Безопасность данных в облаке: отвечает ли Google Cloud требованиям законодательства РК?
Салем, хастлеры, фаундеры и суровые B2B-директора! На связи Шарафутдинов Р. За годы работы нашей лаборатории ОЗАТ мы перевезли на Google Cloud Platform (GCP) Platform (GCP) десятки высоконагруженных проектов. И каждый раз, когда мы предлагаем клиенту миграцию на глобальную инфраструктуру Google Cloud, первый вопрос, который мы слышим от корпоративных юристов и генеральных директоров, звучит так: «А как же закон о персональных данных? Нас не оштрафуют за то, что серверы находятся не в Казахстане?».
Спойлер: нет, не оштрафуют, если подойти к проектированию архитектуры с умом, знанием законодательной базы и правильными инженерными инструментами. В этой подробной статье я хочу раз и навсегда разобрать этот вопрос по косточкам, опираясь на действующие юридические нормы Республики Казахстан и передовые технические возможности Google Cloud. Мы детально поговорим о локализации данных, гибридных облаках, шифровании, процедурах compliance и о том, почему зарубежное облако при правильной настройке в разы безопаснее любой локальной серверной.
Миф 1: «Все данные граждан РК должны храниться исключительно в Казахстане»
Это самое распространенное и живучее заблуждение на отечественном рынке. Закон РК «О персональных данных и их защите» (в частности, статья 12) действительно требует, чтобы сбор и хранение персональных данных осуществлялись на территории Республики Казахстан. Ключевое слово здесь — первичный сбор и хранение. Это означает, что в момент, когда пользователь вводит свой IIN (ИИН), номер телефона или данные удостоверения личности на вашем сайте или в мобильном приложении, эти данные должны сначала записаться на сервер, физически находящийся в границах РК.
Однако закон абсолютно не запрещает последующую трансграничную передачу данных и их обработку за пределами страны, если соблюдаются два ключевых условия:
- Получено явное, информированное согласие субъекта персональных данных на трансграничную передачу и обработку (это легко решается обновлением вашего Privacy Policy и чекбоксом при регистрации).
- Страна, в которую передаются данные, обеспечивает адекватную защиту прав субъектов персональных данных. Страны, входящие в Европейский Союз (где действует строжайший регламент GDPR), а также инфраструктура глобальных провайдеров уровня Google, по умолчанию соответствуют высочайшим мировым стандартам безопасности.
Как мы в ОЗАТ решаем эту задачу на практике: Мы не пытаемся полностью отказаться от локальной инфраструктуры, а строим эффективную гибридную модель (Hybrid Cloud). Первичная база данных (например, на базе PostgreSQL или MySQL), содержащая чувствительные персональные данные (ИИН, паспортные данные, адреса), разворачивается в надежном казахстанском дата-центре (например, Kazakhtelecom или TransTelecom). В то же время вся тяжелая вычислительная логика, аналитические движки, микросервисы в Google Kubernetes Engine (GKE), фронтенд-серверы и системы кэширования размещаются в Google Cloud.
Синхронизация между локальным контуром и облаком GCP происходит по защищенному шифрованному каналу. При этом в облако передаются либо обезличенные идентификаторы (токены), либо данные, прошедшие процедуру маскирования. Таким образом, вы полностью соблюдаете букву закона РК, но при этом получаете неограниченную масштабируемость, отказоустойчивость и экосистему сервисов Google Cloud.
Сравнение архитектурных подходов по комплаенсу и производительности
Оценка ключевых показателей различных инфраструктурных моделей по шкале от 0 до 100.
Миф 2: «Google Cloud небезопасен, к нашим данным получат доступ спецслужбы или третьи лица»
Давайте смотреть правде в глаза. Уровень физической и цифровой безопасности дата-центров Google недостижим ни для одного локального провайдера в Центральной Азии. Безопасность в GCP заложена на уровне железа (собственные чипы безопасности Titan), сетевой инфраструктуры и операционных систем.
Все данные, попадающие в Google Cloud, по умолчанию шифруются как в состоянии покоя (data at rest), так и при передаче по сети (data in transit). Для шифрования используются стойкие алгоритмы типа AES-256. Более того, для компаний с повышенными требованиями к комплаенсу Google предоставляет технологию Customer-Managed Encryption Keys (CMEK) с использованием сервиса Cloud Key Management Service (Cloud KMS). Это означает, что ключами шифрования управляете исключительно вы. Без вашего ключа файлы в облачном хранилище Cloud Storage или таблицы в BigQuery превращаются в абсолютно бесполезный набор байтов, который не сможет прочитать даже сам инженер Google.
В противовес этому вспомните, сколько раз за последние годы в Казахстане гремели скандалы, связанные с утечками персональных данных из локальных систем? «Безопасные» серверы внутри страны регулярно взламываются из-за банального человеческого фактора: забытых обновлений безопасности, устаревших версий операционных систем вроде Windows Server 2012, отсутствия централизованного логирования или классической халатности, когда администратор оставляет пароль по умолчанию admin123 на критическом интерфейсе базы данных.
