「システムが復旧すれば大丈夫」の致命的誤解─SCS評価制度が求める「真のサイバー攻撃対応BCP」とは─
| 執筆者: | チーフコンサルタント 亀倉 幸太郎 |
「毎日バックアップを取っているから大丈夫」「いざとなれば情報システム部(IT部門)がデータをリストアすればいい」──。
もし、そう考えているなら、あなたは極めて危険な「誤解」に囚われていると言わざるを得ません。
近年、ランサムウェアを代表とするサイバー攻撃は、単なる「ITの障害」の枠を大きく超え、企業のデータを人質に取り、長期間の操業停止に追い込む凶悪なものへと進化しています。システムを復旧するだけでは、停止期間中の事業継続や復旧後の事業再開まで十分に対応できないため、企業にはサイバー攻撃を想定したBCPの策定が求められています。経済産業省が2026年度末の開始を目指す「サプライチェーン強化に向けたセキュリティ対策評価制度(以下、SCS評価制度)」でも、サイバー攻撃を想定したBCPが必須要件として示されています。
本コラムでは、SCS評価制度の要求事項を踏まえ、今求められる事業継続とシステム復旧を融合させたサイバー攻撃対応BCPの在り方について解説します。
BCPの策定を企業に迫る「SCS評価制度」のインパクト
サイバーセキュリティの領域では、侵入を未然に防ぐ「防御」の考え方に加え、侵入されることを前提に立ち直る「レジリエンス(回復力)」を重視する動きが世界的なスタンダードとなっています。
その具体的な波として、今、国内のサプライチェーンを構成する多くの企業が直面しているのが、経済産業省が主導する「SCS評価制度」です。SCS評価制度は、サプライチェーンを構成する企業群のセキュリティ対策状況を客観的に評価する5段階(現在は★5は検討中)の認定枠組みです。
SCS評価制度の評価基準は、CSF2.0(※1)が示す「ガバナンス、特定、防御、検知、対応、復旧」の考え方に基づいて構成されています。各カテゴリに対し期待されるレベルごとに必要なセキュリティ対策が定義されていることが特徴です。このうち「復旧」に当たるのが、独立した大分類として定義されている「インシデントからの復旧」です。ここには、サイバー攻撃を受けた後に事業をどのように継続・復旧するのかという、事業継続(BCP)に関する要件がまとめられています。具体的には、以下のような要求が求められています。
表1は、経済産業省が2026年3月27日に公表したSCS評価制度の制度構築方針で示された「インシデントからの復旧」に関する評価基準を抜粋したものです。
【表1】要求事項No.7-1-1:事業継続要件に沿った復旧準備(2つの評価基準)
| 段階 | 評価基準No | 評価基準 |
|---|---|---|
| ★3 | 7-1-1-1 | 事業継続上重要なシステムについて、サイバー攻撃を念頭に、業務の目標復旧レベルを定めたうえで、当該レベルまで業務を回復するために必要な対策を、以下の例を参考として整備すること。
|
| ★4 | 7-1-1-2 | 事業継続上重要なシステムについて、サイバー攻撃を念頭に、以下の対策を講じること。
|
経済産業省「★3・★4要求事項及び評価基準」より抜粋
★3にて、事業継続上重要なシステムについて、サイバー攻撃を念頭に業務の目標復旧レベルを定めたうえで、当該レベルまで業務を回復するために必要な対策を整備することが求められています。具体的な対策としては、予備機やクラウド環境などを活用したシステムによる業務継続だけではなく、電話やFAXなどを使った人力による業務継続も例として挙げられています。
さらに上位の★4では、目標復旧時点(RPO)への復旧のための適切なバックアップ保管や、目標復旧時間(RTO)内での確実なデータリストア手順の確認までが求められます。
