Холодное и горячее хранение: чем отличаются и зачем оба
«Холодное» и «горячее» хранение — разные подходы к тому, где держать ключи от криптоактивов. Разбираемся, чем они отличаются и почему на практике нужны оба.
Горячее хранение: ключи всегда на связи
Горячий кошелёк — это когда приватные ключи хранятся в системе, подключённой к интернету. Такой кошелёк удобен: подписать операцию можно в любой момент, без дополнительных шагов. Именно поэтому горячее хранение используют там, где активами нужно распоряжаться часто и быстро — например, для операционных нужд компании.
Обратная сторона удобства — поверхность атаки. Система, подключённая к сети, теоретически доступна для внешнего вмешательства, поэтому горячее хранение обычно защищают дополнительными механизмами: строгим контролем доступа и подтверждением операций несколькими людьми, а не одним.
Кроме скорости, у горячего хранения есть ещё один практический плюс — прозрачность операций. Раз кошелёк постоянно на связи, каждая транзакция видна сразу, а не после того, как кто-то вручную перенесёт данные с офлайн-устройства. Например, обмену или процессингу, которому нужно обрабатывать операции клиентов непрерывно, полностью офлайн-хранение попросту не подходит — обращение к холодному ключу каждый раз означало бы простой.
Холодное хранение: ключи офлайн
Холодное хранение — противоположный подход: ключи создаются и держатся на устройстве, не имеющем связи с интернетом. Чтобы подписать транзакцию, нужно физически поднести устройство или перенести данные вручную. Это медленнее, зато исключает целый класс атак: до ключа, которого физически нет в сети, удалённо не добраться.
Цена такой изоляции — скорость. Холодное хранение подходит для активов, к которым обращаются нечасто: резервных фондов, долгосрочных накоплений, средств, которые не участвуют в ежедневных операциях компании.
Есть и промежуточные схемы — например, устройство хранится офлайн, но подготовка транзакции происходит на подключённом компьютере, а подписывается она уже без выхода в сеть. Смысл один: ключ ни при каких условиях не должен покидать изолированное устройство.
Почему это не вопрос выбора одного варианта
На практике компании редко выбирают что-то одно. Крупный резерв логично держать холодно — там, где к нему сложнее дотянуться. А часть активов, которая нужна для регулярных операций, — в горячем контуре, чтобы не тормозить бизнес-процессы каждый раз ожиданием физического доступа к устройству.
Задача инфраструктуры хранения — не выбрать один способ и объявить его универсальным, а построить систему, где у каждого типа активов есть подходящий именно ему уровень доступности и защиты.
Разделение активов по типу хранения — это тоже форма управления рисками, а не техническая прихоть. Чем больше объём резерва и чем реже он используется, тем логичнее сдвигать его в сторону холодного хранения; чем чаще нужен доступ, тем важнее скорость горячего контура.
Что дополнительно защищает горячее хранение
Раз горячий кошелёк всегда на связи, ключи в нём стоит держать не в обычном программном хранилище, а в отдельном защищённом модуле. Один из таких вариантов — аппаратный криптографический модуль: специально спроектированное устройство для генерации и использования ключей, физически изолированное от остальной инфраструктуры даже при подключении к сети.
У КриптоСейф это защищённое аппаратное хранилище ключей — сертифицированный модуль, отдельный от остальной серверной инфраструктуры, с которым работает вся система хранения ЦФА и криптоактивов.
Изоляция такого модуля не отменяет остальные меры защиты — она их дополняет: физическая охрана оборудования и ограничение того, кто вообще может инициировать операцию, работают параллельно с самим модулем.
Мультиподпись работает при любом типе хранения
И холодное, и горячее хранение решают только один вопрос — где физически находится ключ. А кто может им воспользоваться — вопрос отдельный. На этот случай существует мультиподпись: правило, при котором распорядиться активами может не один человек, а только группа уполномоченных сотрудников, набравшая нужное количество подписей.
Такой механизм мультиподписи не зависит от того, офлайн ключ или онлайн — он работает поверх любого способа хранения и добавляет ещё один рубеж защиты.
Важно и то, что подтверждающие сотрудники могут находиться в разных местах и не обязаны физически прикасаться к тому же оборудованию, где лежит ключ, — мультиподпись работает поверх инфраструктуры хранения, а не вместо неё.
Что выбрать для активов компании
Компании не обязательно разбираться в этом самостоятельно и строить обе инфраструктуры с нуля. Разумный вариант — доверить хранение сервису, который уже продумал, как совместить нужный уровень доступности с защитой: сертифицированный аппаратный модуль для ключей, физическая охрана оборудования и мультиподпись для решений о переводах.
Именно так устроено криптоказначейство компании в КриптоСейф — с прицелом на то, что активами придётся и распоряжаться, и надёжно их защищать одновременно.
Компании не нужно самой решать раз и навсегда, какую долю активов держать холодно, а какую — горячо: это решение можно и нужно пересматривать по мере того, как меняются задачи бизнеса.
Читайте также
КриптоСейф — инфраструктурное решение для хранения и учёта криптоактивов компании.
Узнать о хранении ЦФА и криптоактивов