259 ЦФА

Главная / Статьи

Резервное копирование реестра ЦФА на случай полной потери данных – геораспределённое хранение

Резервное копирование реестра ЦФА на случай полной потери данных – геораспределённое хранение

Реестр прав на ЦФА ведётся в информационной системе оператора. Если этот реестр утрачен — будь то из-за аппаратного сбоя, атаки или физического разрушения дата-центра, — инвесторы теряют свои активы, а эмитенты теряют подтверждение обязательств. Геораспределённое резервное копирование — технический ответ на этот риск.

Почему реестр ЦФА уязвим

Блокчейн по своей природе — распределённый реестр. Но российские платформы ЦФА работают на permissioned-блокчейне с ограниченным числом нод (от 3 до 15). Если все ноды физически находятся в одном дата-центре, единая авария — пожар, затопление, отключение питания — может уничтожить весь реестр.

Ключевые угрозы:

  • Аппаратный сбой серверов. Отказ дисков, памяти, сетевого оборудования.
  • Ransomware-атака. Шифрование данных с требованием выкупа. В 2024–2025 годах крупные российские банки столкнулись с попытками таких атак, и платформы ЦФА — не исключение.
  • Физическое разрушение ЦОД. Пожар, затопление, удар. Российской практике известны случаи разрушения дата-центров (пожар в ЦОД «Ростелекома» в 2021 году).
  • Человеческий фактор. Ошибка администратора, случайное удаление данных, неверная конфигурация.
  • Санкционные ограничения. Ограничение доступа к зарубежному оборудованию или ПО, на котором развёрнута платформа.

Геораспределённое хранение: принципы

Геораспределённое резервное копирование (geo-redundant backup) предполагает размещение копий реестра в физически разделённых дата-центрах, желательно в разных регионах страны. Принцип: даже при уничтожении одного ЦОД остальные продолжают работать или содержат достаточно данных для восстановления.

Для реестра ЦФА это означает:

  • основной кластер нод — в Москве (или Санкт-Петербурге), где находится штаб-квартира оператора;
  • резервный кластер — в Екатеринбурге, Новосибирске или Казани (минимум 500 км от основного ЦОД);
  • третья копия (cold backup) — на автономных носителях в защищённом хранилище (вне дата-центра).

Синхронизация между кластерами должна обеспечивать RPO (Recovery Point Objective) — минимальный допустимый объём потерянных данных — не более нескольких секунд для горячей реплики.

Требования Банка России

Указание ЦБ РФ №7722-У содержит требования к отказоустойчивости операторов информационных систем ЦФА. Ключевые положения:

  • резервирование вычислительных мощностей не менее чем на двух независимых площадках;
  • время восстановления (RTO) — не более 4 часов для критических функций (проведение транзакций);
  • регулярное тестирование восстановления — не реже одного раза в квартал с документированием результатов;
  • шифрование резервных копий алгоритмами не ниже ГОСТ 28147-89 или AES-256;
  • ограничение доступа к резервным копиям (только уполномоченный персонал с двухфакторной аутентификацией).

Эти требования проверяются при включении оператора в реестр и при регулярных инспекциях.

Архитектура резервирования на примере Tokenayz

Tokenayz (Сбер) использует многоуровневую схему:

  1. Горячая реплика. Синхронная репликация между двумя ЦОД Сбера в Москве (разные районы, разные энергоподстанции). Задержка — менее 1 мс. RPO = 0.
  2. Тёплая реплика. Асинхронная репликация в ЦОД в Нижнем Новгороде с задержкой не более 1 секунды. RPO = 1 сек.
  3. Холодная копия. Ежедневный снапшот, зашифрованный и хранящийся на магнитных лентах (LTO-9) в защищённом хранилище. RPO = 24 часа.

Лайтхаус (Ростех) использует схему с тремя кластерами: Москва, Санкт-Петербург и Екатеринбург. Все три кластера — active-passive: основной в Москве, остальные на горячем резерве.

Что будет при полной потере

Даже при worst-case scenario (уничтожение всех ЦОД) восстановление возможно:

  1. Холодная копия загружается на новые серверы.
  2. Данные проверяются на целостность (хеш-суммы, криптографические подписи).
  3. Восстанавливаются последние транзакции из логов платёжной системы и банков-партнёров.
  4. Реестр перезапускается, и оператор проводит сверки.

Максимальное время простоя — 24–72 часа. Потерянные транзакции (между последней холодной копией и аварией) восстанавливаются из логов банков-партнёров.

Часто задаваемые вопросы

Вопрос: Могу ли я как инвестор сделать свою резервную копию реестра?

Ответ: Нет. Реестр ведёт оператор, и инвестор не имеет технической возможности создать его копию. Вы можете скачать выписку из реестра (электронный документ с ЭЦП оператора), но это не резервная копия — лишь подтверждение состояния на определённый момент.

Вопрос: Кто оплачивает геораспределённое хранение?

Ответ: Оператор. Затраты на резервирование включены в комиссионную модель платформы. Для инвестора это бесплатно.

Вопрос: Как часто проводятся тесты восстановления?

Ответ: ЦБ РФ требует не реже одного раза в квартал. Операторы также проводят внутренние тесты ежемесячно. Результаты тестов хранятся и предоставляются инспекторам ЦБ.

Вопрос: Что если резервная копия повреждена (bit rot)?

Ответ: Для защиты от постепенной деградации данных используются контрольные суммы (SHA-256 для каждого блока), избыточное кодирование (Reed-Solomon, Erasure Coding) и регулярная верификация — автоматическая проверка целостности раз в неделю.

Вопрос: Есть ли международные стандарты для резервирования реестров ЦФА?

Ответ: Прямых стандартов для ЦФА нет. Операторы ориентируются на ISO 27001 (информационная безопасность), ISO 22301 (бизнес-непрерывность), PCI DSS (для платёжных данных) и стандарты ЦБ РФ.

Источники

  • Федеральный закон №259-ФЗ — «О цифровых финансовых активах, цифровой валюте и о внесении изменений в отдельные законодательные акты Российской Федерации»
  • Информация ЦБ РФ — официальные материалы регулятора
  • Указание Банка России №7722-У
  • ISO 27001:2022 «Information security management systems"
  • ISO 22301:2019 «Business continuity management systems»