ランサムウェアがバックアップまで狙う現在、データを消させない・書き換えさせない「イミュータブル(不変)」なバックアップが注目されています。
クラウドストレージのWasabiには、S3互換の「オブジェクトロック機能」があり、イミュータブル設定の保持期間中、データの変更や削除を防げます。
ただし、有効化はバケット作成時に限られるなど、事前に知っておくべき仕様があります。
この記事では、オブジェクトロックの仕組み、管理コンソールでの設定手順、運用上の注意点までを解説します。
Wasabiのイミュータブル設定(オブジェクトロック)とは
Wasabiのイミュータブル設定の概要について、以下のポイントに分けて解説します。
- オブジェクトロックの仕組み
- 2つのリテンションモード(ガバナンスモード/コンプライアンスモード)とは
それぞれ具体的に見ていきましょう。
オブジェクトロックの仕組み
オブジェクトロックは、指定した保持期間(リテンション期間)が終わるまで、対象のオブジェクト(データ)の変更・上書き・削除を禁止する機能です。
一度書き込んだデータは読み出せても書き換えられないという、いわゆるWORM(Write Once Read Many)を、クラウドストレージ上で実現します。
仮に認証情報が漏えいして、不正なアクセスによって削除操作が実行されたとしても、保持期間中のデータは変更・上書き・削除は実行できません。
ランサムウェアがバックアップまで暗号化・削除しようとする場面で、最後の復旧手段を残せる仕組みです。
S3 Object Lockに準拠しているため、S3互換のバックアップソフトからも利用できます。
2つのリテンションモード(ガバナンスモード/コンプライアンスモード)とは
オブジェクトロックには、保護の強さが異なる2つのリテンションモードがあります。
ガバナンスモードは、保持期間中の変更・削除を原則禁止しつつ、ルートユーザーや「s3:BypassGovernanceRetention」権限を持つユーザーであれば制限を解除できるモードです。
誤設定の修正や運用テストなど、柔軟性を残したい場合に向いています。
一方のコンプライアンスモードは、ルートユーザーを含む誰であっても、保持期間が終わるまで変更・削除ができません。
改ざんされていないことの証明が必要な場合や、ランサムウェア対策として最も強い保護を求める場合に適しています。
Wasabiでイミュータブル設定を行う手順を解説
Wasabiでイミュータブル設定を行う手順について、以下のポイントに分けて解説します。
- 事前準備|バケット作成時にオブジェクトロックを有効化する
- Wasabi管理コンソールでの設定手順
- リーガルホールドの活用(補足)
それぞれ具体的に見ていきましょう
事前準備|バケット作成時にオブジェクトロックを有効化する
設定に入る前に、次の2点を押さえておきましょう。1つ目は、オブジェクトロックがバケットの「作成時」にしか有効化できない点です。
すでにデータを保存している既存のバケットに、後からオブジェクトロックを追加することはできません。
運用中のバケットを保護したい場合は、オブジェクトロックを有効にした新しいバケットを作成し、データやバックアップの保存先をそちらへ切り替える必要があります。
2つ目は、バージョン管理(バージョニング)の有効化が必須である点です。
オブジェクトロックはオブジェクトの各バージョンに保持期間を設定する仕組みであるため、バージョン管理が有効でなければ機能しません。さらに、オブジェクトロックを有効にしたバケットでは、後からバージョニングを無効にすることもできません。
バケットを作る前に、これらの設計・設定方針をあらかじめ決めておく必要があります。
Wasabi管理コンソールでの設定手順
Wasabi管理コンソールでの作成手順は次のとおりです。
画面の表記は更新されることがあるため、実際の表示に合わせてお読みください。
1. Wasabi管理コンソールにログインし、左メニューの「バケット」からバケットの作成画面を開きます。
2. バケット名とリージョン(保存先の地域)を指定します。バケット名は作成後に変更できません。リージョンは、バックアップ元のサーバーやNASに近い場所を選ぶと、バックアップやリストアの速度面で有利です。
3. 設定画面で、オブジェクトロック(Object Lock)を有効にするチェックを入れます。バージョニングが自動的に有効化される旨の案内が表示されるので、内容を確認します。
