要点
- イミュータブル化はストレージ自体によって強制されるもので、管理者がチェックを外せる設定ではありません。
- ランサムウェアや盗まれたアカウントによる消去からコピーを守りますが、暗号化、ウイルス対策、復元テストの代わりにはなりません。
- ランサムウェア対策では30〜90日を目安とすることが多く、法的義務への対応では、対象となる文書に限って法令が定める期間とします。
- ANSSI(フランス国家情報システムセキュリティ庁)は少なくとも1つのオフラインコピーを保持するよう推奨しています。イミュータブル化は、オンラインのままのコピーにとって、それに相当する論理的な手段です。
なぜイミュータブル化が必要なのか
通常のバックアップは、バックアップソフトウェアが削除できるファイルにすぎません。ストレージを圧迫しないためには便利ですが、ランサムウェアがコンソールを乗っ取ったときに行うのもまさにこの操作です。本番環境を暗号化する前にコピーを削除し、支払う以外の選択肢をなくすのです。イミュータブル化は、この判断の主体を移します。N日間、削除を拒否するのはストレージ自体であり、管理者が外せるチェックボックスではありません。
証拠としての役割もあります。会計書類や、変更されていない状態で提示できなければならない記録は、どの担当者でも履歴を書き換えられるボリュームには置けません。
イミュータブル、オフライン、通常:3つの保護レベル
ANSSIは「3-2-1」ルールを改めて示しています。データのコピーを3つ、2種類の異なる媒体に保持し、そのうちの1つをオフラインにするというものです。接続されたアカウントからは届かないため、オフラインコピーはランサムウェアに対する最も確実な防御であることに変わりありません。イミュータブルコピーは、オンラインのまま迅速に復元できる必要があるバックアップにおいて、同じ役割を果たします。
| 通常のバックアップ | イミュータブルバックアップ | オフラインコピー | |
|---|---|---|---|
| 管理者による削除 | 可能 | 期限まで拒否される | 物理的なアクセスなしには不可能 |
| 盗まれたアカウントへの耐性 | 低い | 高い | 高い |
| 復元の速さ | 速い | 速い | 遅い(媒体の再接続が必要) |
| 必要な運用負荷 | 低い | 低い | 媒体の定期的なローテーション |
イミュータブル化ではないもの
- 暗号化ではありません。暗号化は鍵なしでの読み取りを防ぎますが、消去は防ぎません。
- 保持設定ではありません。保持設定は「30日間保存する」という意味です。管理者がその期間を短縮したり削除したりできるなら、イミュータブルではありません。
- ウイルス対策ではありません。本番環境が暗号化される可能性は残ります。イミュータブル化は、それ以前のバージョンを取り戻すためのものです。
- 即時のものではありません。イミュータブルコピーは、最後に成功したバックアップの時点のものです。最後の正常なコピーが前日のものなら、1日分の作業が失われます。
導入方法
最も普及している仕組みはWORM(write once, read many)と呼ばれます。一度だけ書き込み、何度でも読み取れ、上書きはできません。クラウドのオブジェクトストレージや一部のNASは、オブジェクトロック機能を備えています。ただし、本番環境と同じアカウントでロックを解除できないこと、そして期間が攻撃の発見に要する時間より長いことが条件です。
ソリューションを選ぶ前に確認すべき3つの点:
- 誰がロックを解除できるか?「コンプライアンス」モードでは、期限前には誰も解除できません。「ガバナンス」モードでは特権アカウントで解除できるため、そのアカウントをバックアップ基盤の他の部分と同様に保護する必要があります。
- 操作は記録されるか?拒否された削除要求は、貴重な警告サインです。
- バックアップコンソールは本番環境から分離されているか?ANSSIは、個人に紐づく専用の管理アカウントを用い、バックアップサーバーを本番環境のディレクトリに参加させないよう推奨しています。
ドライブから取り出してオフサイトに保管したテープは、物理的なイミュータブル化の一形態です。ただし、誰かが実際にローテーションを行っていることが条件です。
有効な期間
ランサムウェア対策:侵入が暗号化の数週間前から気づかれずにいることもあるため、多くの場合30〜90日、検知が遅い場合はそれ以上とします。法的な保存義務への対応:法令が定める期間です。たとえばフランスでは会計書類は10年間(商法典L123-22条)ですが、対象は該当する文書のみであり、毎晩のサーバー全体のイメージではありません。詳しくはイミュータブルバックアップ:保持期間はどのくらいにすべきですか?をご覧ください。
WeDoBackの場合
イミュータブルプランはWORMストレージを基盤としています。選択した期間(最長10年)中、データは変更も削除もできません。コンソールへのアクセス情報が盗まれた場合も同様です。管理者による削除の試みを含むすべての操作がログに記録され、その履歴は消去できません。公表料金は100 GBごとに月額20 €(税抜)で、マシンごとにエージェント1つ分が加わります。このプランは単独でも、SMARTまたはINTEGRALのバックアップに追加する形でもご契約いただけます。期限が来たら、再度ご契約いただくだけで新たな保護期間が始まります。暗号鍵はお客様が保持します。イミュータブル化はコピーが改ざんされないことを保証しますが、データを読むために鍵を保管しておく必要があることに変わりはありません。
よくあるご質問
イミュータブルバックアップがランサムウェアに暗号化されることはありますか?
ロック期間中であれば、ありません。ストレージがあらゆる上書きを拒否するからです。ただし、最後のバックアップの前にランサムウェアが本番環境を暗号化していた場合、そのコピーにはすでに暗号化されたファイルが含まれます。だからこそ、複数のバージョンを保持し、攻撃前の日付に戻れるようにしておくことが重要です。
管理者はイミュータブル期間を短縮できますか?
本来の「コンプライアンス」モードのWORMでは、できません。管理者も事業者も、期限前にロックを解除することはできません。製品によっては、特権アカウントでロックを解除できる「ガバナンス」モードを備えていますが、このモードが防ぐのは操作ミスであり、そのアカウントを盗んだ攻撃者は防げません。
すべてのバックアップをイミュータブルにすべきですか?
その必要はほとんどありません。イミュータブル化は、失うと致命的なデータや、変更されない状態で保存しなければならないデータに限定するのが一般的です。それ以外は履歴付きの通常のバックアップで十分で、コストを抑えつつ柔軟性も保てます。
出典
2026年10月に参照した資料です。
- 情報システムのバックアップ:基本事項(ANSSI-BP-100、v1.1、2025年11月27日) — ANSSI
- ランサムウェア:組織が攻撃を受けたらどうすべきか? — Cybermalveillance.gouv.fr(フランス政府のサイバー被害支援プラットフォーム)
- 商法典L123-22条(会計書類の保存) — Légifrance(フランス政府の法令検索サイト)
- イミュータブルプラン:WORMストレージと料金 — WeDoBack
