Щодня близько 1,7 мільйона українців відкривають застосунок "Дія", щоб за кілька секунд отримати довідку, підписати документ чи оформити послугу. І майже ніхто не замислюється, що в цю мить відбувається "під капотом". Саме розуміння технічної будови держави в смартфоні — найкраща відповідь на регулярні чутки про "зливи" й "витоки бази Дії".
Про це у своїй колонці для РБК-Україна розповів заступник міністра цифрової трансформації з кібербезпеки та хмар Віталій Балашов.
У "Дії" немає єдиної бази даних
Головне, що найчастіше спотворюють: у "Дії" немає єдиної бази персональних даних громадян, яку теоретично можна було б "злити" одним рухом. Такого централізованого сховища фізично не існує. Застосунок працює за принципом data-in-transit, або "нульового накопичення" (Zero Data Retention).
Балашов наводить аналогію з банкоматом: він не зберігає конкретні гроші всередині металевого сховища. Коли людина вставляє картку, банкомат на секунду зв'язується з банком, показує баланс — і одразу "забуває" цю інформацію. Так само працює "Дія": щойно сесія завершується, зникають і токен доступу, і сама сесійна інформація про те, що ви шукали в застосунку.
Як "Трембіта" обмінюється даними
Ключовий елемент архітектури — державний захищений шлюз обміну даними "Трембіта", побудований на принципах естонської X-Road. Коли людина авторизується в "Дії" й подає запит, саме "Трембіта" в реальному часі підтягує потрібну інформацію з відповідного реєстру: дані про авто — з реєстру транспортних засобів, про дитину — з ДРАЦС, про статус ФОП — з реєстру підприємців.
Сьогодні "Трембіта" об'єднує майже 200 державних реєстрів і забезпечує роботу понад 1000 сервісів та послуг. Щодня система фіксує понад 32 мільйони обмінів даними, а за весь час роботи їх накопичилося вже понад 30 мільярдів. Саме завдяки цьому українцям не довелося роздруковувати 30 мільярдів паперових довідок.
Багаторівневий захист і цілодобовий моніторинг
Принцип "нічого не зберігати" — лише один рівень захисту. У "Дії" діє багаторівнева модель безпеки defense-in-depth: кожен рівень інфраструктури, від API-шлюзів до бек-сервісів, має власну систему контролю доступу. Тож навіть якщо один шар скомпрометують, інші лишаються захищеними.
Додатково працюють Security Operations Center, який цілодобово відстежує трафік і підозрілі патерни, та команда Threat Intelligence, що моніторить даркнет, закриті телеграм-канали й технічні форуми, щоб виявляти фейки про "витоки" ще до того, як вони стануть інформаційним приводом.
Звідки беруться "зливи" баз "Дії"
Загадкові "бази Дії", які періодично з'являються в мережі, насправді є комерційними реєстрами або застарілими даними, які зловмисники штучно "освіжили" підробленими записами, щоб видати їх за свіжий злам. Жодна з таких публікацій не має стосунку до реального сховища застосунку.
Що робити, якщо ви побачили повідомлення про "злив"
Передусім не переходьте за посиланнями із сумнівних каналів і не вводьте свої дані на сторонніх сайтах. Перевіряйте інформацію лише в офіційних джерелах — у самому застосунку "Дія", на сайтах Мінцифри та в перевірених українських медіа.
Раніше портал Знай повідомляв, Galaxy S27 знову отримає зарядку 25 Вт — як смартфон шестирічної давнини.
Також наш портал інформував, кнопковий смартфон з Android 13 і власним ШІ за 4050 грн: Douqin випустила J36.
