2025年 Gartner®エンドポイント保護プラットフォーム部門のMagic Quadrant™で、5年連続リーダーの1社と評価されました。Gartner® Magic Quadrant™のリーダーレポートを読む
侵害に遭いましたか?ブログ
今すぐ始めるお問い合わせ
Header Navigation - JP
  • プラットフォーム
    プラットフォーム概要
    • Singularity Platform
      統合エンタープライズセキュリティへようこそ
    • セキュリティのためのAI
      AIを活用したセキュリティソリューションのリーダー
    • AIのセキュリティ確保
      安全なAIツール、アプリ、エージェントでAI導入を加速します。
    • Singularity XDRの仕組み
      Singularity XDRの違い
    • Singularity Marketplace
      XDRのパワーを引き出すワンクリック統合
    • 価格 & パッケージ
      比較とガイダンス一覧
    Data & AI
    • Purple AI
      生成AIでSecOpsを加速
    • Singularity Hyperautomation
      セキュリティプロセスの自動化を容易に
    • AI-SIEM
      自律型SOCのためのAI SIEM
    • AI Data Pipelines
      AI SIEMおよびデータ最適化のためのセキュリティデータパイプライン
    • Singularity Data Lake
      AIを活用した統合データレイク
    • Singularity Data Lake for Log Analytics
      オンプレミス、クラウド、ハイブリッド環境からのデータのシームレスな取り込み
    Endpoint Security
    • Singularity Endpoint
      自律型の防御、検知、対応
    • Singularity XDR
      ネイティブ&オープンな保護、検知、対応
    • Singularity RemoteOps Forensics
      フォレンジック調査の大規模オーケストレーション
    • Singularity Threat Intelligence
      包括的な脅威インテリジェンス
    • Singularity Vulnerability Management
      不正アセットの発見
    • Singularity Identity
      アイデンティティの脅威検知と対応
    Cloud Security
    • Singularity Cloud Security
      AIを活用したCNAPPで攻撃をブロック
    • Singularity Cloud Native Security
      クラウドと開発リソースのセキュリティ
    • Singularity Cloud Workload Security
      リアルタイムクラウドワークロード保護プラットフォーム
    • Singularity Cloud Data Security
      AIによる脅威検知
    • Singularity Cloud Security Posture Management
      クラウドの設定ミスの検出と修正
    AIの保護
    • Prompt Security
      企業全体でAIツールを保護
  • SentinelOneが選ばれる理由
    SentinelOneが選ばれる理由
    • SentinelOneが選ばれる理由
      次世代に向けて開発されたサイバーセキュリティ
    • 私たちのお客様
      世界中の一流企業から得られる信頼
    • 業界認知度
      アナリストにより認められた評価
    • SentinelOneについて
      自律型サイバーセキュリティのリーダー
    センチネルワンを比較
    • Arctic Wolf
    • Broadcom
    • CrowdStrike
    • Cybereason
    • Microsoft
    • Splunk
    • Palo Alto Networks
    • Sophos
    • Trend Micro
    • Trellix
    • Wiz
    業界別
    • エネルギー
    • 政府・公的機関
    • 金融
    • ヘルスケア
    • 高等教育機関
    • 義務教育機関
    • 製造
    • リテール
    • 地方公共団体
  • サービス
    マネージドサービス
    • マネージドサービス概要
      Wayfinder Threat Detection & Response
    • Threat Hunting
      世界水準の専門知識と脅威インテリジェンス。
    • Managed Detection & Response
      環境全体を対象とした 24/7/365 の専門MDR。
    • Incident Readiness & Response
      DFIR、侵害対応準備 & 侵害評価。
    サポート、導入、管理
    • テクニカルアカウント管理
      パーソナライズされたサービスを提供するカスタマーサクセス
    • SentinelOne GO
      初回研修と導入のアドバイスサービス
    • SentinelOne University
      ライブおよびオンデマンドのトレーニング
    • サービス概要
      シームレスなセキュリティ運用を実現する包括的ソリューション
    • SentinelOne コミュニティ
      コミュニティへのログイン
  • パートナー
    パートナー
    • MSSP パートナー
      SentinelOneと共に成功を手に入れる
    • Singularity Marketplace
      S1テクノロジーの持つ機能を拡張する
    • サイバーリスクパートナー
      対応とアドバイザリーの専門家集団に参加
    • テクノロジー提携
      統合されたエンタープライズ規模のソリューション
    • SentinelOne for AWS
      世界各地のAWSでホスティング
    • チャネルパートナー
      協業し適切なソリューションを届ける
    • SentinelOne for Google Cloud
      統合された自律型セキュリティにより、防御側にグローバル規模での優位性を提供します。
    プログラム概要→
  • リソース
    リソースセンター
    • お客様の事例
    • データシート
    • 電子本
    • ビデオ
    • ウェビナー
    • ホワイトペーパー
    • Events
    リソースを全て見る→
    ブログ
    • 特集
    • CISO/CIO向け
    • 最前線からお届け
    • アイデンティティ
    • クラウド
    • macOS
    • SentinelOne ブログ
    ブログ→
    テクノロジーリソース
    • SentinelLABS
    • ランサムウェア辞典
    • サイバーセキュリティ必須用語集
  • 会社概要
    SentinelOneについて
    • SentinelOneについて
      サイバーセキュリティ業界のリーダー
    • SentinelLABS
      現代の脅威ハンターのための脅威調査
    • 採用情報
      最新の求人
    • プレスリリース
      会社情報のお知らせ
    • サイバーセキュリティ ブログ
      最新のサイバーセキュリティの脅威やニュース
    • FAQ
      よくある質問と回答
    • データセット
      ライブデータプラットフォーム
    • S Foundation
      すべての人のためにより安全な未来を確保する
    • S Ventures
      次世代のセキュリティとデータへの投資
今すぐ始めるお問い合わせ
Background image for 3-2-1バックアップ戦略とは?例とベストプラクティス
Cybersecurity 101/サイバーセキュリティ/3-2-1バックアップ戦略

