感染したかも?まずここを読む

バックアップの3-2-1ルールとは?ランサムウェアに強い組み方

ひとり情シスの予防策

【PR】本記事には、データ復旧サービス(デジタルデータリカバリー)の相談窓口の案内(アフィリエイト広告)を含みます。

~ バックアップは「保険」ではなく「最初の標的」である ~

バックアップの3-2-1ルールとは、データを3つ持ち、2種類の異なる媒体に保存し、そのうち1つを別の場所に置くという原則です。ランサムウェアに備えるなら、これに「変更・削除できないコピー(イミュータブル)かオフラインのコピーを1つ」と「復元テストでエラーがないことの確認」を足した、3-2-1-1-0ルールで組んでください。

この記事では、社内のNAS・ファイルサーバー・Microsoft 365を1人で見ている担当者向けに、3-2-1ルールの意味、ランサムウェアに負ける理由、3-2-1-1-0の組み方と構成例、設定のチェックリストを、公的機関の資料をもとに整理します。統計と公的資料は2026年9月27日時点で公表されているものです。

中小企業のランサムウェア対策の全体像は、中小企業のランサムウェア対策チェックリストにまとめています。本記事は、ゼロトラスト連載(全15回)のうち、Vol.07(バックアップ)にあたる各論です。

スポンサーリンク
  1. バックアップの3-2-1ルールとは
    1. 3・2・1の意味
    2. どこから来たルールか
    3. RAID・同期・同じNAS内のスナップショットだけでは3-2-1にならない
  2. 3-2-1だけではランサムウェアに負ける理由
    1. 手口1:Windowsのシャドウコピー(VSS)を消す
    2. 手口2:ネットワークにつながったバックアップを探して消す
  3. 3-2-1-1-0ルールとは:「消せない1つ」と「戻せる0」を足す
    1. +1:オフラインかイミュータブルのコピーを1つ
    2. +0:復元テストで「本当に戻せる」を確かめる
    3. 公的機関は何と書いているか
  4. イミュータブルバックアップの仕組みと選び方
    1. 保持期限まで消せなくする仕組み
    2. 3つの実装方法
    3. デメリットと注意点
  5. 中小企業の構成例:ひとり情シスが組める3パターン
    1. パターンA:NAS+外付けHDDのローテーション
    2. パターンB:NAS+クラウドのオブジェクトロック
    3. パターンC:Microsoft 365などクラウド上のデータ
  6. 3-2-1-1-0を崩さないための設定チェックリスト
    1. 守る対象と世代数・保管期間を決める
    2. バックアップ用の管理者アカウントを分け、多要素認証をかける
    3. バックアップ機器を業務のネットワークから分ける
    4. バックアップを暗号化し、鍵を別に保管する
    5. 復元テストのやり方と記録
  7. バックアップから戻せなかったときは
  8. よくある質問
  9. まとめ:3-2-1に「消せない1つ」と「戻せる0」を足す
  10. 出典一覧(確認日:すべて2026年9月27日)

バックアップの3-2-1ルールとは

3-2-1ルールの図解。3つのコピー、2種類の媒体、1つは別の場所の3要素を並べたもの

3-2-1ルールは、1つの原因で全部のデータを同時に失わないためのバックアップの原則です。数字はそれぞれ、コピーの数・媒体の種類・離して置く数を表します。

3・2・1の意味

数字意味中小企業での例
3データを3つ持つ(使っているデータ1つ+バックアップ2つ)ファイルサーバーの共有フォルダ+NASのバックアップ+もう1つのバックアップ
22種類の異なる媒体に保存するNASと、取り外して保管する外付けHDD/NASとクラウド
1そのうち1つは別の場所に置く別の拠点など事業所の外、クラウド

