ランサムウェアに備えるバックアップと復元テスト
公開日 2026-10-08 | セキュット編集部
- 警察庁によると、2026年上半期のランサムウェア被害報告件数は123件で、半期の件数として統計開始以降で最多でした。被害企業の約6割は中小企業です。
- 同じ調査では、バックアップから復元できたと答えた組織は有効回答40件中11件にとどまり、復元できなかった理由で最も多いのは「バックアップの暗号化・消去」でした。
- バックアップは「世代を分けて残す」「ネットワークから切り離して保管する」「実際に戻せるか定期的に試す」の3点をそろえて初めて役に立ちます。
国内のランサムウェア被害の現状
ランサムウェアとは、パソコンやサーバーのデータを暗号化して使えなくし、元に戻すことと引き換えに金銭を要求する不正プログラムです。近年は、データを盗んだうえで「支払わなければ公開する」と脅す「二重恐喝」が被害の多くを占めています。
警察庁が公表した「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」から、主な数字を紹介します。
| 項目 | 2026年上半期の状況 |
|---|---|
| ランサムウェアの被害報告件数 | 123件(2020年下半期の統計開始以降、半期で最多) |
| 被害組織の規模 | 中小企業が約6割 |
| 侵入経路(被害組織へのアンケート) | VPN機器が約5割 |
| 復旧にかかった費用 | 総額1,000万円以上の組織が全体の6割 |
| 復旧にかかった期間 | 1か月未満で復旧した組織は5割弱 |
VPN(社外から社内ネットワークに安全に接続するための仕組み)は、テレワークや拠点間の接続で中小企業でも広く使われています。警察庁は、攻撃者が侵入後に内部を探索し、重要なデータやバックアップを物色したうえで暗号化を実行するという流れを示しています。つまり、攻撃者は最初からバックアップを狙っていると考えて備える必要があります。
IPAの「情報セキュリティ10大脅威 2026」でも、組織向けの1位は「ランサム攻撃による被害」で、11年連続の選出です。
「バックアップがあるのに戻せない」が多数派
警察庁の同じ資料の統計編には、被害組織へのアンケートでバックアップの状況を尋ねた結果が載っています。
| 質問 | 2026年上半期の回答 |
|---|---|
| バックアップを取得していたか | 有効回答50件のうち、取得していた44件、取得していなかった6件 |
| バックアップから復元できたか | 有効回答40件のうち、復元できた11件、復元できなかった29件 |
| 復元できなかった理由 | 有効回答29件のうち、バックアップの暗号化・消去14件、運用不備8件、その他7件 |
多くの組織がバックアップを取っていたにもかかわらず、復元できたのは一部にとどまりました。理由の半数近くは、バックアップ自体が暗号化・消去されたことです。社内ネットワークに常時つながった保存先は、攻撃者から見ればほかのファイルと変わりません。「運用不備」も一定数あり、取得しているつもりで実際には使えなかった例があることがわかります。
バックアップの取り方と保管の仕方
IPAの「中小企業の情報セキュリティ対策ガイドライン」第4.0版では、はじめに取り組むべき項目が「情報セキュリティ6か条」に改められ、「バックアップを取ろう!」が新たに加わりました。同ガイドラインと警察庁の推奨をもとに、押さえるべき点を整理します。
| 決めること | ポイント |
|---|---|
| 対象 | 顧客情報、会計データ、受発注データなど、失うと事業が止まるデータを洗い出す |
| 頻度と方法 | どのくらいの間隔で取得するかを決める。クラウドサービスの活用も選択肢になる |
| 世代管理 | 複数のタイミングのバックアップを残し、感染前の時点まで遡れるようにする |
| 保管場所 | 元のシステムから物理的に分離した場所に保管する。可能な限り遠隔地にする |
| 接続の仕方 | 外付けの装置や媒体は、バックアップを取るときだけパソコンと接続する |
| 復旧の目標 | 何時間で業務を再開したいか(RTO:目標復旧時間)、どの時点まで戻れればよいか(RPO:目標復旧時点)を決める |
| 手順書 | 誰が、どの手順で復元するかを書き残す |
警察庁も、バックアップはなるべくこまめに取得し、ネットワークから切り離してオフラインで保存するなど、暗号化されないように備えることを推奨しています。
クラウドストレージや業務用クラウドサービスに保存しているデータも安心はできません。削除や上書きをしたデータをどのくらいの期間戻せるのか、利用しているサービスの仕様を確認しておきましょう。設定の考え方はクラウドサービスのセキュリティ対策で解説しています。