3-2-1バックアップ戦略とは?例とベストプラクティス

3-2-1バックアップ戦略は、3つのデータコピーを2種類のメディアに保存し、そのうち1つをオフサイトに保管することを求めます。ランサムウェア対策のための最新のバリエーションやベストプラクティスを学びましょう。

CS-101_Cybersecurity.svg
目次
3-2-1バックアップ戦略とは何か
3-2-1バックアップ戦略とサイバーセキュリティの関係
3-2-1バックアップ戦略の主要構成要素
現代的なバリエーション:3-2-1だけでは不十分な理由
3-2-1バックアップ戦略のアーキテクチャ
3-2-1バックアップ戦略の実装方法
ステップ1:重要データの特定と分類
ステップ2:2種類の異なるストレージメディアの選定
ステップ3:オフサイトコピーの確立
ステップ4:自動化と監視
ステップ5:リストアテストと結果の記録
3-2-1バックアップ戦略の主な利点
3-2-1バックアップ戦略の課題と限界
3-2-1バックアップ戦略でよくあるミス
3-2-1バックアップ戦略のベストプラクティス
ランサムウェアがバックアップインフラを標的とする方法
重要なポイント

関連記事

  • Purdueモデルとは?定義、レベル、ベストプラクティス
  • セキュア Web ゲートウェイ(SWG)とは?ネットワーク防御の解説
  • OSコマンドインジェクションとは?悪用手法、影響、対策
  • マルウェア統計
著者: SentinelOne | レビュアー: Arijeet Ghatak
最終更新: May 25, 2026

3-2-1バックアップ戦略とは何か

3-2-1バックアップ戦略(3-2-1バックアップルールとも呼ばれる)は、データ保護のフレームワークであり、3つのルールに基づいて構築されています。すなわち、データのコピーを3つ保持し、2種類の異なるメディアに保存し、1つのコピーをオフサイトに保管するというものです。Peter Kroghは『The DAM Book: Digital Asset Management for Photographers』(O'Reilly Media, 2009)でこの概念を体系化し、既存のベストプラクティスを記憶しやすく実践的なフレームワークにまとめました。CISAのバックアップガイドではこれが標準的なバックアップ基準として引用されており、NIST CSFもコントロールPR.DS-11「データのバックアップが作成、保護、維持、テストされている」によりその原則を強調しています。

