0Pricing
Cloud & IT Cert Prep · レッスン

バックアップ戦略:3-2-1ルールとイミュータブルバックアップ

3-2-1バックアップルール(3つのコピー、2種類のメディア、1つのオフサイト)と、ランサムウェアでも暗号化や削除ができないイミュータブルバックアップを実装します。

「バックアップ戦略:3-2-1ルールとイミュータブルバックアップ」はCoddyKit上の無料Cloud & IT Cert Prepレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCloud & IT Cert Prep学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

バックアップがセキュリティ制御である理由

バックアップはIT運用上の課題にとどまらず、ランサムウェア、誤削除、ハードウェア障害、内部関係者による妨害からの復旧を直接可能にする重要なセキュリティ制御です。テスト済みで信頼できるバックアップがなければ、ランサムウェア攻撃者がすべての主導権を握り、「身代金を支払うか、データを失うか」という状況になります。堅牢で保護されたバックアップがあれば、組織は身代金を支払わずに復旧できます。Security+試験では、事業継続性とデータ保護の要件の一部として、バックアップ戦略が明確に扱われています。

3-2-1バックアップルール

3-2-1バックアップルールは、バックアップのレジリエンスを確保するための業界標準の基本原則です。データの3つのコピー(オリジナル+2つのバックアップ)を保持する必要があります。また、2種類の異なるストレージメディア(ローカルディスクとテープ、またはローカルNASとクラウドなど)を使用します。さらに、1つのコピーをオフサイト、または地理的に離れた場所に保管します。この構成により、ディスク障害、サイト災害、盗難など、単一の障害によってすべてのデータコピーが失われることを防げます。3-2-1ルールは、20年以上にわたってバックアップのゴールドスタンダードとされてきました。

# 3-2-1 backup rule example:
# Copy 1 (primary): Production database server
#   Location: Primary data center, local SSD

# Copy 2 (local backup): Backup appliance
#   Media: Network-attached storage (different media type)
#   Location: Same data center (different failure domain)

# Copy 3 (offsite backup): Cloud storage
#   Media: Cloud object storage (S3, Azure Blob)
#   Location: Different geographic region (offsite)

# Single failure scenarios that DON'T lose all copies:
# - Production disk fails -> 2 copies remain
# - Data center flood -> offsite cloud copy survives
# - Local NAS failure -> production + cloud remain

3-2-1-1-0ルール:ランサムウェア対策の強化

ランサムウェアによって、従来の3-2-1ルールの弱点が明らかになりました。3つのコピーすべてがネットワークからアクセス可能な場合、ランサムウェアによってすべて暗号化されてしまいます。強化された3-2-1-1-0ルールでは、さらに、1つのコピーをオフラインまたはエアギャップ(ネットワークから切断され、物理的に隔離された状態)で保管し、バックアップエラーをゼロにすることを求めます。つまり、すべてのバックアップについて、復元テストで失敗がないことを確認します。オフラインコピーがあれば、ドメイン管理者のアクセス権を取得したランサムウェアであっても、すべてのバックアップコピーに到達して暗号化することはできません。

# 3-2-1-1-0 extended backup rule:
# 3 copies of data
# 2 different media types
# 1 offsite copy
# 1 OFFLINE or air-gapped copy (new addition)
# 0 backup errors - all restores tested successfully

# Offline copy options:
# - Tape backups stored in a separate secured location
# - Detached USB/NAS drives (connected only during backup window)
# - Cloud backup with immutable storage (logically air-gapped)
# - Object lock with object versioning and delete protection

# Ransomware scenario: encrypts online storage
# -> Offline/immutable copy is intact -> restore succeeds

イミュータブルバックアップ:ランサムウェアに強いストレージ

イミュータブルバックアップは、指定された保持期間中、完全なアクセス権を持つ管理者であっても変更や削除ができない方法で保存されます。クラウドプロバイダーは、オブジェクトロック(WORM — Write Once, Read Many)ポリシーによってイミュータビリティを実装しています。AWS S3 Object Lock、Azure Blob immutable storageなどの機能により、ロック期間が終了するまで、API呼び出しによるオブジェクトの削除や上書きが防止されます。ドメイン管理者のアクセス権を取得したランサムウェアグループでも、最高レベルのクラウド認証情報を使ってイミュータブルバックアップを削除することはできません。

# AWS S3 Object Lock configuration:
# Bucket: company-backups-immutable
# Object Lock: ENABLED (must be set at bucket creation)

