バックアップとリカバリはエンタープライズITにおける重要な要素です。ハードウェア障害、データ損失、サイバーセキュリティインシデント、自然災害が発生した場合でも、組織が最も重要なデータにアクセスし、業務の継続性を維持できるようにします。バックアップの基本やベストプラクティスは長年通用してきましたが、ストレージ技術とメディアは絶えず変化しています。競争力を維持したい企業は、その変化に追随しなければなりません。本記事では、組織がデータ損失を回避し、バックアップをマルウェアや破損から保護し、インシデントや災害発生時の復旧を高速化するための、11のバックアップのベストプラクティスを紹介します。
1. 3-2-1バックアップシステムを導入する
バックアップの3-2-1ルールは何年も前から存在し、実績と信頼があります。要点はシンプルです。
- データのコピーを3つ作成する。
- 少なくとも複数種類のメディアを使用する。
- そのうち1つをオフサイトに保管する。
考えられる組み合わせは数多くあります。例えば、データのコピー1つをオンサイトまたはクラウドに保管し、別の1つをバックアップサーバーに置くかクラウドにバックアップし、さらに1つをオフサイトで、災害発生時にすぐ利用できる状態にしておく方法です。重要なのは細かな構成ではなく、単一のバックアップ、バックアップの種類、バックアップ保管場所を信頼してはならないという基本原則です。そして、テクノロジーが進化しても、新しいストレージメディアが登場しては廃れていく中でも、3-2-1パターンのシンプルさは変わりません。
2. クラウドバックアップの利便性を検討する
クラウドへのバックアップは、他の多くの方法よりはるかに便利です。クラウドストレージのメリットをすべて同等に実現するための社内インフラを維持するより、通常はシンプルで低コストでもあります。
オンプレミスソリューションに多額の初期設備投資と継続的な運用費がかかる状況では、月額サブスクリプション料金を支払う手軽さに異論を唱えるのは難しいでしょう。場合によっては、社内ソリューションの管理に必要なソフトウェア料金や従業員の給与のほうが、クラウド料金より高くなることもあります。しかも、そこにはハードウェアの取得費用が含まれていません。
クラウドのメリットは低コストと利便性だけではありません。安全性も高いのです。大半の企業がデータストレージの一部またはすべてをクラウドに依存しているのには理由があります。バックアップも例外ではありません。
3. Backup-as-a-Serviceプロバイダーを利用する
バックアップにはクラウドストレージを使うべきですが、だからといってあらゆるデータを無条件にクラウドへ移せばよいわけではありません。そうすると、必要なときにデータを見つけにくくなる、コストが膨れ上がるといったさまざまな問題が生じます。さらに、複数の異なるクラウドリポジトリにデータが分散する、いわゆるクラウドスプロールも起こり得ます。
自社のバックアップ戦略に不足があるなら、エンタープライズのバックアップとリカバリに関するニーズをすべて引き受けてくれるBackup-as-a-Service(BaaS)プロバイダーのサービスを利用するほうが、ほぼ確実に得策です。多くのプロバイダーはエンタープライズユーザー向けに設計されており、企業が必要とするセキュリティ、プライバシー、コンプライアンス、自動化の機能をすべて備えています。データはプロに任せましょう。
4. データを複数のクラウドに保管する
分散型クラウドアプローチの考え方は明快です。重要なワークロードをすべて単一のリージョンで実行していると、いずれパフォーマンス低下や停止によってクラウドバックアップが影響を受けます。Amazon Web Services(AWS)の顧客でさえ、近年は停止を経験しています。
すべてのデータを1つのクラウドプロバイダーに預けていて、そのリージョン全体が停止すると、サービスが復旧するまでアプリケーションとバックアップのすべてにアクセスできなくなります。例えば、データを1つのリージョンに、バックアップを別のリージョンに保管するなど、マルチクラウドストレージを慎重に設計すれば、アクセス性、復旧の容易さ、安心感を確保できます。
5. バックアップ戦略でクラウドバックアップのコストを抑える
クラウドバックアップが登場した当初、簡単な解決策としてバックアップをクラウドに移す組織が現れました。しかし、ストレージ容量の増加に伴ってバックアップ料金も増え続け、予想外のクラウド料金に悩まされるようになりました。効果的なバックアップには、実効性のある戦略が必要です。
バックアップ戦略なしにクラウドを利用している組織は、不要なデータを大量に保存している可能性があります。例えば、バックアップコピーが過剰に多かったり、期限切れまたは孤立したスナップショットが残っていたりするケースです。また、企業内の各部門がそれぞれのデータを個別にバックアップするために費用を負担し、組織全体で一元的にクラウドを管理する取り組みが行われていないこともあります。優れたITチームは、全社のバックアップを管理してコストを抑え、復旧を効率化し、説明責任を維持します。
6. 古いバックアップを削除する
バックアップは、社内に保管しているかクラウドに保管しているかにかかわらず、定期的に整理する必要があります。毎月、あるいは毎週、完全バックアップを保存している組織もありますが、長期的には膨大なストレージ容量になります。前のセクションで述べた不要なコストも積み上がります。
しかし、バックアップを整理しておく理由はほかにもあります。まず、必要なときに探しているデータを見つけ、復元しやすくなります。バックアップの復元が必要になるときは、通常、緊急性が高いからです。また、古いファイルを長期間にわたって無制限に蓄積すると、整理がますます難しくなります。