このフレームワークはITではなく写真業界で生まれたものであり、その技術に依存しない普遍性を示しています。しかし、普遍性にも限界があります。従来の3-2-1はハードウェア障害や拠点災害を想定して設計されており、バックアップインフラへの攻撃を想定していませんでした。現在ではランサムウェアの攻撃者がまずバックアップを狙い、復旧手段を破壊してから身代金を要求します。この変化により、実装前に理解しておくべき現代的なバリエーションが生まれています。

3-2-1バックアップ戦略とサイバーセキュリティの関係

バックアップ戦略はかつてIT運用の領域でしたが、ランサムウェアによってセキュリティチームの課題となりました。

NIST SP 800-209は、ランサムウェアがNASやバックアップアプライアンスなど他のストレージコンポーネントにも拡大し、認証情報の窃取、権限昇格、データの破損・喪失・改ざん、将来のバックアップの侵害を可能にしていると明示的に警告しています。攻撃者がバックアップインフラを侵害した場合、3-2-1戦略が復旧可能なインシデントと長期停止の分かれ目となります。

Beast ランサムウェアレポートでは、バックアップ破壊技術がランサムウェアエコシステム内で共有される意図的な手法として報告されています。バックアップはもはや安全網ではなく、主要な攻撃対象であり、バックアップ戦略自体がセキュリティコントロールとなっています。フレームワークの各要素を理解することが防御の第一歩です。

3-2-1バックアップ戦略の主要構成要素

3-2-1フレームワークの各要素は、特定の障害モードに対応しています。 CISAのバックアップオプションガイドおよび NCCoEバックアップ基準では、以下の3つが正式に定義されています。

  • データの3つのコピー(1つのプライマリ+2つのバックアップ) すべてのシナリオで単一障害点を排除します。1つのバックアップが破損または削除されても、2つ目の独立したコピーが残ります。これが基本的な冗長性です。
  • 2種類の異なるメディア 異なるストレージ技術(ディスクアレイとクラウドオブジェクトストレージ、SSDとテープなど)にコピーを保存します。RAIDアレイの障害はテープライブラリには影響しません。クラウドプロバイダーの障害もオンプレミスストレージには影響しません。メディアの多様性は技術固有の大規模障害から守ります。
  • 1つのオフサイトコピー 少なくとも1つのコピーは、プライマリサイトとは地理的に分離された場所に保管します。火災、洪水、物理的な盗難、またはネットワークを横断して拡散するランサムウェアは、単一拠点のすべてを破壊する可能性があります。地理的分離がその影響範囲を断ち切ります。

これら3つの要素が基本となりますが、現代の攻撃パターンによって、元のフレームワークでは対応できないギャップが明らかになっています。

現代的なバリエーション:3-2-1だけでは不十分な理由

従来の3-2-1バックアップルールは、障害が偶発的であることを前提としています。現代のランサムウェア攻撃者はバックアップリポジトリを積極的に標的とし、シャドウコピーを削除し、バックアップ管理者の認証情報を侵害します。これに対応する3つのバリエーションがあります。

  • 3-2-1-1-0(エンタープライズ標準) 1つのイミュータブルまたはエアギャップコピーと、検証済みリカバリテストによるゼロエラーを追加します。このバリエーションは、現代のバックアップガイダンスでより強力なエンタープライズ手法として広く紹介されています。「0」はバックアップの監視と定期的なリストアテストを要求し、インシデント発生時に破損したバックアップを初めて発見する事態を防ぎます。
  • 3-2-1-1(中間的アプローチ) 1つのオフラインまたはイミュータブルコピーを追加しますが、3-2-1-1-0のような必須の検証テストはありません。完全な運用の複雑さを伴わずに、より強力なランサムウェア耐性を必要とするチーム向けの実用的なステップアップです。
  • 4-3-2(地理的レジリエンス重視) 3拠点に4つのコピーを保持し、2つのコピーを別々のネットワーク上のオフサイトに保存します。このバリエーションは地理的分散と複数の復旧経路による事業継続性を重視し、3-2-1-1-0のイミュータビリティ重視とは異なります。
バリエーション主な強み主なトレードオフ
3-2-1シンプルさ、NIST/CISA推奨バックアップを標的とするランサムウェアには不十分
3-2-1-1オフライン保護を追加検証済みリカバリ保証なし
3-2-1-1-0イミュータビリティ+検証最も高い実装コストと運用の複雑さ
4-3-2拠点レベル災害への最大レジリエンス地理的な運用の複雑さ

