この記事の要点
ランサムウェアは、ネットワークにつながったバックアップまで探して暗号化することがあります。警察庁の令和7年の調べでは、バックアップから戻せなかった理由でいちばん多いのが「バックアップも暗号化」でした。
備えは、ネットワークから切り離した(オフラインの)バックアップか、書き換えできない形のバックアップを1つ持つことです。外付けHDDはバックアップのときだけつなぎ、一度しか書き込めないDVD-R・BD-Rも使えます。
侵入に気づくまで時間がかかると、最新のバックアップまで汚れていることがあります。過去の世代も残し、決まった間隔で別の機器に戻して、開けるかを試します。
BCPのデータの部分は、止まると困る事業と、それに要るデータの順番を決め、誰がいつバックアップを取り、確かめ、戻すかを書いておくことです。手順書と連絡先は紙でも持ちます。
光ディスクの平均の寿命は、一般的なDVD-Rで10〜20年、BD-Rで5〜10年です(カナダ保存研究所)。ディスクだけに任せず、HDDやクラウドと組み合わせます。家庭の写真や動画も同じ考え方で守れます。
ある朝、事務所のパソコンを開くと、ファイルの名前が見慣れない文字列に変わり、画面には身代金を求める文面が出ている。共有フォルダも、つないだままの外付けHDDも同じ状態で、バックアップからも戻せない。ランサムウェアの被害で起きるのは、こうした事態です。警察庁の説明では、攻撃者はネットワークに侵入したあと、内部を探して重要なデータやバックアップを物色し、データを盗み出してから暗号化します。復旧を妨げるため、バックアップも一緒に暗号化される場合が多いそうです。
備えの中心は、攻撃者の手が届かない場所にバックアップを1つ置いておくことです。ネットワークから切り離して保管するオフラインのバックアップか、一度書いたら変更も削除もできない形のバックアップを、最新の1つだけでなく過去の世代まで残し、実際に戻せるかを決まった間隔で試します。警察庁も、バックアップはなるべくこまめに取り、ネットワークから切り離してオフラインで保存するなど、暗号化されないように備えるよう勧めています。
もう一つは、どのデータから守り、誰がいつ取り出して戻すかを、先に決めておくことです。事業継続計画(BCP)のうち、データを受け持つ部分にあたります。警察庁が令和7年にランサムウェアの被害に遭った企業・団体に尋ねたところ、サイバー攻撃を想定したBCPを作っていたのは約18%でした。
ランサムウェアでバックアップまで暗号化されるのはなぜか
警察庁によると、以前は不特定多数に電子メールを送りつける手口が一般的でした。いまは、VPN機器などインターネットに面した機器の弱点や、漏れたパスワードを使い、攻撃者が遠隔操作で組織のネットワークに入り込む手口が多くを占めます。IPA(情報処理推進機構)は2020年8月の注意喚起で、これを「人手によるランサムウェア攻撃」と呼びました。攻撃者が事業に関わるシステムや大事な情報のあるサーバーを探し出して一斉に感染させるもので、復旧を妨げるためにバックアップなども同時に狙われることがあります。攻撃の進み具合は気づきにくく、分かったときにはすでに大きな被害が出ている場合がある、とも書かれています。
IPAが2026年9月に公開した「ランサムウェア被害から学ぶ教訓集」も、被害に遭った組織への聞き取りから、攻撃者は時間をかけて探索し、バックアップの特定やデータの持ち出しを済ませたあと、最後の段階で暗号化を始めるとまとめています。
米国のCISA(サイバーセキュリティ・インフラストラクチャセキュリティ庁)などが公開している「#StopRansomware Guide」の説明はこうです。多くの攻撃者は手の届くバックアップを探し出して消すか暗号化し、身代金を払わなければ戻せない状態にしようとする。バックアップのソフトに入るためのパスワードを盗んだり、更新していないバックアップのソフトの弱点を突いたりすることもある。IPAの「情報セキュリティ10大脅威 2026」でも、組織向けの1位は「ランサム攻撃による被害」で、11年続けて選ばれています。
感染したパソコンから開ける場所は、暗号化の対象になる
ランサムウェアが暗号化できるのは、感染したパソコンが、そのときログインしている人の権限で開ける場所のファイルです。IPAの手引き「ランサムウェアの脅威と対策」は、その範囲として次の場所を挙げています。ふだんバックアップのつもりで使っている場所も入っています。
感染したパソコンの中
パソコンにつないだままの外付けHDD
クラウドと同期しているフォルダ(同期でクラウド側も上書きされる)
ほかのパソコンと共有しているフォルダ
ファイルサーバーのうち、感染したパソコンから書き込める場所