4. 「バケットロギング」の設定画面となります。対象となるバケットを選択し、「ログ用プレフィックス」を入力します。このログ用プレフィックスは自由な文字列を指定できますが、どのようなログであるのかがわかるものにするとよいでしょう。
5. 内容を確認し、バケットの作成を完了します。
6. オブジェクトロックの方式設定は、バケット作成後の設定画面から設定します。「設定」ボタンから「オブジェクトロック」→「デフォルトオブジェクト保持」を有効にします。
7. モードを選択し、保持期間に任意の日数を入力し「適用する」をクリックすると、選択した設定が適用されます。
保持設定は、以降にアップロードされる新しいオブジェクトに適用される設定で、すでにバケット内にあるオブジェクトには影響しません。
リーガルホールドの活用(補足)
リーガルホールドは、保持期間の設定とは別に、個々のオブジェクトへ個別に付与できるロック機能です。
有効にすると、ガバナンスモード・コンプライアンスモードいずれの保持期間中であっても、またそもそも保持期間が設定されていないオブジェクトであっても、削除・上書きを禁止できます。
訴訟対応や社内調査など、あらかじめ保持期間を定めにくい場面での証拠保全に向いた仕組みです。
保持期間と異なり、こちらは解除するまで無期限に有効であり、解除すれば元の保持設定(設定されていればその内容)がそのまま引き続き適用されます。
なお、バケットレベルでのオブジェクトロック設定はコンソールから可能ですが、個別のオブジェクトに対するリーガルホールドは、Wasabiの管理コンソール上直接提供されていないため、AWS CLIやS3互換APIを使用します。
イミュータブル設定を運用する際に押さえておきたいポイント
イミュータブル設定を運用する際の注意点やポイントについて、以下の点に分けて解説します。
- 保持期間はデータの重要度に応じて設計する
- コンプライアンスモードは変更不可である点に注意する
- バージョニングとの関係を理解しておく
それぞれ具体的に見ていきましょう。
保持期間はデータの重要度に応じて設計する
保持期間を長くするほど、バックアップを守れる期間は長くなります。
一方で、保持期間中はデータを削除できないため、不要になったデータの分も容量が使われ、ストレージコストが増大します。
すべてのバックアップデータに一律の期間を設定するのではなく、データの重要度や、復旧に必要な世代数から逆算して設定するのが現実的といえるでしょう。
デフォルト保持設定はバケット単位なので、基幹データ用と日次の作業用データ用でバケットを分け、期間に差をつける設計も有効です。
コンプライアンスモードは変更不可である点に注意する
コンプライアンスモードは、一度設定すると保持期間を短縮できず、ルートユーザーでも解除できない強力な制限です。
誤って長すぎる期間を設定しても、期間が終わるまで削除できず、容量とコストが発生し続けます。
本番運用の前に、ガバナンスモードと短い保持期間で動作を検証し、対象データ・保持期間・担当者を運用ルールとして固めてから切り替えるようにするとよいでしょう。
設定値は、担当者や管理者など、複数人で確認してから反映すると安心です。
バージョニングとの関係を理解しておく
オブジェクトロックは、ファイル単位ではなく「バージョン単位」で機能します。
ロックされたファイルを上書き保存すると新しいバージョンが追加され、ロックされた古いバージョンも保持期間中は残ります。
削除操作をしても、ロック中のバージョンが消えるわけではなく、削除マーカーが付与されるだけです。
更新頻度の高いデータでは、古いバージョンが蓄積して想定以上に容量を消費してしまうことがあります。
バックアップソフトを併用する場合は、そのソフト側の世代管理と保持期間の関係性についても確認しておきましょう。
まとめ
Wasabiのオブジェクトロックは、保持期間中のデータの変更・削除を防ぎ、バックアップをランサムウェアから守る有効な手段です。
有効化はバケット作成時に限られ、バージョニングも必須となるため、保存の設計や方針を先に固めておく必要があります。
まずは短い保持期間のガバナンスモードで検証し、運用ルールが整った段階でコンプライアンスモードでの保存・運用を検討するのがよいでしょう。
この記事の内容を参考に、自社のバックアップ保存先を見直すきっかけとしてみてください。
ビジネスに必要なIT機器の導入をサポートいたします



