Каждый день около 1,7 миллиона украинцев открывают приложение "Дія", чтобы за несколько секунд получить справку, подписать документ или оформить услугу. И почти никто не задумывается, что в этот момент происходит "под капотом". Именно понимание технического устройства государства в смартфоне — лучший ответ на регулярные слухи о "сливах" и "утечках базы Дії".
Об этом в своей колонке для РБК-Україна рассказал заместитель министра цифровой трансформации по кибербезопасности и облакам Виталий Балашов.
У "Дії" нет единой базы данных
Главное, что чаще всего искажают: в "Дії" нет единой базы персональных данных граждан, которую теоретически можно было бы "слить" одним движением. Такого централизованного хранилища физически не существует. Приложение работает по принципу data-in-transit, или "нулевого накопления" (Zero Data Retention).
Балашов приводит аналогию с банкоматом: он не хранит конкретные деньги внутри металлического хранилища. Когда человек вставляет карту, банкомат на секунду связывается с банком, показывает баланс — и сразу "забывает" эту информацию. Так же работает "Дія": как только сессия завершается, исчезают и токен доступа, и сама сессионная информация о том, что вы искали в приложении.
Как "Трембіта" обменивается данными
Ключевой элемент архитектуры — государственный защищенный шлюз обмена данными "Трембіта", построенный на принципах эстонской X-Road. Когда человек авторизуется в "Дії" и подает запрос, именно "Трембіта" в реальном времени подтягивает нужную информацию из соответствующего реестра: данные об авто — из реестра транспортных средств, о ребенке — из ДРАЦС, о статусе ФЛП — из реестра предпринимателей.
Сегодня "Трембіта" объединяет почти 200 государственных реестров и обеспечивает работу более 1000 сервисов и услуг. Ежедневно система фиксирует более 32 миллионов обменов данными, а за все время работы их накопилось уже более 30 миллиардов. Именно благодаря этому украинцам не пришлось распечатывать 30 миллиардов бумажных справок.
Многоуровневая защита и круглосуточный мониторинг
Принцип "ничего не хранить" — лишь один уровень защиты. В "Дії" действует многоуровневая модель безопасности defense-in-depth: каждый уровень инфраструктуры, от API-шлюзов до бэк-сервисов, имеет собственную систему контроля доступа. Поэтому даже если один слой скомпрометируют, остальные остаются защищенными.
Дополнительно работают Security Operations Center, который круглосуточно отслеживает трафик и подозрительные паттерны, и команда Threat Intelligence, которая мониторит даркнет, закрытые телеграм-каналы и технические форумы, чтобы выявлять фейки об "утечках" еще до того, как они станут информационным поводом.
Откуда берутся "сливы" баз "Дії"
Загадочные "базы Дії", которые периодически появляются в сети, на самом деле являются коммерческими реестрами или устаревшими данными, которые злоумышленники искусственно "освежили" поддельными записями, чтобы выдать их за свежий взлом. Ни одна из таких публикаций не имеет отношения к реальному хранилищу приложения.
Что делать, если вы увидели сообщение о "сливе"
Прежде всего не переходите по ссылкам из сомнительных каналов и не вводите свои данные на сторонних сайтах. Проверяйте информацию только в официальных источниках — в самом приложении "Дія", на сайтах Минцифры и в проверенных украинских СМИ.
Ранее портал Знай сообщал, Galaxy S27 снова получит зарядку 25 Вт — как смартфон шестилетней давности.
Также наш портал информировал, кнопочный смартфон с Android 13 и собственным ИИ за 4050 грн: Douqin выпустила J36.