IPA(情報処理推進機構)は「日常における情報セキュリティ対策」で、重要なデータのバックアップに「321ルール」を適用するよう勧めています。同じページでは、321ルールを「データを3つ持ち(運用データ1つ、バックアップデータ2つ)、2種類の異なる媒体でバックアップし、そのうち1つは異なる場所(オフサイト)で保管する」方法と説明しています。

どこから来たルールか

3-2-1ルールは、米国政府の資料でも紹介されています。US-CERT(当時の米国の政府機関)向けにカーネギーメロン大学が2012年に作成した「Data Backup Options」(現在はCISA〈米国サイバーセキュリティ・インフラストラクチャセキュリティ庁〉のサイトで公開)は、写真家向けのデータ管理の書籍を出典に挙げて、次の3点を示しています。

  • 重要なファイルは3つ持つ(元のファイル1つ+バックアップ2つ)
  • 2種類の媒体に保存し、種類の違う災害に備える
  • 1つは自宅や事業所の外に置く

IPAの「情報セキュリティ10大脅威 2026 解説書[組織編]」(2026年3月12日初版、同年4月11日四版)も、3-2-1ルールの説明にこの資料を出典として挙げています。

RAID・同期・同じNAS内のスナップショットだけでは3-2-1にならない

3-2-1ルールで数えるのは「同じ原因で同時に失われないコピー」です。次の3つは、それだけではコピーの数に入りません。

  • RAID:同じ装置の中で複数のディスクに書き込む仕組みです。ディスク1本の故障には強い一方、ファイルの削除や暗号化は全部のディスクに同時に反映されます。
  • クラウドへの同期:OneDriveやGoogle ドライブの同期は、パソコン上の変更をそのままクラウドに反映します。ランサムウェアに暗号化されたファイルも、暗号化された状態で同期されます。
  • 同じNASの中のスナップショット:誤操作からの復元には役立ちます。ただし、通常のスナップショットは、NASの管理者権限を奪われると削除されるおそれがあります。SynologyのNASには、指定した保護期間中はスナップショットの変更や削除を制限する「イミュータブルスナップショット」があります(DSM 7.2以降の対応モデル)。それでも、同じNASの中にある限り、NAS本体の故障や火災で元データと一緒に失われます。

どれも役に立つ機能ですが、3-2-1の「3」や「2」を満たすには、別の装置・別の媒体にコピーを作る必要があります。

スポンサーリンク

3-2-1だけではランサムウェアに負ける理由

攻撃者がvssadminコマンドでWindowsのシャドウコピーを削除する画面をイメージしたもの

ランサムウェアの被害では、バックアップから戻せなかった組織のほうが多いのが現状です。 戻せなかった理由で最も多いのは、バックアップ自体の暗号化・消去です。

警察庁の「令和7年におけるサイバー空間をめぐる脅威の情勢等について」(2026年3月)によると、令和7年にランサムウェア被害に遭った企業・団体へのアンケートで、バックアップを取得していたと答えたのは有効回答116件中105件でした(統計編128頁)。一方、「バックアップからの復元結果」(有効回答99件)では、復元できたのは20件で、79件は復元できていません(統計編129頁)。

復元できなかった理由(有効回答72件)で最も多いのは「バックアップの暗号化・消去」の48件で、「運用不備」が19件、「その他」が5件でした(統計編130頁)。同じ資料は、被害企業の約6割が中小企業だとしています(本文14頁)。

攻撃者がどこから入ってくるかは、ランサムウェアの感染経路の記事で解説しています。ここでは、入られたあとにバックアップが消される手口を2つ見ておきます。

手口1:Windowsのシャドウコピー(VSS)を消す

Windowsには、壊れたシステムを元に戻すための仕組みとして、ボリュームシャドウコピー(VSS)やバックアップのカタログがあります。攻撃者は、復旧させないためにこれらを消します。

攻撃手法を体系化したMITRE ATT&CKは、この手口を「Inhibit System Recovery(T1490)」として整理しています。Windowsに標準で入っているvssadmin.exeやwmic、wbadmin.exeで、シャドウコピーやバックアップのカタログを削除する例が載っており、ランサムウェアのAkiraやBabukがシャドウコピーを削除することも記載されています。

