06.07.2026, 16:28

Банки без интернета — 2. ЦОД под землей, чипы и реальные приоритеты

Готовность банков к полному отключению глобальной сети на региональном или национальном уровне продолжает рассматривать наш постоянный автор Тимур Аитов, член Совета ТПП РФ по финансовому рынку и инвестициям, председатель комиссии по безопасности финансового рынка, руководитель Центра компетенций «Цифровизация финансовых технологий».
Банки без интернета — 2. ЦОД под землей, чипы и реальные приоритеты

В первой части публикации мы разобрали зависимость банковской «цифры» от трех китов: электрической розетки, оптоволокна и дизельного топлива. На примере USSD-шлюзов и pLTE-сетей было показано, что эти решения не панацея, а лишь фрагменты сложной мозаики. Однако за рамками разговора остались еще два сценария, которые также требуют внимания. Первый касается физической уязвимости надземной инфраструктуры ЦОДов. Второй — возможных программно-аппаратных рисков, связанных с иностранной элементной базой. Оба сценария — не футурология, но и не повод для паники. Это вопросы из серии «какова вероятность» и «сколько мы готовы за это заплатить».

ЦОД под землей: не бункер, а разумная страховка

В первой части материала были рассмотрены риски физического уничтожения вышек и кабелей, однако предложенный спектр решений — спутниковые каналы, радиорелейка, pLTE — защищает только каналы связи. Сами ЦОДы, где «живут» процессинговые ядра, по‑прежнему остаются надземными стеклянными коробками в деловых центрах. Это действительно уязвимость, но не столько для «диверсантов», сколько для повседневных реалий: пока в девяти случаях из десяти кабель или системы охлаждения выходят из строя из-за некорректной работы строительной техники, обледенения или скачков напряжения.

Что дает заглубление ЦОДа на 15–20 метров? Защиту. И в первую очередь — тепловую инерцию. Массив грунта работает как естественный демпфер: при отключении активного охлаждения температура в зале растет не за 5–10 минут, как в надземном здании, а в течение 20–30 минут, а при сниженной нагрузке — до 40–50 минут. Это не панацея, но критический запас времени, чтобы запустить дублирующие системы охлаждения или переключить нагрузку на резервную площадку. Кроме того, подземный ЦОД неуязвим для большинства случайных внешних повреждений — экскаватора, упавшего дерева или обледенения вентиляционных шахт. Грунт также помогает ослабить помехи от атмосферных разрядов, хотя от мощного электромагнитного импульса только одно заглубление не спасет — здесь нужна дополнительная экранировка стен.

Что все это значит на практике? Строительство заглубленного ЦОДа обходится дороже надземного аналога примерно на 30–40%. Хотя подземный ЦОД дешевле охлаждать зимой, и он не требует обслуживания фасадов, заглубление — конечно, не обязательная норма для всех, а высший пилотаж для критического процессингового ядра системообразующих банков. Для большинства игроков гораздо реальнее иметь два-три надземных ЦОДа в разных регионах с автоматическим переключением между ними. Это дешевле и покрывает подавляющее большинство сценариев отказов — от блэкаута до локального ЧП.

Аппаратные риски: гипотеза и реальность

В первой части публикации мы исходили из предположения, что отказ каналов — результат внешнего воздействия на инфраструктуру: порван кабель, отключена вышка, кончилось топливо. Это «лобовой» сценарий. Он заметен, мгновенно вызывает реакцию, у банка заготовлен план действий. Гораздо сложнее «тихий» сценарий — активация скрытых режимов, заложенных в зарубежную элементную базу на этапе производства. И вот почему сегодня этот сценарий также заслуживает внимания.