ここで理解しておくべきポイントは、国が求めるサイバー攻撃対応BCPの基準に、待機系などのITインフラ整備(システムによる業務継続)だけでなく、電話やFAXを用いた「人手(アナログ)による業務継続」も復旧策の例として明記されているという事実です。 つまり、真のサイバー攻撃対応BCPとは、「IT部門がサーバーを元通りにする復旧計画」ではなく、「システムが完全に停止している間も、人手や代替手段を使って泥臭くビジネスを継続させ、サプライチェーンへの影響を最小限に抑えるための事業継続計画」そのものなのです。
実際に、サイバー攻撃の危機を乗り越え世間から高い評価を受けたアサヒグループホールディングスの事例では、経営層から現場までが一丸となった泥臭い対応が光りました。同社では、システム停止という大きな被害の中でも、ITに依存しないアナログな代替運用(手書きや電話による受発注管理など)をBCPとして機能させ、可能な限り迅速に事業を継続しました。これは、サイバー攻撃時における業務継続策の重要性を考える上で示唆的です。
(※1)NIST(米国の政府機関・国立標準技術研究所)が発行するサイバーセキュリティフレームワーク
「システム復旧」と「事業継続」の間の3つの罠
では、なぜ「IT部門がシステムを復旧するだけ」では事業を再開できないのでしょうか。SCS評価制度でも求められる、IT部門と現場が連動した事業継続策の検討が必要な理由を、システム復旧と事業継続の間に潜む3つの「罠」から考えていきます。
罠①:マルウェア感染のリスクによる「復旧判断ができない」ジレンマ
従来の災害復旧(DR)であれば、代替機を用意してバックアップデータを復元すれば復旧対応へと移行することができました。しかしサイバー攻撃の場合、バックアップデータそのものが暗号化されているか、あるいはバックアップデータにマルウェアが潜伏しているリスクがあります。安易にリストアすれば再感染(二次被害)を引き起こす可能性もあるため、フォレンジック調査などにより復旧対象の安全性が確認できるまで、「システムの復旧を待たざるを得ない」状態が数日から数週間続きます。
罠②:「先祖返り」したデータと現場業務のズレ
運よくクリーンなバックアップデータを用いて復旧できたとしても、復旧に使用したバックアップが1日前のものであれば、それ以降、マルウェア感染によってシステムが停止するまでの「空白の時間」に発生した取引データや生産データは、バックアップからは復元できません。
その場合、いわゆる「先祖返り」と呼ばれるデータが過去の状態に戻ってしまう現象が発生します。システムが立ち上がっても、最新のデータが復旧していないため、例えば「今日は、どのトラックで、誰に、何を配送する予定だったのか」がわからず、現場はパニックに陥るでしょう。こうした『消えたデータ』をどのように補完するのか、あるいは、どの状態までデータが戻れば業務を再開できるのかについて、IT部門だけでなく、営業や製造部門など現場があらかじめ許容・合意しておく必要があります。こうした検討ができていないBCPは、有事の際に機能しない計画となってしまいます。
罠③:システム復旧後に待ち受ける「莫大なリカバリ作業」
システム停止中、現場は操業を完全に止めるわけにはいかず、電話・FAX・Excelなどの代替手段で無理やり受注や出荷業務をつないでいることでしょう。実務上、最も過小評価されているのが、このシステム停止から復旧までのタイムラグに発生した業務のリカバリ作業です。
IT部門が「復旧完了しました!」と宣言した瞬間、いつもの業務をすぐ再開できると思いがちですが、現場には「システム停止中に手作業で処理した数百件、数千件にも及ぶ取引データを手入力でシステムに打ち込み直す(データの整合性を取る)」という莫大なリカバリ作業がのしかかります。この手入力作業に何名の人員を割き、何時間要するのかを計画に組み込んでいなければ、本当の意味での目標復旧時間は算出できません。
押さえるべき「サイバー攻撃対応BCPの3つのポイント」