手口2:ネットワークにつながったバックアップを探して消す

CISA・FBIなどが公表している「#StopRansomware Guide」は、バックアップをオフラインで保管することが重要な理由として、多くのランサムウェアが、アクセスできるバックアップを探して削除や暗号化を試みることを挙げています。

NAS本体が直接狙われることもあります。QNAPは2022年1月26日、インターネットに公開されたNASを狙ってデータを暗号化し、身代金を要求するランサムウェア「DeadBolt」について声明を出し、NASをインターネットに公開しないよう呼びかけました。

社内のネットワークから書き込めるバックアップは、攻撃者からも書き込めるバックアップです。 これが、3-2-1に「+1」と「0」を足す理由です。

スポンサーリンク

3-2-1-1-0ルールとは:「消せない1つ」と「戻せる0」を足す

3-2-1-1-0ルールの図解。3-2-1に「消せない1つ」と「エラーゼロの復元テスト」を足した構成

3-2-1-1-0ルールは、3-2-1ルールに「変更・削除できない(イミュータブル)か、オフラインのコピーを1つ」と「定期的な検証でエラーをゼロにすること」を加えたものです。IPAの「情報セキュリティ10大脅威 2026 解説書[組織編]」も、3-2-1ルールを拡張したルールとして紹介しています(50頁)。

追加する要素意味具体策の例
+1ネットワークから切り離したコピー、または保持期間中は変更・削除できないコピーを1つ持つ取り外して保管する外付けHDD・テープ、クラウドのオブジェクトロック
+0復元テストで、エラーなく戻せることを確かめる初回の取得時と、計画に沿った定期的なリストア

+1:オフラインかイミュータブルのコピーを1つ

「オフライン」は、ネットワークから物理的に切り離したコピーです。IPAの解説書は、外部記憶装置に保管し、バックアップの取得時やリストア時を除いてネットワークから切り離しておくよう勧めています(50頁)。

「イミュータブル」は、決めた期間中は変更・削除できないように保存したコピーです(管理者でも解除できないかどうかは設定によります)。IPAの解説書は、一度書き込んだデータの変更や削除をできなくするWORM(Write Once Read Many)機能の利用も挙げています(50〜51頁)。仕組みと選び方は次の章で説明します。

3-2-1の「1(別の場所)」と、+1の「オフライン/イミュータブル」は別の役割です。別の場所は火災や地震への備え、オフライン/イミュータブルはランサムウェアや内部の誤操作への備えです。クラウドに置いたバックアップでも、社内から自由に消せる設定なら+1にはなりません。

+0:復元テストで「本当に戻せる」を確かめる

IPAの解説書は、初回のバックアップ時に正常に復旧できることを確認し、その後も計画に基づいて定期的に確認するよう求めています。システムの導入時や大規模な更改時には、リストアのテストを実施することが望ましいとしています(51頁)。

CISAの「#StopRansomware Guide」も、災害復旧を想定してバックアップの可用性と完全性を定期的にテストするよう勧めています。

公的機関は何と書いているか

機関・資料書かれていること(要旨)
IPA「日常における情報セキュリティ対策」重要なデータのバックアップに「321ルール」を適用する
IPA「情報セキュリティ10大脅威 2026 解説書[組織編]」(2026年3月初版、同年4月四版)50〜51頁3-2-1ルールと、それを拡張した3-2-1-1-0ルール。取得時・リストア時以外はネットワークから切り離す。WORM機能の利用、世代管理、保管期間の決定、定期的な復旧確認
厚生労働省「医療情報システムの安全管理に関するガイドライン 第7.0版 システム運用編」(2026年6月)24・25・44・45頁重要なファイルは数世代のバックアップを複数の方式で確保し、一部はマルウェアの影響が及ばない手段で管理する。一定期間追記できないWORMストレージを含む記録媒体の整備。特に一定規模以上の病院等では、日次なら少なくとも3世代を保持し、3世代目以降はネットワーク的・論理的に書き込み不可にする等の対策が必要
CISA ほか「#StopRansomware Guide」重要データのオフラインで暗号化したバックアップを保持し、定期的にテストする
US-CERT「Data Backup Options」(2012年)3-2-1ルール(3つのコピー、2種類の媒体、1つは自宅や事業所の外)

