要点
- 段階A:机上演習:文書は今も正しいか。技術的な作業は伴わず、2~3時間で実施します。
- 段階B:隔離環境での復元:本番環境を止めずに、代替環境が起動し、アプリケーションが開くかを確認します。
- 段階C:実際の切り替え:RTOを実測し、切り戻しまで検証できる唯一の段階です。
- 自動の起動確認は有用ですが、実際に業務を行えることの証明にはなりません。
- テストのたびに日付入りの報告書を作成します。時刻、差異、決定事項を記録します。
参照基準が示していること
フランス国防・国家安全保障事務総局(SGDSN)は、相互に補完する3つのアプローチを推奨しています。まず、文書を、できれば信頼できる第三者に確認してもらうこと。次に、一部の機能を代替拠点に切り替えるなど、仕組みの実装をテストすること。最後に、訓練を通じて、手順が周知・理解され、想定した時間内に実行できることを確認することです。フランスの国家サイバーセキュリティ庁であるANSSIは、バックアップに関するガイドの中で、情報システムの復元手順を文書化し、定期的に実施するよう求めています。
米国国立標準技術研究所(NIST)は、2種類の演習を区別しています。机上演習は、シナリオに対して各自が自分の役割を説明する、話し合い形式の演習です。機能演習は、模擬環境の中で実際の操作を行います。以下の3つの段階は、この流れに沿っています。
段階A:机上演習
計画に名前が記載された担当者が、電話を手元に置いて、手順を一つずつ声に出して確認します。電話番号がつながるか、暗号化キーがすぐに見つかるか、サーバーの起動順序が今も正しいかを確かめます。所要時間:サイバー危機の机上演習について、ANSSIはブリーフィングと振り返りを含めて2~3時間、準備に約6週間を見込んでいます。NISTは目的に応じて2~8時間としています。最低限の頻度:主要な担当者が退職・異動するたびに実施します。この段階は技術面については何も証明しません。証明するのは、文書が今も正しいということです。
段階B:隔離環境での技術的な復元
本番環境を止めずに、復元を行うか、代替環境を起動します。ログインし、アプリケーションを開きます。判断を下した時点から業務画面が表示されるまでの時間を記録します。実際の利用者は切り替えません。このテストによって、ディスクの不足、ライセンス、パスワード、閉じたままのネットワークといった問題が明らかになります。
限界:本番環境を止めていないため、切り替え操作(DNS、IPアドレス、エージェント)と切り戻しは証明されていません。
段階C:事前に告知した時間帯での実際の切り替え
夜間や日曜日に、本番環境を停止するか、通信を代替環境へ振り向けます。数名の利用者が、実際の業務操作を行います。書類の編集、受注の照合、案件ファイルの閲覧などです。その後、切り戻しを行い、代替環境で入力したデータが失われていないことを確認します。
RTOを実測し、切り戻しまで検証できるのはこの段階だけです。事前に計画し、関係者に周知し、中止基準を設けます(「23時の時点で代替環境が使えなければ中止する」など)。
| 段階 | 証明できること | 証明できないこと | 本番環境への影響 |
|---|---|---|---|
| A. 机上演習 | 文書、連絡先、役割 | 技術が機能すること | なし |
| B. 隔離環境での復元 | 代替環境が起動し、アプリケーションが開くこと | ネットワークの切り替えと切り戻し | なし |
| C. 実際の切り替え | 実際のRTO、業務の遂行、切り戻し | — | 事前に告知した時間帯 |
段階Cの前に確認するチェックリスト
- 日程と時間帯を経営陣が承認し、利用者に通知していること。
- 最後に成功したバックアップを確認し、暗号化キーを手元に用意していること。
- 中止基準を文書化し、期限の時刻と判断する担当者を明記していること。
- テスト対象のアプリケーションごとに業務担当者を1名置き、実施する具体的な操作を決めていること。
- 切り戻し手順を再確認し、直前に本番環境のバックアップを取得していること。
- 時刻と差異をその場で記録する担当者を1名決めていること。
報告書に記載すべき内容
日付、段階、参加者、開始時刻、業務操作が成功した時刻、差異、決定事項です。「テストOK」といった一文は、半年後には何の役にも立ちません。NISTはこの文書を事後報告書と呼び、計画を改善するための所見と提言を記録するものとしています。ANSSIは、振り返りをあらゆる演習における独立した工程と位置づけています。
自動起動テストで証明できること、できないこと
サービスによっては、毎月コピーを起動し、起動できることを確認するものがあります。これは有用です。起動しなくなったイメージを、本番環境に影響を与えずに検出できるからです。しかし、これは段階Cではありません。アプリケーションが壊れている、データベースに不整合がある、切り替え用のネットワークが未検証である、切り戻しの方法が分からない、といったことがあり得ます。この確認をもって「DRPはテスト済み」と説明するのは正確ではありません。「イメージの起動は確認済みだが、業務の切り替えはまだ確認されていない」と言うべきです。
WeDoBackの場合
災害復旧計画(DRP)プランに含まれる毎月のテストは、この最後の種類にあたります。自動化された手順が保管中のインスタンスを起動し、その起動画面を読み取ります。本番環境には一切影響しません。実環境でのテストは、段階C、または踏み込んだ段階Bに相当するもので、最大10時間までご提案しており、別途お見積もりとなります。どちらにもそれぞれの役割があり、互いに代わるものではありません。担当者によるサポートは、9時~13時および14時~17時30分(パリ時間)に +33 9 72 50 78 28 で承っています。実環境でのテストはこの時間内に組み込むか、時間外での実施をあらかじめ明確に計画します。
よくある質問
本番環境を止めずにDRPをテストできますか?
はい、段階Aと段階Bであれば可能です。机上演習と隔離環境での復元は、本番環境に影響を与えません。実際の切り替え(段階C)だけは、夜間や週末など事前に告知した時間帯を確保し、中止基準をあらかじめ定めたうえで実施する必要があります。
テストには誰が参加すべきですか?
計画に名前が記載された担当者です。切り替えを判断する人、システムを管理する人、暗号化キーを保管する人、そして実際に業務を行えるかを確認できる業務担当者を少なくとも1名含めます。業務担当者がいなければ、テストしているのはITであって、業務の再開ではありません。
テストが失敗したらどうすればよいですか?
それこそがテストの目的です。災害が起きる前に、うまくいかない点を見つけることです。差異を記録して修正し、その点について再テストを計画してください。NIST(米国国立標準技術研究所)もANSSI(フランスの国家サイバーセキュリティ庁)も、失敗を計画の改善につなげる振り返りの重要性を強調しています。
出典
2026年10月に参照した資料です。
- SP 800-84, Guide to Test, Training, and Exercise Programs for IT Plans and Capabilities(2006年9月) — NIST
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems — NIST
- サイバー危機管理演習の実施方法(フランス語) — ANSSI
- 事業継続計画作成ガイド(2013年版、フランス語) — SGDSN
- 情報システムのバックアップ:基本事項(ANSSI-BP-100、v1.1、2025年11月27日、フランス語) — ANSSI
- DRPプラン:災害後の業務再開 — WeDoBack
