要点
- WORMがもたらすのは短縮できない期間であり、永久に残るデータではありません。期限が来れば、オブジェクトは失効することがあります。
- 区別すべき2つのモード:ガバナンス(管理者がロックを解除できる)とコンプライアンス(期限前には誰も解除できない)。
- 管理者の認証情報の盗用に耐えられるのは、コンプライアンスモードだけです。
- WORMは、暗号化の代わりにも、ANSSI(フランス国家情報システムセキュリティ庁)が保持を推奨するオフラインコピーの代わりにもなりません。
- ロックされた容量の費用は期限まで発生します。期間は書き込む前に決めてください。
WORMの動作
バックアップが保存された時点で、ロックの終了日が記録されます。その日までは:
- 復元のための読み取りは引き続き可能です。
- ファイルを「新しい」バージョンで置き換えることは拒否されます。
- 削除は拒否されます。管理者が解除できるだけのロックではなくコンプライアンスロックであれば、ストレージの管理者アカウントによる削除も拒否されます。
終了日を過ぎると、オブジェクトは通常の保持サイクルで消去されるか、新しい期間が適用されれば保持されます。つまり、WORMはデータを永久に残すものではなく、短縮できない期間をもたらすものです。
NIST(米国国立標準技術研究所)は、ストレージ基盤のセキュリティガイドで、イミュータブル性を、作成後のデータをロックして変更や削除を防ぐ能力と定義しています。また、攻撃者には主データだけでなく、そのバックアップやコピーも狙う強い動機があると指摘しています。
弱いロックと強いロック
この言葉の意味は、メーカーによって異なります。
- 解除可能なロック(一般にガバナンスと呼ばれる):権限を持つ管理者であれば、期間を短縮したり消去したりできます。担当者の操作ミスには有効ですが、攻撃者がその管理者になりすました場合には不十分です。
- コンプライアンスロック:アカウントの所有者を含め、誰も期限前にロックを解除できません。認証情報の盗用に耐えられるのはこちらです。期間の誤りは修正できないため、十分に理解したうえで選択する必要があります。
| ガバナンスモード | コンプライアンスモード | |
|---|---|---|
| 期限前の削除 | 特別な権限があれば可能 | 不可能 |
| 期間の短縮 | 特別な権限があれば可能 | 不可能 |
| 担当者の操作ミスから保護 | はい | はい |
| 侵害された管理者から保護 | いいえ | はい |
| 主なリスク | 特権アカウント | 期間や対象範囲の選択ミス |
販売されているのがどちらのモードかを確認してください。パンフレットの「イミュータブル」という言葉だけでは不十分です。ANSSIも、イミュータブル化の堅牢性は使用される技術によって異なると強調しています。
WORM、バックアップ、アーカイブ
WORMはストレージです。バックアップは、そこにコピーを保存するプロセスです。マシン全体をバックアップせずにWORMを使うこともできます。たとえば、PDFの請求書だけを保存する使い方です。WORMなしでバックアップすることもできますが、その場合コピーは存在しても、管理者が空にできます。二つの用途の違いはバックアップとアーカイブの違いとは?で詳しく解説しています。
WORMは証拠保全から生まれました。米国ではSEC(証券取引委員会)が長年、ブローカーに対して記録を「書き換え不能かつ消去不能」な形式で保存するよう求めてきました。2022年からは、記録が変更・消去された場合に原本を再現できる監査証跡を保持するシステムという代替手段も認めています。ランサムウェア対策のバックアップでは、この違いが重要です。監査証跡は証明を可能にし、WORMは破壊を防ぎます。
暗号化は別の問題です。鍵を失ったWORMの暗号化データは、無傷のまま読めなくなります。誰が書き込み、誰が消去できず、誰が復号できるのか。両者は一体で管理します。
WORMかオフラインコピーか?
ANSSIは、少なくとも1つのバックアップをオフライン、それが難しい場合はオフサイトに保持するよう推奨しており、オフラインコピーはオンラインのWORMソリューションより堅牢であると考えています。WORMには、迅速に復元でき、媒体の取り扱いが不要という利点があります。中小企業では両者を組み合わせることがよくあります。日常的な用途には外部のWORMコピー、最悪のシナリオに備えて頻度を抑えたオフラインコピーという形です。
限界
- ロックが守るのは、すでに書き込まれたものだけです。本番環境は攻撃を受ける可能性があります。
- 攻撃開始後に保存された、すでに汚染されたバックアップもロックされます。だからこそ、WORMオブジェクトを1つだけでなく、複数の時点を持つことが重要です。
- ロックされた容量は、不要になっても期限まで費用がかかります。これが削除を拒否することの代償です。
- ストレージの時刻と識別情報は堅牢でなければなりません。時刻を巻き戻せるWORMはWORMではありません。
WeDoBackの場合
イミュータブルプランのストレージはWORMストレージです。選択した期間(最長10年)中、データは変更も削除もできません。公表料金は100 GBごとに月額20 €(税抜)で、これにエージェント1つ分が加わります。機密性の高い文書を対象とし、アクセス情報が盗まれた場合も含めて改ざんを防ぐよう設計されています。正確な期間は契約時に選択します。本格的なWORMは後から短縮できないため、想定するシナリオ(ランサムウェアまたは保存義務)をカバーできる十分な長さにする必要があります。データは送信前にマシン上で暗号化され、鍵はお客様が保持します。
よくあるご質問
WORMはイミュータブルバックアップと同じものですか?
ほぼ同じです。WORMはストレージの性質であり、イミュータブルバックアップは、バックアップソフトウェアがWORMストレージにコピーを保存することで得られる結果です。ドライブから取り出したテープのようなオフラインコピーによって、バックアップをイミュータブルにすることもできます。
誤りがあった場合、WORMのデータを削除できますか?
コンプライアンスモードでは、できません。管理者も事業者も、期限前に消去することはできません。これが攻撃者から守る仕組みであり、同時に、対象範囲や期間を誤ると最後までそのコストを負う理由でもあります。ガバナンスモードでは、特権アカウントでロックを解除できます。
WORMという用語の由来は?
書き換え不能な光学メディアに始まり、その後、金融規制で使われるようになりました。米国ではSEC(証券取引委員会)が長年、ブローカーに対して特定の記録を「書き換え不能かつ消去不能」な形式で保存するよう義務づけており、2022年には、原本を再現できる監査証跡に基づく代替手段を追加しました。
出典
2026年10月に参照した資料です。