厚生労働省のガイドラインは医療機関向けですが、「何世代残し、どこから先を書き込み不可にするか」まで具体的に書いているので、他業種でも目安にできます。

スポンサーリンク

イミュータブルバックアップの仕組みと選び方

WORMの仕組みの図解。管理者でも解除できない設定では、書き込んだデータへの削除命令が保持期間中は拒否される

イミュータブルバックアップは、保持期限を設定して書き込み、その期限までは変更・削除できないようにしたバックアップです。管理者でも保護を解除できない設定(Amazon S3 Object Lock のコンプライアンスモードなど)にしておけば、攻撃者が管理者のアカウントを奪っても、保持期間中のバックアップは消せません。

保持期限まで消せなくする仕組み

仕組みの中心は、WORM(一度だけ書き込み、何度でも読める)という保存のしかたです。データに保持期限を設定すると、その期限までは上書きや削除の命令がストレージ側で拒否されます。

たとえば Amazon S3 の Object Lock は、WORMモデルでオブジェクトを保存します。保持期間には2つのモードがあり、コンプライアンスモードでは、AWSアカウントのルートユーザーを含めてどのユーザーも保護中のデータを上書き・削除できず、保持期間を短くすることもできません。ガバナンスモードでは、特別な権限を持つユーザーなら設定の変更や削除ができます(AWS公式ドキュメント、2026年9月27日確認)。

ランサムウェア対策として使うなら、「特別な権限があれば消せる」設定になっていないかを必ず確認してください。 攻撃者がその権限を持つアカウントを奪えば、バックアップも消せてしまうからです。

3つの実装方法

方法仕組み向いているケース
バックアップソフトの専用保存先例:Veeam Backup & Replication の Hardened Repository。Linuxサーバーを保存先にし、指定した期間はバックアップファイルを移動・変更・削除できないようにするすでにバックアップソフトでサーバーを管理している
クラウドのオブジェクトロック例:Amazon S3 Object Lock。保護中のバージョンの上書き・削除を、保持期間中はクラウド側で拒否する社外(別の場所)への保管と「消せない」を1つで満たしたい
オフライン媒体取得後に外付けHDD・テープなどを取り外して保管する追加の費用を抑えたい。台数が少ない

製品ごとの設定手順は、それぞれの公式ドキュメントを確認してください。機能名と仕様は2026年9月27日時点のものです。

デメリットと注意点

  • 保持期間中は自分でも消せない:管理者でも解除できない設定の場合、誤って大きなデータを保存しても、期限まで容量と費用がかかり続けます。AWSの説明では、コンプライアンスモードのデータを期限前に消す方法は、AWSアカウントそのものを削除することだけです。
  • 保持期間の決め方:短すぎると、侵入に気づく前に期限が切れます。IPAの解説書は、データの破損に気づくまでに時間がかかると最新のバックアップもすでに破損しているおそれがあるとして、世代管理を勧めています(51頁)。
  • 設定ミスの費用:CISAの「#StopRansomware Guide」は、イミュータブルストレージは規制によっては要件を満たさないことがあり、設定を誤ると大きな費用がかかりうるとして、慎重に使うよう注意しています。
  • 管理画面のアカウントを守る:クラウドや保存先の管理者アカウントが奪われると、保持期間の設定そのものを変えられる場合があります(ガバナンスモードなど)。多要素認証と、業務用とは別のアカウントで管理してください。
スポンサーリンク