ネットワークにバックアップ用のサーバーがつながっていれば、それも被害に遭う可能性があります(IPAの2020年の注意喚起)。クラウドへの自動のバックアップについてもCISAは、手元のファイルが暗号化されるとそれがクラウドに同期され、無事だったデータを上書きするおそれがあるので、それだけでは足りないことがあるとしています。パソコンからいつでも書き込める場所にあるバックアップは、暗号化の対象になります。
暗号化の前にデータを盗む「二重の脅迫」
いまのランサムウェアの多くは、暗号化の前にデータを盗み出し、身代金を払わなければ公開すると脅します。IPAはこれを「二重の脅迫」と呼び、警察庁も、盗んだデータの公開をちらつかせる二重恐喝が被害の多くを占めると説明しています。データを暗号化せずに盗むだけで金銭を求める「ノーウェアランサム」という手口もあります。バックアップで取り戻せるのは暗号化されたデータのほうで、盗まれた情報の公開までは止められません。侵入を防ぐ対策とバックアップの備えは、別々に要ります。
警察庁の統計(令和7年)で見るバックアップの実情
警察庁が2026年3月に公表した「令和7年におけるサイバー空間をめぐる脅威の情勢等について」によると、令和7年(2025年)のランサムウェアの被害の報告は226件でした。令和3年は146件、4年は230件、5年は197件、6年は222件で、高い水準が続いています。規模別では中小企業が143件と約6割を占め、業種別では製造業が約4割でした。侵入の経路は、回答した組織の6割以上がVPN機器です。
調べた点
令和7年の結果
被害の報告件数
226件
被害組織の規模
中小企業143件、大企業64件、団体等19件
バックアップの取得
回答116件のうち、105件が取っていた
復元の結果
回答99件のうち、戻せたのは20件、戻せなかったのは79件
戻せなかった理由
回答72件のうち、バックアップまで暗号化されたのが48件、運用の不備が19件
BCPの策定
回答111件のうち、サイバー攻撃を想定したBCPは20件(約18%)
アンケートに答えた被害組織の9割ほどは、バックアップを取っていました。それでも、そこから戻せたのは回答99件のうち20件で、約8割は戻せていません。戻せなかった理由は、バックアップまで暗号化されたのが回答72件のうち48件と3分の2を占め、運用の不備も19件ありました。取っているだけでは足りず、攻撃者の手が届かない場所にあること、実際に戻せることまでがそろって、初めて備えになります。復旧に総額1,000万円以上かかった組織は全体の5割を超え、1か月未満で復旧できた組織は5割強にとどまりました。
オフラインバックアップとは|切り離して保管し、書き換えさせない
オフラインバックアップは、ネットワークからも、ふだん使うパソコンからも切り離して保管するバックアップです。IPAの「情報セキュリティ10大脅威 2026」の解説書(組織編)は、ランサム攻撃に備え、バックアップを外部の記憶装置に保管して、取るときと戻すとき以外はネットワークから切り離しておくよう勧めています。災害への備えも含めるなら、地理的に離れた場所で保管するか、分けて保管することを強く勧めるとも書いています。
「オフラインバックアップ」という言葉は、別の意味で使われることもあります。同じ解説書では、サーバーを止めた状態で丸ごと取るバックアップをオフラインバックアップ、動かしたまま取るものをオンラインバックアップと呼んでいます。こちらは取り方の名前です。ランサムウェアへの備えで言うオフラインは、取ったあとの置き場所がネットワークから離れていることを指します。
ネットワークから切り離す(エアギャップ)
ネットワークから物理的に切り離しておくことを、エアギャップ(air gap)と呼ぶこともあります。米国国立標準技術研究所(NIST)の用語集によると、エアギャップは2つのシステムの境目で、物理的につながっておらず、データの受け渡しが人の手でしか行われない状態を指します。NISTが2026年6月に改訂したランサムウェアの手引き(NIST IR 8374 Rev. 1)も、バックアップの1つは、オフラインか、攻撃者が触れられない形で保管するよう勧めています。取り外した外付けHDDや、書き込んでドライブから出したディスクを別の場所にしまっておくのが、身近なエアギャップの形です。
外付けHDDは、バックアップのときだけつなぐ
いちばん手軽なオフラインの置き場所は、外付けHDDでしょう。IPAの手引きは、外付けHDDやUSBメモリをパソコンにつなぎっぱなしにしていると、バックアップしたファイルも暗号化の対象になると注意しています。つないでいない状態ならランサムウェアの影響は及ばないので、つなぐのはバックアップを取るときだけにします。取っている最中に感染することもありうるため、装置や媒体を複数用意すること、取っている間はほかの操作をしないことも勧められています。
書き換えできない形で持つ(イミュータブル・WORM)