Безопасность — это не географические координаты стойки в серверной. Безопасность — это непрерывный процесс управления уязвимостями, строгие политики доступа и автоматизация контроля. В этом плане Google Cloud опережает традиционную физическую инфраструктуру на световые годы.
Как правильно спроектировать compliance-архитектуру на базе GCP?
Если вы хотите перенести свой продукт в облако и спать спокойно, не опасаясь проверок регуляторов, инженеры ОЗАТ рекомендуют придерживаться следующего пошагового плана:
Шаг 1. Аудит, классификация и маскирование данных
Перед началом миграции необходимо провести полную инвентаризацию ваших баз данных. Мы разделяем информацию на три категории:
- Строго конфиденциальные ПДн (Персональные данные): ИИН, номера документов, биометрия. Эти данные подлежат обязательному первичному хранению в РК.
- Технические ПДн: Email, хэшированные пароли, номера телефонов. Могут обрабатываться в облаке при наличии согласия пользователя.
- Нечувствительные данные: Логи поведения пользователей, аналитика кликов, продуктовые каталоги, медиафайлы. Могут без ограничений храниться в GCP.
Шаг 2. Настройка защищенного сетевого соединения
Для связи локального дата-центра в РК и вашего виртуального облака VPC в Google Cloud мы настраиваем отказоустойчивый гибридный канал. В зависимости от объемов трафика и требований к задержкам (latency) мы используем:
- Cloud VPN: Создание шифрованного IPsec VPN-туннеля поверх публичного интернета. Отличное и быстрое решение для большинства проектов средней величины. Конфигурационный файл шлюза обычно настраивается через стандартные утилиты типа
strongswanв локальной сети. - Partner Interconnect: Выделенный физический канал связи от локального провайдера в Казахстане напрямую до точки присутствия Google Edge. Гарантирует минимальный пинг и отсутствие зависимости от публичного интернета.
Шаг 3. Управление доступом через IAM
Мы внедряем жесткую политику нулевого доверия (Zero Trust) и принцип минимальных привилегий (Principle of Least Privilege). Доступ к ресурсам в GCP разграничивается через Identity and Access Management (IAM). Ни один разработчик или системный администратор не должен иметь постоянного прямого доступа к продакшн-базам данных. Для экстренных случаев настраивается механизм временного повышения привилегий с обязательным аудитом всех действий.
Шаг 4. Внедрение Cloud KMS и управление ключами шифрования
Мы настраиваем шифрование дисков виртуальных машин Compute Engine и баз данных Cloud SQL с помощью ваших собственных ключей. Создать кольцо ключей и ключ шифрования в нужном регионе можно с помощью простой команды в консоли Google Cloud SDK:
gcloud kms keyrings create ozat-keyring --location=global
Дашборд за 500 тысяч тенге: Как Скауту собрать сквозную аналитику для селлера, используя Looker Studio и Cloud Functions
А затем генерируем сам ключ шифрования данных:
gcloud kms keys create ozat-crypto-key --location=global --keyring=ozat-keyring --purpose=encryption
После этого мы привязываем данный ключ к дискам и базам данных, гарантируя, что даже при физическом изъятии накопителей из дата-центра Google прочитать информацию без доступа к вашему проекту GCP будет невозможно.
Снижение рисков утечки данных при последовательном внедрении инструментов GCP Security
Процент вероятности успешной атаки или утечки данных по мере усложнения контура безопасности.
Глубокий технический анализ: Фишки безопасности GCP, которые мы обожаем
Инженеры нашей лаборатории ОЗАТ ценят Google Cloud за наличие уникальных встроенных инструментов безопасности, настройка которых в классической инфраструктуре заняла бы сотни человеко-часов высококлассных специалистов.
1. VPC Service Controls
Этот инструмент позволяет очертить жесткий виртуальный периметр безопасности вокруг чувствительных сервисов GCP (таких как Cloud Storage, BigQuery или Cloud SQL). Даже если злоумышленник скомпрометирует учетные данные вашего администратора или похитит действующий токен доступа (OAuth 2.0 API Key), он не сможет выгрузить данные за пределы установленного периметра (защита от data exfiltration). Доступ будет заблокирован, если запрос исходит из неавторизованного IP-адреса или извне доверенной сети.
2. Cloud Data Loss Prevention (DLP) API
Потрясающий инструмент на базе машинного обучения, который умеет на лету сканировать, классифицировать и маскировать конфиденциальные данные в текстовых потоках, логах и хранилищах. Например, если ваше приложение по ошибке пишет конфиденциальный IIN или номер кредитной карты в общий лог-файл, отправляемый в Cloud Logging, DLP API перехватит эту запись и автоматически заменит конфиденциальные цифры на маску вида XXXXXXXXXXXX.
Пример простого запроса к DLP API для проверки текста на наличие конфиденциальной информации (JSON-нагрузка):
{
"item": {
"value": "Пользователь с email test@ozat.kz отправил запрос."
},
"inspectConfig": {
"infoTypes": [
{ "name": "EMAIL_ADDRESS" }
]
}
}Сервис мгновенно вернет точные координаты нахождения чувствительного элемента, позволяя вашему бэкенду вовремя среагировать и очистить данные перед отправкой во внешние аналитические системы.
