Инженерлік блог

Бұлттағы деректер қауіпсіздігі: Google Cloud ҚР заңнамасының талаптарына сай ма?

03.08.2026
Шарафутдинов Р.

Сәлем, хастлерлер, фаундерлер және қатал B2B-директорлар! Байланыста Шарафутдинов Р. OZAT (ОЗАТ) зертханасының жұмыс істеген жылдарында біз көптеген күрделі жобаларды Google Cloud Platform (GCP) экожүйесіне сәтті көшірдік. Және әр кез клиентке GCP-ге миграцияны ұсынғанда, біз еститін алғашқы және ең басты сұрақ былай естіледі: "Ал дербес деректер туралы заң ше? Серверлер Қазақстанда болмағаны үшін бізге мемлекеттік органдар тарапынан айыппұл салмай ма?".

Спойлер: жоқ, егер инфрақұрылымдық архитектураны басынан бастап дұрыс және сауатты жасасаңыз, ешқандай айыппұл салынбайды. Бұл ауқымды мақалада мен Қазақстан Республикасының заңнамалық нормаларына және Google Cloud-тың озық техникалық мүмкіндіктеріне сүйене отырып, осы күрделі мәселені біржола және егжей-тегжейлі талдап бергім келеді. Біз деректерді локализациялау, шифрлау, халықаралық compliance (сәйкестік) стандарттары және шетелдік бұлттық провайдердің сіздің кеңсеңіздегі немесе жергілікті жердегі локальді сервер бөлмесінен неге жүз есе қауіпсіз екендігі туралы терең техникалық деңгейде сөйлесетін боламыз.

1-аңыз: "ҚР азаматтарының барлық деректері тек Қазақстан аумағында сақталуы тиіс және оны сыртқа шығаруға болмайды"

Бұл отандық IT-нарықтағы ең көп таралған және бизнестің дамуын тежейтін қате түсініктердің бірі. Қазақстан Республикасының "Дербес деректер және оларды қорғау туралы" № 94-V Заңы (әсіресе оның 12-бабы) шынымен де дербес деректерді жинау және сақтау Қазақстан Республикасының аумағында орналасқан деректер базаларында жүзеге асырылуын талап етеді. Алайда, заңгерлік және техникалық тұрғыдан бұл талаптың нақты шекараларын түсіну маңызды. Бұл норма деректер базасын бастапқы жинауға және сақтауға (яғни, бірінші реттік транзакциялық жазбаларға) қатысты қолданылады.

Бұл дегеніміз, сіздің жүйеңізде пайдаланушылардың немесе клиенттердің деректері бастапқыда келіп түсетін және тіркелетін ҚР аумағында физикалық тұрғыдан орналасқан сервер (немесе дерекқор) болуы міндетті. Алайда, ҚР заңнамасы белгілі бір шарттар орындалған жағдайда (мысалы, дербес деректер субъектісінің жазбаша немесе электрондық түрдегі нақты келісімі болса және деректер тағайындалған шетелдік мемлекет олардың барабар қорғалуын қамтамасыз етсе) деректерді трансшекаралық беруге (яғни, шекарадан тыс жерлерге жіберуге) мүлдем тыйым салмайды. Google Cloud орналасқан Еуропалық Одақ елдері немесе АҚШ сияқты аймақтар дербес деректерді қорғаудың ең жоғары деңгейін (мысалы, GDPR стандарты аясында) қамтамасыз ететіні белгілі.

ОЗАТ-та біз бұл мәселені қалай шешеміз: Біз гибридті инфрақұрылымдық архитектураны баптаймыз. Клиенттің ең сезімтал дербес деректерін (ЖСН/IIN, паспорттық мәліметтер, телефон нөмірлері, мекенжайлар) бастапқы жинауға және сақтауға арналған жеңіл транзакциялық дерекқор (мысалы, PostgreSQL немесе MySQL) ҚР аумағындағы сенімді және сертификатталған жергілікті деректер орталығында (data center) орналастырылады. Ал барлық негізгі ауыр есептеу логикасы, машиналық оқыту модельдері, үлкен деректер аналитикасы (BigQuery), кэштеу, фронтенд және сезімтал емес бизнес-мәліметтерді өңдеу процестері толығымен Google Cloud-қа шығарылады. Деректерді синхрондау және беру қауіпсіз арналар арқылы жүзеге асырылады. Осылайша, сіз ҚР заңнамасын 100% сақтайсыз және сонымен бірге жаһандық бұлттық технологиялардың барлық артықшылықтары мен қуатын пайдалана аласыз.