どのバリエーションを選択するかは、リスクプロファイルと運用成熟度によって異なります。次のセクションでは、実際の実装方法を解説します。

3-2-1バックアップ戦略のアーキテクチャ

実装はストレージアーキテクチャ、保護コントロール、検証プロセスの3層にまたがります。

  • レイヤー1:ストレージアーキテクチャ 本番環境にプライマリデータを配置し、迅速な復旧のためにローカルまたはネットワーク接続ストレージに1次バックアップ、地理的に分離した場所に2次バックアップを配置します。各層は異なる復旧シナリオに対応します。ローカルバックアップは個別ファイルの迅速な復元、オフサイトバックアップは拠点レベルの災害からの復旧を担います。
  • レイヤー2:保護コントロール 各コピーには独立したアクセス制御が必要です。 CISAのランサムウェアガイドによれば、現代のランサムウェア攻撃者は「バックアップスナップショットの削除、バックアップリポジトリの暗号化、バックアップソフトウェアの無効化、侵害された認証情報を用いたクラウドバックアップシステムへのアクセス」を試みます。すべてのバックアップ拠点で認証情報を共有していると、1つのアカウントが侵害されただけで全コピーに攻撃者がアクセスできてしまいます。

3-2-1-1-0の実装では、イミュータブルコピーに保持期間中の変更・削除を防ぐリテンションロックを使用します。エアギャップコピーは、物理的または論理的なネットワーク分離と、データ転送時にギャップを橋渡しする厳格なプロセスコントロールが必要です。

  • レイヤー3:検証 CISAの防御ガイダンスでは、少なくとも7日分の業務をカバーするデータの復元ができることを検証するよう推奨しています。月次のファイルリストア検証、四半期ごとのアプリケーションレベルの復旧テスト、年次の全環境フェイルオーバー演習が実用的なテストサイクルとなります。3-2-1-1-0の「0」は、テストされていないバックアップが危機時に信頼できる復旧手段とならないことを意味します。

SentinelOneのSingularity Platformは、ここに補完的な防御レイヤーを追加します。保護対象エンドポイント上の操作を行動AIが継続的に追跡し、 ランサムウェアロールバック復旧によって感染前の状態に戻すことが可能です。エージェントは、ランサムウェアが暗号化開始前に削除を試みることが多いWindows Volume Shadow Copy Service(VSS)インフラも保護します。

実装レイヤーが整ったら、次は戦略を実践に移す段階です。

3-2-1バックアップ戦略の実装方法

コンセプトから本番運用への移行には、構造化された展開が必要です。以下のステップは、スコープ設定から検証までの実践的な実装手順を示します。

ステップ1:重要データの特定と分類

まず、組織の運用に不可欠なデータを棚卸しします。これには本番データベース、アプリケーション設定、 認証情報、暗号鍵、復旧ドキュメントが含まれます。データを業務の重要度で分類し、それぞれに適切なバックアップ頻度と保持期間を割り当てます。すべてが毎時スナップショットを必要とするわけではありません。バックアップ頻度を実際の RTOおよびRPO要件に合わせることで、過剰なリソース消費やギャップを防ぎます。

ステップ2:2種類の異なるストレージメディアの選定

独立した障害モードを持つ2つのストレージ技術を選択します。一般的な組み合わせは以下の通りです。

  • ローカルディスクまたはNAS+クラウドオブジェクトストレージ:迅速なローカル復旧とクラウドによる地理的分離
  • SSD+テープ(WORM): 高速なプライマリバックアップと物理的にオフラインのセカンダリコピー
  • オンプレミスアレイ+2つ目のクラウドプロバイダー:単一ベンダーの侵害に対するマルチクラウド冗長性

目的は、ハードウェア、ソフトウェア、認証情報ベースの障害が一方のメディアに影響しても、もう一方には及ばないようにすることです。

ステップ3:オフサイトコピーの確立

オフサイトコピーは、プライマリサイトから地理的かつ論理的に分離されている必要があります。クラウドバックアップを別リージョンや別プロバイダーに設定することで、この要件を満たせますが、リアルタイム同期ではなく、真のスケジュールバックアップである必要があります。3-2-1-1-0を目指す組織では、ここで イミュータブルストレージのリテンションロックと独立したアクセス認証情報を設定します。

