックをそちらへ戻すことができます。BCPインスタンスと元のサーバーとの間のデータのレプリケーションや同期は標準では提供しておらず、インシデント中にインスタンスで入力されたデータを修復後のサーバーに反映することも含め、用途(データベース、ファイル、業務アプリケーション)に応じた個別のプロセスが必要です。WeDoBackはお見積もりにてこれを構築できます。ストレージは50 GBあたり月額8.75 €(税抜)から(1 TBあたり175 €、税抜)、インスタンスは月額50.22 €(税抜)からで、これにサーバーごとのエージェントが加わります。これらの費用はインシデントがなくても常に発生します。コピーは送信前にマシン上で暗号化され、本番環境とは別の専用サーバーに保管されます。DRPプランと同様に、エンドポイント管理ツールとランサムウェア対策ツールが含まれます。脆弱性の自動対処は有料オプションです。
よくあるご質問
BCPはDRPより費用が高いですか?
月額で見れば、一般的には高くなります。予備のインスタンスは、インシデントの有無にかかわらず常時稼働しているためです。これは、数時間ではなく数分で切り替えるための対価です。NIST(米国国立標準技術研究所)も、即座に利用できる「ホット」サイトを最も費用のかかる予備サイトに分類しています。
BCPでランサムウェアから守れますか?
BCPだけでは守れません。予備環境へのレプリケーションが高速かつ忠実であれば、すでに暗号化されたファイルまで複製してしまう可能性があります。攻撃前のバージョンに戻るためには、履歴付きのバックアップ、できればイミュータブルなバックアップを保持しておく必要があります。
すべてのサーバーをBCPの対象にすべきですか?
その必要はほとんどありません。BCPは、短時間の停止でも常時稼働の予備環境より高くつくサービスに限定するのが一般的です。その他のサーバーは、DRPまたは十分にテストされたバックアップで対応します。
出典
2026年10月に参照した資料です。
- 事業継続計画作成ガイド(2013年版、フランス語) — SGDSN
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- ISO 22301:事業継続 — ISO
- GDPR実務ガイド:個人データのセキュリティ(2024年版、フランス語) — CNIL
- ランサムウェア:組織が攻撃の被害に遭ったらどうするか(フランス語) — Cybermalveillance.gouv.fr
- BCPプラン:即時の事業継続 — WeDoBack
