ランサムウェア復旧・3-2-1バックアップとRPO・RTO
受注DBがランサムウェアで利用不能になり、管理画面には『昨夜のバックアップ成功』と表示されている。しかし攻撃者はバックアップ管理IDでもログインし、直近の保存先を削除していた。バックアップの存在、正常な復元点、復旧にかかる時間、攻撃者の排除は別の条件である。RPOとRTOを数値で読み、隔離された復旧環境で再開を判断する。
読む順序は、用語→実際の構成と処理→記録の照合→異常の成立条件→変更・復旧→短答演習です。以下の組織、アドレス、時刻、識別子、ログは教材用の架空例です。観測できた事実と、追加調査が必要な推論を分けて読みます。
1. 用語をこの事案の判断に結び付ける
用語 | 意味とこの事案での判断の限界 |
|---|---|
ランサムウェア復旧 | 暗号化・削除されたデータとサービスを、攻撃者の支配を除いた環境に戻す。データ窃取がある場合、復元しても漏えいの問題は消えない。 |
バックアップ | 元データとは別に復元可能な状態を保持する。コピーが同期で上書きされるだけなら破損・暗号化も伝播し得る。保存世代と復元試験が必要。 |
3-2-1 | 一般的に、データを三つのコピー、二種類の媒体、一つを別の場所に保持する考え方。数だけ満たしても同一管理IDで全コピーを消せれば不十分。 |
オフライン保管 | 通常のネットワーク・管理権限から切り離して保存する。定期的な接続時や持出し媒体の管理は別途必要。 |
イミュータブル保管 | 一定期間の変更・削除を制限する機能。保持設定を変更できる権限やアカウント、期間が不適切なら防御が崩れる。別管理境界と試験が重要。 |
RPO | Recovery Point Objective。許容するデータ損失の時間的上限。例えばRPO 1時間なら、復元点が障害発生より最大1時間前までにあることが必要。 |
RTO | Recovery Time Objective。サービスを目標水準へ戻すまでの許容時間。データ転送だけでなく、環境構築、検証、切替、業務受入れを含めて考える。 |
復元点の汚染 | 暗号化前でも侵入済みのアカウント、バックドア、改ざんデータが含まれ得る。作成時刻が事故前であるだけでは安全でない。 |
クリーンルーム | 元のネットワーク・資格から隔離した復旧検証環境。復元データの整合性と悪性コード・不正設定を調べてから本番へ移す。 |
2. 構成と判断する位置
架空のA社受注システムはDB-1、AP-1、ID基盤、バックアップ管理BKP-1から成る。業務部門はRPO 1時間、RTO 8時間を求める。自動バックアップは毎時、夜間に別媒体へ複製し、週次のオフライン媒体を保管する。09:10に暗号化検知、08:00と09:00の復元点はBKP-1の管理資格侵害で削除され、07:00の復元点は残る。前夜から不審な管理操作があるため、07:00のデータも汚染の有無を検証する。
- 1. 毎時取得
- 2. 世代保持
- 3. 週次搬送
本番、オンライン、別管理、オフラインを分ける。
図の各コピーが同一BKP-1管理IDで削除可能なら、物理的に別でも論理的な単一障害点になる。オフライン媒体は保管庫・持出し・復元装置も必要。RPO 1時間を週次媒体だけで満たすことはできない。
3. 正常時の処理と管理
業務部門と、必要なサービス水準、RPO/RTO、受注欠損時の再入力手順、外部連携の再送方法を決める。
DB、アプリ、構成、鍵、ID基盤、ライセンス、監視設定をバックアップ対象に含め、保持世代と管理権限を分離する。
毎時・日次・オフラインのコピーが実際に作成されたことに加え、削除権限、保持期間、復元可能性を定期試験する。
攻撃時には本番から保存先への書込み・削除経路を止め、バックアップ管理資格を失効し、復元候補を保全する。
隔離環境で候補を復元し、侵入前後の整合性、マルウェア、設定、データを検証してから本番切替する。
