メガトレンド · Cybersecurity & Digital Trust

「いつかは必ずハッキングされる」前提で——本当の問いは、どれだけ早く立ち直れるか

ITセキュリティの話は、たいてい「いかに侵入させないか」に偏りがちです。でも統計がはっきり示しているのは、防いでもいつかは破られるという現実。では、その日が来てしまったら——会社じゅうのファイルを暗号化されて身代金を要求されたとき、どうすれば数週間ではなく、数時間でシステムを復旧できるのでしょう? これが cyber resilience の話です——「やられる」ことを前提として受け入れ、攻撃者が暗号化も削除もできないデータのコピー(immutable/air-gapped)を用意して復旧に備える。さらに、ウイルスを連れ戻さない「クリーンルーム」方式での復旧と組み合わせる。核心は防御だけではなく、立ち直る力です——本当の損害は身代金そのものではなく、事業が止まる日数にあるからです。

分野 Cybersecurity レベル 個別トピック インフラ(platform) 読む時間 約12分
分厚い鉄の金庫が鎖でつながれ、ネットワークから切り離されて、停電した街の上に浮かんでいる。侵入者の手が届かない、最後のデータのコピーを収めている
ภาพประกอบ (hero.webp)
手の届かない、最後のコピー。 本体のシステムが暗号化されて使えなくなったとき、会社が生き残れるかどうかを決めるのは、攻撃者が手を出せず、削除もできず、本当に取り戻せるコピーだ。

01それは何か

月曜の朝を想像してみてください。社員がパソコンを開くと、真っ黒な画面にこう表示される——「あなたのファイルはすべて暗号化されました。72時間以内に Bitcoin を払わなければ削除します」。販売システムは落ち、在庫は確認できず、給料は払えず、病院ではカルテが開けない。これが ransomware(身代金要求型マルウェア)です。そしてこれはもう「もし」起きたらの話ではなく、「いつ」起きるかの話なんです。

セキュリティ業界の大半は、侵入させないことにお金を注ぎます——firewall、メールの検査、端末のスキャン。でも痛い真実は、どれだけ壁を高くしても、いつかは誰かが怪しいリンクをクリックし、ふさぎ忘れた穴が残るということ。このnodeは、その現実を受け入れることから生まれました。そして問いを立て直すのです——「どうせやられるなら、どれだけ早く立ち直れるか?」 これが cyber resilience の考え方です——防御だけでなく、立ち直る力。

核心は三つの部品でできています:(1) 攻撃者が壊せないデータのコピー——書き換え不可・削除不可(immutable)か、ネットワークから切り離す(air-gapped);(2) そのコピーが本当に「きれい」かを確かめること——ウイルスが潜んでいないこと;そして (3) 秩序立った復旧——測れる時間で事業を再び動かす。メガトレンドの地図では、大きなトレンド Cybersecurity & Digital Trust の中の Data Security & Cyber Resilience の下に位置する枝で、隣には兄弟分の Data Security Posture & DLP がいます。あちらは データが外へ漏れるのを防ぐ側、このnodeは 攻撃されたあとデータを取り戻す側です。

知っておきたい用語
Immutable · Air-gapped · RTO / RPO

Immutable backup = 一度書き込んだら、期限が来るまで 書き換えも削除もできないコピー。最高権限を持つ管理者ですら手を出せない——管理者のパスワードを盗んでコピーを消そうとする攻撃者を防ぐためです · Air-gapped = 本体のネットワークから「橋を落として」切り離したコピー。マルウェアの手が届かなくなります · RTO(Recovery Time Objective)= システムを何時間以内に復旧し終えるかの目標 · RPO(Recovery Point Objective)= 何分/何時間ぶんのデータ遡りまでなら失ってよいか(どれだけ頻繁にバックアップするか次第)

02なぜ重要か——損害は「事業が止まる日数」にある

ふつう、ransomware のコストといえば「身代金」だと思われがちですが、実はそれは最も小さい部分です。2025年半ばの身代金はおよそ $1百万(2024年の $2百万から半減——組織が自力で復旧できるようになり、支払う代わりに復旧を選ぶようになったため)。けれど 身代金要求事件1件の総コストは平均で $5.08百万 にものぼります(IBMの2025年レポート)——残りは 事業が止まる日数、システム復旧費、弁護士費用と罰金、そして去っていく顧客です。IBMによれば、downtime によるコストは身代金の 倍以上 にのぼります。

