Резервное копирование реестра ЦФА на случай полной потери данных – геораспределённое хранение — 259CFA
ЦФА Аналитика

Главная / Статьи

Резервное копирование реестра ЦФА на случай полной потери данных – геораспределённое хранение

Содержание статьи
Резервное копирование реестра ЦФА на случай полной потери данных – геораспределённое хранение

Реестр прав на ЦФА ведётся в информационной системе оператора. Если этот реестр утрачен — будь то из-за аппаратного сбоя, атаки или физического разрушения дата-центра, — инвесторы теряют свои активы, а эмитенты теряют подтверждение обязательств. Геораспределённое резервное [копирование] — технический ответ на этот риск.

Почему реестр ЦФА уязвим

Блокчейн по своей природе — распределённый реестр. Но российские платформы ЦФА работают на permissioned-блокчейне с ограниченным числом нод (от 3 до 15). Если все ноды физически находятся в одном дата-центре, единая авария — пожар, затопление, отключение питания — может уничтожить весь реестр.

Ключевые угрозы:

  • Аппаратный сбой серверов. Отказ дисков, памяти, сетевого оборудования.
  • Ransomware-атака. Шифрование данных с требованием выкупа. В 2024–2025 годах крупные российские банки столкнулись с попытками таких атак, и платформы ЦФА — не исключение.
  • Физическое разрушение ЦОД. Пожар, затопление, удар. Российской практике известны случаи разрушения дата-центров (пожар в ЦОД «Ростелекома» в 2021 году).
  • Человеческий фактор. Ошибка администратора, случайное удаление данных, неверная конфигурация.
  • Санкционные ограничения. Ограничение доступа к зарубежному оборудованию или ПО, на котором развёрнута платформа.

Геораспределённое хранение: принципы

Геораспределённое резервное копирование (geo-redundant backup) предполагает размещение копий реестра в физически разделённых дата-центрах, желательно в разных регионах страны. Принцип: даже при уничтожении одного ЦОД остальные продолжают работать или содержат достаточно данных для восстановления.

Для реестра ЦФА это означает:

  • основной кластер нод — в Москве (или Санкт-Петербурге), где находится штаб-квартира оператора;
  • резервный кластер — в Екатеринбурге, Новосибирске или Казани (минимум 500 км от основного ЦОД);
  • третья копия (cold backup) — на автономных носителях в защищённом хранилище (вне дата-центра).

Синхронизация между кластерами должна обеспечивать RPO (Recovery Point Objective) — минимальный допустимый объём потерянных данных — не более нескольких секунд для горячей реплики.

Резервное копирование и репликация: в чём разница

Эти понятия часто смешивают, но защищают они от разных сценариев.

Репликация — синхронное или асинхронное копирование данных между работающими узлами. Она защищает от отказа отдельного сервера: транзакции продолжает обрабатывать другая нода. Но реплика воспроизводит и ошибки: если повреждённая или зашифрованная ransomware-атакой запись разошлась по кластеру, все копии повреждены одинаково.

Резервное копирование — создание независимых снимков с отложенным хранением. Копия лежит офлайн, недоступна из основной сети и потому не затрагивается ни сбоем, ни атакой, произошедшими после её создания.

Рабочая схема — сочетание обоих механизмов: репликация держит сервис доступным, резервные копии дают точку возврата в прошлое. Сводные характеристики уровней хранения:

УровеньТехнологияRPOПоведение при аварии
Горячая репликаСинхронная репликация между ЦОДОколо нуляПродолжает работу без паузы
Тёплая копияАсинхронная репликацияСекунды — минутыПодхватывает нагрузку с задержкой
Холодная копияЕжедневный снапшот на офлайн-носителяхДо 24 часовТребует ручного восстановления

Требования Банка России

Указание ЦБ РФ №7722-У содержит требования к отказоустойчивости операторов информационных систем ЦФА. Ключевые положения:

  • резервирование вычислительных мощностей не менее чем на двух независимых площадках;
  • время восстановления (RTO) — не более 4 часов для критических функций (проведение транзакций);
  • регулярное тестирование восстановления — не реже одного раза в квартал с документированием результатов;
  • шифрование резервных копий алгоритмами не ниже ГОСТ 28147-89 или AES-256;
  • ограничение доступа к резервным копиям (только уполномоченный персонал с двухфакторной аутентификацией).