ステップ4:自動化と監視

手動のバックアッププロセスは運用負荷下で失敗します。バックアップスケジューリング、保持ポリシーの強制、ジョブ失敗時のアラートを自動化します。バックアップボリューム上の異常(予期しない暗号化活動、大量のファイル変更、バックアップ以外のアカウントからのアクセスなど)を監視します。 CISAのランサムウェアガイドは、攻撃者がバックアップソフトウェアや認証情報を標的とすることを特に警告しており、バックアップインフラの監視は本番システムと同等に重要です。

ステップ5:リストアテストと結果の記録

一度もリストアされていないバックアップは、コントロールではなく仮定に過ぎません。月次のファイルレベルリストア、四半期ごとのアプリケーション復旧テスト、年次の全環境フェイルオーバーを実施します。各テストから実際の復旧時間を記録し、RTO目標が推定値ではなく現実を反映するようにします。

実装が機能すれば、偶発的・敵対的なデータ損失シナリオの両方に対して、組織に具体的な利点をもたらします。

3-2-1バックアップ戦略の主な利点

適切に実装された3-2-1バックアップ戦略は、復旧、コンプライアンス、運用レジリエンスの各面で測定可能な利点をもたらします。

  • 身代金支払い不要のランサムウェア復旧: 適切なバックアップアーキテクチャを持つ組織は、攻撃者に依存せず暗号化データを復旧できる可能性が高まります。検証済みバックアップは、攻撃者の協力に頼らない復旧経路を提供します。
  • インフラ侵害に対する多層防御: オンプレミスとクラウドストレージを組み合わせたハイブリッドバックアップアーキテクチャは、一方の環境が完全に侵害されても復旧能力を維持します。オンプレミスバックアップは一般的なインシデントに迅速対応し、クラウドバックアップは災害時の地理的分離を提供します。
  • コンプライアンスおよび監査対応: 3-2-1構造は NIST CSFに直接対応し、基本的なデータ保護要件をサポートします。この対応により、監査準備やコンプライアンス報告が容易になります。
  • クラウドベンダーロックインの低減: マルチクラウドバックアップアーキテクチャは、単一プロバイダーのセキュリティインシデントへの曝露を減らします。 CISAのバックアップガイドは、1つのベンダー配下のすべてのアカウントが影響を受けるシナリオに備え、マルチクラウドソリューションの利用を推奨しています。
  • 分散運用におけるRTO/RPO管理: ローカルコピーの維持により日常的なインシデントへの迅速な復旧が可能となり、オフサイトコピーは大規模災害時の復旧能力を確保します。この階層的アプローチにより、 RTOおよびRPOを実際の業務重要度に合わせて調整でき、すべてのワークロードに単一の復旧基準を適用する必要がなくなります。

これらの利点は、イミュータビリティや検証済み復旧を追加する3-2-1-1-0などの現代的バリエーションと組み合わせることでさらに強化されます。

3-2-1バックアップ戦略の課題と限界

3-2-1フレームワークは強力な基礎的保護を提供しますが、現代環境では限界も明らかになります。

  • ランサムウェアはバックアップを積極的に破壊する 最大の制約は敵対的な標的化です。攻撃者は復旧手段を排除するためにバックアップの破損や削除を日常的に試みます。従来の3-2-1はこのパターンに対する特別な防御を提供しません。バックアップが本番システムに接続されたままだと、 インシデントレスポンス開始前に攻撃者に侵害される可能性があります。
  • バックアップインフラ自体が攻撃対象となる バックアップツールにも独自の脆弱性があります。 CISA脆弱性速報では、バックアップソフトウェアの認証バイパス脆弱性(CVE-2025-68435)が報告されています。バックアップソフトウェアにも、他のエンタープライズシステムと同様の 脆弱性管理を適用する必要があります。
  • クラウド同期はバックアップではない クラウド同期サービスはオフサイトコピー要件を満たしません。常時同期されている場合、ランサムウェアがプライマリデータを暗号化すると両方のデータセットが暗号化されます。この誤解は実際の保護がないまま誤った安心感を生みます。
  • イミュータビリティとコンプライアンスの衝突 データ保持や消去要件がイミュータビリティ設定と衝突する場合があります。規制環境でクラウドベースの イミュータブルストレージを導入する前に、保持ロックとデータ保護義務の整合性を法的に確認する必要があります。