3. Identity-Aware Proxy (IAP)
Забудьте о классических, сложных в поддержке и часто уязвимых корпоративных VPN-серверах для доступа разработчиков к внутренним ресурсам (админкам, базам данных, SSH-консолям). Identity-Aware Proxy контролирует доступ к вашим приложениям на основе личности пользователя и контекста его запроса (устройство, IP-адрес, геолокация). Доступ предоставляется только после успешной авторизации через корпоративный аккаунт Google Workspace с обязательным прохождением двухфакторной аутентификации (2FA).
Сравнительная таблица: Локальный хостинг против Google Cloud
Давайте объективно сравним параметры владения ИТ-инфраструктурой при использовании локальных серверов в РК и облачной платформы Google Cloud с точки зрения бизнеса и инженерии:
| Критерий | Локальный дата-центр (РК) | Google Cloud Platform (GCP) |
|---|---|---|
| Физическая безопасность | Базовая (охрана, видеонаблюдение, СКУД). Риск локальных инцидентов. | Военный уровень защиты, многофакторный биометрический контроль, кастомные чипы безопасности. |
| Доступность и SLA | Обычно 99.9% (допускается простой до 8-9 часов в год). | До 99.999% для распределенных сервисов (простой не более нескольких минут в год). |
| Масштабирование ресурсов | Ручное, закупка серверов занимает недели или месяцы. | Мгновенное автоматическое масштабирование (Autoscaling) за секунды под любые нагрузки. |
| Шифрование данных | Ложится на плечи разработчиков, часто отсутствует или настроено некорректно. | Автоматическое шифрование по умолчанию (at rest / in transit) с возможностью управления ключами (CMEK). |
| Соответствие стандартам | Ограничено локальными сертификатами СТ-РК. | Полный пакет международных сертификатов: ISO 27001, SOC 2/3, PCI-DSS, GDPR, HIPAA. |
Подводим итоги
Использовать Google Cloud для казахстанского бизнеса не просто можно, а жизненно необходимо, если вы хотите построить по-настоящему конкурентоспособный, быстрый и отказоустойчивый цифровой продукт. Законодательство Республики Казахстан не ставит крест на инновациях — оно лишь требует разумного и ответственного отношения к персональным данным ваших пользователей. Комбинация локального первичного хранения критической информации и мощи облачных сервисов GCP — это золотой стандарт современной ИТ-архитектуры.
Не позволяйте устаревшим мифам, страхам и некомпетентным советам тормозить технологическое развитие вашей компании. Облако — это гибкий и безопасный инструмент, а конечный уровень защиты и соответствия законам зависит исключительно от опыта инженеров, которые проектируют вашу систему.
В ИТ-лаборатории ОЗАТ мы накопили колоссальный практический опыт миграции сложных enterprise-платформ в облачные среды. Мы знаем, как подружить передовые технологии Google Cloud с жесткими требованиями казахстанского законодательства, оптимизировать ваши затраты на инфраструктуру и защитить ваш бизнес от любых внешних и внутренних угроз.
Бесплатный экспресс-аудит инфраструктуры от ОЗАТ
Сомневаетесь в безопасности вашей текущей серверной архитектуры? Опасаетесь штрафов за несоблюдение требований локализации персональных данных в РК? Оставьте заявку прямо сейчас, и наши ведущие Cloud-архитекторы проведут детальный экспресс-анализ вашей системы. Мы выявим скрытые уязвимости, проверим архитектуру на соответствие требованиям регуляторов и подготовим для вас индивидуальный пошаговый план безопасной миграции в облако.
Оставить заявку на аудитРеальные ограничения и компромиссы решения
Инженерная честность OZAT: при внедрении решения «Безопасность данных в облаке: отвечает ли Google Cloud требованиям законодательства РК?» в промышленную эксплуатацию вы обязаны учитывать следующие технологические ограничения:
- Требования локализации ПДн (Закон РК № 94-V): Обработка и хранение персональных данных граждан Казахстана требуют строгого соблюдения контура безопасности и шифрования.
- Тонкая настройка WAF / Cloud Armor: Защита от L7-атак требует аккуратного подбора rate-limit порогов во избежание ложных блокировок легитимных пользователей (False Positives).
- Латентность аппаратного шифрования (Cloud KMS / HSM): Использование выделенных аппаратных ключей шифрования добавляет 2–6 мс к каждой криптографической операции.
- Аудит безопасности и логирование: Хранение полных журналов доступа в Cloud Logging требует настройки экспорта в холодное хранилище (Coldline Storage) для оптимизации расходов.
💡 Совет OZAT: Готовы к внедрению? Рассчитайте архитектуру и бюджет через Scope Builder или пройдите бесплатный ИИ-аудит.

Рустам Шарафутдинов
Эксперт в области архитектуры Google Cloud и Senior Full-Stack разработчик с более чем 15-летним опытом. Специализируется на отказоустойчивых архитектурах, оптимизации высоконагруженных проектов и интеграции AI (Vertex AI).