もう一つの方法は、書いたデータをあとから変えられない形で持つことです。一度書き込んだデータの変更も削除もできなくし、読み取りだけはできるようにする機能を、WORM(Write Once Read Many)と呼びます。IPAの解説書は、WORMを備えたストレージを使えば、データの改ざんや消失を防げると説明しています。英語では、変更できないという意味でイミュータブル(immutable)とも言い、NISTの手引きは、新しいデータで古いデータが自動的に上書きされないよう、変更できない形で保管することを勧めています。
クラウドの事業者の中にも、保存したデータを変更・削除できないようにする保管のしくみを用意しているところがあります。CISAのガイドは、別の環境を用意しなくてもデータを守れるとしつつ、一部の規制の基準を満たさないことや、設定を誤ると大きな費用がかかることがあるので、注意して使うよう書いています。医療機関に向けては、厚生労働省のガイドラインが、追記できない形のバックアップの記録媒体(一定期間、追記できないWORMストレージを含む)を整えることを、ふだんからの技術的な対応の例に挙げています。
一度しか書き込めないディスクも、書き換えできない1つになる
DVD-RやBD-Rのように一度しか書き込めないディスクも、書き換えできない形の一つです。米国の政府機関US-CERT向けにまとめられたバックアップの手引きは、書き換えのできないディスクのデータは誤って消されることがなく、元のファイルがあとで壊れたりマルウェアに感染したりしても、その影響を受けないと説明しています。IPAの手引きも、一度書き込んだら書き換えのできない光学メディアなら、パソコンに入れたままでも問題はないとしています。何度も書き換えられるDVD-RWやBD-REは、この役には使いません。
3-2-1に「切り離した1つ」を組み込む
バックアップの基本の形に、3-2-1があります。US-CERT向けの手引きは、大事なファイルを元のデータと2つのバックアップで3つ持ち、2種類の違う媒体に分け、1つは家や事務所の外に置くよう勧めています(詳しくは3-2-1バックアップの組み方 )。内閣サイバーセキュリティセンター(NISC)が2021年4月に出したランサムウェアの注意喚起は、この形をランサムウェアに当てはめ、コピーのうち1つを、クラウドや、守りたいネットワークからアクセスできない場所に保管する例を挙げました。
IPAの解説書は、3-2-1を広げた「3-2-1-1-0」という決まりもあると紹介しています。3-2-1に、変更できないコピーかオフラインのコピーを1つ足し、定期的な確認でエラーをゼロに保つ、というものです。覚えておきたいのは数字の並びではなく、攻撃者の手が届かない1つがあることと、そこから実際に戻せることです。
大切な 映像は、 ディスクにも 残しておくと 安心です。
動画ファイルを 送るだけで、 DVD・ ブルーレイに してお届けします。
1枚1,500円(税抜)から・ 1枚から注文できます
BCPでは、止まると困る事業から守るデータの順番を決める
BCP(事業継続計画)は、地震や水害などの緊急事態に遭っても、大事な事業を続けるか、早く立て直すための備えです。中小企業庁の「中小企業BCP策定運用指針」は、最初に「中核事業」、つまり会社の存続に関わるいちばん重要な、または急ぐ事業を決めるよう求めています。次に、それに付いてくる受注や出荷、支払いなどの「重要業務」と、それを続けるのに要る資源(人、物、金、情報など)を洗い出します。中核事業をいつまでに立て直すかの目安(目標復旧時間)も、取引先との調整と、止まっている間の損害に会社が耐えられる期間から決めておきます。
データは、この「情報」の資源にあたります。指針は、使えなくなった資源の代わりを確保する手段の一つに「情報類(バックアップの方針)」を挙げ、事前の対策のメニューにも、重要なデータのバックアップ用の記憶装置を安全な地区にある施設に置くことや、業者のデータバックアップサービスを使うことを並べています。BCPのデータの部分とは、中核事業に要るデータを、どこに、どの形で残し、目標復旧時間のうちに戻せるようにしておくかを決めることです。
ただ、ランサムウェアは地震とは被害の出方が違います。警察庁は、データの暗号化は地震などの物理的な災害とは被害の状況が異なり、調査や復旧の作業、広報のあり方にも別の対応が求められるとして、サイバー攻撃を想定したBCPを前もって用意するよう呼びかけています。IPAの教訓集によると、聞き取りをした組織は自然災害やパンデミックに備えたBCPを持っていても、ITの事故を想定したものは少なかったようです。一方で、自然災害でシステムが止まったときに手作業で業務を続けるマニュアルを整えていた組織は、ランサムウェアの被害にも実際に対応できたようだ、とも書かれています。
止まると困る事業から、要るデータとシステムを書き出す
CISAのガイドも、健康と安全、収入、そのほか欠かせないサービスにとって、どのデータやシステムがいちばん大事かを把握しておけば、被害のときに戻す順番を決めやすいとしています。中核事業ごとに、重要業務と、それを動かすデータやシステムを並べてみると、守る順番がそのまま見えてきます。書き出すと、たとえば次のようになります。