『バックアップ成功』はファイル作成に成功した事実であり、復元可能性、データの一貫性、目標時間内の復旧を証明しない。DBのトランザクション整合性、アプリとの版、暗号鍵がそろうかまで試験する。
4. 設定・記録のフィールドを読む
項目 | 読み方と注意点 |
|---|---|
incident / detection time | 暗号化を見つけた時刻と実際の侵入開始時刻を区別。復元点選択は暗号化時刻だけでは不十分。 |
snapshot time / status | 取得時刻、完了、検証、削除、保管先を分ける。成功の表示と現存する復元データを照合する。 |
retention / lock | 保持期限、WORMやObject Lock等の設定、保持変更権限。『immutable=true』のラベルだけで削除不能とは限らない。 |
admin identity | 本番・バックアップ・クラウドの管理ID、MFA、削除権限。共通IDなら攻撃が複数コピーへ広がる。 |
last clean point | 侵入痕跡がないと検証できた時点。ログの欠落があれば『完全に清浄』と断定しない。 |
restore duration | 媒体搬送、容量転送、VM起動、DB検査、アプリ設定、業務試験、DNS切替の所要時間を合算する。 |
reconciliation | RPOを超えて失われる注文の再入力、取引先再送、重複排除の手順。単に古いDBを起動するだけでは業務は戻らない。 |
以下は架空のBKP-1と受注システムの記録。RPO/RTOは教材用の業務要件で、実在サービスの保証値ではない。
07:00 BKP-1 snapshot=SN-0700 status=complete
08:00 BKP-1 snapshot=SN-0800 status=complete
09:00 BKP-1 snapshot=SN-0900 status=complete
09:03 BKP-1 actor=backup-admin delete=SN-0800,SN-0900
09:10 DB-1 alert=mass-encryption service=down
10:00 cleanroom restore=SN-0700 status=testing
16:40 cleanroom app+db validation=passed残る07:00を09:10障害へ使うと最大で約2時間10分のデータ欠損があり、RPO 1時間を満たせない。07:00が清浄と確認できるかも別問題。16:40の検証完了が本番再開時刻と同じとは限らず、切替・業務受入れを含めてRTO 8時間に間に合うか評価する。
5. 異常が成立する条件と証拠
状態・攻撃 | 成立条件、証拠、対策の位置 |
|---|---|
オンラインコピーの削除 | 攻撃者がBKP-1管理資格を得れば毎時の復元点を消し得る。管理ID・削除権限・ネットワーク経路を分ける。 |
同期複製の汚染 | 暗号化ファイルを即時同期すれば複製先も汚染される。世代保持と変更不能期間を別に設計する。 |
古い復元点の潜伏 | 暗号化前の復元点にも不正アカウントや永続化が入る。侵入時刻と設定差分を調べる。 |
イミュータブル設定の誤解 | 保持期限を短縮できる管理者や鍵の喪失があれば復元できない。管理境界と設定監査を行う。 |
RPO未達 | 直近の清浄復元点が古ければ目標を超えるデータ欠損。注文再送・照合の代替策を準備する。 |
RTO未達 | 復元データはあっても容量・依存サービス・検証・承認に時間がかかる。演習で実測する。 |
身代金の支払い有無は復旧可能性を保証しない。復号鍵を得ても攻撃者のアカウント、バックドア、データ窃取、破壊されたバックアップは別問題である。安全な復旧点と侵入経路の閉鎖を優先する。
6. 調査で結論を強くする順序
判定段階 | 必要な証拠と結論の上限 |
|---|---|
攻撃は止まったか | 本番・ID・バックアップ管理の不正セッションと削除権限を止め、後続操作がないか確認する。 |
