Loading...

We've detected that your browser language is Chinese. Would you like to visit our Chinese website? [ Dismiss ]
By: Dylan

エアギャップバックアップとは何か

エアギャップバックアップの核心は、バックアップコピーを業務システムや基幹ネットワークから隔離するデータ保護戦略です。バックアップ処理時を除き、元データとバックアップデータの間に直接的かつ常時接続は存在しません。

セキュリティの観点から、エアギャップバックアップはゼロトラスト型ストレージの一種となります。システム、ユーザー、アプリケーションはデフォルトでは信頼されません。アクセスは厳しく制御され、時間制限が設けられ、バックアップ処理完了後は完全に接続が切断されることも多いです。この隔離により、業務環境が完全に侵害された場合でも、クリーンなバックアップコピーはそのまま保持されます。

「ギャップ」の解説:物理的隔離と論理的隔離

「エアギャップ」とは、バックアップデータを業務ネットワークから分離する境界のことです。

  • 物理的エアギャップ:バックアップデータをテープやリムーバブルディスクなどのメディアに書き込み、物理的に切断しオフラインで保管します。
  • 論理的エアギャップ:ストレージは物理的に接続されているものの、厳格なネットワークセグメンテーション、ファイアウォール、アクセス制御、接続時間窓の制限により隔離を実現します。

備考:エアギャップバックアップと標準バックアップの違いとは何か

主な違いはアクセス可否です。従来の標準バックアップは環境内を信頼する前提で運用され、常時オンラインでネットワーク接続されています。そのためマルウェアやランサムウェアによって容易にアクセスされてしまいます。

エアギャップバックアップが重要な理由

エアギャップバックアップは、サイバー攻撃の防止、復旧の信頼性向上、コンプライアンス要件への対応のため、現在の企業にとってますます必要不可欠になっています。

  • サイバー攻撃・ランサムウェア攻撃の防止:ランサムウェアは業務データを暗号化する前にバックアップシステムを標的とします。バックアップが常時オンラインの場合、攻撃者はバックアップデータを削除または破損させることが容易になります。バックアップの隔離は接続を遮断し、攻撃経路を断ち切ります。
  • 復旧の信頼性向上:バックアップから復旧を行う際には、バックアップデータがクリーンかつ安全であることを確認する必要があります。バックアップが隔離されていれば、バックアップ側にマルウェアが感染しているリスクを気にせずシステム復旧が可能です。
  • 法令・コンプライアンス要件:各地域・各業界でデータ保護関連規制が厳格化しています。GDPR、HIPAA、金融業界関連規制などでは、データの可用性、完全性、耐障害性を証明することが求められます。エアギャップバックアップソリューションは、長期データ保管、改ざん耐性、検証可能な復旧プロセスを実現し、これらの要件を満たします。

エアギャップバックアップシステムの仕組み

エアギャップバックアップシステムは、業務環境から発生する脅威がバックアップデータに到達できないよう設計されています。実装方式は多種ありますが、すべてのエアギャップバックアップソリューションは、業務システムとバックアップストレージの間に分離を作り出し強制するという原則に従っています。実環境でよく使われる実装方式を以下に紹介します。

オフラインストレージ

これが最も伝統的で安全性の高いエアギャップの実装方法です。バックアップジョブ完了後に手動でインフラから切断可能な物理メディアにデータを保管します。

  • テープドライブ(LTO):代表的な例です。自動テープライブラリがカートリッジにデータを書き込み、その後カートリッジを取り出し金庫などに保管します。棚に保管されているテープにはIPアドレスが存在しないため、ハッキングを受けることがありません。
  • リムーバブルディスク:データ量が比較的小規模な場合、外付けHDDやRDXカートリッジをデータ転送時間のみ接続し、処理終了後は物理的に取り外します。

専用ネットワーク

テープの手動運用が困難な企業向けに、専用のネットワーク基盤を用いて論理的なエアギャップを構築します。完全に独立した管理ゾーンを作成する方式です。

  • 隔離:バックアップトラフィック専用のLANまたはWANを利用します。
  • 暗号化:データ転送時は安全なプロトコルにより暗号化されます。重要な点として、このネットワークは企業の一般ネットワークからルーティングできません。基幹ネットワークが侵害されても、攻撃者はバックアップストレージを見つけたり通信したりすることができません。

