Резервное копирование реестра ЦФА на случай полной потери данных – геораспределённое хранение
Содержание статьи

Реестр прав на ЦФА ведётся в информационной системе оператора. Если этот реестр утрачен — будь то из-за аппаратного сбоя, атаки или физического разрушения дата-центра, — инвесторы теряют свои активы, а эмитенты теряют подтверждение обязательств. Геораспределённое резервное [копирование] — технический ответ на этот риск.
Почему реестр ЦФА уязвим
Блокчейн по своей природе — распределённый реестр. Но российские платформы ЦФА работают на permissioned-блокчейне с ограниченным числом нод (от 3 до 15). Если все ноды физически находятся в одном дата-центре, единая авария — пожар, затопление, отключение питания — может уничтожить весь реестр.
Ключевые угрозы:
- Аппаратный сбой серверов. Отказ дисков, памяти, сетевого оборудования.
- Ransomware-атака. Шифрование данных с требованием выкупа. В 2024–2025 годах крупные российские банки столкнулись с попытками таких атак, и платформы ЦФА — не исключение.
- Физическое разрушение ЦОД. Пожар, затопление, удар. Российской практике известны случаи разрушения дата-центров (пожар в ЦОД «Ростелекома» в 2021 году).
- Человеческий фактор. Ошибка администратора, случайное удаление данных, неверная конфигурация.
- Санкционные ограничения. Ограничение доступа к зарубежному оборудованию или ПО, на котором развёрнута платформа.
Геораспределённое хранение: принципы
Геораспределённое резервное копирование (geo-redundant backup) предполагает размещение копий реестра в физически разделённых дата-центрах, желательно в разных регионах страны. Принцип: даже при уничтожении одного ЦОД остальные продолжают работать или содержат достаточно данных для восстановления.
Для реестра ЦФА это означает:
- основной кластер нод — в Москве (или Санкт-Петербурге), где находится штаб-квартира оператора;
- резервный кластер — в Екатеринбурге, Новосибирске или Казани (минимум 500 км от основного ЦОД);
- третья копия (cold backup) — на автономных носителях в защищённом хранилище (вне дата-центра).
Синхронизация между кластерами должна обеспечивать RPO (Recovery Point Objective) — минимальный допустимый объём потерянных данных — не более нескольких секунд для горячей реплики.
Резервное копирование и репликация: в чём разница
Эти понятия часто смешивают, но защищают они от разных сценариев.
Репликация — синхронное или асинхронное копирование данных между работающими узлами. Она защищает от отказа отдельного сервера: транзакции продолжает обрабатывать другая нода. Но реплика воспроизводит и ошибки: если повреждённая или зашифрованная ransomware-атакой запись разошлась по кластеру, все копии повреждены одинаково.
Резервное копирование — создание независимых снимков с отложенным хранением. Копия лежит офлайн, недоступна из основной сети и потому не затрагивается ни сбоем, ни атакой, произошедшими после её создания.
Рабочая схема — сочетание обоих механизмов: репликация держит сервис доступным, резервные копии дают точку возврата в прошлое. Сводные характеристики уровней хранения:
| Уровень | Технология | RPO | Поведение при аварии |
|---|---|---|---|
| Горячая реплика | Синхронная репликация между ЦОД | Около нуля | Продолжает работу без паузы |
| Тёплая копия | Асинхронная репликация | Секунды — минуты | Подхватывает нагрузку с задержкой |
| Холодная копия | Ежедневный снапшот на офлайн-носителях | До 24 часов | Требует ручного восстановления |
Требования Банка России
Указание ЦБ РФ №7722-У содержит требования к отказоустойчивости операторов информационных систем ЦФА. Ключевые положения:
- резервирование вычислительных мощностей не менее чем на двух независимых площадках;
- время восстановления (RTO) — не более 4 часов для критических функций (проведение транзакций);
- регулярное тестирование восстановления — не реже одного раза в квартал с документированием результатов;
- шифрование резервных копий алгоритмами не ниже ГОСТ 28147-89 или AES-256;
- ограничение доступа к резервным копиям (только уполномоченный персонал с двухфакторной аутентификацией).
Эти требования проверяются при включении оператора в реестр и при регулярных инспекциях.
Архитектура резервирования на примере Tokenayz
Tokenayz (Сбер) использует многоуровневую схему:
- Горячая реплика. Синхронная репликация между двумя ЦОД Сбера в Москве (разные районы, разные энергоподстанции). Задержка — менее 1 мс. RPO = 0.