# Retention mode options:
# GOVERNANCE mode: admins CAN override with special permission
# COMPLIANCE mode: NO ONE can delete or override (even root)

# Apply retention to backup objects:
# aws s3api put-object-retention \
#   --bucket company-backups-immutable \
#   --key db-backup-2026-06-20.tar.gz \
#   --retention '{"Mode":"COMPLIANCE","RetainUntilDate":"2026-09-20T00:00:00Z"}'

# Ransomware operator (even with AWS keys) cannot delete this
# object before 2026-09-20.

バックアップの種類:フル、増分、差分

バックアップには、完全性とストレージコスト、バックアップウィンドウの時間のバランスを取る3つの種類があります。フルバックアップは毎回すべてのデータをコピーする方式で、最も速く復元できますが、最も多くのストレージを消費します。増分バックアップは、種類を問わず直前のバックアップ以降に変更されたデータだけをコピーする方式で、作成時間と必要なストレージが最小になります。ただし、復元には最後のフルバックアップと、それ以降のすべての増分バックアップが必要です。差分バックアップは、最後のフルバックアップ以降に変更されたすべてのデータをコピーする方式で、ストレージ使用量の増加は中程度です。復元には最後のフルバックアップと最新の差分バックアップだけが必要です。

# Backup schedule comparison:
# Full backup only:
# Mon: Full (100GB)  Tue: Full (100GB)  ...  Sun: Full (100GB)
# Total storage/week: 700GB | Restore: 1 file

# Full + Daily Incremental:
# Mon: Full (100GB)  Tue: Inc (5GB)  Wed: Inc (5GB) ...
# Total storage/week: ~130GB | Restore: Full + all Incrementals

# Full + Daily Differential:
# Mon: Full (100GB)  Tue: Diff (5GB)  Wed: Diff (10GB) ...
# Total storage/week: ~200GB | Restore: Full + latest Diff only

バックアップの暗号化と鍵管理

バックアップファイルは暗号化する必要があります。オフサイトストレージに送るバックアップテープやクラウドバックアップは、機密データを狙う攻撃者の標的になります。保存データのバックアップにはAES-256暗号化を使用してください。特に重要なのは、バックアップ暗号化キーをバックアップ自体とは別に保管することです。同じ場所にバックアップされたキーでバックアップを暗号化しても、目的を果たせません。暗号化キーは、Hardware Security Module (HSM)、またはバックアップシステムから独立した鍵管理サービスに保管してください。

バックアップの分離とセグメンテーション

バックアップシステムは本番ネットワークから分離する必要があります。バックアップサーバーが本番サーバーと同じActive Directoryにドメイン参加している場合、ドメイン管理者の認証情報を持つランサムウェアがバックアップストレージに到達し、暗号化する可能性があります。ベストプラクティスとして、バックアップサーバーを別のネットワークセグメントに配置し、本番サーバーからアクセスできないようにします。また、ドメイン管理者アカウントではない専用のバックアップ認証情報を使用し、管理アクセスにはバックアップサーバーのMFAを実装してください。さらに、本番ドメインとの信頼関係を持たない別のバックアップドメインの利用も検討します。

クラウドバックアップサービス

クラウドバックアップサービスは、イミュータビリティのオプションを備えたオフサイトストレージを提供し、3-2-1ルールの実装を簡素化します。AWS Backup、Azure Backup、Google Cloud Backup and DRはクラウドサービスと統合し、ポリシーを一元管理できます。Veeam、Rubrik、Cohesityなどのサードパーティサービスは、イミュータブルリポジトリ、エアギャップされた保管庫のコピー、暗号化エントロピーの異常を分析するランサムウェア検出機能を備えたクラウドネイティブバックアップを提供します。これにより、ランサムウェア攻撃が完全に完了する前に警告を発することができます。

バックアップのテスト:欠かせない重要な手順

多くの組織は、ランサムウェアインシデントの発生時になって初めて、バックアップが破損している、または復元できないことに気付きます。これは最悪のタイミングで発覚する壊滅的な事態です。バックアップのテストは、スケジュールに沿って定期的に実施する必要があります。テスト方法には、自動復元検証(毎日サンプルファイルを復元し、チェックサムを検証する)、隔離されたテスト環境への定期的なフル復元(四半期ごとにデータベースを復元し、アプリケーションの起動をテストする)、DR訓練(チームがDRPに従い、バックアップから代替インフラストラクチャ上で本番環境を稼働させる)が含まれます。すべてのテスト結果を記録してください。