中小企業の構成例:ひとり情シスが組める3パターン

小さな事務所の棚に置かれたNASと、取り外して保管された外付けHDD、クラウドにつながる青い光(人物なし)

1人で見られる規模なら、次の3パターンのどれか(または組み合わせ)で3-2-1-1-0を満たせます。どのパターンでも、先に「何を守るか」と「何世代残すか」を決めてください(次の章のチェックリスト)。

厚生労働省のガイドライン(第7.0版)は、複数の方式でバックアップを確保する例として、外部・内蔵ストレージ、リムーバブルメディア(RDX・磁気テープ・DVDなど)、NAS、クラウドサービスから2つ以上を選ぶことを挙げています(44〜45頁)。本記事の「2種類」も、この考え方で「同じ原因で同時に失われない保存先の組み合わせ」として数えています。

要素パターンA:NAS+外付けHDDパターンB:NAS+クラウドパターンC:Microsoft 365のデータ
3(コピーの数)本番+NAS+外付けHDD本番+NAS+クラウドOneDrive・SharePoint上の本番+別のバックアップ先2つ
2(媒体の種類)常時つながるNASと、取り外す外付けHDD(またはRDX・テープ)NASとクラウド同じテナントの外にある保存先を含める
1(別の場所)外付けHDDを交代で社外に保管クラウド別のクラウド・別のサービス
+1(消せない1つ)取り外した外付けHDD(オフライン)クラウドのオブジェクトロック保持期間を設定できるバックアップ先
0(復元テスト)外付けHDDから別のパソコンに戻してみるクラウドから一部のフォルダを戻してみるバックアップ先から一部のファイルを戻してみる
料金のかたち外付けHDDなど媒体の購入費クラウドの利用料(料金体系はサービスごとに確認)バックアップ先のサービスの利用料

パターンA:NAS+外付けHDDのローテーション

社内のNASに毎日バックアップを取り、週1回など決めた間隔で外付けHDDにもコピーします。外付けHDDは複数台を交代で使い、コピーが終わったら取り外して、1台は社外に保管します。

外付けHDDをつなぎっぱなしにすると、オフラインのコピーになりません。 IPAの解説書が勧めるとおり、取得時とリストア時以外は外しておいてください(50頁)。取り外しを忘れない運用にできるかが、このパターンの弱点です。

パターンB:NAS+クラウドのオブジェクトロック

社内のNASに取ったバックアップを、オブジェクトロックを設定したクラウドの保存先にも送ります。管理者でも解除できないモードで設定すれば、クラウドが「別の場所」と「消せない1つ」を兼ねるので、取り外しの手間がありません。

注意点は、前の章のとおり保持期間とモードの設定です。クラウドの管理者アカウントは、NASや社内のドメイン管理者とは別にし、多要素認証をかけてください。

パターンC:Microsoft 365などクラウド上のデータ

OneDriveには「OneDriveの復元」機能があります。Microsoftのサポートページによると、Microsoft 365のサブスクライバーは、過去30日間にファイルやフォルダーに起きた操作を元に戻し、ファイルの削除・上書き・破損・マルウェア感染の前の状態にOneDrive全体を戻せます。職場または学校のアカウントでも、設定から同じ機能を使えます。

ただし、戻せるのは過去30日以内で、ごみ箱から完全に削除されたファイルは二度と復元できないとされています。同期や復元機能は、3-2-1の「別のコピー」にはなりません。

CISAの「#StopRansomware Guide」は、同じベンダーのアカウントがまとめて被害に遭う場合に備えて、クラウドからクラウドへのバックアップでは複数のクラウドを使うことを検討するよう勧めています。Microsoft 365の重要なデータは、同じテナントの外にもう1つコピーを持つ前提で考えてください。