受注と出荷:顧客の台帳、受注のデータ、在庫の記録、出荷の手配に使うシステム
請求と支払い:会計のデータ、請求書の控え、取引先の口座の記録
製品やサービスそのもの:設計図、仕様書、作業の手順書、検査や品質の記録
契約と法令への対応:契約書、帳簿、労務の記録など、保存の期間が決められている書類のデータ
データだけでなく、システムを組み直すための材料も残す
データが残っていても、それを開くシステムを組み直せなければ業務は戻りません。IPAの解説書は、業務のデータだけでなく、システムの稼働に要る設定ファイルやプログラムもバックアップの対象に選ぶよう書いています。CISAのガイドは、大事なシステムをすぐ組み直せるよう、OSとソフトを設定済みにした「ゴールデンイメージ」を用意して更新しておくことを勧め、ソフトのソースコードや実行ファイル、使用許諾の契約書類も、オフラインのバックアップと一緒に保管するよう書いています。機器やソフトの一覧(IT資産の記録)にも、オフラインのバックアップと紙の控えを用意しておきます。
個人情報を含むデータは、台帳で分かるようにしておく
流出したり暗号化されたりしたデータの中身は、あとから特定するのが難しいことが多いものです。IPAの教訓集はそう指摘し、個人情報を含むデータの台帳を整えるよう、経営者が前もって指示しておくことを挙げています。台帳があれば、どのバックアップの媒体に個人情報が入っているかも分かります。個人情報の入った媒体の保管や受け渡し、処分の仕方は個人情報を含む媒体の取り扱い にまとめています。
何を、どのくらいの頻度で、何世代残すか
頻度は、データがどれだけの速さで変わるかと、何日分までなら失っても業務を立て直せるかで決めます。警察庁は、バックアップをなるべくこまめに取るよう勧めています。IPAの解説書は、対象ごとに取る日時と頻度を考えるよう書き、次のような例を挙げました。
対象
頻度の例(IPA)
業務データ
週に1回、フルバックアップ。ほかの日は差分バックアップ
設定ファイル
随時変わるので、週に1回など
プログラム
改修がなければ、リリースのときだけ
フルバックアップは対象を丸ごと取る方法、差分バックアップは前回のフルバックアップのあとに変わった分だけを取る方法です。この例は、バックアップ全体の取り方の目安です。切り離して保管する1つは、取るたびにつないで外す手間がかかるため、同じ頻度にするのは難しいかもしれません。自動のバックアップを毎日取りながら、切り離す1つは週や月の区切りで入れ替える、という2段の持ち方もあります。間隔は、切り離した1つまで戻ったときに失う日数分を、業務で埋められるかどうかで決めます。
世代は、侵入に気づくまでの時間より長く残す
最新のバックアップだけを上書きしながら持っていると、元のファイルが壊れたとき、壊れたファイルでバックアップまで置き換わります。US-CERT向けの手引きは、上書きを続けるバックアップでは、元のファイルの破損やマルウェアが気づかないうちにバックアップへ広がることがあると注意しています。IPAの解説書も、データが壊れてから気づくまでに時間がかかると最新のバックアップもすでに壊れているおそれがあるとして、過去のバックアップも保管し、いつの時点のどのデータかを見分けられるようにして、複数の時点に戻せるようにしておくよう書いています。
何世代あれば足りるかについて、今回確かめた公的機関の資料には、どの組織にも当てはまる数字はありませんでした。IPAの教訓集は、汚染された可能性のあるバックアップは復旧に使えず、少なくとも侵入が始まった時期より前のバックアップは安全なので、侵入の時期を突き止められるようにログを残しておくよう求めています。攻撃者は侵入してから暗号化するまで時間をかけることがあるので、その期間を越えて古い時点まで戻れるように世代を持っておくと安心です。
医療機関向けには、厚生労働省のガイドラインが、日次でバックアップを取るなら少なくとも3世代を持ち、3世代目以降の古い世代はネットワーク的に、あるいは論理的に書き込めない状態にするといった対策が必要だとしています(医療の記録の残し方は医療画像の保存期間は何年か で扱っています)。
保管期間を決め、古い世代は読めない形で処分する
世代の数と合わせて、どれだけの期間残すかも決めます。IPAの解説書は、保管の方法や世代の管理と合わせて、組織の方針を満たす保管期間を決めるよう書いています。期間を過ぎたHDDやディスクにも業務のデータは残っているので、捨てるときは読めない形にしてから処分します。ディスクを読めないように壊す方法はCD・DVDの捨て方 にまとめました。
置き場所の選び方|外付けHDD・NAS・クラウド・光ディスク
