要点
- DRPはソフトウェアではありません。何を、どこで、どの順序で再開し、誰が判断し、どのように元に戻すかを定めた文書です。
- サービスごとに2つの基準を定めます。許容できる停止時間(RTO)と、許容できるデータ損失(RPO)です。
- DRPのRPOは、それを支えるバックアップのRPOと同じです。DRPが最後の正常なコピーより新しい状態を復元することはありません。
- 日付入りのテスト記録がなければ、それは計画ではなく単なる文書です。フランスのデータ保護機関であるCNILは、計画の運用を定期的にテストするよう求めています。
基準となる定義
米国の標準化機関であるNIST(米国国立標準技術研究所)は、災害復旧計画を、緊急事態の後に代替サイトでシステム、アプリケーション、またはインフラの運用を回復することを目的とした、情報システム中心の計画と定義しています。一方、事業継続計画は、障害の発生中および発生後に業務プロセスを維持することを目的としています。
フランスでは、フランス国防・国家安全保障事務総局(SGDSN)が、復旧を事業継続計画の一部として扱っています。必要に応じて縮退運転で重要な業務を維持し、その後計画的に再開するという考え方です。2つの計画は互いに補完し合います。違いについてはDRPとBCPの違いとは?で詳しく解説しています。
DRPに含まれるもの
DRPはソフトウェアではなく、常に更新される文書です。
- 再開するサービスの一覧とその順序(ディレクトリ、データベース、アプリケーション、次に端末)
- 許容される最大停止時間(RTO)と、再入力を許容できるデータ量(RPO)
- コピーの保管場所と、それを起動可能なサーバーに変える方法
- 切り替えを判断する人、暗号鍵を保持する人、利用者に連絡する人
- 元のサイトの修復後に切り戻す方法
- 最後に実施したテストの日付と、その結果
最後の項目がなければ、それは単なる文書であり、計画とは言えません。
NISTは計画を3つのフェーズに分けており、中小企業が数ページの計画を構成する際に役立ちます。
| フェーズ | 答えるべき問い |
|---|---|
| 発動と通報 | 誰がインシデントを確認し、誰が発動を判断し、誰が誰に連絡するのか? |
| 復旧 | どのような手順で、どの順序で、どの環境でサービスを再起動するのか? |
| 通常状態への復帰 | どのように動作を確認し、元の環境に戻り、インシデントを終結させるのか? |
フランス国家情報システムセキュリティ庁(ANSSI)は順序を重視しています。特にインフラサービス(DNS、ディレクトリ、時刻同期)への依存関係を考慮して、復元の戦略と順序を定めておく必要があります。
DRPとバックアップ
バックアップはデータを提供し、イメージであればシステムも提供します。DRPは、そのシステムを再起動する場所と、人々がそれを使えるようにするための手順(ネットワーク、アドレス、DNSまたはIP、ライセンス、アカウント)を提供します。クラウドにバックアップがあっても予備サーバーが用意されていなければ、「どこか」でいつか復元できるというだけです。DRPはその「どこか」と「いつ」を明確にします。
DRPのRPOは、それを支えるバックアップのRPOと同じです。最後の正常なコピーが前日の22時のものであれば、どれほど高速なDRPでも復元できるのは22時時点の状態であり、翌日10時の状態ではありません。ANSSIも、バックアップ戦略において最大許容データ損失(PDMA)と最大許容停止時間(DMIA)を考慮するよう求めています。これらはRPOとRTOのフランス語での呼び方で、RPOとは?とRTOとは?で詳しく解説しています。
DRPではないもの
- BCP。BCPはサービスがほとんど中断しないことを目指します。DRPは中断を受け入れたうえで、その後の再開を図ります。
- レプリケーションだけの仕組み。レプリカは攻撃も含めて元のシステムに追従します。DRPは以前のバージョンを選べる必要があります。
- 委託先の口約束。測定されたRTOも年1回のテストもない「何とか復旧します」は、計画とは言えません。
中小企業の場合
実用的なDRPは数ページに収まり、対象は2〜3台のサーバーです。大企業グループの構成図にある50のアプリケーションではありません。想定するのは、サーバールームの火災、48時間以内に修理できない物理サーバー、本番環境を使用不能にしたランサムウェアです。すべてを同じように扱う計画は、テストされることがありません。
CNILは個人データのセキュリティに関するガイドで、関係者の一覧を含むITの事業継続・復旧計画を作成すること、利用者と委託先が誰に連絡すべきかを把握していること、そしてバックアップの復元と計画の運用を定期的にテストすることを推奨しています。具体的な手順は中小企業のDRPはどう構築する?で解説しています。
WeDoBackの場合
WeDoBackのDRPプランは、お客様が選んだバックアップのバージョンから、お客様のサーバーを予備のインスタンス上で再起動します。計算リソースは常時ではなく、復旧時に割り当てられます。毎月の自動テストで、本番環境に影響を与えずにこれらのインスタンスが起動することを確認します。最大10時間の実環境テストは、お見積もりにて承ります。災害当日の発動は日単位で請求されます。DRPストレージは1 TBあたり月額175 €(税抜)からで、これにサーバーごとのエージェント、インスタンス、そしてインターネットから接続するサービスにはパブリックIPアドレス(月額0.54 €、税抜)が加わります。コピーは送信前にお客様のマシン上で、お客様が保持する鍵で暗号化されます。そのため、復旧にはこの鍵が利用可能であることが前提となります。修復後の元のサーバーへの切り戻しも計画に含まれます。データを元のサーバーに復元し、バックアップを再開します。
よくあるご質問
中小企業にDRPは義務付けられていますか?
すべての中小企業にDRPを義務付ける法令はありません。ただし、フランスのデータ保護機関であるCNILは、個人データを扱うすべての組織に対し、簡易なものであってもITの事業継続・復旧計画を作成し、定期的にテストすることを推奨しています。顧客との契約、保険会社、業界規制によって求められる場合もあります。
DRPと単なるバックアップの違いは何ですか?
バックアップはデータを、場合によってはシステムイメージを保管します。DRPはそれに加えて、システムを再起動する場所、起動順序、ネットワーク、アカウント、そして切り替えを判断する担当者を定めます。バックアップだけでは「どこか」でいつか復元できるというだけですが、DRPはその場所と期限を明確にします。
DRPは誰が作成すべきですか?
経営陣が優先順位と許容できる時間を決め、ITの管理者または委託先が技術的な作業手順を記述します。フランス国防・国家安全保障事務総局(SGDSN)は、文書を可能であれば第三者に確認してもらい、テストと訓練によって検証することを推奨しています。
出典
2026年10月に参照した資料です。
