お世話になっております!新入社員の道守みちるです!
先日、社内の雑談で「うちバックアップ取ってるんで大丈夫です」と、わりと自信たっぷりに言いました。そうしたら先輩から、たった一言。
「戻したこと、ある?」
ありませんでした。取っている画面は見たことがある。緑色のチェックマークも見たことがある。でも、戻したことは一度もない。返事に3秒かかりました。あの3秒、たぶん今年いちばん長かったです。
取れていることと、戻せることは、同じなんでしょうか?
気になって、Googleの公式ドキュメントとIPAの資料を読んでみました。読んだ結果、けっこう青ざめたので、その話を書きます。
この記事で扱うのは、だいたいこの3つです。📝
- クラウドにも「戻せる期限」があるという話(30日・25日・20日)
- 実際に戻そうとしたときに詰まる、3つのポイント
- で、何をしておけばいいのか
「クラウドだから消えない」ではありませんでした🤔
まず、わたしの誤解から。
Googleドライブのようなクラウドのサービスは、パソコンが壊れてもデータが残ります。だから「バックアップ代わりになる」と思っていました。半分は合っているのですが、半分は違いました。
守ってくれるのは機械が壊れたときであって、人が消したときではないからです。誰かが操作を間違えて消したファイルは、クラウドでも普通に消えます。ランサムウェア(データを人質にとって金銭を要求する不正なプログラム)にやられた場合も同じです。
【Point】クラウドは「壊れない置き場」であって、「消せない置き場」ではありません。ここを混ぜて考えていたのが、わたしの間違いでした。
そして、クラウドにも時計が動いています
Googleの管理者向けヘルプを読んでいて、いちばん背筋が伸びたのがここです。復元には期限があります。しかも一種類ではありません。
| 状況 | 戻せる期限 | 期限を過ぎると |
|---|---|---|
| ゴミ箱に入れたまま放置 | 30日で自動的に完全削除される | ゴミ箱からは戻せない |
| ユーザーがゴミ箱を空にした | 管理者が25日以内なら復元できる | Googleのシステムから完全に削除され、復元できない |
| アカウントごと削除した | 削除から20日以内 | ファイルも削除される |
つまり、気づくのが遅れると、それだけで選択肢がなくなるということです。「消えてるっぽいけど、まあ来月調べよう」が通用しません。
なお、Google Vaultという記録保持の仕組みを使っている場合は、25日を過ぎても取得できることがある、とも書かれています。ただし同じページに、そうしたデータをユーザーのドライブに直接復元することはできないとも明記されています。取り出せることと、元に戻せることは、ここでも別扱いです。
戻すときに、初めて分かること
期限の話だけでも十分こわいのですが、実際の復元手順の説明を読むと、さらに「そうなんだ」が続きました。同じヘルプページに書かれていることを3つ挙げます。
① ファイルを1つだけ選んで戻す、はできません
管理者による復元は、選択した期間に削除されたすべてのファイルが対象になります。個別のファイルやフォルダだけを指定して戻すことはできない、と明記されています。
だから公式も、「いつ消したのか」をユーザーに確認してから、なるべく狭い期間で実行するように、と案内しています。逆に言えば、いつ消したかが分からないと、復元の精度が落ちるということです。
② 保存容量が足りないと、途中で止まります
復元できないものの一覧に、「ユーザーまたは組織が保存容量の上限を超える原因となるデータ」が挙がっています。上限に達すると、そこで復元プロセスが停止する、と書かれています。
つまり、いざというときに空き容量がないと、最後まで戻りません。ふだんの容量の使い方が、非常時の復旧速度に直結している、ということですね。
③ 戻ってきても、共有設定は戻りません
これがいちばん盲点でした。復元されたアイテムを共有したい場合は、ユーザーが自分で再共有する必要があると書かれています。
ファイルの中身が戻っても、「誰が見られるか」は戻ってこない。チームで使っていた資料ほど、復元後にもうひと仕事が発生することになります。