ランサムウェアへの備えとして見ると、置き場所は、感染したパソコンから届くかどうかと、あとから書き換えられるかどうかで分けられます。
置き場所
使い方と注意
外付けHDD
バックアップのときだけ つなぎ、終わったら外す。2台以上を交互に使う
NAS・共有フォルダ
社内のネットワークにつながっていると、感染したパソコンから届くことがある
クラウドの同期
暗号化されたファイルが同期され、無事な分まで上書きされることがある
変更できないクラウドの保管
変更と削除を止められる。設定を誤ると費用がかさむ ことがある
DVD-R・BD-R
一度しか書けず、あとから書き換えられない。容量と寿命に限りがある
DVD-RW・BD-RE
書き換えられるので、この役には使わない
NASやファイルサーバーは、毎日の自動のバックアップ先として便利ですが、ネットワークにつながっている間は、切り離した1つに数えられません。RAIDは1台のHDDが壊れてもデータを読めるようにする仕組みで、同じ機器に入ったHDDは同じ時期に寿命を迎えることが想定される、とバッファローは説明しています(HDD・SSD・USBメモリ・光ディスクの寿命比較 )。取り外せる磁気テープやRDXも、厚生労働省のガイドラインがバックアップの方式の例に挙げている媒体です。どの媒体も、パソコンにもネットワークにもつながっていない間は、ランサムウェアの影響を受けません。
クラウドの同期は、バックアップの代わりにならない
パソコンのフォルダをクラウドと同期していると、パソコンで起きた変化がそのままクラウドにも伝わります。IPAの手引きが示すとおり、同期しているフォルダのファイルが暗号化されれば、クラウド側も同期で上書きされます。クラウドを使うなら、同期とは別に、過去の版に戻せるバックアップのしくみや、変更できない保管の設定があるかを確かめておきます。攻撃者はバックアップのソフトやサービスに入るためのパスワードを盗むこともあるので(CISA)、切り離した1つは手元にも持っておくほうが確かです。
光ディスクを「書き換えられない1か所」に使うとき
一度しか書き込めないDVD-RやBD-Rは、ドライブから出して保管すれば、オフラインで、しかも書き換えられない1つになります。IPAの手引きも、加工や編集をしない写真や音楽のファイルのバックアップ先の例に、DVD-RやBD-Rなどの光学メディアを挙げています。向いているのは、締めたあとの会計のデータ、交わした契約書、竣工した建物の図面、行事の写真や動画のように、中身がもう変わらないものです。
弱いところもあります。容量は1層のDVD-Rで4.7GB、BD-Rで25GBで、日々増える業務データのすべてを入れる器にはなりません。寿命にも限りがあり、カナダ政府の保存研究機関であるカナダ保存研究所(CCI)が示す平均の寿命は、一般的なDVD-R(銀合金の反射層)で10〜20年、BD-Rで5〜10年です。温度と湿度の影響だけで比べた値なので、光や扱い方で年数は縮みます。開発元が1,000年以上もつとうたうM-DISCもありますが、CCIの表には載っておらず、書き込みにはM-DISCに対応したドライブを使います。種類ごとの年数はCD・DVD・ブルーレイの寿命は何年か に、M-DISCはM-DISCとは にまとめています。
使うときは、次の点を守ります。
書き込んだら、別のパソコンで開けるか、動画なら最後まで再生できるかを確かめてから保管する
書き終えたらファイナライズ(ディスクを閉じる処理)をして、ほかのドライブでも読みやすくしておく
同じものを2枚作り、1枚は事務所や家の外に置く
ケースに入れて立て、温度10〜25℃・湿度40〜60%の暗い場所に置く(JIS Z 6017などが示す長期保存の環境。国立国会図書館の報告書による)
数枚を再生して確かめる点検は、JIS Z 6017などが5年程度を目安にしている(CCIは5〜10年ごと)。途中で止まるなどの兆しがあれば、読めるうちに作り直す
ソニーは、記録用のブルーレイディスクの生産を2025年2月で終えました。手に入るディスクも読む機器も、年月とともに変わっていきます。光ディスクは3-2-1の中の1つとして使い、HDDやクラウドのコピーと組み合わせます。 置き場所の選び方はDVD・CDの正しい保管方法 に書きました。
戻せるかは、別の機器に実際に戻して確かめる
バックアップは、そこから戻せて初めて役に立ちます。CISAのガイドは、大事なデータのバックアップを暗号化したうえでオフラインで持ち、災害から立て直す場面を想定して、使えるか、壊れていないかを定期的に試すよう勧めています。バックアップを暗号化するなら、その鍵やパスワードをなくすと戻せなくなるので、置き場所も手順書に書いておきます。NISTの手引きも、バックアップと復元のやり方を計画して実際に試すことを基本の対策に挙げ、戻す前にバックアップが壊れていないかを確かめるよう求めています。警察庁が被害を想定した訓練を勧める理由の一つも、ふだんの運用の課題でバックアップからの復旧がうまくいかない事例があることでした。
