Резервное копирование реестра ЦФА на случай полной потери данных – геораспределённое хранение
Резервное копирование реестра ЦФА на случай полной потери данных – геораспределённое хранение
Реестр прав на ЦФА ведётся в информационной системе оператора. Если этот реестр утрачен — будь то из-за аппаратного сбоя, атаки или физического разрушения дата-центра, — инвесторы теряют свои активы, а эмитенты теряют подтверждение обязательств. Геораспределённое резервное копирование — технический ответ на этот риск.
Почему реестр ЦФА уязвим
Блокчейн по своей природе — распределённый реестр. Но российские платформы ЦФА работают на permissioned-блокчейне с ограниченным числом нод (от 3 до 15). Если все ноды физически находятся в одном дата-центре, единая авария — пожар, затопление, отключение питания — может уничтожить весь реестр.
Ключевые угрозы:
- Аппаратный сбой серверов. Отказ дисков, памяти, сетевого оборудования.
- Ransomware-атака. Шифрование данных с требованием выкупа. В 2024–2025 годах крупные российские банки столкнулись с попытками таких атак, и платформы ЦФА — не исключение.
- Физическое разрушение ЦОД. Пожар, затопление, удар. Российской практике известны случаи разрушения дата-центров (пожар в ЦОД «Ростелекома» в 2021 году).
- Человеческий фактор. Ошибка администратора, случайное удаление данных, неверная конфигурация.
- Санкционные ограничения. Ограничение доступа к зарубежному оборудованию или ПО, на котором развёрнута платформа.
Геораспределённое хранение: принципы
Геораспределённое резервное копирование (geo-redundant backup) предполагает размещение копий реестра в физически разделённых дата-центрах, желательно в разных регионах страны. Принцип: даже при уничтожении одного ЦОД остальные продолжают работать или содержат достаточно данных для восстановления.
Для реестра ЦФА это означает:
- основной кластер нод — в Москве (или Санкт-Петербурге), где находится штаб-квартира оператора;
- резервный кластер — в Екатеринбурге, Новосибирске или Казани (минимум 500 км от основного ЦОД);
- третья копия (cold backup) — на автономных носителях в защищённом хранилище (вне дата-центра).
Синхронизация между кластерами должна обеспечивать RPO (Recovery Point Objective) — минимальный допустимый объём потерянных данных — не более нескольких секунд для горячей реплики.
Требования Банка России
Указание ЦБ РФ №7722-У содержит требования к отказоустойчивости операторов информационных систем ЦФА. Ключевые положения:
- резервирование вычислительных мощностей не менее чем на двух независимых площадках;
- время восстановления (RTO) — не более 4 часов для критических функций (проведение транзакций);
- регулярное тестирование восстановления — не реже одного раза в квартал с документированием результатов;
- шифрование резервных копий алгоритмами не ниже ГОСТ 28147-89 или AES-256;
- ограничение доступа к резервным копиям (только уполномоченный персонал с двухфакторной аутентификацией).
Эти требования проверяются при включении оператора в реестр и при регулярных инспекциях.
Архитектура резервирования на примере Tokenayz
Tokenayz (Сбер) использует многоуровневую схему:
- Горячая реплика. Синхронная репликация между двумя ЦОД Сбера в Москве (разные районы, разные энергоподстанции). Задержка — менее 1 мс. RPO = 0.
- Тёплая реплика. Асинхронная репликация в ЦОД в Нижнем Новгороде с задержкой не более 1 секунды. RPO = 1 сек.
- Холодная копия. Ежедневный снапшот, зашифрованный и хранящийся на магнитных лентах (LTO-9) в защищённом хранилище. RPO = 24 часа.
Лайтхаус (Ростех) использует схему с тремя кластерами: Москва, Санкт-Петербург и Екатеринбург. Все три кластера — active-passive: основной в Москве, остальные на горячем резерве.
Что будет при полной потере
Даже при worst-case scenario (уничтожение всех ЦОД) восстановление возможно:
- Холодная копия загружается на новые серверы.
- Данные проверяются на целостность (хеш-суммы, криптографические подписи).
- Восстанавливаются последние транзакции из логов платёжной системы и банков-партнёров.
- Реестр перезапускается, и оператор проводит сверки.
Максимальное время простоя — 24–72 часа. Потерянные транзакции (между последней холодной копией и аварией) восстанавливаются из логов банков-партнёров.
Часто задаваемые вопросы
Вопрос: Могу ли я как инвестор сделать свою резервную копию реестра?
Ответ: Нет. Реестр ведёт оператор, и инвестор не имеет технической возможности создать его копию. Вы можете скачать выписку из реестра (электронный документ с ЭЦП оператора), но это не резервная копия — лишь подтверждение состояния на определённый момент.
Вопрос: Кто оплачивает геораспределённое хранение?
Ответ: Оператор. Затраты на резервирование включены в комиссионную модель платформы. Для инвестора это бесплатно.
Вопрос: Как часто проводятся тесты восстановления?
Ответ: ЦБ РФ требует не реже одного раза в квартал. Операторы также проводят внутренние тесты ежемесячно. Результаты тестов хранятся и предоставляются инспекторам ЦБ.
Вопрос: Что если резервная копия повреждена (bit rot)?
Ответ: Для защиты от постепенной деградации данных используются контрольные суммы (SHA-256 для каждого блока), избыточное кодирование (Reed-Solomon, Erasure Coding) и регулярная верификация — автоматическая проверка целостности раз в неделю.
Вопрос: Есть ли международные стандарты для резервирования реестров ЦФА?
Ответ: Прямых стандартов для ЦФА нет. Операторы ориентируются на ISO 27001 (информационная безопасность), ISO 22301 (бизнес-непрерывность), PCI DSS (для платёжных данных) и стандарты ЦБ РФ.
Источники
- Федеральный закон №259-ФЗ — «О цифровых финансовых активах, цифровой валюте и о внесении изменений в отдельные законодательные акты Российской Федерации»
- Информация ЦБ РФ — официальные материалы регулятора
- Указание Банка России №7722-У
- ISO 27001:2022 «Information security management systems"
- ISO 22301:2019 «Business continuity management systems»