Обеспечение отказоустойчивости и катастрофоустойчивости систем выпуска ЦФА
Обеспечение отказоустойчивости и катастрофоустойчивости систем выпуска ЦФА
Информационная система, в которой ведётся реестр прав на цифровые финансовые активы, должна быть доступна без перебоев. Утрата данных или длительный простой означают невозможность проведения сделок, выплаты купонов и погашения — то есть нарушение обязательств перед инвесторами. Банк России предъявляет к операторам строгие требования по обеспечению отказоустойчивости и катастрофоустойчивости.
Чем отказоустойчивость отличается от катастрофоустойчивости
Отказоустойчивость (fault tolerance) — способность системы продолжать работу при выходе из строя отдельных компонентов: серверов, сетевых каналов, дисков. Достижение отказоустойчивости — задача архитектуры. Отказ одного компонента не должен приводить к остановке всей системы.
Катастрофоустойчивость (disaster recovery) — способность восстановить работу после масштабного сбоя, затрагивающего весь дата-центр или несколько компонентов одновременно: пожар, наводнение, кибератака на уровне дата-центра, отказ электроснабжения, человеческий фактор (ошибка администратора).
| Параметр | Отказоустойчивость | Катастрофоустойчивость |
|---|---|---|
| Масштаб сбоя | Отдельный сервер или узел | Дата-центр или регион |
| Цель | Непрерывность работы | Восстановление за допустимое время |
| Механизмы | Дублирование, кластеризация | Резервный дата-центр, геораспределённость |
| Допустимое время простоя | Несколько секунд/минут | От нескольких минут до часов |
| Стоимость | Средняя | Высокая |
Требования ЦБ РФ к операторам
Положение Банка России об операторах информационных систем ЦФА устанавливает, что оператор обязан:
- обеспечить доступность информационной системы не менее 99,9 % времени в месяц (допустимый простой — не более 43 минут);
- создать резервную копию реестра и хранить её в географически удалённом месте;
- иметь план восстановления работоспособности (Disaster Recovery Plan, DRP) с тестированием не реже одного раза в квартал;
- предусмотреть возможность оперативного переключения на резервную площадку (RTO — Recovery Time Objective);
- обеспечить защиту от несанкционированного доступа, включая кибератаки DDoS;
- вести журнал инцидентов и предоставлять его по запросу ЦБ.
Требования во многом аналогичны тем, что предъявляются к платежным системам и депозитариям.
Архитектурные решения
Геораспределённый реестр
Крупнейшие операторы (Сбер, Атомайз, Лайтхаус) используют геораспределённую архитектуру: основные ноды (узлы) расположены в нескольких дата-центрах в разных регионах — как минимум в двух разных временных зонах. Транзакция считается подтверждённой после записи на большинстве узлов (механизм консенсуса).
Если один дата-центр выходит из строя, остальные узлы продолжают работу. Новые транзакции подтверждаются, и система функционирует без перебоев.
Резервное копирование
Резервное копирование реестра ЦФА организуется по схеме 3-2-1:
- 3 копии данных (основная и две резервных);
- на 2 разных типах носителей (SSD + магнитная лента или объектное хранилище);
- 1 копия в удалённом хранилище (в другом городе или регионе).
Резервные копии шифруются по стандартам ГОСТ или AES-256 и подписываются квалифицированной электронной подписью оператора для обеспечения целостности. Периодичность резервного копирования — как минимум один раз в час (для крупных операторов — в реальном времени, с использованием репликации).
Балансировщики нагрузки и DDoS-защита
Операторы используют геораспределённые балансировщики и фильтрацию трафика для защиты от DDoS-атак. Платформы обмена ЦФА подключаются к услугам анти-DDoS-провайдеров. Сеть CDN (Content Delivery Network) используется для статических ресурсов (документация, интерфейс).
Тестирование отказоустойчивости
Оператор обязан проводить регулярные тесты:
- Chaos engineering — намеренное отключение компонентов для проверки реакции системы.
- Фолловер-тесты — переключение на резервный дата-центр.
- Восстановление из бэкапа — проверка полноты и скорости восстановления.
Результаты тестов документируются и предоставляются ЦБ при надзорных проверках.
Практические инциденты
За время существования рынка ЦФА (с 2021 года) зафиксированы инциденты разного масштаба:
- Кратковременные сбои при аномальной нагрузке на платформы обмена (во время размещения популярных выпусков ЦФА на металлы).
- Задержки в проведении сделок из-за проблем с сетевой связью между нодами.
- Ошибки в смарт-контрактах, потребовавшие экстренного обновления (не влияли на реестр прав, но блокировали новые выпуски).
- Отказы при массовой идентификации клиентов через ЕСИА (Госуслуги).
Ни один из инцидентов не привёл к утрате данных реестра, что подтверждает работоспособность архитектурных решений.
Часто задаваемые вопросы
Вопрос: Что произойдёт с моими ЦФА, если платформа полностью выйдет из строя на несколько дней?
Ответ: ЦФА записаны в распределённом реестре, который резервируется в реальном времени. Даже при выходе из строя основного дата-центра оператор восстанавливает работу на резервной площадке. Данные о правах собственности не теряются. Сроки проведения сделок и выплат могут быть сдвинуты, но права инвесторов сохраняются.
Вопрос: Может ли оператор потерять данные о моих ЦФА без возможности восстановления?
Ответ: Это крайне маловероятно при соблюдении оператором требований ЦБ. Реестр ведётся в распределённой форме с несколькими копиями в разных дата-центрах. Однако если оператор умышленно уничтожит все копии (злонамеренный акт), восстановление может потребовать участия регулятора и даже судебных разбирательств. В таком случае инвесторы становятся кредиторами оператора.
Вопрос: Имеет ли инвестор право запросить подтверждение хранения своих данных?
Ответ: Да. Оператор обязан предоставлять выписку из реестра по запросу владельца ЦФА (ст. 8 закона 259-ФЗ). Выписка содержит данные о составе и количестве ЦФА на кошельке или номинальном счёте, историю транзакций и текущий баланс.
Вопрос: Регулирует ли 259-ФЗ требования к катастрофоустойчивости напрямую?
Ответ: 259-ФЗ устанавливает общее требование об обеспечении сохранности записей (п. 3 ст. 8). Конкретные технические требования содержатся в нормативных актах ЦБ РФ, регулирующих деятельность операторов информационных систем, и во внутренних стандартах операторов. В части кибербезопасности также применяются требования 187-ФЗ.
Вопрос: Нужно ли инвестору самому делать резервные копии своих ЦФА?
Ответ: Нет. Инвестор не может и не должен копировать данные реестра. Достаточно сохранить выписки и договор с оператором. При необходимости именно оператор отвечает за восстановление.
Источники
- Федеральный закон № 259-ФЗ — «О цифровых финансовых активах, цифровой валюте и о внесении изменений в отдельные законодательные акты Российской Федерации»
- Федеральный закон № 187-ФЗ — о безопасности критической информационной инфраструктуры
- Информация ЦБ РФ — требования к операторам информационных систем