スポンサーリンク

3-2-1-1-0を崩さないための設定チェックリスト

バックアップ機器の前でチェックリストを確認する社員証を下げた日本人の情シス担当者

構成を決めたら、次の10項目を確認してください。3-2-1-1-0は、最初に組んだ後の運用で崩れることが多いからです。

  • 守る対象を決めた(業務データだけでなく、システムの設定ファイルやプログラムも含む)
  • データごとに取得の頻度と、残す世代数・保管期間を決めた
  • 外付けHDDなどは、取得時とリストア時以外はネットワークから外している
  • 保持期間は「侵入に気づくまでの時間」より長くしてある
  • バックアップ機器・保存先の管理者アカウントを、業務用やドメイン管理者と分けた
  • 管理者アカウントに多要素認証をかけた
  • NAS(管理画面を含む)やバックアップ機器をインターネットに公開していない
  • バックアップを暗号化し、鍵(パスワード)をバックアップと別の場所に保管した
  • 初回と定期的に、実際に戻してみた(手順書も更新した)
  • 攻撃を受けたとき、バックアップの取得・削除処理を止める手順を決めた

守る対象と世代数・保管期間を決める

IPAの解説書は、業務データだけでなく、システムの稼働に必要な設定ファイルやプログラムもバックアップ対象に選ぶよう求めています。頻度の例として、業務データは週1回のフルバックアップと日々の差分、プログラムはリリース時、設定ファイルは週1回を挙げています(50頁)。

守る対象がどこにあるか分からない場合は、DAAS資産棚卸しシート(Excel)で、重要なデータの置き場所を先に洗い出してください。

世代数は、厚生労働省のガイドラインが一定規模以上の病院等に示している「日次なら少なくとも3世代、3世代目以降は書き込み不可」を目安にできます(44頁)。

バックアップ用の管理者アカウントを分け、多要素認証をかける

バックアップ機器の管理画面に、業務で使う管理者アカウントで入れる状態だと、そのアカウントを奪われた時点でバックアップも消される危険があります。バックアップ専用のアカウントを作り、多要素認証をかけてください。多要素認証の入れ方は、多要素認証(MFA)の導入方法の記事で解説しています。

バックアップ機器を業務のネットワークから分ける

バックアップ機器は、業務用のパソコンと同じネットワークに置かず、通信できる相手を絞ってください。社内ネットワークを分ける考え方は、マイクロセグメンテーションの記事で扱っています。NASは、管理画面を含めてインターネットに公開しないでください(QNAPの注意喚起)。

バックアップを暗号化し、鍵を別に保管する

CISAの「#StopRansomware Guide」は、オフラインで「暗号化した」バックアップを保持するよう勧めています。IPAの解説書も、重要データやファイルの暗号化を対策に挙げています(49頁)。

暗号化が役立つのは、持ち出した外付けHDDの紛失や盗難です。社外に保管するコピーほど暗号化してください。ただし、鍵を失うと自分でも戻せなくなるので、鍵やパスワードはバックアップとは別の場所に保管します。なお、暗号化してもバックアップ自体を消されることは防げません。消されないための対策は+1(オフライン/イミュータブル)です。

復元テストのやり方と記録

IPAの解説書に沿って、初回のバックアップ時に一度戻してみて、その後は計画に沿って定期的に確認します。システムの導入時や大規模な更改時にも実施してください(51頁)。

テストでは、次の3点を記録しておくと、いざというときに役立ちます。

  • 戻すのにかかった時間
  • 戻す手順(画面の操作、必要なパスワードや鍵の保管場所)
  • 戻したデータが開けるか、欠けていないか

厚生労働省のガイドラインは、サイバー攻撃を受けたときは数世代前までのバックアップにもマルウェアの影響が及んでいる可能性があり、不用意に復旧すると被害を繰り返すとして、復旧手順をあらかじめ決めておくよう求めています(45頁)。どの世代から戻すかの判断も、手順に含めてください。