# Automated backup verification (conceptual):
# Daily: randomly select 10 backup files
# Restore each to temp location
# Verify SHA-256 checksum matches original
# Log: timestamp, file name, status (PASS/FAIL)
# Alert: if any file FAILS verification -> investigate immediately

# Monthly: restore last week's full database backup
# Spin up application in isolated test environment
# Run smoke tests: can users log in? Is data current?
# Log: restore time (compare vs RTO), data age (compare vs RPO)
# Alert: if restore exceeds RTO -> escalate DR infrastructure review

Grandfather-Father-Son (GFS)保持方式

Grandfather-Father-Son (GFS)保持方式は、異なる期間にわたるバックアップの保持を整理する仕組みです。Sonバックアップは毎日作成し、1週間保持した後に上書きします。Fatherバックアップは毎週作成するフルバックアップで、1か月保持します。Grandfatherバックアップは毎月作成するフルバックアップで、1年以上保持します。GFSにより、昨日、先週、先月の時点から復元でき、復旧の柔軟性とストレージコストのバランスを取れます。多くのコンプライアンスフレームワークでは、監査証跡の目的でGFS形式の保持が求められています。

バックアップの監視とアラート

バックアップの失敗は、気付かれにくい災害につながります。バックアップジョブが数週間にわたってひそかに失敗していれば、最も必要なときに保護が存在しないことになります。バックアップ監視では、各スケジュール済みバックアップジョブが正常に完了したか、バックアップサイズが想定範囲内か(不自然に小さいバックアップは部分的な失敗を示している可能性があります)、バックアップ暗号化キーへのアクセスが成功したか、バックアップが必要なすべての保存先(ローカル+オフサイト)に転送されたかを追跡する必要があります。ジョブが失敗した場合はすぐにアラートを発し、失敗が1回の試行を超えて続く場合はエスカレーションしてください。失敗したバックアップはPriority 2インシデントとして扱います。

# Backup monitoring alert conditions:
# Alert: CRITICAL if backup job has not started by scheduled time + 30 min
# Alert: HIGH    if backup job fails with non-zero exit code
# Alert: HIGH    if backup size < 80% of previous backup (partial failure?)
# Alert: MEDIUM  if backup did not replicate to offsite destination
# Alert: MEDIUM  if backup encryption verification failed
# Alert: INFO    if backup completed successfully (daily digest)

# Backup dashboard metrics to review weekly:
# - Jobs succeeded vs failed (7-day trend)
# - Average backup duration (performance trend)
# - Storage consumption (capacity planning)
# - Last successful restore test date

クイックチェック

このレッスンで扱ったCompTIA Security+ (SY0-701)の概念について、理解度を確認しましょう。

レッスンのまとめ

このレッスンでは、3-2-1ルールでは、2種類のメディアに3つのコピーを保存し、そのうち1つをオフサイトに置くことが必要であること、強化された3-2-1-1-0ルールでは、オフラインまたはイミュータブルなコピーを追加し、復元の失敗をゼロにすることが求められること、そしてイミュータブル/WORMストレージにより、完全な管理者認証情報を持っていてもランサムウェアによるバックアップの破壊を防げることを学びました。次は、テーブルトップ演習とDR訓練を通じたフェイルオーバーテストについて説明し、復旧計画が実際に機能することを検証します。

よくある質問

「バックアップ戦略:3-2-1ルールとイミュータブルバックアップ」レッスンは無料ですか?

はい。「バックアップ戦略:3-2-1ルールとイミュータブルバックアップ」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cloud & IT Cert Prepコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cloud & IT Cert Prepコースには全4レッスンが含まれています。

「バックアップ戦略:3-2-1ルールとイミュータブルバックアップ」で何を学びますか?

3-2-1バックアップルール(3つのコピー、2種類のメディア、1つのオフサイト)と、ランサムウェアでも暗号化や削除ができないイミュータブルバックアップを実装します。 ブラウザで直接実行するハンズオンコードでCloud & IT Cert Prepを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cloud & IT Cert Prepを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCloud & IT Cert Prepは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。

「バックアップ戦略:3-2-1ルールとイミュータブルバックアップ」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCloud & IT Cert Prepレッスンでコードを書いて実行できますか?

はい。すべてのCloud & IT Cert Prepレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. BCP対DRP:中断と復旧への備え
  2. RTO、RPO、MTTR:復旧目標の定義
  3. バックアップ戦略:3-2-1ルールとイミュータブルバックアップ
  4. フェイルオーバーテスト:机上演習とDR訓練
← Cloud & IT Cert Prepに戻る