イミュターブルストレージ

近年、ランサムウェアによる被害は深刻化しており、業務データだけでなくバックアップデータまで暗号化されるケースも増えています。そのため、バックアップを取得するだけでなく、データを改ざん・削除から守る「イミュータブル(不変)ストレージ」の重要性が高まっています。Synologyでは、「イミュータブルスナップショット」「WriteOnce共有フォルダ」「イミュータブルバックアップ」などの機能を提供し、強固なランサムウェア対策とデータ保護を実現します。本ページでは、それぞれの特長や活用方法についてご紹介します。

何故イミュータブル(不変)なのか?

■ ランサムウェア対策の変遷

従来のランサムウェア被害

原因:従来のランサムウェアは、PCやサーバが感染し、共有フォルダやファイルサーバ内のデータを暗号化する攻撃が中心でした。しかし攻撃の高度化に伴い、業務データだけでなくバックアップデータまで攻撃対象となり、バックアップの削除や暗号化によって復旧できないケースも増加しました。

■ 主な対策

バックアップの多世代管理やスナップショットの活用
  • 過去世代のバックアップを保持
  • バックアップデータの複製(レプリケーション)を別領域に保管
  • スナップショットで変更前データを保護
  • 読み取り専用の仕組みにより改ざんリスクを低減

「データを守る」だけでなく、「バックアップデータを守る」という考え方が重要になった時代

■ 最近のランサムウェア被害

原因:

近年のランサムウェアは、まず管理者アカウントの認証情報を窃取し、十分な権限を取得したうえで攻撃を実行する傾向があります。管理者権限を奪われると、バックアップの停止やスナップショットの削除も可能となり、従来の復旧手段そのものが失われてしまいます。

■ 注目される対策

イミュータブル(Immutable)ストレージ
  • 保存期間中は管理者でも削除・変更できない
  • バックアップやスナップショットを強制的に保護
  • ランサムウェアによる意図的な削除を防止
  • 復旧手段を確実に残す最後の防衛線

「バックアップを取る」から、 「誰も削除できないバックアップを残す」 という対策が重要になってきています。

イミュータブルスナップショット

スナップショットおよびスナップショットが所属する共有フォルダが何らかの理由によって削除されることを防ぐ。
管理者の認証情報が悪用された場合もデータを保護することが可能。
任意の保護期間を設定し、その期間内の削除を防ぐことができる。

  • データの編集削除できない複製を作成して保護します。
    対象となるデータは定期的、または随時に変更、更新の可能性のあるデータ
    ※バックアップデータ、現在使用しているデータに有効(共有フォルダ)
  • 設定はかんたんです。スナップショットの設定で対象となるフォルダを選択し、スナップショット作成スケジュールを設定、イミュータブルスナップショットにチェックを入れて保護期間を入力するだけ
    ※推奨は7日~14日、最大は30日となります
  • イミュータブルスナップショットは同一ネットワーク内の他のSynologyに作成できます
    例えば、東京のサーバをSynologyにバックアップを作成し、このバックアップデータをVPNで接続された別のSynologyにイミュータブルスナップショットを作成します
    これにより、ランサムウェア対策と災害対策の同時に対応が可能です

※「設定→字幕→自動翻訳→日本語」を選択いただければ日本語字幕が表示されます

WriteOnce共有フォルダ

共有フォルダをWORM技術で保護することで、フォルダ内のデータを変更・削除できないようにする。
企業モードとコンプライアンスモードのどちらかに設定することができる。

企業モード:管理者権限を持つユーザーのみデータの編集削除が可能
コンプライアンスモード:管理者を含め、誰もデータの編集削除はできない。

  • WriteOnce共有フォルダに保存すれば、指定した期間、操作ミスによる上書き、削除
    ランサムウェアによる暗号化、削除からデータを完全に保護できます
  • WriteOnce共有フォルダで電子帳簿保存法、法定保存文書の電子化に対応する
    WriteOnce共有フォルダのコンプライアンスモードは訂正削除ができないシステムとなるため、データの完全性を維持しながら長期保存が可能です。
  • 電子帳簿保存法 電子取引データ保存方法
    ①改ざん防止の事務処理規程の作成、設置
    ②検索のためファイル名の変更、または検索簿の作成
    ③閲覧、出力のできる場所にデータの保存(WriteOnce共有フォルダなら長保存に有効)
  • 設定もかんたんです
    ①共有フォルダ作成時に「この共有フォルダをWriteOnceで保護」にチェック
    ②企業モード、コンプライアンスモードの選択
    ③「自動ロックを有効化」にチェック
    ④「自動ロックタイマー」の設定(最長7日)
    ⑤「保持期間」の設定(最長100年)
    ⑥ロック状態を「イミュータブル」または「追加専用」から選択
  • WriteOnce共有フォルダは他のSynologyにバックアップ、データ移行が可能です
    Synology Hyper Backup
    Synology マイグレーションアシスタント

イミュータブル保護(イミュータブルバックアップ)

バックアップデータを一定期間、変更及び削除不可に設定することができる機能です。ランサムウェア攻撃や不正アクセスによるデータ損失リスクを大幅に低減します。保護期間中は管理者でもバックアップデータの変更・削除ができず、バックアップの改ざん防止とデータ保護を強化します。保持期間はポリシーごとに柔軟に設定でき、長期保管やコンプライアンス要件にも対応可能です。
※イミュータブル保護機能はバックアップ専用に最適化されたソリューションであるSynology ActiveProtectアプライアンスに搭載された機能となります。

バックアップ3-2-1-1-0ルール

ランサムウェア時代に求められるバックアップ設計の考え方「3-2-1-1-0」においても、イミュータブルの重要性が謳われています。

導入事例

ランサムウェア対策ファイルサーバ

「イミュータブルスナップショット」で、ランサムウェアからの攻撃を防御
詳細はこちら

ActiveProtectによる大規模バックアップ構成の見直し

イミュータブバックアップで実現するサーバ、仮想環境の大規模データ保護
詳細はこちら

よくある質問(FAQ)

お問い合わせ

製品に関するご質問・資料請求は、以下よりご連絡ください。