このような、「システムは復旧したのに、事業が再開できない」という事態を防ぐには、従来のバックアップ中心のBCPから一歩踏み込んだ対策が必要です。前述したように、SCS評価制度で重視されるのは、単に「システムを復旧できる」ことだけではなく、サイバー攻撃発生後に事業を継続・再開できる実効性のある備えです。そのためには、前述した3つの罠や、復旧後に発生するリカバリ作業まで見据えた事前準備が不可欠です。
ここでは、SCS評価制度に求められる事業継続・復旧の考え方も踏まえながら、これらの罠を回避するために筆者が重要だと考える3つのポイントを解説します。
ポイント1:イミュータブルバックアップの確保
- 本番環境のネットワークから物理的・論理的に隔離された(エアギャップ)バックアップ、または上書き・削除不可能な「WORM機能」を持ったストレージに重要なデータを保存します。
ポイント2:復旧検証環境の整備
- 感染が確認された本番サーバーへ直接データを書き戻すのではなく、安全にマルウェアスキャンや動作検証を行える、隔離された復旧検証環境をあらかじめ構築・準備しておきます。
ポイント3:アナログ的代替運用手順の明文化
- システムが停止している期間中、例えば「紙とペン」「電話とExcel」だけで最低限のコア業務を回し続けるための「アナログ的代替運用マニュアル」を整備します。
- 現場が主体となり、システム不全時に対応可能な業務運用を定義します。
これまでの議論を、従来の災害対応BCPと現代のサイバー攻撃対応BCPの対比表として整理します。自社のBCPが、従来型の災害対応だけでなく、サイバー攻撃特有のリスクにも対応できる内容になっているか、今一度チェックしてください。
【表2】災害対応BCPとサイバー攻撃対応BCPの比較
| 評価軸 | 災害対応BCP | サイバー攻撃対応BCP |
|---|---|---|
| 主な被害対象 | 建物、サーバー機器、インフラ(物理的) | データ、システム、プログラム、認証基盤(論理的) |
| バックアップの信頼性 | 遠隔地保管により、物理的な被災リスクは低減できる | 本番データ・バックアップデータが同時に破壊・汚染されるリスクが高い |
| 復旧の着手タイミング | 設備やインフラ(電源など)の安全性を確認しながら復旧 | 侵害範囲やデータの健全性を確認しながら慎重に復旧 |
| ビジネスへの影響 | 自社設備の一時停止(代替拠点の稼働などでカバー)、およびシステム寸断によるサプライチェーンの機能不全 | 認証基盤などの侵害により、取引先や関連企業へ被害波及 |
| 事前対策への評価 | 不可抗力の天災として同情・支援の声が寄せられる | 適切な対策・体制の不備があった場合、経営責任や説明責任が問われる可能性 |
ニュートン・コンサルティングが作成
まとめ
SCS評価制度において重視されているのは、単なる「ITシステムの復旧」ではなく、有事における「事業継続そのものの確実性」です。皆様のBCPは、復旧目標の実現可能性について現場とIT部門が協議できていますか?
例えば以下のような点について、自社の状況を確認してみてください。
- 現在設定している目標復旧時間は適切か(経営・現場とIT部門が合意したものか)。
- ランサムウェアに感染した場合、本当にその目標復旧時間でITシステムだけでなく、実際のビジネスやサービスを再開できるのか。
- ITシステムが停止し、手作業などで対応した期間のデータはどのように復旧するのか。
さらに、よりシンプルに自社のBCPを振り返るなら、以下を問いかけてみてください。
- サイバー攻撃を受けた時にIT部門だけでなく、現場はどのような対応をするか決まっているか?
もし「決まっていない」のであれば、それをそのまま放置せず、BCPをアップデートするチャンスととらえ、全社一丸でBCP対策強化に向けた再検討を始めましょう。SCS評価制度でも対策が求められる今この時に、サイバー攻撃を念頭にした事業継続策の再検討を進めていきましょう。