【最重要】バックアップの話は、つい「取れているか」だけを見てしまいます。でも本番で問われるのは、いつまでに気づけるか、どの範囲を戻せるか、戻したあと使える状態になるかです。
公的な資料は、どう言っているのか
IPA(独立行政法人 情報処理推進機構)が2026年9月8日に、「ランサムウェア被害から学ぶ教訓集 ~ 経営者のためのランサムウェア対策ハンドブック ~」を公開しています。実際に被害にあった国内の組織へのインタビューをもとにした資料です。
目次を見ると、インシデント対処編の最初の項目が「4.1 バックアップとログの整合性確保」。ここが筆頭に来ているのが、わたしにはとても示唆的に見えました。
資料の冒頭には、暗号化が発覚した時点で攻撃者の活動は最終段階であり、組織には時間的猶予がない、という趣旨の説明があります。そのときに考え始めても遅い、ということですね。事前準備がなければ困難を極める、とはっきり書かれています。
IPAは「ランサムウェア対策特設ページ」も用意していて、警察庁やJPCERT/CCなどの関連情報がまとまっています。読み物として重いですが、無償です。
で、何をすればいいの?
わたしはまだ復旧の現場を経験していないので、経験談は書けません。ただ、ここまで読んだうえで自分が今すぐやることなら、書けます。
- 一度だけ、戻してみる。本番のファイルでなくていいので、テスト用のファイルを消して、手順どおりに戻してみる。所要時間と、詰まった場所を記録する
- 誰が戻せるのかを確認する。復元の操作には管理者の権限が要ります。その人が休みのときに障害が起きたらどうするかを決めておく
- 気づくまでの時間を短くする。期限が動いている以上、発見が遅れることが最大のリスクです
- 空き容量を見ておく。いっぱいの状態だと、戻しきれません
- 「戻せない範囲」を先に把握しておく。すべては戻せません。何が戻らないかを知っていれば、そこだけ別の手を打てます
クラウドとオンプレミス(自社に機械を置く方式)で、何がどう変わるのかは 【クラウドとオンプレミス】結局なにが違うの?家を借りるか建てるかで考える に書きました。また、退職者のアカウントを削除するときにデータが道連れになる話は 【退職者のアカウント】止めるのと消すのは、まったく別の作業です に書いています。あちらも「期限」の話です。
【結論】バックアップは、取った日ではなく、戻した日に初めて完成するのだと思います。
分からないことは、分からないと書いておきます
- どれくらいの頻度で復元テストをすべきか、わたしには分かりません。「年1回」などの数字を見かけますが、根拠を確認できなかったので書きません。
- この記事で挙げた30日・25日・20日という期限は、Google Workspaceのドライブについて、わたしが確認した時点の記述です。仕様は変わりますし、他のサービスではまったく違います。ご自身の環境で必ず確認してください。
- バックアップ専用のサービスを別途契約すべきかどうかも、規模と扱うデータによって変わるはずで、一般論では言えないと思っています。相場めいた数字も、わたしには分かりません。
歯切れが悪くてすみません。ただ、「戻したこと、ある?」の3秒だけは、もう二度と味わいたくないので、まずテストから始めます。
参考にした資料
- Google Workspace 管理者ヘルプ「削除済みのファイルまたはフォルダをドライブ ユーザーに代わって復元する」
https://support.google.com/a/answer/6052340?hl=ja - IPA(独立行政法人 情報処理推進機構)「ランサムウェア被害から学ぶ教訓集 ~ 経営者のためのランサムウェア対策ハンドブック ~」
https://www.ipa.go.jp/security/todokede/crack-virus/ransomware_lessons_learned.html - IPA(独立行政法人 情報処理推進機構)「ランサムウェア対策特設ページ」
https://www.ipa.go.jp/security/anshin/measures/ransom_tokusetsu.html

