Ежедневно около 1,7 миллиона украинцев пользуются приложением «Дия» для получения справок, подписания документов или оформления услуг, однако большинство не задумывается, как именно работает эта система. О технической архитектуре и безопасности «Дии» рассказал Виталий Балашов, заместитель министра цифровой трансформации по вопросам кибербезопасности и облачных технологий, в колонке для РБК-Украина.
По словам Балашова, в «Дии» не существует единой базы персональных данных граждан. Принцип работы приложения — Zero Data Retention, то есть «нулевое накопление»: каждый запрос пользователя каждый раз обращается к соответствующему государственному реестру, а не к собственному архиву. После завершения сессии все временные данные и токены доступа удаляются. Даже в случае гипотетического взлома серверов получить «единую базу данных» невозможно, поскольку такого централизованного хранилища просто не существует.
Ключевым элементом является система «Трембита» — государственный защищённый шлюз обмена данными, построенный по принципам эстонской X-Road. Именно через «Трембиту» в реальном времени происходит обмен информацией между почти 200 государственными реестрами и органами власти. Ежедневно система обеспечивает более 32 миллионов обменов данными для более чем тысячи сервисов и услуг. Каждый запрос шифруется и подписывается электронным ключом пользователя, а архитектура исключает возможность перехвата данных на пути.
Безопасность «Дии» построена по принципу многоуровневой защиты (defense-in-depth): каждый уровень инфраструктуры — от API-шлюзов до бэкенд-сервисов — имеет собственную систему контроля доступа. Даже если один из уровней будет скомпрометирован, остальные остаются защищёнными. Дополнительно за трафиком круглосуточно следит Security Operations Center и команда Threat Intelligence, которая мониторит даркнет и технические форумы для выявления фейков о «сливах» ещё до их появления в публичном пространстве.
«Я не говорю, что идеальная защита существует — её нет нигде в мире. Но когда вы понимаете, как на самом деле устроена система, проще отличить реальную проблему от очередного фейка, рассчитанного на панику», — подчеркнул Виталий Балашов.
По словам заместителя министра, «сенсационные» сообщения о якобы новых утечках данных из «Дии» обычно оказываются старыми коммерческими базами или устаревшими данными, которые злоумышленники искусственно «освежают», чтобы выдать за актуальные утечки. Именно понимание технической структуры цифровых сервисов помогает отличить настоящую угрозу от информационной манипуляции.