間隔について、IPAの解説書は、最初にバックアップを取ったときに戻せることを確かめ、そのあとも計画に沿って定期的に確かめ、システムを入れたときや大きく入れ替えたときにも戻すテストをするよう書いています。何か月ごとという数字は今回確かめた資料になく、BCPの中で決めることになります。確かめるときは、次の順に進めます。
戻す先を用意する。本番のデータを上書きしないよう、ふだんのネットワークから離した別のパソコンやサーバーにする
保管している世代から1つを選び、ファイルやシステムを実際に戻す。切り離して保管している媒体からの復元も含める
業務で使うソフトで開き、件数や金額が合うか、最近の分まで入っているかを確かめる。動画は最後まで再生する
戻すのにかかった時間を記録し、目標復旧時間に収まるかを見る
詰まったところを手順書に書き足し、台帳に確かめた日と結果を残す
担当者のほかにも、手順書だけで戻せる人をつくる
中小企業庁の指針は、BCPの訓練の例に「バックアップしているデータを取り出す訓練」を挙げています。文部科学省の学校向けのガイドラインも、バックアップを取るときは、処理がうまくいったかの確認、災害で同時に被害を受けないための別の施設での保管、戻す手順づくりと、戻すテストによる検証が要るとしています。テストには、ふだんの担当者ではない人が手順書だけを見て行う回も入れておきます。手順書の抜けや、パスワードや鍵の置き場所が分からないといった問題が、被害の前に見つかります。
社内の決め方|誰が、いつ、何をするかをBCPに書く
バックアップの方針は、情報システムの担当者だけでは決めきれません。IPAの教訓集は、ランサムウェアでシステムが止まれば業務の停止に直結し、止めるか戻すかの判断には事業部門の関わりが欠かせないとしています。そのうえで、経営者が前もって、情報システムの部門と事業部門の協力のもとでサイバー攻撃に対応したBCPを作るよう指示しておくことを挙げました。CISAのガイドも、被害への対応の計画は、経営者かそれに当たる人が書面で承認し、組織の上から下まで理解しておくよう求めています。
NISTの手引きは、役割と意思決定のしかたを決めた対応と復旧の計画を作って定期的に演習するよう勧め、この計画は事業を続けるための計画の一部にしてよいとしています。計画には、戻す順番を決めるために、欠かせないサービスを書いておきます。BCPに書き足しておきたいのは、次のような項目です。
決めること
中身の例
守る順番
中核事業と、それに要るデータ・ システム
目標復旧時間
取引先の要請と、資金が耐えられる期間から決める
取り方
対象ごとの頻度、世代の数、保管期間
切り離す1つ
何を、どこへ、誰が運んで保管するか
確かめ方
復元テストの間隔と担当者
初動
感染した機器の切り離し方と、バックアップの処理を止める手順
連絡先
警察、委託先、取引先、社内の担当者
手順書の置き場
紙とネットワークの外にも1部ずつ
手順書と連絡先は、紙とネットワークの外にも置く
全部のパソコンが暗号化された朝、手順書がサーバーの中にしかなければ開けません。CISAのガイドは、対応の計画を紙でも、オフラインの形でも持っておくよう書いています。中小企業庁の指針も、作ったBCPはすぐに見られるようにし、コピーを事業所とは別の場所に保管するよう勧めています。警察庁によれば、BCPなどに警察をはじめとする連絡先を整理しておくと、被害のときに連携しやすくなります。NISTの手引きも、警察や法律の相談先、対応を手伝ってもらう先を含めた連絡先の一覧を、いつも最新にしておくよう勧めています。
バックアップを委託先に任せているとき
システムの保守会社やクラウドの事業者がバックアップを取っている場合も、方針を決めるのは自分たちです。CISAのガイドは、外部の事業者がバックアップの管理を受け持っているなら、その事業者がガイドの対策に沿っているかを確かめ、求めるセキュリティの条件を契約の文言で定めておくよう勧めています。どこに、何世代、どれだけの期間残っているか、切り離した1つはあるか、戻すのにどれくらいかかるかを、委託先に尋ねておきます。
中小企業・学校・家庭での組み方
組み方は規模で変わっても、考え方は同じです。ふだんの自動のバックアップで早く戻せるようにし、それとは別に攻撃者の手が届かない1つを持ち、戻せるかを確かめます。
中小企業・団体
専任の担当者がいない会社でも、次の3つを組み合わせれば形になります。
毎日の自動のバックアップ:NASや、業者のバックアップのサービスへ。早く戻すための1つ
切り離す外付けHDD:週や月の区切りで2台を入れ替え、取ったら外す。1台は事業所の外に置く
書き換えできない1つ:決算を締めたデータや契約書など、中身が決まった記録を年度ごとにDVD-R・BD-Rへ。2枚作って別々に保管する