攻撃された組織の76%が、完全に立ち直るまでに 100日以上 を要しています(うち4社に1社は150日超)——だからこそ「復旧の速さ」が、保険を買うのと同じように、組織がお金を払って手に入れる「商品」になったのです。
身代金は最も小さな部分——本当のコストは downtime とシステム復旧にある
ransomware 事件1件あたりの平均コスト構造(ドル、概算)
出典: IBM Cost of a Data Breach 2025($5.08M/件)、Sophos State of Ransomware 2025(復旧費 $1.53M、身代金 median $1M)

なぜこれが経済全体のレベルで重要なのか? それは ransomware がもはや 産業 になってしまったからです——ransomware-as-a-service(RaaS) が攻撃ツールを貸し出し、身代金を歩合で山分けする。だから技術に詳しくない人でも手を出せてしまう。2024年には新しい RaaS 系統が55も生まれ(67%増)、double extortion(暗号化 に加えて データを公開すると脅す)が請求の87.6%に現れました。攻撃が「ビジネス」に落とし込まれた以上、立ち直る力はどの組織も避けて通れないコストになる——それがこの市場を押し上げる需要です。

結果として、お金が data resiliency(セキュリティ目線のデータ復旧)市場へと流れ込み続けています——2025年の 約$228億 から、2035年には 〜$966億 に達すると見込まれます(年平均 〜16.9%)。なぜなら backup はもう「やむを得ないIT経費」ではなく、取締役会や保険会社が求める セキュリティへの投資 になったからです。

data resiliency 市場は二桁成長を続ける
市場規模(十億ドル)——2035年は予測(CAGR 〜16.9%)
出典: Fortune Business Insights / Data Resiliency Market($22.8B → $96.6B、CAGR 16.85%)

03どう動くのか(backup から復旧まで)

人はつい「backup さえあれば十分でしょ」と思いがちですが、いまの攻撃者はその上を行きます。攻撃の93%は、まず「backup を消す」ことを狙ってから本体を暗号化します。復旧用のコピーがなければ、被害者は身代金を払うしかないからです。そして backup への攻撃が成功したケースでは、75%が被害者を一切復旧できない状態に追い込みました。だから cyber resilience は「backup を持つ」だけではなく、攻撃者に対抗するために設計された4ステップのプロセス なのです。

ransomware からの復旧4ステップのプロセス 左から右へ、ステップ1 書き換えも削除もできないコピー、ステップ2 コピーの中のウイルスをスキャン、ステップ3 クリーンルームで復旧、ステップ4 測れる時間内に事業が再び動く 1 書き換え/削除できないコピー (immutable · air-gapped) 2 ウイルスをスキャン コピーの中の 3 クリーンルームで復旧 (clean room) 4 事業が再び動く 時間で測る(RTO)
ただ「backup を持つ」のではなく、復旧の全工程。 手を出せないコピー → きれいだと確かめる → 感染した本体から切り離した部屋で復旧 → 約束した時間内に事業を再開。どの工程も、攻撃者が追ってきて再び壊さないように設計されている。

いちばん 繊細なのは3つめのステップ——「クリーンルーム」(clean room) です。ransomware 復旧の古典的な問題は、まだ感染が残る元のシステムにデータを戻すと、ウイルスが即座に再暗号化してしまうこと。だから clean recovery では、元から切り離したまっさらな環境を新たに用意し、スキャン済みのデータを少しずつ運び戻します——ちょうど、流行が起きたばかりの部屋ではなく、無菌の手術室で手術するように。

プロが守る原則:3-2-1-1-0 古典的な backup ルールが進化したものです——3 つのコピー · 2 種類のメディア · 1 つは社外保管 · 1 つは immutable か air-gapped(攻撃者が手を出せない一片)· 0 復旧テストのエラーをゼロに(本当に使えると確信できるまで復旧訓練を繰り返す)——最後の2つこそ、いまの ransomware が新たに加えさせたものです。

04セキュリティのどこに位置するのか

このnodeは 「最後の砦」 ——手前のすべての防御線が破られたときに働く最後の関門です。だから単独では存在せず、エコシステムの他の枝と切り離せないほど密に組み合っています。

