В этой статье:
Переход на отечественное системное и инфраструктурное ПО в финансовом секторе находится в фазе практической реализации. Банки вынуждены одновременно решать задачи соответствия требованиям законодательства, перестраивать процессы эксплуатации и обеспечивать непрерывность финансовых операций.
На вебинаре «Резервное копирование в финансовом секторе» разобрались, как обеспечить соблюдение общих и отраслевых регуляторных требований и оптимизировать расходы на хранение постоянно растущих объемов информации. В дискуссии приняли участие представители Киберпротекта — руководитель отдела по работе с финансовыми и коммерческими организациями Дарья Варнавская и менеджер продуктового маркетинга Тимур Гусейнов, а также обладающий 15-летним опытом управления банковской ИТ-инфраструктурой эксперт Сергей Коняшкин.
Почему финансовый сектор остается на On-premise
В корпоративном сегменте традиционно конкурируют две модели: капитальные затраты на локальную инфраструктуру резервного копирования (On-premise) и операционные — на резервное копирование как сервис
(BaaS). Для банков этот выбор практически предопределен в пользу локального развертывания.

Главным барьером для облаков остаются регуляторные нормы. Требования по защите банковской тайны, персональных данных и критической информационной инфраструктуры (КИИ) запрещают вывод операционных баз за пределы периметра организации. Публичные провайдеры пока не располагают необходимой для банков сертификацией, а используемые частные облака технически строятся как On-premise решения.
Второй фактор — обеспечение целевого времени восстановления (RTO) десятков и сотен терабайт данных по внешним каналам связи. Это создает критическую нагрузку на сеть и затягивает возвращение систем в строй. В локальной инфраструктуре пропускная способность каналов и скорость чтения с накопителей остаются контролируемыми.
Параллельно в отрасли наметился постепенный переход к централизованному резервному копированию. Попытки закрыть задачи внутренними утилитами приводят к зависимости от инженеров-разработчиков: уход специалиста оставляет инфраструктуру без поддержки. Скрипты редко сопровождаются полноценной документацией, а затраты на их регулярную переработку при обновлении СУБД, гипервизоров и других систем быстро превосходят стоимость лицензий коммерческой системы резервного копирования (СРК).

Законы как катализатор изменений
Одним из ключевых стимулов масштабной перестройки ИТ-ландшафта выступает нормативная база. Требования к защите персональных данных, хранению электронных документов и защите информации, а также специализированные нормативные акты Банка России затрагивают вопросы сохранности, доступности и восстановления данных и информационных систем. Для выполнения этих требований финансовым организациям, как правило, необходимы резервное копирование, защищенное хранение копий и регулярная проверка возможности восстановления. Значимое влияние оказывает и регулирование безопасности критической информационной инфраструктуры.

Трансформация модели эксплуатации ИТ-инфраструктуры в банке
Практикой построения импортонезависимой ИТ-инфраструктуры поделился Сергей Коняшкин. Защищаемый периметр в его кейсе включает более 100 хостов виртуализации, свыше 150 баз данных PostgreSQL и петабайт данных в резервных копиях, распределенных между дисковыми хранилищами и ленточными библиотеками. Ранее этот массив обслуживался двумя зарубежными СРК — Veeam и Commvault.

Параллельный стек вместо полной замены
Опыт показывает, что мгновенно заместить стек СРК в крупном банке технически невозможно. Оптимальной стратегией стало параллельное создание доверенного контура:
- С нуля развернута полностью отечественная инфраструктура: серверы Aquarius, операционные системы Astra Linux и РЕД ОС, службы каталогов ALD Pro и РЕД АДМ, отечественная виртуализация и СРК Кибер Бэкап.
- В банке временно сосуществуют три системы резервного копирования — Veeam, Commvault и Кибер Бэкап.
- Миграция реализуется переносом прикладных систем в новую инфраструктуру. Первый масштабный этап этого комплексного проекта занял один год.
Появление внутренних лабораторий совместимости
Переход на гетерогенный стек усложнил эксплуатацию. В прежней экосистеме инженеру было достаточно свериться с матрицей совместимости разработчика, установить обновление и получить предсказуемую рабочую среду. В текущих реалиях обновление одной платформы требует перепроверки всей цепочки: например, гипервизора, СРК, СХД, средств защиты информации, систем мониторинга, агентов SIEM и DLP.

В результате в банках создают собственные лаборатории совместимости для тестирования связок продуктов перед их внедрением. Дополнительную сложность создают сертифицированные версии ПО: цикл сертификации во ФСТЭК России приводит к отставанию таких сборок от коммерческих релизов на 6-12 месяцев, что требует постоянного поиска баланса между требованиями безопасности и поддержкой новых функций.
Централизация и гетерогенность
Практический опыт подтверждает общую тенденцию: СРК становится связующим звеном между старыми и новыми подсистемами. Так, в Цифра Банке проект централизации резервного копирования виртуальной инфраструктуры позволил консолидировать защиту разнородных сред и заменить зарубежные продукты на Кибер Бэкап со встроенной защитой от вредоносного ПО. А в банке УБРиР, где проект перехода на Кибер Бэкап занял пять месяцев, защищенный контур развернут в сложной гетерогенной среде. СРК обеспечивает резервное копирование гипервизоров VMware, серверов под управлением Windows и Linux, а также баз данных MySQL, Oracle и PostgreSQL.
Защита прикладных сред и инфраструктурные сценарии
Хранение: ленты и программные СХД
Ленточные библиотеки (LTO) остаются востребованным инструментом для долговременного хранения данных автоматизированных банковских систем (АБС) благодаря низкой стоимости хранения на большом объеме (например, LTO‑9 обеспечивает до 18 ТБ на картридж без сжатия и до 45 ТБ с аппаратной компрессией). Однако закупка ленточных библиотек и приводов сейчас сопряжена со сложной логистикой и удлиненными сроками поставок, тогда как картриджи, как правило, доступнее, но их также рекомендуется закупать заранее и с учетом совместимости поколений (в частности, LTO‑10 не читает ленты предыдущих поколений).
На этом фоне начинают появляться предложения российских серверов резервного копирования со встроенными LTO‑приводами (LTO‑8/LTO‑9). Они включены в реестр Минпромторга, что может упростить работу в регулируемых сегментах.