スポンサーリンク

バックアップから戻せなかったときは

赤いランプが点滅する故障したNASと、青い光で状態を確かめる手元

バックアップから戻せないときは、自分で操作を重ねる前に手を止めてください。 暗号化や故障が起きた状態で上書きや再構築を繰り返すと、残っていたデータまで失うことがあります。

IPAの解説書は、ランサム攻撃を受けた際は、破損したデータで上書きしないよう、バックアップの取得や削除の処理を止める必要があるとしています(51頁)。

ランサムウェアの被害が疑われる場合は、初動の手順に沿って進めてください。全体の流れはランサムウェア感染時の初動ガイドにまとめています。身代金を要求されたときの考え方は、身代金は払うべきかの記事で扱っています。

バックアップを保存していたNASや外付けHDDそのものが壊れて読めない場合は、データ復旧業者への相談が選択肢になります。業者ごとの料金の決まり方や法人向けの対応は、データ復旧業者の比較記事で整理しています。

スポンサーリンク

よくある質問

Q
3-2-1ルールを一言でいうと?
A

データを3つ持ち、2種類の媒体に保存し、1つは別の場所に置くというバックアップの原則です。1つの原因で全部のコピーを同時に失わないことが目的です。

Q
3-2-1-1-0ルールは3-2-1ルールと何が違いますか?
A

3-2-1ルールに、「変更・削除できないか、オフラインのコピーを1つ」と「定期的な検証でエラーをゼロにすること」を足したものです。IPAの「情報セキュリティ10大脅威 2026 解説書[組織編]」も、3-2-1ルールを拡張したルールとして紹介しています。

Q
NASのRAIDやスナップショットがあれば3-2-1を満たしますか?
A

満たしません。RAIDは同じ装置の中の複製なので削除や暗号化も全ディスクに反映されます。通常のスナップショットはNASの管理者権限を奪われると削除されるおそれがあり、保護期間中は消せないイミュータブルスナップショットでも、同じNASの中にある限りNAS本体の故障や火災には備えられません。別の装置・別の媒体にもコピーを作ってください。

Q
OneDriveやGoogle ドライブに同期していればバックアップになりますか?
A

同期だけではバックアップになりません。暗号化されたファイルもそのまま同期されるためです。OneDriveにはMicrosoft 365のサブスクライバー向けに過去30日以内の状態へ戻す機能がありますが、30日を過ぎた分やごみ箱から完全に削除した分は戻せないため、別のコピーを持ってください。

Q
イミュータブルバックアップのデメリットは何ですか?
A

管理者でも解除できない設定の場合、保持期間中は自分でも消せないため、容量と費用が期限までかかり続けます。CISAは、規制によっては要件を満たさない場合があり、設定を誤ると大きな費用がかかりうると注意しています。

Q
復元テストはどのくらいの頻度で行えばよいですか?
A

回数よりも、実施するタイミングを決めておくのが現実的です。IPAは、初回のバックアップ時に確認し、その後は計画に基づいて定期的に確認すること、システムの導入時や大規模な更改時にもテストすることを勧めています。CISAも、バックアップの手順を定期的にテストするよう勧めています。

Q
小さな会社でも3-2-1-1-0まで必要ですか?
A

重要なデータには、3-2-1に「オフラインの1つ」を足しておくことをおすすめします。IPAも重要なデータに321ルールを適用するよう勧めており、外付けHDDを取得時だけつないで保管する運用なら、追加の費用を抑えて「オフラインの1つ」を満たせます。

スポンサーリンク

まとめ:3-2-1に「消せない1つ」と「戻せる0」を足す

朝の光が差し込む事務所の机で、復元テストの完了を確かめる情シス担当者

バックアップの3-2-1ルールは今も基本ですが、ランサムウェアに備えるには足りません。次の3つを押さえてください。

  • データを3つ・2種類の媒体に持ち、1つは別の場所に置く(3-2-1)
  • そのうち1つは、ネットワークから外すか、保持期間中は消せない設定にする(+1)
  • 初回と定期的に実際に戻してみて、手順と時間を記録する(0)