1台を事業所の外に置くのは、火事や水害で事業所ごと失う場合に備えるためです。警察庁の調べで侵入の経路の6割以上がVPN機器だったことを考えると、バックアップと並んで、VPN機器の更新とパスワードの管理も欠かせません。
学校・園
学校の校務のデータは、教育委員会などが定める教育情報セキュリティポリシーのもとで扱われます。文部科学省のガイドライン(令和7年3月)は、統括する責任者とシステムの管理者が、成績処理などに使う校務系の情報を、必要に応じて定期的にバックアップするよう定め、別の施設での保管や、戻す手順づくりとテストによる検証も求めています。学校や園で先生が作る行事の写真や動画、配布物の原稿のように、校務のシステムの外にあるデータは、誰がどこに残すかを決めておくと、担当が替わっても引き継げます。年度末にその年の記録を書き換えできない形にまとめ、置き場所を台帳に書いて引き継ぐ形が組みやすいでしょう。
家庭
家庭のパソコンも、感染すれば写真や動画が暗号化の対象になります。IPAの手引きは個人でパソコンを使う人も読み手にしていて、外付けHDDはバックアップのときだけつなぐこと、加工や編集をしない写真や音楽は光学メディアに残すことを例に挙げています。スマホの写真をクラウドと同期しているだけなら、それは同期であって、バックアップの代わりにならないことがあります。家族の写真と動画で3-2-1を組む例と、年に一度の確かめ方は、写真・動画の長期保存はクラウドとDVDのどっち? にまとめました。
感染に気づいたら、まずネットワークから切り離す
画面に脅迫の文面が出たり、ファイルが開けなくなったりしたら、次の順に動きます。
感染したパソコンなどをネットワークから切り離す。LANケーブルを抜き、無線をオフにする。調べるのに要るログが消えることがあるので、電源は落とさない(警察庁)
切り離して保管しているバックアップは、つながない。自動のバックアップの取得や古い世代の削除の処理も止め、壊れたデータで上書きされないようにする(IPAの解説書)
最寄りの警察署か、サイバー犯罪相談窓口に通報・相談する。被害の広がりを防ぐための初動の支援や、復号ツールの案内を受けられる場合がある(警察庁)
戻す前に、どの時点のバックアップなら汚れていないかを調べる。侵入が始まった時期より前のものは安全とされる(IPAの教訓集)
戻すときは、安全を確かめた環境に大事なシステムから順に戻し、戻したシステムを再び感染させないよう気をつける(CISA)
身代金について、警察庁は、犯罪グループの活動資金になることが懸念され、払っても暗号化されたデータが元に戻る保証はないと被害者に説明しています。IPAの解説書も、原則として身代金は払わずに復旧するよう求め、払って復旧させると「金銭の支払いに応じた企業」として攻撃者の間で情報が共有され、別の攻撃者から再び狙われるおそれがあると書いています。CISAのガイドも支払いを勧めていません。一部のランサムウェアについては、国際的な取り組み「No More Ransom」のサイトで復号ツールが公開されています。
警察に通報しても、警察から被害の公表を求めることはない、と警察庁は案内しています。個人のパソコンで困ったときの相談先には、IPAの情報セキュリティ安心相談窓口もあり、ランサムウェアの相談も寄せられてきました。
今日から始める順番
一度に全部を整えなくても、攻撃者の手が届かない1つができれば、全部を失うおそれは下がります。次の順に進めます。
止まると困る事業と、それに要るデータ・システムを書き出す
いまのバックアップが、パソコンやネットワークにつながったままになっていないかを確かめる
切り離すか書き換えできない1つを作り、1つは事業所や家の外に置く
その1つから、別の機器に実際に戻してみる
手順書と連絡先を紙にも残し、BCPに書き足す
式典や研修、行事の記録のように、テレビで見返したい動画は、映像のDVDやブルーレイにしておく方法もあります。当社は、動画ファイルからDVD・ブルーレイを作る書き込み代行の店です。動画の共有URL(ギガファイル便、Googleドライブ、OneDriveなど)を注文フォームに貼っていただければ、プレーヤーで再生できる形に組み立てて書き込み、実際のプレーヤーで再生を確かめてから、ケースに入れて発送します。大阪・梅田の店舗でのお渡しもできます。
DVDは720×480、ブルーレイは1920×1080で作る見るための複製で、元の動画ファイルの代わりにはならないので、元のファイルは上の手順で別に残してください。映像のディスクとデータのディスクの違いはデータDVDと映像DVDの違い で説明しています。
注文は1枚からで、基本料金(DVD・1枚あたり)1,500円(税抜)、基本料金(Blu-ray・1枚あたり)1,500円です。別の場所に置く2枚目は、追加コピー(同一内容の焼き増し・1枚あたり)1,000円で作れます。お引き受けできるのは、撮った本人か権利者の許可がある動画です。
よくある質問
Q1. オフラインバックアップとは何ですか?
