要点
- 中小企業であれば、重要サーバーは1台か2台です。5台あるなら、実質的には1台もないのと同じです。
- 必要なのは、テスト済みのバックアップ、別の場所で再起動できるイメージ、災害復旧計画(DRP)または事業継続計画(BCP)、そして手順を開始できる2人の担当者です。
- マシン単体ではなく、依存関係の連鎖(ディレクトリ、データベース、アプリケーション)を保護します。
- 過去の世代を保持するバックアップのない事業継続計画(BCP)は、障害には対応できても、ランサムウェアには対応できません。
- 文書化された縮退運転も継続性の一部です。フランスの国家サイバーセキュリティ庁であるANSSIは、デジタルサービスがなくても重要業務を維持できるようにすることを求めています。
本当に重要なサーバーを指定する
次のいずれかに当てはまれば、そのサーバーは重要です。
- すぐに業務が止まる人がいる(レジ、生産、作業中の案件、電話応対)。
- 紙ベースの代替手段がない、またはあっても1時間しか持たない。
- 置き換えるには、在庫にない機材やライセンスが必要になる。
「重要」なサーバーが5台あるなら、実際には1台もないのと同じです。予算もテストも分散してしまいます。優先順位を無理にでも付けてください。中小企業なら1台か2台で十分です。これは、米国国立標準技術研究所(NIST)が示す影響度分析の考え方です。各プロセスの重要度を判断し、それが依存するリソースを特定したうえで、復旧の優先順位を定めます。
このサーバーに必要で、ほかのサーバーには不要なもの
- RPOを満たす頻度で取得され、テスト済みのバックアップ。
- ファイルだけでなく、別の場所で再起動できるイメージ。
- 災害復旧計画(DRP)(必要時にインスタンス上で起動する)か、RTOが短すぎて復元では間に合わない場合は事業継続計画(BCP)(インスタンスがすでに稼働している)。
- よく検討された切り替え用ネットワーク。各端末が10ページもの手順書なしで代替環境に接続できること。
- 同じ計画に含まれた依存先。ディレクトリやデータベースなしで起動する業務サーバーは、継続性が確保されているとはいえません。箱単体ではなく、連鎖全体を保護します。ANSSIは、復元の順序にインフラサービス(DNS、NTP、ディレクトリ)とアプリケーションの重要度を反映させるよう求めています。
- 手順を開始できる2人の担当者。
重要サーバーのチェックリスト
| 項目 | 確認すべき質問 | 求められる証拠 |
|---|---|---|
| バックアップ | 最後に成功したコピーはRPOより新しいか? | 毎朝のレポート |
| システムイメージ | 別の場所で起動できたことがあるか? | 日付入りのテスト報告書 |
| 代替環境 | 災害復旧計画(DRP)か事業継続計画(BCP)か、実際の利用者数に見合った規模か? | インスタンス仕様書 |
| ネットワーク | 各端末は設定変更なしで代替環境に到達できるか? | 切り替えテスト |
| 依存関係 | ディレクトリ、データベース、ライセンスは同じ計画に含まれているか? | 起動順序のリスト |
| 担当者 | 発動できる人が2人いるか? | オフラインで保管した氏名と電話番号 |
| 暗号鍵 | 拠点を失っても利用できるか? | 文書化された保管場所 |
やらなくてもよいこと
- 「釣り合いを取るため」にすべてのサーバーを二重化すること。
- 入力内容を再入力できるサーバーで、データ損失ゼロを目指すこと。
- 重要サーバーに事業継続計画(BCP)を導入し、かつ過去の世代を保持するバックアップを持たないこと。ハードウェア障害には対応できても、暗号化には対応できません。
縮退運転も継続性の一部
サーバーなしで2時間業務を行う方法(受注、書式、待ち行列)を文書化しておけば、技術的な復旧に4時間かかっても、体感上のRTOは短くなります。多くの計画はこの点を無視し、最初の障害で覆される技術的な復旧時間を約束しています。ANSSIはサイバー危機管理ガイドの中で、組織が最も重要な業務を、場合によっては縮退運転で、あるいはデジタルサービスなしでも維持できることを求めています。また、連絡すべき担当者の危機対応用連絡先リストをオフラインで保管することも推奨しています。
WeDoBackの場合
重要サーバーは災害復旧計画(DRP)または事業継続計画(BCP)の対象とし、それ以外のサーバーはSMARTまたはINTEGRALのままとします。災害復旧計画(DRP)では、選択したバージョンから代替インスタンス上でサーバーを再起動します。本番環境に影響しない起動テストを毎月実施し、最大10時間の実環境テストもお見積もりにより実施可能です。事業継続計画(BCP)では、お客様のネットワーク上のエージェントとIPsec VPNを介して、常時稼働しているクラウドインスタンスが処理を引き継ぎます。端末側のIPアドレス変更は不要です。BCPインスタンスと元のサーバーとの間のデータのレプリケーションや同期は標準機能ではありません。ニーズに合わせた個別のプロセスが必要で、WeDoBackがお見積もりのうえで構築できます。いずれの場合も、サーバーにはエージェントを導入します(仮想環境は月額6 €(税抜)、物理環境は月額20 €(税抜)、2026年10月時点の公開料金)。復旧用ストレージ(1 TBあたり月額175 €(税抜)から)は、通常のバックアップ用ストレージとは別の料金項目です。依存関係の連鎖(どのサーバーを一緒に起動するか)はお見積もりの際にお知らせください。テラバイト単位の容量だけからは判断できません。
よくあるご質問
サーバーが本当に重要かどうかは、どう判断すればよいですか?
3つの質問をしてください。サーバーが停止すると、すぐに業務が止まる人がいるか。1時間以上持ちこたえられる紙ベースの代替手段があるか。すでに手元にある機材とライセンスで置き換えられるか。1つ目の答えが「はい」で、残りの2つが「いいえ」であれば、そのサーバーは重要です。
重要サーバーには災害復旧計画(DRP)と事業継続計画(BCP)のどちらが適していますか?
RTOによって決まります。数時間の停止に業務が耐えられるなら、災害復旧計画(DRP)(事前に準備し、必要時に起動する代替環境)で十分であり、平常時のコストも抑えられます。1時間の停止によるコストが常設の代替環境の年間契約料を上回るなら、事業継続計画(BCP)が妥当です。いずれの場合も、過去の世代を保持するバックアップを併せて維持してください。
ディレクトリやデータベースも二重化すべきですか?
重要サーバーの起動に必要であれば、二重化すべきです。ディレクトリやデータベースなしで再起動する業務サーバーは、継続性が確保されているとはいえません。米国国立標準技術研究所(NIST)は、各リソースを、それが支えるプロセスと結び付けて復旧の優先順位を定めることを推奨しています。
出典
2026年10月に参照した資料です。
