Щодня близько 1,7 мільйона українців користуються застосунком «Дія» для отримання довідок, підпису документів чи оформлення послуг, однак більшість не замислюється, як саме працює ця система. Про технічну архітектуру та безпеку «Дії» розповів Віталій Балашов, заступник міністра цифрової трансформації з питань кібербезпеки та хмарних технологій, у колонці для РБК-Україна.
За словами Балашова, у «Дії» не існує єдиної бази персональних даних громадян. Принцип роботи застосунку — Zero Data Retention, тобто «нульове накопичення»: кожен запит користувача щоразу звертається до відповідного державного реєстру, а не до власного архіву. Після завершення сесії всі тимчасові дані та токени доступу видаляються. Навіть у разі гіпотетичного злому серверів отримати «єдину базу даних» неможливо, оскільки такого централізованого сховища просто не існує.
Ключовим елементом є система «Трембіта» — державний захищений шлюз обміну даними, побудований за принципами естонської X-Road. Саме через «Трембіту» у реальному часі відбувається обмін інформацією між майже 200 державними реєстрами та органами влади. Щодня система забезпечує понад 32 мільйони обмінів даними для більш ніж тисячі сервісів і послуг. Кожен запит шифрується та підписується електронним ключем користувача, а архітектура виключає можливість перехоплення даних на шляху.
Безпека «Дії» побудована за принципом багаторівневого захисту (defense-in-depth): кожен рівень інфраструктури — від API-шлюзів до бекенд-сервісів — має власну систему контролю доступу. Навіть якщо один із рівнів буде скомпрометовано, інші залишаються захищеними. Додатково за трафіком цілодобово стежить Security Operations Center та команда Threat Intelligence, яка моніторить даркнет і технічні форуми для виявлення фейків про «витоки» ще до їх появи у публічному просторі.
«Я не кажу, що ідеальний захист існує — його не існує ніде у світі. Але коли ви розумієте, як насправді влаштована система, простіше відрізнити реальну проблему від чергового фейку, розрахованого на паніку», — підкреслив Віталій Балашов.
За словами заступника міністра, «сенсаційні» повідомлення про нібито нові витоки даних з «Дії» зазвичай виявляються старими комерційними базами або застарілими даними, які зловмисники штучно «освіжають», щоб видати за актуальні витоки. Саме розуміння технічної структури цифрових сервісів допомагає відрізнити справжню загрозу від інформаційної маніпуляції.