復元点は残るか | 保管先の実体、ハッシュ、保持設定、鍵、依存アプリ・DB版を確認。管理画面の一覧だけで判断しない。 |
清浄か | 侵入開始より前という推定に加え、アカウント、永続化、設定差分、データ整合性を隔離環境で検査する。 |
RPO/RTOは満たせるか | 復元点から障害時刻までの欠損と、切替・受入れまでの時間を別に計算する。 |
再開してよいか | 新資格、監視、注文照合、業務試験、責任者承認を確認し、残留リスクを明示する。 |
RPOは『どの時刻のデータまで戻れるか』の目標である。09:10に障害、07:00が最新の清浄復元点なら欠損時間は約2時間10分となり、RPO 1時間を超える。09:00の取得成功ログがあっても削除されて復元不能なら計算に使えない。欠損した注文の再送・再入力と重複排除を業務部門と計画する。
RTOは『どの時刻までに必要な業務を再開するか』の目標である。09:10から8時間なら17:10が目安となる。16:40に隔離環境の検証が終わっても、本番切替と受注試験が17:10を超えれば未達である。検知時刻、障害開始時刻、目標水準の定義を事前に明確にする。
3-2-1はコピー数・媒体・場所の設計原則であり、同じ認証基盤で三つのコピーを管理すると攻撃者の一回の権限奪取で全滅し得る。削除権限を分離し、オフラインまたは変更不能なコピーを置き、復元試験で検証する。製品名だけで安全性を判断しない。
オフライン媒体はネットワークから切り離している間にリモート削除されにくいが、更新時に接続する瞬間、搬送、盗難、媒体劣化、復号鍵紛失のリスクがある。暗号化、保管場所、持出し記録、読み出し装置と定期試験を含めて運用する。
イミュータブル保管は保持期間中の上書き・削除を制限するが、保持ポリシーの変更権限、クラウドアカウントの閉鎖、暗号鍵の喪失、保存前のデータ汚染を防ぐとは限らない。管理者権限の分離、監査ログの別保管、保持設定の変更試験を行う。
復元点の安全性は暗号化の開始時刻より前かだけでは決まらない。攻撃者が前夜に管理IDを追加し、朝に暗号化を始めたなら07:00のバックアップに不正設定が含まれ得る。隔離環境でアカウント、タスク、サービス、ファイル、更新状態を検査し、必要ならより古い点と注文再入力を選ぶ。
復旧試験ではDBだけでなく、アプリ、認証基盤、DNS、証明書、暗号鍵、外部決済連携、監視、ログ収集を含める。『DBが起動した』と『顧客が正しく受注できる』は違う。注文番号の重複や決済の二重処理を業務データで確認する。
毎時バックアップの間に発生した注文を別のメッセージキューや決済事業者の記録から再構成できる場合、復旧点そのものが古くても実質的な業務損失を減らせる。ただし再送で二重注文や二重請求を作らないよう、注文IDと取引IDを突き合わせる。RPOの評価では、どのデータをどの方法で復元・再構成したかを分けて示す。
復元演習は、担当者が通常使う管理画面からの簡単なファイル復元だけでなく、ID基盤とBKP-1の管理資格が侵害・停止した想定で行う。別管理の鍵と手順書を取り出せるか、媒体を読み込めるか、ネットワークを切り離した環境を用意できるかを測る。
7. 変更・障害・例外運用
運用場面 | 崩れやすい条件と確認 |
|---|---|
復元点が古い | RPO超過を明示し、取引先の再送、紙の受付記録、決済照合などデータ再構成の手順を使う。 |
大量データ | 転送帯域やストレージ構築に時間がかかる。RTOは実測し、優先業務から段階的に再開する。 |
鍵を失う | 暗号化バックアップの鍵がないとコピーがあっても復元不能。鍵の別保管と回復演習を行う。 |
バックアップ管理ID侵害 | 通常のパスワード更新だけでなくセッション、APIキー、保持ポリシー、別保管先への権限を確認する。 |
漏えいの疑い | データを復元しても窃取済みデータは戻らない。送出ログ、対象データ、報告判断を並行して進める。 |
