バックアップと復旧のセキュリティ
バックアップを保護します
「バックアップと復旧のセキュリティ」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
安全なバックアップが必要な理由
バックアップは、障害、ランサムウェア、操作ミスに備える安全網です。しかし、保護されていないバックアップは、メインの防御の外部に置かれたデータの完全なコピーです。バックアップの保護は、稼働中のデータベースの保護と同じくらい重要です。
3-2-1ルール
実績のあるバックアップ戦略では、データを3個のコピーとして保持し、2種類の異なるメディアに保存し、そのうち1個をオフサイトに置きます。
これにより、ハードウェア障害、サイトの災害、単一障害点による損失から保護できます。ランサムウェアへの耐性を高めるため、エアギャップコピーまたは不変コピーも追加します。
バックアップの暗号化
盗まれたバックアップが役に立たない状態でなければなりません。バックアップは、ストレージへの転送中もストレージ上での保存中も、必ず暗号化します。
# encrypted pg_dump piped through gpg
pg_dump appdb | gpg --symmetric --cipher-algo AES256 \
-o appdb-2026-05-30.sql.gpgバックアップキーの保護
復号キーがバックアップの隣に置かれている場合、暗号化による保護は意味を持ちません。キーは別々に保管します。
- キーはバックアップサーバー上ではなく、KMSまたはHSMに保管します。
- キーにアクセスできるユーザーを制限します。
- 定期的にキーをローテーションし、再暗号化します。
バックアップのアクセス制御
バックアップの保存場所へのアクセスを厳格に制御します。バックアップストアはデータベースと同じように機密性の高いものとして扱います。
- バケットやフォルダーの権限を、専用のバックアップ用IDに限定します。
- クラウドバケットへのパブリックアクセスをブロックします。
- バックアップの読み取りとダウンロードをすべて記録します。
# AWS S3: block public access on the backup bucket
aws s3api put-public-access-block \
--bucket appdb-backups \
--public-access-block-configuration \
BlockPublicAcls=true,IgnorePublicAcls=true,BlockPublicPolicy=true,RestrictPublicBuckets=trueランサムウェア対策としての不変性
ランサムウェアは、実行を開始する前にバックアップを削除または暗号化することがよくあります。不変(WORM、write-once-read-many)ストレージまたはオブジェクトロック付きストレージを使用すると、設定した期間は削除できなくなります。
# S3 Object Lock retention concept
aws s3api put-object-retention --bucket appdb-backups \
--key dump.gpg \
--retention 'Mode=COMPLIANCE,RetainUntilDate=2026-12-31T00:00:00Z'オフサイトコピーとエアギャップコピー
少なくとも1つのコピーを本番ネットワークから隔離して保管します。エアギャップまたは論理的に分離されたコピーであれば、攻撃者がメイン環境を侵害し、すべてを消去しようとしても残すことができます。
リストアのテスト
一度もリストアしたことのないバックアップは、単なる希望にすぎません。整合性と、緊迫した状況でも手順が機能することを確認するため、クリーンな環境で定期的にテストリストアを実行します。
- データが完全であることを確認します。
- リストアにかかる時間を測定します。
- ランブックを文書化します。
RPOとRTO
リカバリ計画を形作る2つの指標があります。
- RPO(Recovery Point Objective、目標復旧時点):許容できるデータ損失量を示し、バックアップ頻度を決めます。
- RTO(Recovery Time Objective、目標復旧時間):どれだけ早くオンラインに復帰する必要があるかを示し、リストアの設計を決めます。
ポイントインタイムリカバリ
定期的なフルバックアップとトランザクションログの継続的な転送を組み合わせることで、ポイントインタイムリカバリ(PITR)を実現できます。破損や悪意のある変更が発生する直前まで、データベースをロールバックできます。
# PostgreSQL PITR concept: archive WAL
archive_mode = on
archive_command = 'gzip < %p | gpg -e -r backup@corp > /wal/%f.gpg'バックアップセキュリティチェックリスト
ここまでの内容をまとめます。
- 不変コピーまたはオフサイトコピーを含む3-2-1ルールに従います。
- バックアップを暗号化し、キーを別々に保管します。
- バックアップストアへのアクセスを制限し、記録します。
- RPOとRTOを定義し、PITRを有効にします。
- スケジュールに従ってリストアをテストします。
クイックチェック
バックアップセキュリティの原則を適用します。
まとめ
安全なバックアップによって、回復力のあるデータ戦略が完成します。
- 不変コピーとオフサイトコピーを含む3-2-1ルールを使用します。
- バックアップを暗号化し、キーを別々に保管します。
- バックアップストレージへのアクセスを制限し、監査します。
- RPOとRTOを定義し、PITRを有効にして、定期的にリストアをテストします。
AI チューターと学ぶ Cyber Security Academy — 無料
ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。
- コース
- 76
- レッスン
- 303
よくある質問
「バックアップと復旧のセキュリティ」レッスンは無料ですか?
はい。「バックアップと復旧のセキュリティ」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「バックアップと復旧のセキュリティ」で何を学びますか?
バックアップを保護します ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。
「バックアップと復旧のセキュリティ」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- SQLインジェクション対策
- アクセス制御と暗号化
- 監査とモニタリング
- バックアップと復旧のセキュリティ