これらの限界は管理可能ですが、無視すると攻撃者に悪用されるギャップとなります。戦略自体の制約に加え、実装ミスも追加リスクを生みます。

3-2-1バックアップ戦略でよくあるミス

善意で導入されたバックアップでも、チームがいくつかの典型的なミスを繰り返すと失敗します。これらのミスを避けることで、ランサムウェア攻撃者が依存するギャップを埋めることができます。

  • すべてのバックアップ拠点で認証情報を共有する: 1つの認証情報が侵害されると全コピーにアクセスされ、地理的分散の意味がなくなります。バックアップシステムの認証情報は本番環境とは別に管理すべきです。
  • ネットワーク接続ストレージを「オフサイト」と見なす: 同じネットワーク上のバックアップサーバーはオフサイトではありません。ランサムウェアが横方向に拡散するとネットワーク隣接ストレージにも到達します。真のネットワークおよび地理的分離が必要であり、それは同じデータセンター内の別サーバーではなく、別施設である必要があります。
  • リストアテストを一度も行わない: SANSニュースレターの専門家による批評では、従来の3-2-1コピー戦略はミッションクリティカルなアプリケーションの数時間~数日での復旧を実現しないと指摘されています。完全なリストアを一度もテストしていない場合、バックアップ戦略ではなく希望的観測に過ぎません。
  • 増分バックアップのみのチェーン運用: いずれか1つの増分バックアップが破損または削除されると、全体の復元チェーンが壊れます。定期的なフルバックアップがチェーン全体の破綻を防ぎます。
  • バックアップアカウントの過剰権限付与:  CISAのバックアップガイドによれば、ドメイン管理者権限を持つバックアップアカウントは高価値ターゲットとなります。ルートアクセスアカウントは日常的なバックアップ運用に使用してはいけません。 ゼロトラスト原則を適用し、最小限の権限のみを付与します。
  • バックアップソフトウェアのパッチを無視する: バックアップインフラにも他のソフトウェア同様にCVEが存在します。バックアップ管理コンソールも エンドポイントセキュリティと同等の緊急性でパッチ適用すべきです。
  • 復旧に必要な依存情報をバックアップ範囲から除外する: NISTバックアップガイドラインでは、バックアップ計画にパスワード、デジタル証明書、暗号鍵など、迅速な業務再開に必要な情報を含めることが求められています。データのみをバックアップし、復号鍵をバックアップしない場合、バックアップがないのと同じ結果になります。

これらのミスは3-2-1アーキテクチャの実効的な保護を低減させます。以下のベストプラクティスはこれらの課題に直接対応します。

3-2-1バックアップ戦略のベストプラクティス

これら6つの実践により、偶発的障害とバックアップインフラへの意図的攻撃の両方に対して3-2-1実装を強化できます。

  1. リテンションロック付きイミュータブルストレージの導入 強化されたバックアップリポジトリには、使い捨て認証情報、無効化されたルートアクセス、不要なプロトコルの削除を適用します。管理サーバーが侵害されても変更が困難なリポジトリを目指します。
  2. エアギャップコピーの確立 NISTバックアップガイダンスは、RPOおよびRTO要件を満たす更新間隔でバックアップファイルをオフラインで保護するよう指示しています。物理的エアギャップと論理的分離(厳格なアクセス制御付き)の両方が有効な実装です。
  3. すべてを暗号化し、リストア権限を制限 すべてのバックアップデータを保存時・転送時に暗号化します。特に、リストア権限はバックアップ権限より厳格に制限します。攻撃者が書き込み権限を得ても、リストア制御が厳しければデータ抽出を防げます。
  4. バックアップインフラの行動監視を実装 SentinelOneのSingularity Platformは、バックアップボリューム上の行動異常をリアルタイムで検知し、バックアップファイルに到達する前にランサムウェアを実行段階で阻止します。
  5. オフラインの復旧ドキュメントを維持 NIST IR 8374は、インシデントによりネットワーク内のデジタルコピーにアクセスできなくなる可能性があるため、レスポンス計画をオフラインで保持することを求めています。印刷または暗号化USBに保存した復旧手順書は有効なレジリエンス対策です。
  6. メディアとプロバイダーの多様化 ディスク、クラウドオブジェクトストレージ、WORMテープを複数プロバイダーで組み合わせて使用します。WORMテープはデフォルトで物理的にオフラインであるため、依然として有効です。マルチプロバイダー戦略は、単一ベンダーの認証情報侵害への曝露を減らします。