ネットワークからも、ふだん使うパソコンからも切り離して保管するバックアップです。IPAの解説書は、ランサム攻撃に備えてバックアップを外部の記憶装置に保管し、取るときと戻すとき以外はネットワークから切り離しておくよう勧めています。つながっていなければ、ランサムウェアの影響は及びません。なお、サーバーを止めて丸ごと取るバックアップをオフラインバックアップと呼ぶこともあり、こちらは取り方の名前です。
Q2. エアギャップのバックアップとは何ですか?
ネットワークとの間を物理的に切り離したバックアップのことです。米国のNISTの用語集は、エアギャップを、2つのシステムが物理的につながっておらず、データの受け渡しが人の手でしか行われない境目と説明しています。取り外した外付けHDDや、書き込んでドライブから出したディスクを別の場所に保管するのが、身近な例です。つなぐのは、取るときと戻すときだけにします。
Q3. 「3-2-1-1-0」とは何ですか?
IPAの「情報セキュリティ10大脅威 2026」の解説書が紹介している、3-2-1を広げた決まりです。データを元のものと合わせて3つ持ち、2種類の媒体に分け、1つは別の拠点に置く3-2-1に、変更できないコピーかオフラインのコピーを1つ足し、定期的な確認でエラーをゼロに保ちます。手の届かない1つを持つことと、そこから戻せるのを確かめることを、数字で表したものです。
Q4. クラウドにバックアップしていれば、ランサムウェア対策になりますか?
同期しているだけなら、足りないことがあります。CISAのガイドは、手元のファイルが暗号化されるとクラウドに同期され、無事なデータを上書きするおそれがあるとしています。過去の版に戻せるバックアップのしくみや、変更できない保管の設定があるかを確かめ、それとは別に、切り離して保管する1つも手元に持っておくと安心です。
Q5. 外付けHDDやNASにバックアップしていれば大丈夫ですか?
つないだままなら、バックアップも暗号化の対象になります。IPAは、つなぎっぱなしの外付けHDDのファイルや、ネットワークにつながったバックアップ用のサーバーも被害に遭うことがあるとしています。外付けHDDはバックアップのときだけつなぎ、2台以上を交互に使って1台は外に置きます。NASは毎日の自動のバックアップ先として使い、切り離す1つを別に用意します。
Q6. バックアップは何世代、どのくらいの頻度で残せばいいですか?
どの組織にも当てはまる数は、公的機関の資料で示されていません。IPAは、破損に気づくまでに時間がかかると最新のバックアップも壊れているおそれがあるとして、過去の世代も残すよう書いています。医療機関向けの厚生労働省のガイドラインは、日次なら少なくとも3世代を持つよう求めています。頻度は、データの変わる速さと、何日分まで失っても立て直せるかで決めます。
Q7. DVD-RやBD-Rは、ランサムウェア対策になりますか?
一度しか書き込めないので、書いたデータはあとから書き換えられません。IPAも、書き換えのできない光学メディアなら、パソコンに入れたままでも問題はないとしています。ただ、容量は1層でDVD-Rが4.7GB、BD-Rが25GBで、平均の寿命は一般的なDVD-Rで10〜20年、BD-Rで5〜10年です(カナダ保存研究所)。中身が決まった記録を残す1つとして、ほかのコピーと組み合わせます。
Q8. 中小企業のBCPには、データについて何を書けばいいですか?
中小企業庁の指針に沿って中核事業と目標復旧時間を決め、それに要るデータとシステム、バックアップの取り方と世代、切り離す1つの置き場所、復元テストの間隔と担当、感染したときの初動と連絡先を書きます。警察庁は、ランサムウェアは地震と被害の出方が違うとして、サイバー攻撃を想定したBCPを用意するよう呼びかけています。手順書は紙でも持ちます。
Q9. 身代金を払えば、データは戻りますか?
戻る保証はありません。警察庁は、払っても暗号化されたデータが元に戻る保証はなく、犯罪グループの活動資金になることが懸念されると説明しています。IPAも原則として払わずに復旧するよう求め、払うと別の攻撃者から再び狙われるおそれがあるとしています。一部のランサムウェアは、No More Ransomのサイトで復号ツールが公開されているので、警察に相談しながら確かめます。
Q10. ランサムウェアに感染したら、まず何をすればいいですか?
感染したパソコンなどのLANケーブルを抜き、無線をオフにして、ネットワークから切り離します。調べるのに要るログが消えることがあるので、電源は落としません(警察庁)。切り離して保管しているバックアップはつながず、自動のバックアップや古い世代を消す処理も止めます。そのうえで、最寄りの警察署かサイバー犯罪相談窓口に通報・相談してください。
参考にした公式の情報
統計や各機関の手引きは、改訂されることがあります。この記事は、2026年9月26日時点の各機関の公式ページの記載をもとにしたものです。
ディスクメーカーへのご依頼・お見積りは以下からどうぞ。