Гибридті архитектурадағы деректерді бөлу және өңдеу жылдамдығы

Локальді серверлер мен Google Cloud арасындағы деректердің өңделу уақыты (миллисекундпен)

2-аңыз: "Google Cloud қауіпсіз емес, біздің деректерімізге үшінші тұлғалар немесе АҚШ арнайы қызметтері оңай қол жеткізеді"

Бұл — қазіргі заманауи шифрлау технологияларынан хабары жоқ адамдардың ойлап тапқан фобиясы. Google Cloud әлемдегі ең қатаң және көпдеңгейлі қауіпсіздік шараларының бірін ұсынады. Бұлттағы кез келген деректер тыныштық күйінде де (at rest), желі арқылы тасымалдау кезінде де (in transit) автоматты түрде ең мықты AES-256 алгоритмімен шифрланады. Ең бастысы, сіз клиент басқаратын шифрлау кілттерін (Customer-Managed Encryption KeysCMEK) немесе тіпті өз кілттеріңізді (Customer-Supplied Encryption KeysCSEK) пайдалана аласыз. Бұл дегеніміз, шифрды ашу кілттері тек сіздің бақылауыңызда болады және тіпті Google-дың өз инженерлері немесе кез келген сыртқы мемлекеттік органдар сот шешімімен келсе де, сіздің рұқсатыңызсыз деректерді оқи алмайды, себебі оларда кілт болмайды.

Сонымен қатар, Google Cloud инфрақұрылымы жыл сайын тәуелсіз аудиторлар тарапынан тексеріліп, қатаң халықаралық қауіпсіздік және сәйкестік стандарттарына сәйкестігін дәлелдейді:

  • ISO 27001 — ақпараттық қауіпсіздікті басқарудың алтын стандарты;
  • SOC 2 және SOC 3 — қауіпсіздік, қолжетімділік және құпиялылықты бақылау есептері;
  • PCI DSS — төлем карталарының деректерімен жұмыс істеуге арналған міндетті стандарт;
  • GDPR — еуропалық дербес деректерді қорғау регламенті.

Егер сіздің компанияңыз болашақта халықаралық нарықтарға шығуды немесе шетелдік инвестиция тартуды жоспарласа, GCP негізінде құрылған дайын инфрақұрылым батыс реттеушілерінің кез келген қатал талаптарына автоматты түрде сәйкес келеді. Оны нөлден бастап құрудың қажеті болмайды.

Енді осыны отандық шынайылықпен салыстырайық. Қазақстандағы көптеген компаниялардың "өте қауіпсіз" деп есептелетін локальді физикалық серверлері немесе шағын жергілікті провайдерлері қалай жұмыс істейді? Біз тәжірибемізде лицензиясы жоқ, ескірген және жаңартулары жасалмаған Windows Server 2012 жүйелері арқылы жұмыс істеп тұрған, жүйелік әкімшісі сырттан кіру үшін admin123 немесе qwerty сияқты қарапайым құпия сөздерді қойған жүйелердің қанша рет бұзылғанын, ал деректердің Telegram арналарында тегін тарап кеткенін сан рет көрдік. Қауіпсіздік — бұл сервердің кеңсеңіздің бұрышында немесе Алматыдағы ғимаратта физикалық түрде орналасуы емес. Нағыз қауіпсіздік — бұл дұрыс құрылған архитектуралық процестер, уақытылы патчтау, қатаң қолжетімділік саясаты және заманауи технологиялар. Және бұл жерде Google Cloud кез келген локальді инфрақұрылымнан мың есе мықты қорғалған.

GCP негізінде compliance-архитектурасын қалай дұрыс құруға болады? Техникалық нұсқаулық

Егер сіз өз өніміңізді бұлтқа көшіріп, реттеушілердің тексерістерінен қорықпай, түнде тыныш ұйықтағыңыз келсе, міне, біз OZAT инженерлері ретінде әрбір жобада қолданатын қадамдық техникалық іске асыру жоспары:

1. Деректер аудиті және классификациясы (Data Discovery)

Ең алдымен, біз жүйедегі барлық ақпарат ағындарын талдаймыз. Біз қандай деректер дербес (мысалы, ЖСН, телефондар, карталар), ал қайсысы дербес емес (транзакция сомалары, тауар ID-лері, жүйелік логтар) екенін нақты анықтаймыз. Біз "шыбындарды котлеттерден" бөліп аламыз. Бұл бізге тек қажетті ақпаратты ғана локальді деңгейде қалдырып, қалған инфрақұрылымды бұлтта еркін масштабтауға мүмкіндік береді.

