なぜ「復旧計画」が必要なのか

本コラムは、経済産業省・IPAが策定した
「サプライチェーン強化に向けたセキュリティ対策評価制度(SCS評価制度)」
について、その要求事項を中国古典『孫子の兵法』の視点から読み解くシリーズです。

前回は「インシデント対応手順」を取り上げ、
初動対応の重要性を整理しました。


第15回:なぜ「インシデント対応手順」が必要なのか

大分類:復旧 / 中分類:インシデント復旧計画の実行(7-1)

復旧計画とは何か
(SCS評価制度の要求)

SCSが求めていること

SCS評価制度では、

  • 事業継続上重要なシステムを特定すること
  • 目標復旧レベルを定めること
  • 復旧に必要なバックアップを保管すること
  • 復元手順を整備すること
  • 目標時間内に復旧できることを確認すること

が求められています。

インシデントが発生した場合でも、
事業継続に必要な機能を維持し、
目標とするレベルまで業務を回復できる状態を準備すること。


これは単なるバックアップ取得ではなく、
事業を立て直すための準備です。

ここまでのシリーズでは、

  • 防御する
  • 検知する
  • 判断する
  • 対応する

という流れを整理してきました。

しかし、


インシデント対応が成功しても、
事業が再開できなければ本当の意味での成功とは言えません。

最終的に問われるのは、


どれだけ早く事業を元の状態へ戻せるか

です。

なぜ復旧計画が必要か
(孫子における考え方)

孫子は戦いについて次のように述べています。

兵貴勝,不貴久

―『孫子兵法・作戦篇』

(戦いは勝つことに価値があり、長引かせることに価値はない)

孫子は、
長期戦そのものを高く評価していません。

なぜなら、

  • 資源を消耗する
  • 士気を低下させる
  • 損害を拡大させる

からです。


重要なのは、
どれだけ早く正常な状態へ戻れるかです。

サイバーインシデントも同じです。

侵害そのものよりも、

業務停止が長引くことの方が
経営へ大きな影響を与えます。

孫子の文脈

「兵貴勝,不貴久」は、

速さを重視せよという単純な話ではありません。

戦いが長引けば、

  • 物資は減る
  • 人は疲弊する
  • 国力は消耗する

という現実を示しています。

だからこそ優れた将は、

戦いを終わらせる準備を
戦う前から行います。

勝つ準備だけでなく、

戦いを長引かせない準備も必要なのです。

ビジネスの文脈

企業も同じです。

インシデント発生後に重要なのは、

  • いつ復旧できるのか
  • どこまで復旧するのか
  • 業務を継続できるのか

です。

システム停止が長引けば、

  • 売上が失われる
  • 顧客が離れる
  • 信用を失う

ことになります。

SCS評価制度が復旧計画を求めるのは、


事業停止時間を最小化するためです。

復旧とは何か

復旧とは単にシステムを再起動することではありません。

重要なのは、

  • 業務を再開できること
  • サービスを提供できること
  • 事業を継続できること

です。


復旧の目的はシステム回復ではなく、
事業回復にあります。

なぜ事前準備が必要なのか

SCS評価制度は、

「復旧しろ」

ではなく、


復旧できる状態を事前に準備しておくこと

を求めています。

インシデントが発生してから、

  • バックアップを探す
  • 復旧手順を作る
  • 復旧対象を決める

ようでは遅すぎます。


準備されていない復旧は、
復旧ではなく混乱です。

だからこそSCS評価制度では、

  • 目標復旧レベルの設定
  • バックアップ保管
  • 復元手順書の整備
  • 復旧可能性の確認

が求められています。

復旧とは何か

復旧とは、
単にサーバを起動することではありません。

重要なのは、

  • 業務を再開できるか
  • 顧客対応が継続できるか
  • 重要業務が機能するか

です。


復旧の目的はシステム回復ではなく、
事業回復にあります。

この点が、
単なるバックアップ運用との大きな違いです。

よくある誤解

復旧については、

  • バックアップは取得している
  • しかし復元したことがない
  • 誰が実施するか決まっていない
  • 手順書が更新されていない

という状態がよく見られます。

しかし、


戻せることを確認していないバックアップは、
存在しないのと同じです。

SCS評価制度が復元確認を求めるのは、

保有していることではなく、

実際に復旧できることが重要だからです。

事業継続要件の意味

すべてを同じ速度で復旧することは現実的ではありません。

そのため、

  • どの業務が重要か
  • 何から復旧するか
  • どの状態まで戻せばよいか

を事前に決めておく必要があります。

SCS評価制度でも、

事業継続上重要なシステムを特定し、

目標復旧レベルを定めることが求められています。


復旧目標がなければ、
復旧成功かどうかを判断できません。

復旧が遅れると何が起きるか

インシデントによる被害は、

システム停止そのものではなく、

停止が長引くことで拡大します。

  • 業務停止の長期化
  • 顧客離れ
  • 信用低下
  • 売上損失

といった影響は、

すべて復旧時間に大きく依存します。


復旧の遅れは、
技術問題ではなく経営問題になります。

SCS評価制度が求める本当の到達点

SCS評価制度は、

  • バックアップを取得すること
  • 目標復旧レベルを定めること
  • 復旧手順を整備すること
  • 復旧可能性を確認すること

を求めています。

しかしその本質は、


「立ち直れる組織を作ること」
です。

防御は破られることがあります。

検知が遅れることもあります。

対応が完全でない場合もあります。

それでも、

事業を継続できる組織は生き残ります。

まとめ

復旧計画とは、

  • バックアップ運用ではなく
  • 事業継続の設計です


最終的な勝敗は、
どれだけ早く立ち直れるかで決まります。

兵貴勝,不貴久

(戦いは勝つことに価値があり、長引かせることに価値はない)


優れた組織とは、
被害を受けない組織ではない。
被害を受けても早く立ち直れる組織である。

チェック:復旧は可能な状態か

以下はチェックシートです。
すべてに☑が付く状態が望ましい状態です。

  • ☑ 復旧対象となる重要システムが明確になっているか
  • ☑ 目標復旧レベルが定義されているか
  • ☑ バックアップが適切に取得・保管されているか
  • ☑ 復元手順書が整備されているか
  • ☑ 目標時間内に復旧できることを確認しているか
  • ☑ 代替手段や業務継続手段を準備しているか
  • ☑ 復旧体制と責任者が明確になっているか

もしこれらに一つでも☑を付けられない場合、


復旧の遅れによって事業継続へ影響が及ぶ可能性があります。

多くの組織では、

  • バックアップは存在する
  • しかし復元したことがない
  • 誰が対応するか決まっていない
  • 復旧時間を確認していない

という状態が見られます。

復旧計画において重要なのは、
存在することではなく、

実際に復旧できること

です。

今からできるアクション

☑が付かなかった項目がある場合は、以下から始めましょう。

  • 事業継続上重要なシステムを洗い出す
  • 目標復旧時間と目標復旧レベルを定義する
  • バックアップ取得状況を確認する
  • バックアップから復元する訓練を実施する
  • 復旧手順書の最新化を行う
  • 代替業務手段の有無を確認する

復旧計画の目的は、
バックアップを持つことではありません。

重要なのは、

  • 事業を継続すること
  • 早期に復旧すること
  • 顧客や社会への影響を最小化すること

です。

まずは、

「どこまで戻れば事業継続とみなせるのか」

を明確にすることから始めましょう。

次回は総集編として、
SCS評価制度全体を振り返りながら、
なぜこれほど多くの要求事項が必要なのかを整理します。

第17回:なぜSCS評価制度はここまで求めるのか(総集編)

参考