Легитимность сбоя. Если «отрубился» интернет — это видно всем, это форс-мажор. Если же в чипах активируется недокументированный режим (например, принудительная деградация производительности через скрытые микрокоманды), то внешне это выглядит как обычная перегрузка: высокий пинг, потеря пакетов, приложения то открываются, то нет. Клиенты начинают чаще генерировать запросы, создавая лавину трафика, а системы безопасности могут принять это за DDoS-атаку и начать блокировать уже легитимные операции. Система мониторинга видит: процессор загружен на 20%, но транзакция идет 5 секунд вместо 0,5. Никто не сможет мгновенно доказать, что это внешнее воздействие, а не «внезапный рост нагрузки» или «ошибка в новом релизе». Банк попытается «лечить» софт, но не получит результата: аппаратная закладка продолжит свою работу.

Возможная картина атаки. В пиковые часы процессинг проходит 8–10 тыс. транзакций в секунду. В штатном режиме 95% операций по картам и СБП укладываются в 300–400 мс. Если активируется «тихий» сценарий, время принятия решения по каждой транзакции искусственно увеличивается на 150–200 мс. Переводы по СБП между людьми начинают уходить не за пару секунд, а за 15–20. Пользователи дублируют платежи, создают лавину запросов. Банк смотрит на свои системы: ни один дашборд не показывает атаку. Просто «все стало тормозить». Такой сценарий действительно опаснее обрыва кабеля — он маскируется под внутреннюю проблему.

Тем не менее отметим следующее. Внедрение аппаратной закладки в промышленные партии процессоров требует колоссальных затрат. Поэтому такой инструмент — скорее оружие стратегического сдерживания, и его вряд ли станут раскрывать ради точечного удара по сервису СБП. Противнику дешевле и эффективнее атаковать через софт, ошибки в обновлениях или человеческий фактор. Кроме того, даже если заменить центральный процессор на отечественный, остаются сетевые карты, контроллеры дисков и управляющие микросхемы — все они обычно импортные и потенциально содержат аналогичные риски. Здесь угроза исходит не от самих карт, а от микрокода, который исполняется на ARM-процессорах.

Основная здесь иллюзия — «мы все проверили». Прежде всего нужно признать – проверка зарубежной элементной базы на наличие скрытых триггеров в промышленных масштабах невозможна. Это требует вскрытия кристаллов и анализа на уровне схемотехники и микрокода — процедуры, которая на один чип занимает недели, но которую никто не проводит на десятках тысяч серверов. Сертификаты ФСТЭК, которые есть у большинства импортных устройств, подтверждают поведение в штатных режимах, но не являются гарантией от скрытых триггеров. Это тоже важный нюанс.

Отметим и самое главное: в текущих геополитических условиях она может рассматриваться как штатный инструмент давления. Противник, теоретически, может сделать любой крупный банк ненадежным для клиентов, не взрывая ЦОД и не глуша связь. И все это — без единого выстрела, без красных лампочек на дашбордах. Это оружие, результат применения которого выглядит как «технический сбой». И полностью сегодня исключать, что такие механизмы уже заложены в оборудование, неосмотрительно.

Что делать? Две параллельные линии обороны

Из сказанного следует простой и неудобный вывод: в рамках анализа для полной уверенности банкам нужны две независимые линии защиты, и они лежат в разных плоскостях.

Линия первая — физическая. Для ее организации следует выносить критичные ЦОДы под землю. Не в подвалы бизнес-центров, а именно в заглубленные сооружения с автономным охлаждением, топливным хозяйством на 72 часа и экранированием. Это дорого. Но это страховка от блэкаута, физического уничтожения и, в сочетании с экранированием, — от ЭМИ.

Выносить критичные ЦОДы также можно и на географически распределенные площадки — в разные регионы. Использовать при этом следует не одну платформу, а несколько: часть нагрузки на одном «железе», часть – на другом. Если один сегмент «замедляется» или выходит из строя, нагрузка автоматически перетекает к другим. Эта схема дешевле строительства бункеров и покрывает большинство физических рисков. (Хотя, если взять 3D-карту России, на ней можно увидеть огромное количество уже существующих заглубленных объектов, различных выработок и т. д., т. п. Что может приятно удивить тех, кто будет вынужден взяться за реализацию данной проблемы). К слову, Банк России в своих рекомендациях по обеспечению непрерывности деятельности (в частности, в подходах к построению системно значимых объектов) ориентирует кредитные организации именно на территориальную распределенность критичных мощностей.