サードパーティー製の保持ツールが役立ちます。ただし、より簡単な方法は、どのバックアップを保持し、一定期間後にどれを削除するかを定めたデータ保持ポリシーを策定し、それを守ることです。
7. バックアップのインフラとシステムを最新の状態に保つ
週次または月次のバックアップに小型テープドライブを今も使っている組織もあれば、エンタープライズ向けクラウドサービスならわずかな追加費用でより多くの機能を利用できるにもかかわらず、コンシューマー向けのバックアップソリューションに依存している組織もあります。バックアップインフラが老朽化しているなら、変化するテクノロジーに対応するため、刷新する時期かもしれません。
バックアップの方法、システム、テクノロジーを定期的に見直しましょう。新しいというだけで最新かつ最高のものに切り替える必要はありません。しかし、より高速で信頼性が高く、安全なバックアップ技術を見逃すのも得策ではありません。特に、より低コストで利用できるならなおさらです。
8. バックアップを定期的に保護・評価する
ランサムウェア攻撃を受けている最中に、バックアップに裏切られる事態は避けたいものです。しかし、実際には頻繁に起きています。組織はバックアップ対策への信頼によって油断を隠してしまい、復元を試みる段階になって初めて、マルウェアがすでにバックアップシステムへ侵入していたことに気づきます。さらに悪い場合には、バックアップ自体はマルウェアの影響を受けていなくても、破損していたり不完全だったりします。
ストレージおよびバックアップセキュリティ企業Continuityは、複数のプロバイダー(Dell、NetApp、Veritas、Hitachi Vantara、Pure、Commvault)の200以上のエンタープライズ環境で使用されている700台を超えるストレージおよびバックアップデバイスを分析し、数百件のセキュリティ問題を発見しました。バックアップが必要になる前に、セキュリティリスク、最適なタイミングで発見して修正することが、エラーや障害への対応において重要です。しかも、それが唯一のタイミングなのです。
9. バックアップソフトウェアにパッチを適用する
対処されていない一般的な脆弱性とエクスポージャー(CVE)は、バックアップシステムに影響を及ぼすセキュリティ上の弱点の一つです。バックアップアプライアンスとバックアップソフトウェアには、バグの修正、機能追加、セキュリティホールの封鎖を目的とした定期的な更新が提供されます。しかし、多くの組織はパッチ適用を怠っています。パッチが適用されていないバックアップシステムは、ランサムウェアにとって主な攻撃対象となります。
10. エアギャップとサンドボックスを利用する
バックアップシステムへのサイバー攻撃は、日常的に発生しています。組織がランサムウェアの被害を受けてバックアップの感染に気づくこともあれば、ハッカーがバックアップの脆弱性や設定ミスを悪用して、エンタープライズシステムへ容易に侵入することもあります。
バックアップとバックアップシステムを他のシステムから隔離することは、安全性を保つ確実な方法です。3-2-1アプローチを採用し、特にテープ上のコピー1つをオフサイトに保管すれば、感染リスクを排除できます。テープは「エアギャップ」、つまりインターネットに直接接続されていない状態だからです。復旧が必要になった場合は、テープを安全に接続し、必要な場所へデータを送ることができます。
エアギャップのあるテープ、クラウド、オンプレミスシステムのいずれからバックアップを取得しているかにかかわらず、復元したデータを「サンドボックス」に置く、つまりメインシステムから分離して、セキュリティと状態を確認できるまで保持することもベストプラクティスです。本番環境に戻す前に、サンドボックス内のデータをスキャンしてクリーンであることを確認しましょう。そうしなければ、組織が多大な労力をかけて復旧を実施したにもかかわらず、システムに再感染していたことに気づく事態になりかねません。
11. リカバリを重視し、データに優先順位を付ける
バックアップはリカバリなしでは役に立ちません。そして、リカバリの速度は極めて重要です。すべてのシステムの復旧に1週間かかれば、組織は収益と評判を失う可能性があります。現在導入しているすべてのバックアッププロセスとテクノロジーを見直し、組織のデータをどの程度、どれほど迅速に復旧できるかを確認しましょう。定期的にテストと訓練を実施し、データの復旧にかかる時間と、どの程度のデータを復旧できるかを把握してください。
最先端のシステムを導入し、すべてのデータを迅速に復旧できるほど資金に余裕のある組織もありますが、大半はそうではありません。賢明な方法は、すべてを一度に復旧しようとするのではなく、まず復旧すべき重要なデータを選ぶことです。そうすれば、主要システムを数時間で稼働させ、生産を再開できます。
結論:組織のデータを保護する
バックアップとリカバリは単なるプロセスではありません。リスクがあふれる現代において、規模を問わずあらゆる組織がデータを安全に保つための基本でもあります。意図しない削除、ハードウェア障害、ファイルの破損、マルウェア、サイバー攻撃、自然災害など、企業が業務に不可欠な重要データへアクセスできなくなる機会は数多く存在します。データをバックアップすることは、最低限の対策にすぎません。
優れたバックアップとリカバリのプロセスは、戦略の策定から始まり、信頼性、ポリシー、サイバーセキュリティ、IT、経理にまで及びます。進化するテクノロジーと高度化する脅威に対応するため、定期的に見直し、必要に応じて更新する継続的なプロセスであるべきです。バックアップとリカバリの戦略を強化するのに早すぎることはありません。しかし、先延ばしにしすぎると手遅れになる可能性があります。
コスト効率に優れたエンタープライズ向けクラウドストレージソリューションを提供する優れたベンダーについて詳しくは、ストレージ・アズ・ア・サービス(STaaS)プロバイダー8選をご覧ください。