これらの実践を適用することでアーキテクチャが強化されますが、攻撃者の手口を理解することでその重要性が明確になります。実際のインシデントは、攻撃者がバックアップシステムを主要ターゲットとして扱っていることを示しています。

ランサムウェアがバックアップインフラを標的とする方法

バックアップ破壊はランサムウェア攻撃の副産物ではなく、意図的かつ文書化されたフェーズです。以下のインシデントは、攻撃者が実際にバックアップインフラにどのようにアプローチするかを示しています。

  • Beastランサムウェア:バックアップ破壊を標準戦術として文書化  Beastランサムウェアレポートでは、ギャングの運用プレイブックにバックアップ標的化の手法が標準手順として記載され、ランサムウェアエコシステム内で公然と共有されていることが明らかになりました。
  • 復旧拒否を正式な攻撃フェーズとする  M-Trends 2026レポートでは、攻撃者が爆発前にバックアップシステムのマッピングと侵害により多くの時間を費やしていると報告されています。バックアップリポジトリがネットワークアクセス可能で独立監視されていない場合、その長い猶予期間がバックアップ侵害のリスクを高めます。
  • 公共部門の業務停止と復旧圧力  GovTechレジリエンス調査では、ランサムウェアによる公共部門の業務停止や緊急対応への影響が報告されており、サイバーセキュリティへのリーダーシップの強化がより成功した復旧と相関していることが示されています。

これらのインシデントは、バックアップ戦略だけでは不十分であることを再認識させます。レジリエンスとアクティブなエンドポイント防御を組み合わせることで、バックアップがあっても実際に活用できる状態を維持できます。

AIを活用したサイバーセキュリティの実現

リアルタイムの検知、マシンスピードのレスポンス、デジタル環境全体の可視化により、セキュリティ態勢を強化します。

デモを見る

重要なポイント

3-2-1バックアップ戦略は依然としてデータ保護の基盤であり、ランサムウェアによってIT運用からセキュリティコントロールへとその役割が高まりました。現代の攻撃者はバックアップを主要な標的とするため、イミュータビリティや検証済み復旧テストを備えた3-2-1-1-0のようなバリエーションがエンタープライズレジリエンスにおいてますます重要になっています。

バックアップアーキテクチャに行動AIと自律的なロールバック機能を組み合わせることで、ランサムウェアがバックアップに到達する前に阻止し、被害発生時にも復旧を可能にします。

FAQ

3-2-1バックアップ戦略(3-2-1バックアップルールとも呼ばれる)は、データ保護のフレームワークであり、データのコピーを3つ、2種類の異なるメディアに保存し、そのうち1つをオフサイトに保管することを求めます。CISAおよびNISTの両方がベースライン標準として推奨しています。 

このフレームワークは、ハードウェア障害、拠点レベルの災害、データ破損から保護し、単一の事象で全てのデータコピーが同時に失われることを防ぎます。

3-2-1戦略は、3つのコピー、2種類のメディア、1つのオフサイトコピーを必要とします。3-2-1-1-0はさらに2つの要素を追加します。1つは攻撃者が侵害された認証情報で変更できないイミュータブルまたはエアギャップコピー、もう1つは定期的なリカバリテストによって検証されたゼロエラーです。

これらの追加要素は、ランサムウェアオペレーターが本番データを暗号化する前にバックアップインフラストラクチャを標的にして破壊する手法に特化して対応しています。

クラウドストレージは、真のバックアップである場合にのみオフサイト要件を満たします。同期サービスではありません。クラウド同期は変更をリアルタイムで反映するため、ランサムウェアの暗号化が両方のコピーに同時に伝播します。

適切なクラウドバックアップは、独立した保持ポリシーを持つスケジュールされたスナップショット、別個のアクセス認証情報、理想的には変更を防ぐイミュータブルストレージロックを使用します。

階層的な頻度で実施してください:毎月はランダムなバックアップリポジトリからのファイルリストア検証、四半期ごとに分離環境でのアプリケーションレベルのリカバリテスト、年1回は全環境のフェイルオーバー演習を行います。 

