ランサムウェア対策として「バックアップを取っているから大丈夫」と考える企業は少なくありません。
実際、バックアップはランサムウェア被害から復旧するための重要な手段です。
しかし、バックアップが存在していても、
- バックアップ先まで暗号化された
- 最新データしか残っていない
- 感染後のデータで上書きされた
- バックアップそのものが削除された
- 復旧手順を確認しておらず、戻せなかった
といった理由で、必要なデータを復旧できないケースもあります。
ランサムウェア対策では、単にデータをコピーしておくだけではなく、被害を受けたあとに実際に戻せる状態を作っておくことが重要です。
ランサムウェアに感染してもバックアップがあれば安心とは限らない
バックアップの目的は、障害や誤操作、サイバー攻撃などによって失われたデータを復旧できるようにすることです。
そのため、バックアップを用意しておくこと自体は非常に重要です。
ただし、ランサムウェアはPCだけを狙うとは限りません。
社内ネットワーク上にある、
- ファイルサーバー
- NAS
- 共有フォルダ
- 外付けストレージ
- バックアップ用フォルダ
などへアクセスできる状態になっていると、保存されているデータまで暗号化される可能性があります。
つまり、
「バックアップがある」ことと「復旧できるバックアップがある」ことは同じではありません。
法人向けバックアップの基本的な考え方については、
「法人のバックアップはどうすればいい?中小企業向けにNAS・クラウド・遠隔地保管を比較」でも詳しく解説しています。
バックアップから復旧できない代表的なケース
バックアップを用意していても、復旧できない代表的なケースがあります。
バックアップ先も同時に暗号化された
PCやサーバーから常時アクセスできるNASや共有フォルダにバックアップしている場合、ランサムウェア感染時にバックアップ先まで被害を受ける可能性があります。
例えば、
「サーバーのデータを毎晩NASへコピーしている」
という構成でも、そのNASが常時ネットワーク上から書き込み可能な状態であれば、完全な対策とは言えません。
感染後のデータで上書きされた
定期的に同じファイルへ上書きバックアップしている場合、感染後の暗号化されたデータがバックアップ先へコピーされることがあります。
結果として、正常だったデータが残っていない状態になる可能性があります。
バックアップデータを削除された
ランサムウェアや攻撃者によって、バックアップデータそのものが削除されるケースも考えられます。
バックアップ先へ通常のユーザー権限で自由にアクセスできる構成では、削除や改ざんの影響を受けやすくなります。
そもそも復旧方法が分からない
バックアップが正常に取得できていても、
- どのファイルから戻せばよいか分からない
- 復旧に必要なアカウント情報が分からない
- 復旧手順を試したことがない
- 復旧に想定以上の時間がかかる
といった問題が起こることがあります。
バックアップは「取る」だけではなく、戻せることを確認して初めて意味があります。
同じネットワーク内のバックアップは暗号化されることがある
中小企業では、
PCやサーバー
↓
社内NAS
というシンプルなバックアップ構成を利用しているケースが多くあります。
通常の機器故障や誤削除への対策としては有効ですが、ランサムウェア対策としては十分ではない場合があります。
理由は、バックアップ元とバックアップ先が同じネットワーク上に存在しているためです。
もし感染した端末からNASへアクセスできる状態であれば、NAS内のバックアップデータも攻撃対象になる可能性があります。
そのため、
バックアップ元とバックアップ先を論理的または物理的に分離する
という考え方が重要になります。
例えば、
- クラウドストレージ
- 遠隔地のバックアップ装置
- 書き換えに制限を設けたストレージ
- 世代管理されたバックアップ
などを組み合わせることで、同一ネットワーク内だけに保存する場合より復旧可能性を高められます。
上書き・削除されたバックアップでは復旧できない
バックアップで特に重要なのが、過去の状態を残しておくことです。
例えば、毎日バックアップしていても、
今日のバックアップ
↓
昨日のバックアップを上書き
という方式では、異常に気付くのが遅れた場合に正常なデータが残っていない可能性があります。
ランサムウェア感染直後に気付けるとは限りません。
数日後に、
「ファイルが開けない」
「共有フォルダ内のデータがおかしい」
といった異常から感染に気付くことも考えられます。
そのため、一定期間は過去の状態を保持できる仕組みが重要です。