  • EDR/XDR(端末)とのコンビ: EDR は攻撃を早い段階で 検知して止める 役割、このnodeは EDR が止めきれなかったときの控えのプラン——「何かおかしい」という EDR の警告が、復旧チームの始動の合図になることが多い。両者は同じチームとして動く
  • Data Security Posture & DLP とは兄弟分: DLP は データが外へ漏れるのを防ぐ(盗まれない)側、このnodeは 暗号化されたあとデータを取り戻す(止まらない)側——同じ「データの安全」というコインの裏表で、一つのプラットフォームに束ねて売られることが多い
  • Cloud & Digital Infrastructure への道を開く: 重要な仕事をクラウドへ移すほど、守って取り戻すべきデータの塊も大きく複雑になる——だから新世代のプレーヤーは最初からクラウド上で動く SaaS 型の復旧サービスをつくる
  • AI によって加速され、同時に脅かされる: 復旧側は AI でコピーの異常を検知し、復旧の優先順位づけを速める。一方で攻撃側も AI で穴を見つけ、より速く暗号化する——両側の需要を押し上げる追いかけっこだ
視点 覚え方のコツ:セキュリティの大半は、攻撃者を入れまいとする「壁と門番」。このnodeは 「地下室にある耐火金庫」 ——本当に火事が起きた日のために備えておくもの。どの組織も使わずに済むことを願うけれど、持たないでいられる組織はいません。

05いま、どこまで来たのか

この分野はいま大きな転換のさなかにあります——「ふつうの backup」(ハードディスクの故障に備える)から 「cyber resilience」(攻撃者と戦うために備える)へ。その波にいちばん鮮やかに乗ったのが Rubrik です。この分野専業の pure-play として自らを磨き上げ、2024年に上場、Subscription ARR は $10億を突破、〜38%の成長 で、売上の90%超がサブスクリプション——市場が「ちゃんと取り戻せる安心」にお金を払うという証拠です。

でも Rubrik が独走しているわけではありません。このゲームには三つの極があります:変身した古参 の筆頭は Cohesity。2024年末に Veritas を統合し、市場シェア首位(総売上 〜$20億)となって Veeam(シェア2位、非公開)を抜きました · 上場している競合Commvault は SaaS(Metallic)を加速させ、SaaS ARR が60%超の成長 · そして ハードウェアの巨人——Dell(PowerProtect)IBMPure Storage(ハードウェアレベルで immutable なコピーをつくる SafeMode 機能)——は、大企業の顧客基盤を武器に戦います。

data protection の市場シェア——再編が新たな勢力図をつくる
Cohesity–Veritas のディール後の概算シェア(2024年末)
出典: Cohesity / Blocks & Files — 再編後は Cohesity 20%(首位)、Veeam 15%(2位)
工場のベルトコンベアが、同じ形の身代金要求の封筒を大量に生産している。攻撃が商業的な産業へと変わったことを表している
ภาพประกอบ (raas.webp)
攻撃が「工場」になったとき。 ransomware-as-a-service は、身代金要求をベルトコンベアの製品のように大量生産する——だから復旧側の需要も、避けようなく一緒に伸びていく。
この分野の主役たち
Rubrik, Inc.RBRK · US
米国 · pure-play cyber resilience
自らを cyber resilience 専業の本命 に仕立て上げた存在——2024年に上場し、Subscription ARR を $10億超へ、〜38%の成長で押し上げた。売上の90%超がサブスクリプションだ。強みは、backup とデータの安全(data security)を一つのプラットフォームに束ねている点。
core · pure-play のリーダー
米国 · 変身した古参
cyber recovery を一通りそろえた上場プレーヤー——air-gap、immutable storage、そして Cleanroom Recovery(クラウド上のクリーンルームで復旧)。SaaS 側(Metallic/Commvault Cloud ブランド)の成長を加速させ、SaaS ARR は60%超の伸びに。
core · cyber recovery を総合提供
Cohesity + Veritas非公開
米国 · 非公開 · 市場シェア首位
Cohesity と Veritas(NetBackup)の2024年末の統合により、data protection 市場で最大のシェアを持つリーダーが誕生した(シェア 〜20%、総売上 〜$20億)——Veritas の大企業顧客基盤と、Cohesity の新世代アーキテクチャを束ねている。
core · シェアのリーダー
Veeam非公開
米国/スイス · 非公開 · シェア2位
シェア約15%を握る data protection のリーダーの一角で、業界で引用される調査の出どころでもある(たとえば「攻撃の93%が backup を標的にする」という統計)——クラウドをまたいだ復旧と、幅広い顧客基盤に強い。
core · シェアのリーダー
Dell TechnologiesDELL · US
米国 · ハードウェアの巨人
PowerProtect シリーズ(Cyber Recovery vault + コピー内の感染を解析する CyberSense を統合)を使い、巨大なデータセンター顧客基盤を通じて cyber resilience を売る——ハードウェアと復旧ソフトを一体で持つ強みがある。
secondary · ハードウェアの巨人
Pure StoragePSTG · US
米国 · ハードウェアレベルの immutable
SafeMode 機能は、ストレージのレベルで書き換え/削除のできない snapshot のコピーをつくり、object locking も備える——Commvault のような復旧プレーヤーがその上に積み重ねる「immutable の層」であり、金融機関が DORA のような基準をクリアする助けにもなる。
secondary · immutable storage
IBMIBM · US
米国 · 大企業向け
大企業向け data protection 市場の古参プレーヤー(immutable snapshot + ransomware 検知を備えた Storage Defender / FlashSystem)——大企業との顧客関係と、一通りそろったサービス事業を通じて売る。
secondary · 大企業向け