復元テストの進め方
バックアップは「戻せること」を確認して初めて価値があります。IPAのガイドラインも、バックアップしたデータを戻せるか定期的に確認することを求めています。警察庁は、被害を想定した訓練で、関係者との連絡、警察への通報・相談、広報対応とあわせて、バックアップによるシステムの復旧手順を確認しておくことを推奨しています。
IPAのガイドラインには、年2回の頻度でリストア(復元)訓練をしていた建設業の会社が、ランサムウェア感染の発覚から5日後にバックアップデータから基幹システムを再稼働できた事例が紹介されています(日本ネットワークセキュリティ協会の調査より)。一方でこの会社も、社内ファイルの2割強を失い、対応に約2.5億円以上を費やしました。復元できることと被害がなくなることは別ですが、訓練が早期の再開につながった例といえます。
中小企業でも始めやすい手順の例です。
- ファイル単位で試す:重要なフォルダから数ファイルを選び、別の場所に復元して開けるか確かめる
- 時点を指定して試す:数日前や数週間前の世代から復元できるか確かめる
- システム単位で試す:会計ソフトや業務システムを、代わりのパソコンなどで実際に動かせるか確かめる
- 時間を計る:復元にかかった時間を記録し、決めておいた目標復旧時間に収まるかを確認する
- 手順書を直す:つまずいた点を手順書に反映し、担当者以外でも実行できるようにする
外部のIT業者に保守を任せている場合は、復元テストに立ち会ってもらい、手順と所要時間を一緒に確認しておくと安心です。
被害に遭ったときに慌てないために
警察庁は、感染が疑われたら、パソコンなどのLANケーブルを抜く、無線をオフにするなどしてネットワークから隔離するよう呼びかけています。調査に必要なログが消える場合があるため、電源は落とさないよう注意を促しています。また、警察は初動対応の助言や復号ツールの提供などの支援ができるとして、早期の通報・相談を呼びかけています。身代金の支払いについては、犯罪グループの活動資金になることが懸念されることや、データの復号が保証されるわけではないことを被害者に説明しているとしています。
被害時の連絡先と手順は、あらかじめ一枚の紙にまとめておきましょう。初動対応の詳細はインシデント対応の解説記事一覧、侵入の検知に役立つ対策は端末(エンドポイント)のセキュリティ対策、社員向けの訓練は社員向けセキュリティ教育で紹介しています。
次にやること
- 失うと事業が止まるデータを洗い出した
- バックアップの頻度、世代数、保管場所を決めた
- バックアップの少なくとも1つを、ネットワークから切り離した場所に保管した
- 目標復旧時間(RTO)と目標復旧時点(RPO)を決めた
- 復元手順書を作り、担当者以外も読める場所に置いた
- ファイル単位の復元テストを実施し、日付と所要時間を記録した
- VPN機器などの更新プログラムが適用されているか確認した
- 被害時の連絡先(社内、IT業者、警察の相談窓口)を一覧にした
バックアップの方式や製品選びはバックアップの解説記事一覧にまとめています。自社に合う構成がわからない場合は、セキュットの相談窓口にご相談ください。
参考資料
- 警察庁「令和8年上半期におけるサイバー空間をめぐる脅威の情勢等について」 https://www.npa.go.jp/publications/statistics/cybersecurity/data/R8kami/R08_kami_cyber_jousei.pdf
- 警察庁「サイバー空間をめぐる脅威の情勢等」(公表資料一覧) https://www.npa.go.jp/publications/statistics/cybersecurity/index.html
- 警察庁「ランサムウェア被害防止対策」 https://www.npa.go.jp/bureau/cyber/countermeasures/ransom.html
- IPA「中小企業の情報セキュリティ対策ガイドライン」(第4.0版) https://www.ipa.go.jp/security/guide/sme/about.html
- IPA「情報セキュリティ10大脅威 2026」 https://www.ipa.go.jp/security/10threats/10threats2026.html
- IPA「ランサムウェア対策特設ページ」 https://www.ipa.go.jp/security/anshin/measures/ransom_tokusetsu.html
- 国家サイバー統括室「ストップ!ランサムウェア ランサムウェア特設ページ」 https://www.cyber.go.jp/tokusetsu/stopransomware/index.html