Линия вторая — аппаратная. Выводить ядро процессинга (авторизация, расчет лимитов, обработка транзакций) на проверяемые аппаратные платформы с доверенным российским чипом либо на изолированные кластеры (там, где это критично). Навсе не получится сразу — но хотя бы на критический минимум, без которого банк не работает в принципе. Это уже шаг в нужную сторону и не «импортозамещение ради отчетности». Вторая линия важна — без нее мы рискуем построить сверхнадежный бункер, который потенциально может быть «выключен» одним микрокодом дистанционно, даже без какого-либо физического воздействия.

Конечно, и остальные привычные меры противодействия (копирование баз данных, ограничители запросов на входе в систему, контроль за действиями администраторов, регулярные проверки и вход по паролю плюс ключ-токен (двухфакторная аутентификация) также никто не отменял.

От редакции PLUSworld

Электрическая розетка, оптоволокно, дизельное топливо — три фундаментальных элемента, на которых держится сегодня банковская «цифра». Это основа. Но это лишь самый нижний, базовый уровень пирамиды устойчивости.

Над ним располагается уровень защиты данных и приложений — резервное копирование баз, ограничители запросов, автоматическое отключение «тормозящих» сервисов, контроль целостности ПО. Это то, что привычно называют «софтом» и что регулярно проверяют в рамках пентестов.

Выше — уровень физической инфраструктуры: несколько географически распределенных ЦОДов, разные типы серверного оборудования, чтобы не зависеть от единой платформы и единой точки отказа.

А на самом глубоком, фундаментальном уровне — аппаратная платформа: процессоры, контроллеры ввода-вывода, управляющие микросхемы, микрокод. Именно здесь сегодня зияет главная неизвестность: мы не знаем, что заложено в импортные чипы на этапе их производства, и не можем это проверить в промышленных масштабах. Сертификаты ФСТЭК подтверждают поведение в штатных режимах, но не гарантируют отсутствия скрытых триггеров, которые могут быть активированы удаленно. Этот фундаментальный уровень — самый сложный для контроля, но именно он определяет, можно ли доверять всей надстройке.

А вот на самом верху, на поверхности, — каналы связи, USSD-шлюзы, контакт-центры, спутниковые терминалы. Все то, что сегодня активно обсуждается на отраслевых форумах и куда преимущественно направляются бюджеты.

При этом три нижних уровня, образующие фундамент, без которого все остальное бессмысленно, остаются за рамками публичных стресс-тестов и реальных инвестиционных приоритетов.

Пришла пора менять всю эту конструкцию. Но не потому что «завтра война», а потому что повседневные риски случаются регулярно: экскаватор порвал кабель, в дата-центре отключилось охлаждение, обновление привело к лавинному росту ошибок. Именно эти сценарии — не гипотетические, а реальные — составляют 95% инцидентов.

Банк России, последовательно ужесточая требования к обеспечению непрерывности и информационной безопасности (в частности, в Положении 716-П и методических рекомендациях по системно значимым объектам), смещает фокус с формальных отчетов на доказательство реальной устойчивости сервисов. А значит, приоритеты, о которых говорится в этом материале, — не абстрактные рассуждения, а формирующийся регуляторный тренд, который в ближайшие 2–3 года станет обязательным требованием для всех системообразующих кредитных организаций.

Рубрика:
{}Технологии
Новости в вашей почте
mail

PLUSworld в соцсетях:
telegram
vk
dzen
youtube
ЕЩЁ НОВОСТИ