2. Гибридті желілік байланысты орнату (Hybrid Networking)

ҚР-дағы локальді деректер орталығы мен GCP арасында деректердің жылдам әрі қауіпсіз тасымалдануын қамтамасыз ету үшін біз қорғалған IPsec VPN туннелін немесе тікелей Dedicated Interconnect арнасын баптаймыз. Мысалы, бұлттық инфрақұрылымда қауіпсіз VPN шлюзін құру үшін келесідей Google Cloud CLI (gcloud) пәрменін пайдаланамыз:

gcloud compute vpn-gateways create ozat-secure-vpn-gw --network=ozat-prod-vpc --region=europe-west3

Бұл пәрмен Еуропадағы (мысалы, Франкфурт) GCP аймағында біздің жеке виртуалды желімізге (VPC) қосылған қауіпсіз шлюзді құрады. Барлық трафик шифрланған күйде өтеді.

3. Қолжетімділікті шектеу және IAM саясаты (Identity & Access Management)

Біз инфрақұрылымда ең аз артықшылықтар принципін (Principle of Least Privilege) енгіземіз. Бірде-бір әзірлеуші немесе сыртқы қызметкер дәлелді себепсіз және уақытша рұқсатсыз өндірістік (production) дерекқорға тікелей қол жеткізе алмайды. Мысалы, инженерге тек қана виртуалды машиналарды көруге рұқсат беру үшін біз келесі пәрмен арқылы рөлді шектейміз:

gcloud projects add-iam-policy-binding ozat-production-project --member='user:engineer@ozat.kz' --role='roles/compute.viewer'

4. Шифрлау кілттерін басқару (Key Management Service)

Біз Cloud KMS (Key Management Service) құралын іске қосамыз. Ол арқылы барлық мәліметтер қоймасы мен дискілерді криптографиялық кілттермен қорғаймыз. Кілттерді ротациялау (жаңарту) процесі автоматты түрде орындалады, бұл қауіпсіздікті жаңа деңгейге көтереді.

5. Логирование және үздіксіз мониторинг (Audit Logging)

Инфрақұрылымдағы кез келген күдікті әрекетті немесе рұқсатсыз кіру әрекеттерін нақты уақыт режимінде анықтау үшін біз Cloud Logging және Security Command Center жүйелерін қосамыз. Барлық жүйелік журналдар (логтар) автоматты түрде өзгертуге келмейтін қауіпсіз архивке жазылады, бұл кез келген IT-аудиттен мүдірмей өтуге кепілдік береді.

Қауіпсіздікке арналған Google Cloud бірегей техникалық фишкалары

Келіңіздер, біздің инженерлер неліктен қауіпсіздік пен сәйкестік тұрғысынан GCP-ді басқа баламалардан әлдеқайда жоғары бағалайтынын техникалық тұрғыдан түсіндірейін:

  • VPC Service Controls (VPC SC): Бұл функция сіздің маңызды бұлттық сервистеріңіздің (мысалы, Cloud Storage бакеттері немесе BigQuery деректер қоймалары) айналасында бұзылмайтын "қауіпсіздік периметрін" құруға мүмкіндік береді. Тіпті егер қаскүнем немесе бұрынғы қызметкер әкімшінің API кілтін ұрлап алса да, ол деректерді сыртқы желіге экспорттай алмайды (data exfiltration-нан қорғау). Желілік сұраныстар тек рұқсат етілген ішкі шекарада ғана жұмыс істейді.
  • Identity-Aware Proxy (IAP): Қазіргі заманда ескірген және баяу жұмыс істейтін VPN-дерді пайдалану — үлкен қателік. IAP сізге Zero Trust (ешкімге сенбеу) концепциясын толығымен жүзеге асыруға мүмкіндік береді. Пайдаланушылар ішкі әкімшілік панельдерге немесе серверлерге VPN-сіз, бірақ олардың контекстіне (пайдаланушының идентификаторы, құрылғының қауіпсіздік күйі, кіріп жатқан геолокациясы) негізделген қатаң тексеруден кейін ғана қауіпсіз қол жеткізе алады.
  • Cloud Data Loss Prevention (DLP) API: Бұл өте қуатты интеллектуалды құрал. Ол сіздің логтарыңыздағы, мәтіндік файлдарыңыздағы немесе дерекқорларыңыздағы құпия деректерді (мысалы, несие карталарының нөмірлерін немесе қазақстандық ЖСН-дерді) автоматты түрде тауып, оларды талдайды және динамикалық түрде маскалайды (жасырады). Мысалы, логтарға сезімтал ақпарат түсіп кетпеуі үшін біз келесідей JSON сұраныс форматын қолдана отырып, деректерді сүзгіден өткіземіз:
{"inspectConfig": {"infoTypes": [{"name": "PERSON_NAME"}, {"name": "PHONE_NUMBER"}]}, "item": {"value": "Пайдаланушы: Асқар, тел: +77012345678"}}