復旧を急いで本番へ直接バックアップを展開すると、攻撃者の永続化や汚染済みデータを戻す可能性がある。隔離環境での検査と、必要な業務の段階的な再開を計画する。
8. 封じ込めと復旧条件
- 1. 拡大停止:対応 本番と保存先を保護/確認する証跡 不正操作の停止
- 2. 復元点選択:対応 清浄点を比較/確認する証跡 履歴と整合性
- 3. 隔離復元:対応 依存系を戻す/確認する証跡 試験と所要時間
- 4. 業務再開:対応 注文を照合/確認する証跡 受入れと監視
攻撃遮断、清浄点、業務受入れを分ける。
本番とバックアップの管理資格を同時に守る。復元点は新しいほどよいとは限らず、清浄性と欠損量を両立する。業務再開にはデータ欠損の補正と顧客側の処理整合性も必要である。
暗号化と不正バックアップ操作を封じ込め、ログと復元候補を保全し、管理資格を失効する。
侵入時刻と保存世代を照合し、隔離環境で複数候補のマルウェア・設定・DB整合性を検査する。
選んだ復元点の欠損量を計算し、RPO超過分の注文再送・再入力・重複排除を準備する。
アプリ、DB、ID基盤、鍵、連携先を検証済み構成で復旧し、RTOまでの残時間と業務受入れを確認する。
新しい管理資格と監視を有効にし、受注・決済・帳票を試験して段階的に再開する。漏えい調査は継続する。
RPO/RTOは目標であって、事故時に自動的に保証される値ではない。実際の清浄復元点と復旧所要時間で達否を計算し、未達なら事業部門へ欠損と代替運用を説明する。
9. 科目B(午後)の解答手順
与えられた時刻から、最後の『存在し、復元でき、清浄と検証できる』点を選ぶ。RPOはデータの時点、RTOは業務再開の時点として別々に計算する。3-2-1、オフライン、イミュータブルはコピーの独立性と削除権限まで読む。
取得成功と復元可能を分ける。
RPOは欠損時間、RTOは業務再開までの時間で計算する。
同一管理IDで全コピーを消せないか確認する。
清浄性、整合性、侵入経路の閉鎖を再開条件に含める。
10. 短答演習
演習1:RPO
条件:09:10障害、最新の清浄点07:00、RPO 1時間。
質問:達成か。
解答:未達。欠損は約2時間10分となる。
誤答の理由:削除された09:00点を使えると仮定している。
演習2:RTO
条件:09:10障害、RTO 8時間、16:40検証完了。
質問:達成確定か。
解答:未確定。17:10までに本番切替と業務受入れが必要。
誤答の理由:検証完了を業務再開と同一視している。
演習3:3-2-1
条件:三つのコピーは別媒体だが同一管理IDで削除可能。
質問:十分か。
解答:不十分。管理境界と削除権限を分離する。
誤答の理由:コピー数だけで独立性を判断している。
演習4:immutable
条件:保存先に変更不能設定。
質問:必ず復旧可能か。
解答:いいえ。保持設定、鍵、汚染、読み出し試験を確認する。
誤答の理由:削除耐性を復元可能性全体と混同している。
演習5:07:00点
条件:暗号化は09:10、管理ID侵害は前夜。
質問:07:00点は清浄か。
解答:未確定。アカウントと設定、データを隔離環境で検査する。
誤答の理由:暗号化開始前なら安全と考えている。
演習6:身代金
条件:攻撃者が復号鍵を渡した。
質問:復旧・漏えい対処は終了か。
解答:終了しない。侵入経路、残存資格、データ窃取、整合性を調べる。
誤答の理由:復号と信頼できる再開を同じにしている。
11. 一次資料
この記事についてAIに深掘り質問する
ChatGPT、Claude、Perplexityにこの記事を参照させ、要点の確認や疑問点を自由に質問できます。
次におすすめの学習
編集・検証について
編集・検証:IT資格ラボ編集部
IPAが公開する試験要綱・シラバス・過去問題と、各技術の公式資料を優先して内容を確認しています。制度変更や誤りを確認した場合は、記事を見直して更新します。
編集方針・情報源・訂正方針を見る