Риски сбора персональных данных через Google Формы

Я - Оскар, эксперт в ИБ. Пишу о рынке кибербезопасности с техническими деталями, средствах защиты и управлении командой в ИБ. Более 15 лет опыта, MBA CSO. Канал отражает личное мнение. Для связи @goscars

Google Формылокализация данныхФЗ-152

На волне новостей про существенное ужесточение ответственности за утечки персональных данных и введение оборотных штрафов, хочу обратить внимание на нарушение которое ближе, чем кажется. Это сбор персональных и других конфиденциальных данных через Google Формы, а из них в Google Таблицы.

Встречаю этот кейс еженедельно. В школе собирают данные детей, включая медицинские данные, для оформления карт и льгот. Приходят приглашения и регистрации на мероприятия, в том числе от ИБ-вендоров. И естественно маркетологи любят использовать привычный инструмент.

Во-первых, использование Google Форм для сбора персональных данных нарушает законодательство (ФЗ №152) и связано с юридическим рисками.

  • *️⃣ По закону, персональные данные российских граждан должны храниться на серверах (с использованием баз данных), находящихся на территории РФ. Сервера Google находятся за границей, а юр. лицо в процессе банкротства, следовательно, перс. данные из заполненных форм, попадают прямиком на сервера зарубежом. Это приводит к нарушению требований о локализации данных.
  • *️⃣ При использовании Google Форм происходит трансграничная передача данных. В соответствии со ст. 3 ФЗ № 152 — это передача персональных данных на территорию иностранного государства органу власти этого государства, иностранному физическому или юридическому лицу. С 1 марта 2023 года компании обязаны уведомлять Роскомнадзор (РКН) о трансграничной передаче данных в любую страну до начала передачи.

Во-вторых, кроме прямого нарушения законодательства, есть и нарушение здравого смысла в сложившейся геополитической обстановке.

❓Что будет после того как Google удалит учетные записи российских пользователей и собьются настройки доступа у Google Таблиц? Данные точно не удалятся, а возможно и попадут в индекс поисковой системы и станут общедоступными. Блокирование аккаунтов это актуальная перспектива. Уже наблюдаются ограничения на получение СМС-уведомлений при регистрации новых аккаунтов, а лично мой аккаунт Google Data Studio (Looker) заблокировали без возможности экспортировать данные.

*️⃣ Кроме того, в условиях СВО, передача персональных данных в недружественную страну может повлечь целенаправленную "утечку" в сторону врага с пополнением базы для неправомерных и мошеннические действий.

Количество идентификаторов в отдельно взятой собранной форме конечно не большое, чтобы признать существенную утечку. Однако в совокупности они хорошо структурированы, являются целевыми и чувствительными - список учеников школы, ИТ-специалистов, главных ИБшников, и собираются прямиком в базу данных недружественного государства.

Исключите использование сервисов Google, российских продуктов существует достаточно для решения аналогичных задач.

Дискуссия

Emil Lerner
Контроль за сбором и хранением персональных данных граждан это обязанность любого государства, и соответствующие регуляции (порой более жесткие, чем в РФ) есть во многих странах. Законодательство, конечно, нужно соблюдать. Но идея о том, что Google будет намеренно передавать данные таблиц мошенникам — откровенная конспирология. Такая махровая аргументация (да еще с упоминанием каких-то врагов) дискредитирует важность темы в целом и уводит внимание руководителей от более реалистичных и "бытовых" сценариев утечек персональных данных, которые возникают из-за бессистемного подхода к их сбору (и от использования конкретного сервиса в общем-то не зависят).
КиберБезОскара
Emil Lerner
Контроль за сбором и хранением персональных данных граждан это обязанность любого государства, и соответствующие регуляции (порой более жесткие, чем в РФ) есть во многих странах. Законодательство, конечно, нужно соблюдать. Но идея о том, что Google будет…
У каждого типа руководителя своя мотивация, «враг» («недружественные» это вполне официальная формулировка) тоже является одной из них. Открыто признается (смотри любую пленарку любой конференции), что атаки ведут не хактивисты, а скоординированые войска противника, и тут сценарий доступа к данным локальной компании по запросу спецслужб уже не «конспирология». Ещё раз - у каждого своя мотивация, главное чтобы обратили внимание на проблему. Есть более бытовые сценарии и да, для любых облачных сервисов, но в посте не было посыла их собрать. Речь про сервисы гугл.
Emil Lerner
КиберБезОскара
У каждого типа руководителя своя мотивация, «враг» («недружественные» это вполне официальная формулировка) тоже является одной из них. Открыто признается (смотри любую пленарку любой конференции), что атаки ведут не хактивисты, а скоординированые войска противника…
В совокупности предпоследнего абзаца поста и твоего ответа прослеживается достаточно явный намек на сценарий вида "ФБР запрашивает данные у Google, чтобы пополнить базу украинских скамеров". Не спорю, такая формулировка может кого-то и мотивирует. Но для большинства она всё же выглядит нереалистичной. На практике, к сожалению, такая аргументация склоняет к восприятию безопасников как людей, живущих в выдуманном мире параноидальных сценариев. Именно это восприятие (хоть и сильно уменьшившееся за последние 2.5 года), особенно как раз таки среди руководителей небольших не-IT организаций (или при проведении каких-то разовых мероприятий), на самом деле является одной из основных причиной неготовности к атакам со стороны любых злонамеренных акторов, совсем не обязательно имеющих поддержку иностранного государства. Мне кажется, мотивируя людей изменить свои повседневные практики и отказаться от удобства использования привычных инструментов, очень важно стоять обеими ногами на земле.
КиберБезОскара
Emil Lerner
В совокупности предпоследнего абзаца поста и твоего ответа прослеживается достаточно явный намек на сценарий вида "ФБР запрашивает данные у Google, чтобы пополнить базу украинских скамеров". Не спорю, такая формулировка может кого-то и мотивирует. Но для…
Не вижу противоречий, в том, что ты пишешь и в том что я пишу, чтобы спорить. На основе одного поста кибербез не построить. Твой комментарий дополняет и я с ним в целом согласен. Возможно фраза «исключите» звучала слишком ультимативно и что переход надо совершить мгновенно и во всём. Конечно мигрировать на новые сервисы нужно плавно, и только лишь приставка «входит в реестр» и «сертифицированно» не защищает от атак.
Присоединиться к обсуждению →

Читайте так же