Бұл сұраныс жіберілген кезде жүйе логтағы есім мен телефон нөмірін автоматты түрде анықтап, оны құпия форматқа ауыстырады. Нәтижесінде бұлттық логтарда тек қауіпсіз ақпарат қана сақталады.

Қауіпсіздік деңгейі және инциденттерді азайту динамикасы

IAP және VPC Service Controls енгізгеннен кейінгі ай сайынғы қауіпсіздік инциденттерінің саны

Қорытынды

Дербес деректерді және маңызды бизнес-процестерді Google Cloud-та сақтауға және өңдеуге әбден болады және солай істеу керек. Бұл жеке қымбат инфрақұрылымдарды (он-премис серверлерді) сатып алып, оларды күтіп ұстауға немесе техникалық қолдауы әлсіз жергілікті провайдерлерді пайдалануға қарағанда әлдеқайда қауіпсіз, икемді, оңай масштабталады және ұзақ мерзімді перспективада бизнесіңіз үшін әлдеқайда арзан түседі. Ең бастысы — заң талаптарын сақтай отырып, архитектураны басынан дұрыс жобалау және пайдаланушылармен жасалатын оферталық келісімшарттарды заңдық тұрғыдан дұрыс рәсімдеу.

Қорқыныштар мен ескірген аңыздардың сіздің заманауи IT-өніміңіздің немесе стартапыңыздың жаһандық деңгейде дамуын тежеуіне жол бермеңіз. Бұлт — бұл заманауи және өте тиімді құрал, ал қауіпсіздік пен сәйкестік оның кімнің қолында екеніне және қалай бапталғанына ғана байланысты.

OZAT зертханасында біз қауіпсіз, ақауға төзімді, жоғары жүктемелерге шыдайтын және халықаралық стандарттарға сай келетін жүйелерді құрудың нағыз шеберлеріміз. Біз озық бұлттық технологияларды қазақстандық заңнаманың қатал шындығымен қалай достастыру керектігін және бизнесіңізді қауіп-қатерсіз қалай өсіруге болатынын нақты білеміз.

ОЗАТ-тан тегін экспресс-аудит

Сіздің қазіргі инфрақұрылымыңыздың қауіпсіздігіне күмәнданасыз ба? Мүмкін болатын ағып кетуден немесе реттеуші органдардың айыппұлдарынан қорқасыз ба? Өтінім қалдырыңыз, және біздің тәжірибелі Senior-инженерлеріміз сіздің қазіргі жүйеңіздің архитектурасына тегін экспресс-талдау жасайды. Біз инфрақұрылымдағы ең осал тұстарды табамыз, заңнамалық compliance сәйкестігін тексереміз және қауіпсіз миграция немесе қорғанысты күшейту бойынша нақты қадамдық жоспар ұсынамыз.

Аудитке өтінім қалдыру
Рустам Шарафутдинов

Рустам Шарафутдинов

Инженерлік блог авторы

Google Cloud архитектурасы саласындағы сарапшы және 15 жылдан астам тәжірибесі бар Senior Full-Stack әзірлеушісі. Ақауға төзімді архитектураларға, жоғары жүктемелі жобаларды оңтайландыруға және AI (Vertex AI) интеграциясына маманданған.

Сараптама: GCP, Kubernetes, Микросервистер, React, Node.js

Пікірлер (0)