259 ЦФА

Главная / Статьи

Обеспечение отказоустойчивости и катастрофоустойчивости систем выпуска ЦФА

Обеспечение отказоустойчивости и катастрофоустойчивости систем выпуска ЦФА

Информационная система, в которой ведётся реестр прав на цифровые финансовые активы, должна быть доступна без перебоев. Утрата данных или длительный простой означают невозможность проведения сделок, выплаты купонов и погашения — то есть нарушение обязательств перед инвесторами. Банк России предъявляет к операторам строгие требования по обеспечению отказоустойчивости и катастрофоустойчивости.

Чем отказоустойчивость отличается от катастрофоустойчивости

Отказоустойчивость (fault tolerance) — способность системы продолжать работу при выходе из строя отдельных компонентов: серверов, сетевых каналов, дисков. Достижение отказоустойчивости — задача архитектуры. Отказ одного компонента не должен приводить к остановке всей системы.

Катастрофоустойчивость (disaster recovery) — способность восстановить работу после масштабного сбоя, затрагивающего весь дата-центр или несколько компонентов одновременно: пожар, наводнение, кибератака на уровне дата-центра, отказ электроснабжения, человеческий фактор (ошибка администратора).

ПараметрОтказоустойчивостьКатастрофоустойчивость
Масштаб сбояОтдельный сервер или узелДата-центр или регион
ЦельНепрерывность работыВосстановление за допустимое время
МеханизмыДублирование, кластеризацияРезервный дата-центр, геораспределённость
Допустимое время простояНесколько секунд/минутОт нескольких минут до часов
СтоимостьСредняяВысокая

Требования ЦБ РФ к операторам

Положение Банка России об операторах информационных систем ЦФА устанавливает, что оператор обязан:

  • обеспечить доступность информационной системы не менее 99,9 % времени в месяц (допустимый простой — не более 43 минут);
  • создать резервную копию реестра и хранить её в географически удалённом месте;
  • иметь план восстановления работоспособности (Disaster Recovery Plan, DRP) с тестированием не реже одного раза в квартал;
  • предусмотреть возможность оперативного переключения на резервную площадку (RTO — Recovery Time Objective);
  • обеспечить защиту от несанкционированного доступа, включая кибератаки DDoS;
  • вести журнал инцидентов и предоставлять его по запросу ЦБ.

Требования во многом аналогичны тем, что предъявляются к платежным системам и депозитариям.

Архитектурные решения

Геораспределённый реестр

Крупнейшие операторы (Сбер, Атомайз, Лайтхаус) используют геораспределённую архитектуру: основные ноды (узлы) расположены в нескольких дата-центрах в разных регионах — как минимум в двух разных временных зонах. Транзакция считается подтверждённой после записи на большинстве узлов (механизм консенсуса).

Если один дата-центр выходит из строя, остальные узлы продолжают работу. Новые транзакции подтверждаются, и система функционирует без перебоев.

Резервное копирование

Резервное копирование реестра ЦФА организуется по схеме 3-2-1:

  • 3 копии данных (основная и две резервных);
  • на 2 разных типах носителей (SSD + магнитная лента или объектное хранилище);
  • 1 копия в удалённом хранилище (в другом городе или регионе).

Резервные копии шифруются по стандартам ГОСТ или AES-256 и подписываются квалифицированной электронной подписью оператора для обеспечения целостности. Периодичность резервного копирования — как минимум один раз в час (для крупных операторов — в реальном времени, с использованием репликации).

Балансировщики нагрузки и DDoS-защита

Операторы используют геораспределённые балансировщики и фильтрацию трафика для защиты от DDoS-атак. Платформы обмена ЦФА подключаются к услугам анти-DDoS-провайдеров. Сеть CDN (Content Delivery Network) используется для статических ресурсов (документация, интерфейс).

Тестирование отказоустойчивости

Оператор обязан проводить регулярные тесты:

  • Chaos engineering — намеренное отключение компонентов для проверки реакции системы.
  • Фолловер-тесты — переключение на резервный дата-центр.
  • Восстановление из бэкапа — проверка полноты и скорости восстановления.

Результаты тестов документируются и предоставляются ЦБ при надзорных проверках.

Практические инциденты

За время существования рынка ЦФА (с 2021 года) зафиксированы инциденты разного масштаба:

  • Кратковременные сбои при аномальной нагрузке на платформы обмена (во время размещения популярных выпусков ЦФА на металлы).
  • Задержки в проведении сделок из-за проблем с сетевой связью между нодами.
  • Ошибки в смарт-контрактах, потребовавшие экстренного обновления (не влияли на реестр прав, но блокировали новые выпуски).
  • Отказы при массовой идентификации клиентов через ЕСИА (Госуслуги).

Ни один из инцидентов не привёл к утрате данных реестра, что подтверждает работоспособность архитектурных решений.

Часто задаваемые вопросы

Вопрос: Что произойдёт с моими ЦФА, если платформа полностью выйдет из строя на несколько дней?

Ответ: ЦФА записаны в распределённом реестре, который резервируется в реальном времени. Даже при выходе из строя основного дата-центра оператор восстанавливает работу на резервной площадке. Данные о правах собственности не теряются. Сроки проведения сделок и выплат могут быть сдвинуты, но права инвесторов сохраняются.

Вопрос: Может ли оператор потерять данные о моих ЦФА без возможности восстановления?

Ответ: Это крайне маловероятно при соблюдении оператором требований ЦБ. Реестр ведётся в распределённой форме с несколькими копиями в разных дата-центрах. Однако если оператор умышленно уничтожит все копии (злонамеренный акт), восстановление может потребовать участия регулятора и даже судебных разбирательств. В таком случае инвесторы становятся кредиторами оператора.

Вопрос: Имеет ли инвестор право запросить подтверждение хранения своих данных?

Ответ: Да. Оператор обязан предоставлять выписку из реестра по запросу владельца ЦФА (ст. 8 закона 259-ФЗ). Выписка содержит данные о составе и количестве ЦФА на кошельке или номинальном счёте, историю транзакций и текущий баланс.

Вопрос: Регулирует ли 259-ФЗ требования к катастрофоустойчивости напрямую?

Ответ: 259-ФЗ устанавливает общее требование об обеспечении сохранности записей (п. 3 ст. 8). Конкретные технические требования содержатся в нормативных актах ЦБ РФ, регулирующих деятельность операторов информационных систем, и во внутренних стандартах операторов. В части кибербезопасности также применяются требования 187-ФЗ.

Вопрос: Нужно ли инвестору самому делать резервные копии своих ЦФА?

Ответ: Нет. Инвестор не может и не должен копировать данные реестра. Достаточно сохранить выписки и договор с оператором. При необходимости именно оператор отвечает за восстановление.

Источники