次にやることは、構成例のパターンを選び、チェックリストの10項目を埋め、最初の復元テストの日を決めることです。

中小企業のランサムウェア対策の全体像は、中小企業のランサムウェア対策チェックリストで確認できます。

本記事は、ZTRラボのゼロトラスト連載(全15回)の一部(各論)です。 ゼロトラストの考え方と連載全体の記事一覧は、まず以下の記事をご覧ください。

▶ ゼロトラストとは?意味をわかりやすく解説【中小企業のひとり情シス向け】


スポンサーリンク

出典一覧(確認日:すべて2026年9月27日)

  • 警察庁「令和7年におけるサイバー空間をめぐる脅威の情勢等について」(2026年3月)本文14頁、統計編128〜130頁:https://www.npa.go.jp/publications/statistics/cybersecurity/data/R7/R07_cyber_jousei.pdf
  • IPA「日常における情報セキュリティ対策」:https://www.ipa.go.jp/security/anshin/measures/everyday.html
  • IPA「情報セキュリティ10大脅威 2026 解説書[組織編]」(2026年3月12日初版、2026年4月11日四版)49〜51頁:https://www.ipa.go.jp/security/10threats/10threats2026.html /PDF:https://www.ipa.go.jp/security/10threats/omgdg50000008fi8-att/kaisetsu_2026_soshiki.pdf
  • 厚生労働省「医療情報システムの安全管理に関するガイドライン 第7.0版(システム運用編)」(令和8年6月)24・25・44・45頁:https://www.mhlw.go.jp/content/10808000/001716295.pdf
  • US-CERT(CISA公開)「Data Backup Options」(2012年):https://www.cisa.gov/sites/default/files/publications/data_backup_options.pdf
  • CISA ほか「#StopRansomware Guide」:https://www.cisa.gov/stopransomware/ransomware-guide
  • MITRE ATT&CK「Inhibit System Recovery(T1490)」:https://attack.mitre.org/techniques/T1490/
  • QNAP「QNAP NASを安全にご使用いただくために迅速な対応を。NASをインターネットへ公開することをやめてください」(2022年1月26日):https://www.qnap.com/ja-jp/security-news/2022/qnap-nas-%E3%82%92%E5%AE%89%E5%85%A8%E3%81%AB%E3%81%94%E4%BD%BF%E7%94%A8%E3%81%84%E3%81%9F%E3%81%A0%E3%81%8F%E3%81%9F%E3%82%81%E3%81%AB%E8%BF%85%E9%80%9F%E3%81%AA%E5%AF%BE%E5%BF%9C%E3%82%92nas-%E3%82%92%E3%82%A4%E3%83%B3%E3%82%BF%E3%83%BC%E3%83%8D%E3%83%83%E3%83%88%E3%81%B8%E5%85%AC%E9%96%8B%E3%81%99%E3%82%8B%E3%81%93%E3%81%A8%E3%82%92%E3%82%84%E3%82%81%E3%81%A6%E3%81%8F%E3%81%A0%E3%81%95%E3%81%84
  • Amazon S3 ユーザーガイド「Locking objects with Object Lock」:https://docs.aws.amazon.com/AmazonS3/latest/userguide/object-lock.html
  • Veeam Backup & Replication User Guide「Hardened Repository」:https://helpcenter.veeam.com/docs/backup/vsphere/hardened_repository.html
  • Synology ナレッジセンター「イミュータブル スナップショットとは何ですか?どのように使用しますか?」:https://kb.synology.com/ja-jp/DSM/tutorial/what_is_an_immutable_snapshot
  • Microsoft サポート「OneDrive を復元する」:https://support.microsoft.com/ja-jp/office/fa231298-759d-41cf-bcd0-25ac53eb8a15
タイトルとURLをコピーしました