Эти требования проверяются при включении оператора в реестр и при регулярных инспекциях.

Архитектура резервирования на примере Tokenayz

Tokenayz (Сбер) использует многоуровневую схему:

  1. Горячая реплика. Синхронная репликация между двумя ЦОД Сбера в Москве (разные районы, разные энергоподстанции). Задержка — менее 1 мс. RPO = 0.
  2. Тёплая реплика. Асинхронная репликация в ЦОД в Нижнем Новгороде с задержкой не более 1 секунды. RPO = 1 сек.
  3. Холодная копия. Ежедневный снапшот, зашифрованный и хранящийся на магнитных лентах (LTO-9) в защищённом хранилище. RPO = 24 часа.

Лайтхаус (Ростех) использует схему с тремя кластерами: Москва, Санкт-Петербург и Екатеринбург. Все три кластера — active-passive: основной в Москве, остальные на горячем резерве.

Что будет при полной потере

Даже в худшем сценарии (уничтожение всех ЦОД) восстановление возможно:

  1. Холодная копия загружается на новые серверы.
  2. Данные проверяются на целостность (хеш-суммы, криптографические подписи).
  3. Восстанавливаются последние транзакции из логов платёжной системы и банков-партнёров.
  4. Реестр перезапускается, и оператор проводит сверки.

Максимальное время простоя — 24–72 часа. Потерянные транзакции (между последней холодной копией и аварией) восстанавливаются из логов банков-партнёров.

Что всё это значит для инвестора

От архитектуры резервирования зависит сохранность прав при аварии, но и у инвестора есть собственная зона ответственности.

Во-первых, храните выписки. После каждой покупки и крупной выплаты скачивайте выписку из реестра с электронной подписью оператора: это документ, который подтверждает состояние счёта на дату и упрощает восстановление позиции при любом сбое. Как выстроить личный план дублирования, описано в материале о резервном копировании и восстановлении доступа к ЦФА.

Во-вторых, понимайте, чем защищена сама запись. Записи о владении хешируются и подписываются оператором — о том, как устроена эта защита, рассказывает статья о неизменности записей о правах на ЦФА. Именно криптографическая подпись позволяет отличить подлинную запись от подделки при разборе инцидента.

В-третьих, знайте алгоритм действий при сбое. Если платформа недоступна дольше оговорённых нормативов, права сохраняются, а порядок действий — от обращения в поддержку до жалобы в ЦБ — разобран в инструкции на случай сбоя платформы ЦФА.

Источники

  • Федеральный закон №259-ФЗ — «О цифровых финансовых активах, цифровой валюте и о внесении изменений в отдельные законодательные акты Российской Федерации»
  • [Информация ЦБ РФ] — официальные материалы регулятора
  • Указание Банка России №7722-У
  • ISO 27001:2022 «Information security management systems"
  • ISO 22301:2019 «Business continuity management systems»

Что ещё почитать

Материал носит справочный характер и не является индивидуальной инвестиционной рекомендацией.

Часто задаваемые вопросы

Могу ли я как инвестор сделать свою резервную копию реестра?
Нет. Реестр ведёт оператор, и инвестор не имеет технической возможности создать его копию. Вы можете скачать выписку из реестра (электронный документ с ЭЦП оператора), но это не резервная копия — лишь подтверждение состояния на определённый момент.
Кто оплачивает геораспределённое хранение?
Оператор. Затраты на резервирование включены в комиссионную модель платформы. Для инвестора это бесплатно.
Как часто проводятся тесты восстановления?
ЦБ РФ требует не реже одного раза в квартал. Операторы также проводят внутренние тесты ежемесячно. Результаты тестов хранятся и предоставляются инспекторам ЦБ.
Что если резервная копия повреждена (bit rot)?
Для защиты от постепенной деградации данных используются контрольные суммы (SHA-256 для каждого блока), избыточное кодирование (Reed-Solomon, Erasure Coding) и регулярная верификация — автоматическая проверка целостности раз в неделю.
Есть ли международные стандарты для резервирования реестров ЦФА?
Прямых стандартов для ЦФА нет. Операторы ориентируются на ISO 27001 (информационная безопасность), ISO 22301 (бизнес-непрерывность), PCI DSS (для платёжных данных) и стандарты ЦБ РФ.