ホーム›ガイド›こんなときどうする

こんなときどうする

サーバーがダウンした:どう対応すればよいか

サーバーがダウンしたら、次の順序で対応します。障害の内容を把握し、データがまだ読み取れるかを確認し、正常な最新の復元ポイントを選んで復元する。そのうえで初めて、このサーバーに予備環境をあらかじめ用意しておくべきだったかを判断します。正常なポイントを特定する前に復元すると、唯一残っていた正常なコピーを上書きしてしまうことがあります。

2026年10月更新読了時間 3分引用元 5件

要点

  • 何かに手を触れる前に、時刻と症状を記録してください。それが正しいコピーを選ぶ際の出発点になります。
  • 複数のマシンが影響を受けている、またはファイル名が一斉に変更されている場合は、障害ではなく攻撃です。ネットワークから隔離し、ランサムウェア対応ガイドに従ってください。
  • ディスクから異音がするサーバーを何度も再起動しないでください。起動するたびに、故障しかけたディスクにとどめを刺すおそれがあります。
  • そのポイントのテストファイルを開いて確認したうえで、成功しており、かつインシデント発生前の最新ジョブから復元します。
  • 業務再開までの時間を計測してください。それが実際のRTOです。

1. むやみに電源を切らずに診断する

時刻と症状を記録します。ネットワークにまったくつながらない、ブルースクリーン、ディスクの異音、アプリケーションが起動しない、暗号化を告げるメッセージ、などです。

  • 電源、スイッチ、ケーブル。「ダウンした」サーバーが、実はリンク切れにすぎないこともあります。ほかのマシンは応答していますか?NASは応答していますか?
  • 単一のサービスのみ。マシンは起動するものの、アプリケーションが起動しない状態です。ディスク故障とは、復旧にかかる時間も復元方法も異なります。
  • 複数のマシンが同時に停止した、またはファイル名が一斉に変更されている。ハードウェア障害ではなく攻撃として扱ってください。影響を受けたネットワークのインターネット接続を遮断し、感染したマシンは電源を切らずにネットワークから外し、ランサムウェアが発動したの手順に進んでください。被害が広がっているネットワーク上で復元してはいけません。

物理サーバーから焦げたにおいがする、またはディスクの音がまったくしない状態で、しかもコピーがない場合は、再起動を繰り返さないでください。起動するたびに、故障しかけたディスクの状態を悪化させるおそれがあります。この場合はバックアップコピーが最優先になります。

2. データが無事かどうかを確認する

状況は次の3つに分かれます。

  • システムは停止しているが、データディスクは別の接続先やライブCDからまだ応答する。正常なディスクへ緊急コピーを取り、そのうえで適切に復元できます。ただし、この緊急コピーは不完全な可能性があるため、オフサイトのバックアップを省略する理由にはなりません。
  • ファイルが存在し、開くことができる。ソフトウェアの障害、またはハードウェアの部分的な障害です。修復で済む場合もあります。現在の状態がまだ正常であれば、破壊的な修復を試みる前にその状態をバックアップします。
  • ファイルが読み取れない、存在しない、または暗号化されている。本番環境はもはやデータの取得元にはなりません。取得元になるのは、それ以前のバックアップだけです。

3. 最新の復元ポイントを特定する

バックアップコンソールで成功した最新のジョブを選び、それがインシデント発生前のものであることを確認します。今日発見された破損が1週間前から始まっていた場合、昨日のジョブは適切な候補ではありません。完全な復元を開始する前に、そのポイントのテストファイルを開いて確認してください。

暗号鍵の保管場所を確認しておきます。鍵がなければ、復元ポイントは存在していても読み取ることができません。

4. 復元する

  • ファイルのみ:システムが正常で、特定のフォルダーだけが欠けている場合。
  • サーバー全体:システムが停止している場合。同等のハードウェアまたは仮想マシンにイメージを復元します。年に1回以上イメージをテストしていれば、手作業での再インストールより迅速です。
  • バックアップされていない最新データが唯一残っている可能性のあるディスクには、その疑いが解消されるまで上書きして復元しないでください。