CISAは、少なくとも7日分の業務を復旧できることを検証するよう推奨しています。各テスト時に実際のリカバリ時間を記録し、想定RTOと比較してください。

適切に構成されたイミュータブルバックアップは、保持期間中に暗号化、変更、削除されることはありません。ただし、保持ロックの隙間や過剰な権限を持つ管理アカウントなど、イミュータビリティの誤設定は依然としてリスクを生じさせる可能性があります。

エアギャップは補完的なコントロールを提供します。イミュータビリティは認証情報の侵害から保護し、エアギャップはより広範なインフラストラクチャの侵害から保護します。

NISTは、バックアップ計画にパスワード、デジタル証明書、暗号鍵、業務再開に必要なすべての情報を含める必要があると規定しています。 

多くの組織は、データへのアクセスに必要な認証情報や鍵をバックアップせずにデータのみをバックアップしており、これはバックアップがないのと同じ結果を招きます。リカバリ手順書、ネットワーク構成、アプリケーション依存関係もバックアップ範囲に含めてください。

詳しく見る サイバーセキュリティ

データ侵害統計サイバーセキュリティ

データ侵害統計

2026年の最新データ侵害統計を確認し、企業が直面している脅威を把握しましょう。脅威アクターがどのようにデータ侵害を引き起こし、誰を標的にしているのか、その他の詳細もご覧いただけます。

続きを読む
DDoS攻撃統計サイバーセキュリティ

DDoS攻撃統計

DDoS攻撃はより頻繁に、短時間で、無視できないものになっています。本記事では、現在標的となっている対象、攻撃キャンペーンの展開状況など、DDoS攻撃統計について解説します。

続きを読む
インサイダー脅威統計サイバーセキュリティ

インサイダー脅威統計

2026年の最新インサイダー脅威統計に関するトレンドや最新情報などのインサイトを取得できます。組織が現在直面している脅威、被害を受けた事例、そして保護の方法についてご確認ください。

続きを読む
インフォスティーラーとは?認証情報窃取型マルウェアの仕組みサイバーセキュリティ

インフォスティーラーとは?認証情報窃取型マルウェアの仕組み

インフォスティーラーは、感染したシステムからパスワード、セッションCookie、ブラウザデータを静かに抽出します。窃取された認証情報は、ランサムウェア、アカウント乗っ取り、不正行為の原動力となります。

続きを読む
最先端のサイバーセキュリティ・プラットフォームを体験しよう

最先端のサイバーセキュリティ・プラットフォームを体験しよう

世界で最もインテリジェントで自律的なサイバーセキュリティ・プラットフォームが、お客様の組織を現在から将来にわたってどのように保護できるかをご覧ください。

デモを見る
  • スタート
  • デモのお申し込み
  • 製品ツアー
  • SentinelOneが選ばれる理由
  • 価格 & パッケージ
  • FAQ
  • お問い合わせ
  • お問い合わせ
  • サポート
  • SentinelOne Status
  • 言語
  • プラットフォーム
  • Singularity Platform
  • Singularity Endpoint
  • Singularity Cloud
  • Singularity AI-SIEM
  • Singularity Identity
  • Singularity Marketplace
  • Purple AI
  • サービス
  • Wayfinder TDR
  • SentinelOne GO
  • テクニカルアカウント管理
  • サポートサービス
  • 業界別
  • エネルギー
  • 政府・公的機関
  • 金融
  • ヘルスケア
  • 高等教育機関
  • 義務教育機関
  • 製造
  • リテール
  • 地方公共団体
  • Cybersecurity for SMB
  • リソース
  • ブログ
  • Labs
  • お客様の事例
  • 電子本
  • 製品ツアー
  • Events
  • Cybersecurity 101
  • 電子本
  • ウェビナー
  • ホワイトペーパー
  • プレスリリース
  • ニュース
  • ランサムウェア辞典
  • 会社概要
  • Sentineloneとは
  • 私たちのお客様
  • 採用情報
  • パートナー
  • 法務とコンプライアンス
  • セキュリティとコンプライアンス
  • S Foundation
  • S Ventures

©2026 SentinelOne, All Rights Reserved.

プライバシーポリシー 利用規約

日本語