06これからの展開

第一の方向は AI が復旧を加速すること。ransomware 復旧の最大の難所は「どの時点に戻すか?」です——戻しすぎればデータを失い、近すぎれば静かに潜んでいたウイルスを連れ戻してしまう。そこで AI を使って「最新のきれいな地点」を自動で探し、どのシステムから復旧すべきか優先順位をつけ、RTO を数日から数時間へと縮める——これこそが次のラウンドの本当の主戦場です。

第二の方向は サイバー保険が推進力になること。保険会社が ransomware の請求で損を出し始めると、彼らは顧客に immutable backup と復旧訓練を 義務づけ 始めます。さもなければ引き受けないか、保険料を高くする——いまや保険の21%が ransomware を補償から外し、約4分の3が直近の更新で保険料を上げました。結果として「保険会社」が、cyber resilience のいちばん腕のいい営業マンになっているのです。

保険証券が鍵へと姿を変え、安全なバックアップのコピーを持つ組織だけにデータ金庫の扉を開けて差し出している
ภาพประกอบ (insurance.webp)
保険が「やらせる」人。 保険会社が引き受けの前に immutable backup を求めるようになると、cyber resilience は「あった方がいいもの」から「なければならないもの」へと変わる。

第三の方向は セキュリティ側との合体。「backup の会社」と「security の会社」を分ける線は消えつつあります——Rubrik は data security posture へ動き、security の会社は recovery へ動く。顧客は検知も防御も復旧もできる一つのプラットフォームを望む。だからこの分野の M&A の波は、そう簡単には終わりそうにありません。

07課題とリスク

第一のリスクは backup そのものが標的になること。最後の砦であるべきものが、むしろ攻撃者がまず狙うものになっている——攻撃された組織の89%で backup が手をつけられ、平均で コピー保管庫の34%が書き換えか削除 をされています。だから「backup があるから安全」と思っていても、その backup が本当には immutable でなければ、いざという日に取り戻せるものが何もない、ということになりかねません。

第二のリスクは うたい文句と実際の復旧時間のギャップ。ベンダーは「数分」レベルの RTO を語りたがりますが、現実には76%の組織が完全復旧に 100日超 を要しています。複雑に絡み合った会社全体の復旧は、デモよりずっと難しいからです。一度も 本番さながらの復旧訓練(3-2-1-1-0 ルールの「0」)をしたことのない組織は、最悪の瞬間にこの現実を知ることになりがちです。

第三のリスクは 競争の激しさと、信頼への依存。この市場は、変身した古参(Cohesity/Veritas、Dell、IBM)、急成長の pure-play(Rubrik)、大手の非公開企業(Veeam)でひしめいています。M&A が頻発し、ついていけない者は締め出されるリスクがある。そしてこの商品は「最後の砦」だからこそ、信頼がすべて——脆弱性や復旧失敗がたった一度でも起きれば、ふつうの商品よりはるかに深く評判を傷つけます。

投資家への結論 Cyber Resilience & Ransomware Recovery は、ハッキングが いつ の話であって もし の話ではなくなった時代の「最後の砦」です——成長は速く(年〜17%)、サブスク収入は安定しているが、競争は激しく再編が進む。鍵は三つ:(1) 誰が本当に immutable な backup をつくり、本当に速く取り戻せるか(スライドの中だけでなく)· (2) 誰が「防御+復旧」を一つのプラットフォームに束ね、顧客を離さないか · (3) 誰が AI で RTO の短縮で抜きん出るか——本当の価値は、顧客が毎年くり返し払う「立ち直りの速さ」にあります。

ひとことでまとめると:このnodeは、セキュリティ業界があまり大きな声では言わない現実を受け入れることです——どんな壁もいつかは破られる。本当の勝利は、攻撃者を入れないことだけではなく、入られてしまった日に素早く立ち上がれること。そしてすべてがデータで動く経済では、「立ち直りの速さ」が、データそのものに劣らない価値を持つ資産になりつつあります。

このテーマのライブデータ・銘柄・ニュースを見る →