複数のサーバーを再起動する必要がある場合は、依存関係の順序を守ります。まずディレクトリサービスとネットワーク、次にデータベース、続いてアプリケーション、最後に端末です。フランス国家情報システムセキュリティ庁(ANSSI)は、アプリケーションの依存関係と重要度を考慮して、この復元順序をあらかじめ決めておくことを推奨しています。

所要時間を計測してください。その数字が実際のRTOです。

5. 重要なサーバーであれば災害復旧計画(DRP)を検討する

停止によるコストがすでに大きすぎる場合や、交換用ハードウェアがない場合、災害復旧計画(DRP)は、ハードウェアを修理するまでの間、選択した復元ポイントから予備インスタンス上ですぐに再起動するための手段です。このサーバーが頻繁にダウンする場合や、経営陣がこの停止時間をもはや許容できない場合は、インシデントの後に、口頭での話し合いで終わらせず書面で、災害復旧計画(DRP)または事業継続計画(BCP)の対象に加えるべきです。

縮退運用(紙での運用、別のツールなど)は、手順3と4の後ではなく、それらと並行して開始します。

インシデント後:事後報告

1週間以内に、想定より時間がかかった作業、不足していたもの(パスワード、鍵、連絡先、機材)、計画で変更する点を記録します。原因が攻撃であった場合は、痕跡とログを保全してください。被害届はマシンを再インストールする前に提出する必要があり、個人データの侵害は、フランスの個人データ保護機関であるCNILに72時間以内に通知しなければなりません。

WeDoBackの場合

WeDoBackは、システム、ソフトウェア、設定を含むサーバー全体、またはファイルのみを復元できます。コピーは障害の発生したサーバーとは別の場所に暗号化して保管され、暗号鍵はお客様が保持します。災害復旧計画(DRP)プランでは、マシンの購入を待つことなく、選択したバージョンから予備インスタンス上でサーバーを再起動できます。発動時の費用は日単位で請求されます。サポート窓口は +33 9 72 50 78 28 で、受付時間は9:00~13:00および14:00~17:30(パリ時間)です。この時間外でも監視による警告は届いている場合がありますが、契約で別途の体制を定めていない限り、復元作業の支援は受付開始後となります。

よくある質問

サーバーの電源は切るべきですか?

明らかなハードウェア障害(焦げたにおい、ディスクの異音)であれば、はい。再起動を繰り返さないでください。攻撃の疑いがある場合は、電源を切るのではなくネットワークから隔離してください。フランス政府のサイバー被害支援サイトであるCybermalveillance.gouv.frが指摘するとおり、メモリには調査に役立つ情報が残っている可能性があります。

サーバーの復元にはどのくらい時間がかかりますか?

データ量、回線速度、復元方法(ファイル単位かイメージ全体か)、交換用ハードウェアの有無によって異なります。テスト済みのシステムイメージがない場合、物理サーバーでは半日から2日程度かかることが少なくありません。災害復旧計画(DRP)があれば、ハードウェアの到着を待たずに予備インスタンス上で再起動できます。

ITベンダー以外にも連絡すべき相手はいますか?

障害の原因が攻撃で、個人データが影響を受けている場合は、CNILに72時間以内に侵害を通知する必要があります(GDPR第33条)。サイバーリスクを補償対象とする保険に加入していれば保険会社にも連絡し、マシンを再インストールする前に被害届を提出してください。

今すぐサポートが必要ですか?

正常なコピーを特定するまでは、何も復元しないでください。当社がご案内します。

+33 9 72 50 78 28 に電話するまたはメッセージを送る

現在インシデントが発生していますか?

当社チームが、復元に使う正常なコピーの特定と復元作業をお手伝いします。受付時間は月曜日〜金曜日の9:00〜13:00および14:00〜17:30(パリ時間)です。