要点
- 全体の棚卸しではなく、売上を支えるシステムから始めます。
- ANSSI(フランス国家情報システムセキュリティ庁)とCNIL(フランスのデータ保護機関)が推奨する3-2-1ルールを、オフラインまたは削除不可能なコピーとともに適用します。
- アプリケーションごとにRPO(許容できる作業の損失)とRTO(許容できる停止時間)を文書化します。
- バックアップを本番環境から分離します。専用アカウントを用い、サーバーはActive Directoryのドメインに参加させません。
- 四半期ごとに実際に復元し、少なくとも年1回はサーバー全体を復元します。
6つの判断
- 何を。サーバー、ファイルをサーバーに保存していないPC、NAS、Microsoft 365またはGoogle Workspace、SQLデータベース、業務アプリケーションです。文書がすでにサーバー上にあるPCは、サーバーと同じ扱いを必要としません。ANSSIは、インストールメディアやアプリケーションの設定もバックアップするよう推奨しています。これらがないと、復元したデータが使えないままになることがあります。
- どの程度の履歴を。日常業務については、毎日の時点を14〜30日分保持すれば、ほとんどの誤操作や発見が遅れたランサムウェアに対応できます。ANSSIは一例として、日次バックアップを15日分、月次を1年分、年次を5年分という構成を挙げています。会計や医療の証拠書類については、より長期の、多くの場合イミュータブルな別のアーカイブを設けます。
- どこに。少なくとも1つのコピーを、建物の外かつ日常の管理ネットワークの外に置きます。有効なルールは3-2-1です。3つのコピーを2種類の媒体に保存し、ANSSIとCNILによればそのうち1つはオフライン、少なくともオフサイトに置きます。ランサムウェアが普及してからは、誰も削除できないコピー(イミュータブル)と、エラーなく完了するテストも加えます。
- どの頻度で。頻度がRPOになります。終日入力が続くデータベースには、22時の1回のコピーだけでは不十分です。週に1回更新されるテンプレートの共有フォルダーなら十分です。CNILは、毎日の増分バックアップと定期的なフルバックアップを推奨しています。
- どれだけの時間で。これがRTOです。ファイルの復元は数分で済みますが、サーバーを手作業で再構築するには数日かかります。復元可能なシステムイメージがあれば、所要時間は桁違いに短くなります。
- 誰が。指名された担当者がアラートを確認します。もう一人が暗号化キーの保管場所を把握します。外部委託先がいる場合は、その電話番号と対応時間を文書化しておきます。
多くの中小企業に有効な構成
- 毎晩、サーバーとNASのフルまたは増分バックアップを取り、30日間保持します。
- 入力が継続的に行われる業務データベースは、1日に複数回バックアップします。
- クラウドメールは、メールボックスごとにテナント外へバックアップします。
- 暗号化されたオフサイトコピーを保持し、その鍵はバックアップ対象のサーバー上に置きません。
- 何年も保存すべき書類には、別のイミュータブル領域を設けます。
- 四半期ごとに実際の復元を行います。ファイル1つ、メールボックス1つ、そして年1回はサーバー全体または緊急時の起動をテストします。
- 災害復旧計画(DRP)は、1日の停止が復旧策のコストを上回るサーバーにのみ導入します。事業継続計画(BCP)は、停止を分単位に抑える必要がある場合にのみ導入します。
バックアップそのものを守る
攻撃者は、本番環境を暗号化する前にバックアップを探します。ANSSIは、中小企業でも取り入れやすいいくつかのルールを示しています。
- バックアップサーバーを本番環境のActive Directoryドメインに参加させない。
- バックアップの管理アカウントは専用かつ個人別にする。
- バックアップに対する操作はログに記録する。
- バックアップには本番環境と同等のセキュリティを適用する。CNILは、コピー元のサーバーより保護が弱いバックアップを、避けるべき誤りの一つに挙げています。
- 復元手順を文書化し、再起動の順序は依存関係(ディレクトリ、DNS、データベース、アプリケーション)を考慮して決める。
詳しくはランサムウェアからバックアップを守るには?をご覧ください。
導入当初は後回しにできるもの
すべてのPCのイメージ、社外へ運び出す担当者がいない自社管理のテープ、半日の停止に耐えられるアプリケーションへの事業継続計画(BCP)などです。一度も試したことのない網羅的な構成よりも、復元と監視ができている絞り込んだ範囲のほうが有効です。
予算を左右する要素
外部バックアップの料金は、保存容量(データ量×履歴の期間×コピー数)と、マシン数またはメールボックス数によって決まります。サポート、イミュータブルストレージ、代替サーバーでの再起動は別項目です。インシデントの前に費用を見積もっておけば、サーバーが停止したその日に初めてコストを知るという事態を避けられます。
WeDoBackの場合
SMARTは、自社で運用するチームに適しています。1TBあたり月額49.99 €(税抜)、これにマシンごとのエージェント(仮想は6 €、物理は20 €、いずれも税抜)が加わります。サポートは作業ごとの課金です。INTEGRALは、サポートを受けたい企業向けです。容量に応じて1TBあたり100 €から65 €(税抜)、段階に応じてエージェントが無料で付属し、毎月2時間のサポートが含まれます。Microsoft 365とGoogle Workspaceは、ストレージに加えてアドレスごとにエージェントが必要です。容量見積もりの目安として、現在の容量の3倍を想定し、1週間の利用後に調整することをご案内しています。通常の復元を待てないサーバーには、災害復旧計画(DRP)と事業継続計画(BCP)を追加できます。
よくあるご質問
小規模な企業は何から始めるべきですか?
まず、それがなければ誰も仕事ができなくなる3〜5つのアプリケーションと、それぞれについて経営陣が許容できる停止時間をリストにします。それらを少なくとも15〜30日分の履歴とともにオフサイトにバックアップし、復元テストを実施します。それ以外の機器はその後で構いません。
PCもバックアップする必要がありますか?
サーバーやクラウドにないデータを保存しているPCに限ります。社外で使うノートPC、経理用PC、ローカルソフトウェアを使うPCなどです。すべての文書がサーバー上にあるPCは再インストールすればよく、完全なイメージは不要です。
GDPRはバックアップを義務付けていますか?
GDPR(第32条)は、物理的または技術的なインシデントが発生した場合に、個人データの可用性とそれへのアクセスを適切な期間内に回復できる措置を求めています。テスト済みのバックアップは、この要件に応える最も直接的な手段です。
出典
2026年10月に参照した資料です。
- 情報システムのバックアップ:基本事項(ANSSI-BP-100、v1.1、2025年11月27日) — ANSSI
- セキュリティ:バックアップ — CNIL
- バックアップを適切に管理する理由と方法 — Cybermalveillance.gouv.fr(フランス政府のサイバー被害支援サイト)
- GDPR 第4章:管理者および処理者 — CNIL
- プランと料金 — WeDoBack