Альтернативой становятся программно-определяемые хранилища (SDS). Развертывание SDS на базе стандартного серверного оборудования с механизмом сжатия обеспечивает сопоставимую с лентами экономику, но открывает возможность более быстрого доступа к данным и устойчивость к выходу из строя физических дисков.
Виртуализация и контейнеры
Базовым требованием к СРК в финансовом секторе остается безагентная защита виртуальных машин, минимизирующая нагрузку на гостевые ОС. Для сокращения окон резервного копирования также важны технологии отслеживания измененных блоков (CBT), передача трафика в обход рабочей сети (LAN-free) и работа с аппаратными моментальными снимками систем хранения данных (СХД).
В контейнерных средах тезис о том, что приложения в Kubernetes являются stateless и восстанавливаются самостоятельно, неприменим к промышленной эксплуатации. В рабочих кластерах размещаются stateful-нагрузки и базы данных, поэтому резервному копированию подлежат постоянные тома (Persistent Volumes), конфигурационные манифесты, секреты, параметры кластера (включая etcd) и образы контейнеров. Процедура восстановления должна быть согласованной с логикой приложений и обеспечивать консистентность данных между связанными сервисами.
Корпоративная почта и базы данных
При миграции с Microsoft Exchange на отечественные почтовые системы (Почта VK WorkSpace, Mailion, CommuniGate Pro) ключевой задачей СРК становится гранулярность. В ряде сценариев администраторам требуется восстанавливать не всю почтовую базу объемом в сотни гигабайт, а отдельные учетные записи, папки или конкретные сообщения.

Безопасность и неизменяемость резервных копий
Резервные копии являются приоритетной целью при направленных атаках. Для защиты инфраструктуры в Кибер Бэкапе реализован комплекс мер:
- «Активная защита». Модуль встроен в агенты для ОС Windows и Linux и обеспечивает защиту данных от действий вирусов-шифровальщиков. Задача этого модуля — защитить резервные копии от шифрования и не допустить попадания в них данных, уже пораженных вредоносным ПО. Помимо этого, «Активная защита» предотвращает попытки внесения изменений в компоненты СРК, связанные записи реестра и DLL.
- Ролевая модель разграничения доступа. Позволяет гибко распределять права между сотрудниками. Доступны роли «Полный доступ» (все операции с резервными копиями), «Только чтение» (просмотр и восстановление без изменения настроек), «Оператор мониторинга» (наблюдение за процессами без вмешательства), «Аудит» (просмотр журналов событий и отчетов без доступа к данным).
- Аппаратные дата-диоды. В Кибер Бэкапе 19 будет реализована совместимость с отечественными однонаправленными шлюзами передачи данных (InfoDiode). Их использование физически блокирует входящие запросы в хранилища резервных копий.
Новые возможности Кибер Бэкапа 19
Готовящееся обновление СРК закрывает ряд острых запросов финансового сектора.
Существенные изменения коснулись работы с базами данных PostgreSQL. Поддержка libpgprobackup и wal_summary трансформируют сценарии восстановления на момент времени (PITR): откат стартует не с начала журнала упреждающей записи (WAL), а с точки последнего инкремента, что значительно сокращает RTO в высоконагруженных базах. Дополнительно реализовано многопоточное полное резервное копирование в кластерах Patroni и Jatoba.
В части инфраструктуры добавлена безагентная защита платформы виртуализации VMmanager и оптимизирован служебный трафик для сред VMware. Для корпоративных коммуникаций реализована интеграция с почтовой системой RuPost, а масштабируемость резервного копирования Почты VK WorkSpace расширена до 85 000 почтовых ящиков.
Безопасность усилена поддержкой однонаправленного шлюза AMT InfoDiode, а также интеграцией с системой мониторинга Zabbix.
22 октября в 13:00 (МСК) представим Кибер Бэкап 19 и расскажем о новых возможностях продукта. Регистрация на вебинар здесь.
Заключение
Опыт банков показывает, что проект импортозамещения инфраструктуры не может строиться как единовременная замена продуктов. Реалистичный путь заключается в параллельном создании доверенного контура, поэтапном переводе прикладных систем и формировании регламентов тестирования совместимости.
Появление в этой схеме СРК выполняет роль страхующего узла. От нее требуется не только поддержка широкого спектра отечественных и унаследованных платформ, но и устойчивость к кибератакам, соответствие нормативной базе и предсказуемая масштабируемость при росте объемов данных.
О нормативных требованиях и практиках защиты для субъектов КИИ поговорим на вебинаре «Киберустойчивость финансового сектора». Мероприятие будет полезно не только представителям банков и и небанковских кредитных организаций (НКО), но и специалистам страховых организаций и негосударственных пенсионных фондов (НПФ), микрофинансовых организаций, операторам платежных систем и услуг инфообмена.
Связанные статьи
01.12.2026 12:00