ランサムウェア対策では世代管理が重要
世代管理とは、最新のバックアップだけでなく、過去のバックアップデータを一定期間保存しておく仕組みです。
例えば30日間の世代を保持していれば、
- 今日の状態
- 1日前の状態
- 1週間前の状態
- 数週間前の状態
などから、復旧したい時点を選べる可能性があります。
これはランサムウェアだけでなく、
- 誤削除
- 誤上書き
- ファイル破損
- 操作ミス
などへの対策としても有効です。
また、削除されたバックアップデータまで一定期間保護できる仕組みを組み合わせることで、より復旧しやすい環境を構築できます。
遠隔地・クラウドへバックアップする意味
社内NASだけにデータを保存している場合、ランサムウェア以外にも、
- 火災
- 水害
- 落雷
- 盗難
- 機器故障
などによって、バックアップ元とバックアップ先を同時に失う可能性があります。
そこで有効なのが、社外へのバックアップです。
クラウドや遠隔地へデータを保存しておくことで、社内設備にトラブルが発生した場合でもデータを残せる可能性が高くなります。
重要なのは、
同じ場所・同じ機器・同じネットワークだけにバックアップを集中させないこと
です。
RAIDもディスク故障対策として有効ですが、バックアップとは役割が異なります。
詳しくは
「RAIDはバックアップではない?NASでバックアップが必要な理由」
で解説しています。
復旧できるかどうかは事前テストで確認する
バックアップ対策で見落とされやすいのが、復旧テストです。
バックアップソフトやNASの管理画面に、
「正常に完了しました」
と表示されていても、実際にファイルが復旧できるとは限りません。
そのため、定期的に、
- 過去のファイルを復元してみる
- 削除したファイルを戻せるか確認する
- 復旧に何分・何時間かかるか確認する
- 復旧操作ができる担当者を確認する
といったテストを行うことが重要です。
ランサムウェア被害が発生してから初めて復旧方法を調べると、業務停止時間が長くなる可能性があります。
平常時に復旧手順を確認しておくことで、実際のトラブルにも対応しやすくなります。
UTMとバックアップは役割が違う
ランサムウェア対策では、UTMとバックアップの両方を用意することが重要です。
UTMは、
- 不正通信の検知
- マルウェア対策
- Webアクセス制御
- 不正侵入防御
などによって、感染や攻撃を防ぐための役割を持ちます。
一方、バックアップは、万一被害が発生した場合にデータを復旧するための対策です。
つまり、
UTMは「侵入・感染を防ぐ対策」
バックアップは「被害後に戻すための対策」
という役割の違いがあります。
どちらか一方だけではなく、両方を組み合わせることで、より現実的なランサムウェア対策になります。
UTMについては、
「UTMサブスク」でも詳しく紹介しています。
DataDefenseのSecure Backupで復旧に備える
DataDefenseでは、法人向けバックアップサービス「Secure Backup」を提供しています。
Secure Backupでは、NASやサーバーのデータをクラウドへバックアップし、過去バージョンを一定期間保持することで、誤削除やランサムウェア被害などからの復旧に備えます。
さらにManaged Secure Backupでは、クラウドだけでなくDataDefense管理下の遠隔バックアップ設備にもデータを保管します。
これにより、
- 社内NAS
- 遠隔バックアップ
- クラウド
という複数の保管先を組み合わせた構成が可能です。
また、DataDefenseではバックアップ設定だけでなく、復旧方法の確認や運用についてもサポートしています。
「バックアップは取っているが、本当に戻せるか分からない」
「NASだけでは不安」
「ランサムウェア対策としてバックアップを見直したい」
といった場合もご相談ください。
Secure Backupについて詳しくは、こちらをご覧ください。
まとめ
バックアップはランサムウェア対策として非常に重要ですが、単にデータをコピーしているだけでは十分とは限りません。
復旧できる状態を作るためには、
- バックアップ先を分ける
- 世代管理を行う
- 削除や上書きへの対策を行う
- 遠隔地やクラウドへ保存する
- 定期的に復旧テストを行う
といった対策が重要です。
また、UTMなどによる感染防止と、バックアップによる復旧対策は役割が異なります。
「感染させない対策」と「被害後に戻す対策」の両方を準備しておくことが、法人のランサムウェア対策では重要です。