- Тёплая реплика. Асинхронная репликация в ЦОД в Нижнем Новгороде с задержкой не более 1 секунды. RPO = 1 сек.
- Холодная копия. Ежедневный снапшот, зашифрованный и хранящийся на магнитных лентах (LTO-9) в защищённом хранилище. RPO = 24 часа.
Лайтхаус (Ростех) использует схему с тремя кластерами: Москва, Санкт-Петербург и Екатеринбург. Все три кластера — active-passive: основной в Москве, остальные на горячем резерве.
Что будет при полной потере
Даже в худшем сценарии (уничтожение всех ЦОД) восстановление возможно:
- Холодная копия загружается на новые серверы.
- Данные проверяются на целостность (хеш-суммы, криптографические подписи).
- Восстанавливаются последние транзакции из логов платёжной системы и банков-партнёров.
- Реестр перезапускается, и оператор проводит сверки.
Максимальное время простоя — 24–72 часа. Потерянные транзакции (между последней холодной копией и аварией) восстанавливаются из логов банков-партнёров.
Что всё это значит для инвестора
От архитектуры резервирования зависит сохранность прав при аварии, но и у инвестора есть собственная зона ответственности.
Во-первых, храните выписки. После каждой покупки и крупной выплаты скачивайте выписку из реестра с электронной подписью оператора: это документ, который подтверждает состояние счёта на дату и упрощает восстановление позиции при любом сбое. Как выстроить личный план дублирования, описано в материале о резервном копировании и восстановлении доступа к ЦФА.
Во-вторых, понимайте, чем защищена сама запись. Записи о владении хешируются и подписываются оператором — о том, как устроена эта защита, рассказывает статья о неизменности записей о правах на ЦФА. Именно криптографическая подпись позволяет отличить подлинную запись от подделки при разборе инцидента.
В-третьих, знайте алгоритм действий при сбое. Если платформа недоступна дольше оговорённых нормативов, права сохраняются, а порядок действий — от обращения в поддержку до жалобы в ЦБ — разобран в инструкции на случай сбоя платформы ЦФА.
Источники
- Федеральный закон №259-ФЗ — «О цифровых финансовых активах, цифровой валюте и о внесении изменений в отдельные законодательные акты Российской Федерации»
- [Информация ЦБ РФ] — официальные материалы регулятора
- Указание Банка России №7722-У
- ISO 27001:2022 «Information security management systems"
- ISO 22301:2019 «Business continuity management systems»
Что ещё почитать
- Уязвимости смарт-контрактов ЦФА: кто отвечает за безопасность реестра — там же — пошаговый порядок и подводные камни
- Обеспечение отказоустойчивости и катастрофоустойчивости систем выпуска ЦФА — нормативные требования к инфраструктуре.
- Реестр ЦФА: что это и как ведётся учёт прав — устройство реестра и юридическая сила записей.
- Ответственность оператора платформы за сбои и утрату данных о ЦФА — что грозит оператору при потере данных.
- Банкротство платформы ЦФА: что произойдёт с активами инвесторов — худший сценарий и его последствия.
- Пропускная способность российских блокчейн-платформ для ЦФА — архитектура нод и производительность.
Материал носит справочный характер и не является индивидуальной инвестиционной рекомендацией.
Часто задаваемые вопросы
- Могу ли я как инвестор сделать свою резервную копию реестра?
- Нет. Реестр ведёт оператор, и инвестор не имеет технической возможности создать его копию. Вы можете скачать выписку из реестра (электронный документ с ЭЦП оператора), но это не резервная копия — лишь подтверждение состояния на определённый момент.
- Кто оплачивает геораспределённое хранение?
- Оператор. Затраты на резервирование включены в комиссионную модель платформы. Для инвестора это бесплатно.
- Как часто проводятся тесты восстановления?
- ЦБ РФ требует не реже одного раза в квартал. Операторы также проводят внутренние тесты ежемесячно. Результаты тестов хранятся и предоставляются инспекторам ЦБ.
- Что если резервная копия повреждена (bit rot)?
- Для защиты от постепенной деградации данных используются контрольные суммы (SHA-256 для каждого блока), избыточное кодирование (Reed-Solomon, Erasure Coding) и регулярная верификация — автоматическая проверка целостности раз в неделю.
- Есть ли международные стандарты для резервирования реестров ЦФА?
- Прямых стандартов для ЦФА нет. Операторы ориентируются на ISO 27001 (информационная безопасность), ISO 22301 (бизнес-непрерывность), PCI DSS (для платёжных данных) и стандарты ЦБ РФ.