要点
- 毎日:ジョブとデータ量を自動でチェックし、特定の担当者にアラートを送ります。
- 四半期ごと:ファイル、メールボックス、テーブルをテスト用の場所に復元します。
- 毎年およびアーキテクチャ変更のたびに:全体の復元または起動を行い、業務部門のユーザーが確認します。
- データが使える状態になるまでの所要時間を記録します。これが実際のRTOです。
- ANSSI(フランス国家情報システムセキュリティ庁)、CNIL(フランスのデータ保護機関)、Cybermalveillance.gouv.fr(フランス政府のサイバー被害支援窓口)はいずれも、復元テストを基本的な対策と位置づけています。
公的機関の見解
復元テストは、どの機関においても基本的な対策の一つです。
- ANSSIは、バックアップを定期的にテストすること、そして情報システムの復元手順を文書化し、定期的に実施することを求めています。
- CNILは、バックアップの整合性と復元能力を定期的にテストするよう推奨しており、使えないことに気づくのが遅すぎることを、避けるべき誤りの一つに挙げています。
- Cybermalveillance.gouv.frは「バックアップをテストする」ことを、10の推奨事項の一つに挙げています。
- MicrosoftはSQL Serverについて、バックアップをテストするまでは復元戦略は存在しない、と簡潔にまとめています。
NIST(米国国立標準技術研究所)は、補完的な3つの活動を区別しています。テストは復旧能力を検証し、トレーニングは人を準備させ、演習は計画の不備を明らかにします。
3段階のテスト
1. 毎日の自動チェック。ジョブが完了していること。書き込まれたデータ量が妥当であること(ゼロでも、理由なく普段の3倍でもない)。ANSSIは、不自然なデータ量を監視すべき兆候の一つに挙げています。アラートは、バックアップ対象サーバーのメールボックスだけでなく、担当者に届くようにします。この段階では失敗は検知できますが、使えないコピーは検知できません。
2. 四半期ごとの部分復元。少なくとも1週間前のファイル、メールボックス、テーブルを選びます。本番環境に上書きするのではなく、テスト用のフォルダーやマシンに復元します。ファイルを開いてみます。データベースの場合は、復元したコピーで整合性チェックを実行します。所要時間を計測します。誰が鍵と手順書を見つけたかを記録します。忘れられた手順が明らかになるのは、このテストです。
3. 年に一度、およびアーキテクチャ変更のたびに行う全体復元または起動テスト。イメージからテスト用サーバーを立ち上げるか、災害復旧計画(DRP)のフェイルオーバー環境を起動し、業務部門のユーザーに実際の機能が動作すること(請求書が開く、顧客を検索できる)を確認してもらいます。ログイン画面までは起動するものの業務アプリケーションが壊れているサーバーは、復元されたとは言えません。
| 段階 | 頻度 | 証明できること | 証明できないこと |
|---|---|---|---|
| 1. 自動チェック | 毎日 | ジョブが実行され、データ量が妥当であること | コピーが復元できること |
| 2. 部分復元 | 四半期ごと | ファイルやデータベースが開き、鍵が見つかること | サーバー全体が再起動すること |
| 3. 全体復元 | 毎年および変更後 | 業務サービスが、計測した時間内に再開すること | すべてのシステムを同時に復旧できること |
テストのたびに記録すべきこと
- 日付、担当者、テストしたシステム、使用した復元ポイントの日付。
- データが使える状態になるまでの所要時間。この実測時間が実際のRTOであり、見積書の数字よりも正確です。
- 差異:欠けているファイル、誤った権限、起動しないアプリケーション、見つからないパスワード。
- 対応方針:バックアップ、手順書、または経営陣に示したRTOのいずれを修正するか。
この報告がなければ、テストはいずれ退職する担当者の記憶の中にしか残りません。NISTも、テストのたびに計画の変更履歴を記録するよう推奨しています。
最も教訓となる失敗例
- バックアップは成功しているが、4か月前に追加した新しいディスクが含まれていない。
- 復元に、以前の委託先が保持している鍵が必要になる。
- ドライブ文字の変更以来、ジョブが空のフォルダーをバックアップしているため、ログが正常を示している。
- テストではいつも同じ小さなファイルだけを復元し、200 GBのデータベースは一度も復元していない。障害当日にその所要時間に驚くことになります。
- DRPのテストが「起動画面が表示される」ことの確認だけで終わり、誰もアプリケーションを確認していない。
テストが失敗した場合や、夜間のバックアップが欠けている場合の対処法は、昨夜のバックアップが失敗したで解説しています。
WeDoBackの場合
24時間体制の監視により、バックアップが失敗するとアラートが出ます。このアラートはレベル1に相当し、レベル2と3の代わりにはなりません。災害復旧計画(DRP)では、本番環境に影響しない形で、フェイルオーバー用インスタンスの起動テストを毎月行います。これは起動テストであり、業務テストではありません。最長10時間の実環境でのテストは、見積もりによりご依頼いただけます。ファイルやサーバー全体の復元は、お客様ご自身またはサポートが行います。INTEGRALでは毎月2時間のサポートが含まれ、SMARTではサポートは作業ごとの課金です。サポートは+33 9 72 50 78 28で、9:00~13:00および14:00~17:30(パリ時間)に対応します。暗号化鍵はお客様が保持しています。テストのたびに、鍵が利用可能であることを確認する機会になります。
よくある質問
バックアップソフトウェアの整合性チェックだけで十分ですか?
整合性チェックは、書き込まれたブロックが破損していないことを確認するものです。アプリケーションが再起動するか、権限が正しいか、適切な担当者が鍵を見つけられるかまでは確認しません。レベル1としては有効ですが、復元テストではありません。
本番環境でテストしてもよいですか?
いいえ。テスト用のフォルダー、メールボックス、マシンに復元し、必要に応じて本番ネットワークから切り離します。「試しに」本番環境に上書き復元すると、最新のデータを上書きしたり、ネットワーク上に重複(同じ名前、同じアドレス)を生じさせたりするおそれがあります。
四半期ごとのテストにはどのくらい時間がかかりますか?
ファイルやメールボックスであれば、1時間未満で済むことが多いです。サーバー全体の年次テストは、報告書の作成を含めて一般に半日~1日です。実際の障害時に問題が発覚して失う時間と比べれば、わずかな負担です。
出典
2026年10月に参照した資料です。
- 情報システムのバックアップ:基本事項(ANSSI-BP-100、v1.1、2025年11月27日、フランス語) — ANSSI
- セキュリティ:バックアップする(フランス語) — CNIL
- バックアップ:適切な実践方法(フランス語) — Cybermalveillance.gouv.fr
- SQL Serverデータベースのバックアップと復元(英語) — Microsoft Learn
- SP 800-34 Rev. 1、連邦情報システムのコンティンジェンシー計画ガイド(英語) — NIST
- 災害復旧計画(DRP)プラン — WeDoBack
