なぜバックアップが必要か

「クラウドにデータがあるからバックアップは不要」という誤解が広まっていますが、Microsoftの責任共有モデルでは、データの保護はユーザーの責任です。

  • 誤操作による削除:従業員がファイルやメールを誤って削除(ゴミ箱の保持期間は最大93日)
  • ランサムウェア:OneDrive/SharePointのファイルが暗号化される
  • 退職者のデータ:退職者のアカウント削除後にデータが消失
  • 悪意のある内部者:不満を持つ従業員がデータを意図的に削除

3-2-1ルール

バックアップの基本原則「3-2-1ルール」は、あらゆる企業規模に適用できます。

ルール内容中小企業での実装例
3データのコピーを3つ持つ本番データ+クラウドバックアップ+オフサイトコピー
22種類以上の異なる媒体に保存クラウド(M365)+バックアップSaaS+外付けHDD/NAS
11つはオフサイト(別拠点)に保管クラウドバックアップサービス(別リージョン)

Microsoft 365のバックアップ

M365の標準機能(バックアップではない)

機能保持期間制限
削除済みアイテム30日(Exchange)/ 93日(SharePoint/OneDrive)期間経過後は復元不可
バージョン履歴500バージョン(既定)ファイル単位の復元のみ
訴訟ホールド無期限法的目的での保持(E3以上)

これらはバックアップではありません。保持期間を過ぎたデータ、テナント全体の障害、ランサムウェアによる暗号化からの復元はできません。

バックアップソリューション比較

ソリューション月額目安対象特徴
Veeam Backup for M365$2〜/ユーザーExchange/SharePoint/OneDrive/Teams業界標準、柔軟なリストア
AvePoint Cloud Backup$3〜/ユーザーM365全サービスきめ細かいリストアオプション
Acronis Cyber Protect$5〜/ユーザーM365+エンドポイントバックアップ+セキュリティ統合
Microsoft 365 Backup$2/ユーザーExchange/SharePoint/OneDriveMicrosoft純正、高速リストア

ランサムウェア対応

ランサムウェアがバックアップデータも暗号化するケースが増えています。イミュータブル(変更不可)バックアップが必須です。

  • イミュータブルストレージ:一定期間はデータの変更・削除ができないストレージ
  • エアギャップ:バックアップネットワークを本番ネットワークから完全に分離
  • 多世代保持:30日/90日/1年の複数世代を保持(感染発覚が遅れた場合に対応)

リストアテストの重要性

  • 四半期に1回:バックアップからのリストアテストを実施
  • テスト項目:メール1通のリストア、SharePointサイト全体のリストア、OneDriveフォルダのリストア
  • RTO/RPOの確認:リストアにかかる時間(RTO)とデータ損失の許容範囲(RPO)を確認

まとめ

Microsoft 365のデータ保護はユーザーの責任です。3-2-1ルールに基づき、専用のバックアップSaaSを導入し、イミュータブルバックアップでランサムウェアに備えましょう。四半期に1回のリストアテストを忘れずに。

RTO/RPOの設計

指標定義中小企業の目安
RPO(Recovery Point Objective)どの時点までのデータを復元するかメール: 1時間 / ファイル: 4時間
RTO(Recovery Time Objective)何時間以内にシステムを復旧するかメール: 4時間 / ファイル: 8時間
E

BTNコンサルティング 編集部

株式会社BTNコンサルティング|情シス365 運営

Microsoft 365・Google Workspace導入支援、IT-PMI(M&A後のIT統合)、セキュリティ対策を専門とするITコンサルティング企業。中小企業の「ひとり情シス」を支援し、ITの力で経営課題を解決します。