仮想エアギャップ

近年のエアギャップバックアップソリューションでは、仮想化やクラウド技術を活用し、手間をかけずに物理的隔離と同等の効果を実現します。

  • ネットワークセグメンテーション:VLANと厳格なファイアウォールルールを活用し、指定の時間窓のみ特定ポートを開放します。
  • ストレージロック:多くのシステムではイミュータブルオブジェクトロック(AWS S3 Object Lockなど)を利用し、設定された保管期間中はストレージ側自体が削除や上書きコマンドを受け付けなくなり、ランサムウェアに対する仮想的な壁を作ります。

air gap backup

ランサムウェア防御のためのエアギャップバックアップ技術

エアギャップバックアップは、ランサムウェアやサイバー攻撃から重要データを守る上で重要な役割を果たします。ランサムウェア対策としてエアギャップバックアップを導入する際のポイントを紹介します。

1. 物理的なメディアへバックアップを実施

バックアップソリューション(Info2Softのi2Backupなど)を使用し、ネットワークから物理的に隔離されたメディアや保管先にバックアップを取得します。例えばテープへのバックアップが該当します。バックアップメディアと業務ネットワークの間にネットワークおよび無線接続を一切存在させないことで、サイバー攻撃に対する有効な防御壁を構築できます。

2. リムーバブルドライブへバックアップ

バックアップ実行時間のみ接続し、処理完了後すぐに取り外す外付けHDDを活用します。

3. エアギャップとイミュータブルを組み合わせる

イミュータブルバックアップはバックアップデータの変更や削除を禁止する仕組みです。エアギャップとイミュータブルを組み合わせた戦略を採用してください。仮に攻撃者がエアギャップ環境に侵入した場合でも、ファイルの暗号化や削除を防ぐことができます。

4. データ完全性の検証テスト

エアギャップの価値は内部のデータの品質に依存します。サイバー攻撃やデータ損失発生時に確実に復旧できるよう、定期的にバックアップと復旧の検証テストを実施してください。

エアギャップバックアップとイミュータブルバックアップの比較

現代のデータ保護戦略を設計する際、企業はエアギャップバックアップとイミュータブルバックアップを比較することが多いです。どちらもランサムウェアに対して有効ですが、対応するリスクレイヤーが異なります。

エアギャップとイミュータブルバックアップの違いが分からない場合はこの章を参照してください。

主な相違点一覧:

  • エアギャップバックアップ:隔離によって防御
  • イミュータブルバックアップ:書き込み禁止によって防御
  • エアギャップは攻撃対象領域を削減、イミュータブルはデータの完全性を保証

エアギャップ:隔離を最優先

エアギャップバックアップは隔離を重視します。

バックアップデータを業務ネットワークから物理的または論理的に分離することで、環境全体が侵害された場合でも攻撃者がバックアップ保管先にアクセスすることを防ぎます。この完全な分離により攻撃対象領域が大幅に減少し、権限悪用や横方向移動といったランサムウェアの一般的な手口を無効化します。

主なメリット:

  • 外部攻撃と内部脅威の両方に対応可能
  • ネットワーク経由のランサムウェア攻撃に対する耐性
  • クリーンなデータによる高い復旧信頼性

イミュータブルバックアップ:データ完全性を保証

イミュータブルバックアップは隔離よりもデータ完全性を重視します。

バックアップデータが書き込まれた後、あらかじめ定められた保管期間中は変更や削除ができません。この期間中は管理者であってもデータを修正することができません。これによりランサムウェアがバックアップファイルを暗号化・消去することを強力に防ぎます。

ただしイミュータブルバックアップはネットワーク経由でアクセス可能な状態のまま運用されることが多く、データ自体は改変できなくても攻撃者に発見・標的にされる可能性は残ります。

イミュータブルバックアップは状態によって定義されます。ネットワーク接続されたサーバー上に存在していても、ソフトウェアまたはハードウェアポリシー(WORM:Write Once, Read Many技術を多用)によりロックされています。

主な強み:

  • 高速な復旧処理
  • 削除や改ざんに対する高い防御効果
  • 最新のバックアッププラットフォームとのシームレスな連携

組み合わせ運用:最高水準の耐障害性を実現

ミッションクリティカルなデータに対しては、エアギャップバックアップとイミュータブルを組み合わせることで、ランサムウェアに対する最高水準の耐性と復旧の信頼性を得られます。この戦略は最新のサイバーセキュリティベストプラクティスに沿っており、進化し続けるランサムウェアの手法に対して堅牢な防御を提供します。

適切なエアギャップバックアップソリューションの選び方

業務保護に適したソリューションを選定することは簡単ではありません。選定時に参考となる一般的な評価基準を紹介します。

1. 高度なセキュリティ機能を搭載

優れたエアギャップバックアップは単なる切断可能なドライブだけでなく、以下のような総合的なデータセキュリティ機能を備えている必要があります。

  • 多要素認証(MFA):バックアップ保管領域へのアクセスには、基幹ディレクトリ(メインのActive Directoryなど)とは独立した複数の本人確認レイヤーを必要とします。
  • エンドツーエンド暗号化:データは業務環境から送出される前に暗号化され、エアギャップ領域に保管されている間も暗号化状態を維持します。
  • ロールベースアクセス制御:管理者、オペレーターなどユーザーの役割に基づき、バックアップシステムのネットワークアクセスを制限するセキュリティ手法です。

2. スケーラビリティ

優れたバックアップソリューションは、特に中堅・大企業において急増するデータ量に対応できる必要があります。

3. 既存インフラとの連携

セキュリティのためにシステム全体の互換性を犠牲にする必要はありません。人的ミスリスクを低減するため、エアギャップの接続・データ転送・切断を自動化できるソリューションを選定してください。物理サーバー、VM、クラウドネイティブなKubernetes環境まで、保有するシステムスタック全体に対応していることを確認します。

最適なエアギャップバックアップソリューション — i2Backup

上記の選定基準を踏まえ、Info2softのi2Backupは、サイバーリカバリ時代向けに特化した代表的なエアギャップバックアップソリューションとして高い実力を持っています。バックアップまたは復旧処理時以外はネットワークから切断された隔離ストレージにバックアップを保管することが可能です。

また最大限のバックアップセキュリティを実現するため、多数の機能が統合されています。

  • AES標準暗号化:AES‑256によるバックアップ暗号化に対応し、データの盗聴や改ざんを防止します。
  • 複数拠点への多重コピー作成:ハードディスク、NAS、オブジェクトストレージ、オフサイトストレージなど複数の保管先へバックアップを取得し、単一障害点を回避します。
  • ロールベース権限制御:厳格な権限管理により、許可されたユーザーのみがバックアップデータにアクセスでき、不正アクセスやデータ漏洩のリスクを抑えます。
  • 完全性検証:バックアップ処理および復旧処理時にi2Backupがデータ完全性チェックを実行し、バックアップデータの一貫性と正確性を担保し、データ破損による復旧失敗を回避します。

ダウンロードボタンより60日間無料トライアルをご利用いただけます:

60日間無料トライアル

まとめ

ランサムウェアがバックアップシステムを標的とするようになった現在、常時オンライン型の従来バックアップだけでは十分ではなくなりました。エアギャップバックアップは業務環境からデータを隔離することで、サイバー攻撃発生時でもバックアップデータを安全に保ちます。

ランサムウェア対策としてエアギャップバックアップ技術を活用することで、復旧可能なクリーンなデータを確保し、身代金支払いのリスクを低減できます。多くの企業にとってi2Backupは、エアギャップ機能と各種セキュリティ機能を兼ね備えた適切なデータセキュリティの選択肢となります。

概要は準備中です

関連記事

目次:
最新情報を購読
最新のインサイト、ニュース、限定コンテンツをお届けします。いつでも配信解除が可能です。
購読する
ビジネスデータのセキュリティ強化を始めませんか?
60日間の無料トライアルまたはデモで、Info2softが企業データをどのように保護するかをご確認ください。
フォームにご記入の上、送信してください。担当者より追ってご連絡いたします。
このフォームを送信することにより、 プライバシー通知を読み、同意したことを確認します。
{{ isSubmitting ? '送信中...' : '送信する' }}