要点
- オフサイトバックアップは、火災、浸水、盗難、そして社内ネットワークへの攻撃の一部に対応します。
- ランサムウェアから守れるのは、侵害されたアカウントがそれを消去できない場合(オフラインまたはイミュータブル)に限ります。
- メインの拠点と同じ災害に巻き込まれない距離を選びます。
- 監視、十分な履歴、サービスを再開するための災害復旧計画(DRP)の代わりにはなりません。
オフサイトでカバーできるシナリオ
物理的な災害。火災、浸水、建物の倒壊、機器ごと持ち去られる盗難。同じ場所にあるものは、引き出しにしまった「予備」の外付けディスクも含め、一度にすべて失われます。CNIL(フランスの個人データ保護機関)は、避けるべき誤りとして元データと同じ場所にバックアップを保管することを挙げ、少なくとも1つのコピーを地理的に離れた場所に置くよう推奨しています。
局地的な災害。同じフロアの隣室や、同じ変圧器につながる場所にあるコピーは、一緒に被災するおそれがあります。必要な距離はリスクによって異なり、オフィス火災なら数キロメートルで十分でも、地域一帯の浸水には足りません。NIST(米国国立標準技術研究所)の事業継続ガイドは、保管場所がメイン拠点と同じ災害の影響を受ける可能性を考慮するよう求めています。
ネットワークへの攻撃。現代のランサムウェアはバックアップを探し出します。特権アカウント、マウントされた共有フォルダー、開いたままの管理コンソールを悪用します。Mandiantは2025年、ランサムウェアグループがバックアップ基盤を標的にし、クラウドに保存されたバックアップを削除して復元を不可能にしていることを確認しています。オフサイトコピーが守りになるのは、こうしたアカウントで消去できない場合だけです。そうでなければ、「オフサイト」は「IPアドレスが違うだけで、認証情報は同じ」という意味にすぎません。
ローカルでの運用ミス。誤ったフォーマット、ストレージ装置の交換、対象範囲が広すぎるクリーンアップスクリプトなど。遠隔地のコピー、特に一定期間イミュータブルなコピーがあれば、問題に気づくまでの時間を確保できます。
オフサイトだけではカバーできないシナリオ
- 3週間前から失敗しているのに、誰も確認していないバックアップ。
- 復号鍵の紛失。
- 履歴が短すぎる場合:昨夜のオフサイトコピーはすでに暗号化されており、1か月前のバージョンが存在しない。詳しくはバックアップはどのくらいの期間保存すべきですか?をご覧ください。
- 1時間以内に業務を再開する必要がある場合。オフサイトコピーで復元はできますが、代替サーバーを起動するわけではありません。サービスの再開を担うのは災害復旧計画(DRP)や事業継続計画(BCP)です。
オフサイトとオフライン
両者は異なる性質です。
- オフサイト:別の場所。
- オフラインまたはイミュータブル:本番ネットワークからコピーを継続的に変更できない状態。ANSSIはオフラインバックアップを、あらゆる情報システムから切り離された媒体へのバックアップと定義しています。
| オンサイト・オンライン | オフサイト・オンライン | オフサイト・イミュータブル | オフライン | |
|---|---|---|---|---|
| 拠点の火災 | 失われる | 保護される | 保護される | 別の場所に保管していれば保護される |
| 管理者アカウントの盗用 | 危険にさらされる | 認証情報が同じなら危険にさらされる | 期限まで保護される | 保護される |
| 復元の速さ | 非常に速い | 速い | 速い | 遅い |
ドメイン管理者のパスワードでアクセスできるクラウドコピーは、オフサイトかつオンラインです。火災への備えとしては大きな改善ですが、ランサムウェアに対抗するには、さらに一定期間は削除を拒否するか、攻撃者が持たない認証情報を要求する必要があります。ANSSIはオフラインコピー、少なくとも条件付きでオンラインのオフサイトコピーを推奨しています。オンラインコピーについてはWORMソリューションを検討可能としつつ、最も堅牢なのはオフラインコピーであるとしています。
WeDoBackの場合
コピーは本番ネットワークの外にあるバックアップ専用サーバーに保存され、欧州の複数の国に冗長化されます。法律で定められた地域を指定することも可能です。イミュータブルプランでは、選択した期間(最長10年)中の変更と削除を防ぐため、バックアップ用の認証情報が盗まれた場合にも対応できます。暗号化はデータの送信前にマシン上で行われ、鍵はお客様が保有します。コピーから待機用インスタンス上でサーバーを再起動する場合は、DRPプラン(災害復旧計画)をご覧ください。
よくあるご質問
ソフトウェアベンダーのクラウドはオフサイトバックアップになりますか?
履歴を保持し、お客様とは別の認証情報で管理され、過去のバージョンを復元できる場合に限ります。同期サービスや共有スペースは、たとえ別の場所でホストされていても、削除や暗号化までそのまま複製します。オフサイトではあっても、バックアップではありません。
オフサイトとオフラインは同じですか?
いいえ。オフサイトは別の場所を指し、オフラインはあらゆる情報システムから切り離された媒体を指します。ANSSI(フランス国家情報システムセキュリティ庁)は少なくとも1つのオフラインコピーを推奨しており、それが難しい場合は、WORMストレージなどで消去から保護されたオンラインのオフサイトコピーを求めています。
攻撃者は本当にバックアップを狙うのですか?
はい。MandiantのM-Trends 2026レポートは、ランサムウェアグループがバックアップ基盤を標的にし、クラウドストレージ内のバックアップオブジェクトを消去し、ディレクトリサービスや仮想化基盤を攻撃して、復元を不可能にし身代金の支払いを迫る手口を報告しています。
出典
2026年10月に参照した資料です。
- 情報システムのバックアップ:基本事項(ANSSI-BP-100、v1.1、2025年11月27日) — ANSSI
- SP 800-34 Rev. 1, Contingency Planning Guide for Federal Information Systems(連邦情報システムのための緊急時計画ガイド) — NIST
- M-Trends 2026:最前線からのデータ、知見、戦略 — Mandiant(Google Cloud)
- セキュリティ:バックアップ — CNIL
- イミュータブルプラン:WORMストレージと料金 — WeDoBack
