Cosa protegge e cosa non protegge la cifratura nella condivisione dei file
Dire semplicemente che qualcosa è sicuro perché è cifrato non chiarisce quale fase sia protetta. Nella condivisione dei file bisogna distinguere la comunicazione dal dispositivo al server, la conservazione sul server e ciò che accade dopo il salvataggio sul dispositivo del destinatario. La cifratura è importante, ma non sostituisce la verifica del destinatario né la gestione delle password.
Considerare tre luoghi distinti
- Durante la trasmissione
- HTTPS cifra la connessione tra browser e server e rende più difficile per terzi leggere o modificare i dati lungo il percorso. Verificate che l'indirizzo inizi con HTTPS e che non vi abbia portato a un dominio falso.
- Sul server
- Ogni servizio può conservare i file ricevuti in modo diverso. Anche se la trasmissione usa HTTPS, non è garantita la stessa protezione durante la conservazione. Controllate termini d'uso e informativa sulla privacy per capire come ogni funzione tratta i dati.
- Dopo la ricezione
- I file salvati sul dispositivo del destinatario, gli screenshot e le copie inoltrate non rientrano nella cifratura o nella scadenza del servizio di condivisione. La procedura deve includere anche dove salvare e come eliminare i dati dopo la ricezione.
Ambito di protezione delle funzioni FS!QR
Nella condivisione tramite QR di FS!QR il file viene cifrato nel browser prima di essere salvato sul server e la connessione usa HTTPS. Poiché chi conosce la password può entrare nella pagina, impedite che URL e password finiscano entrambi a terzi.
Secondo le specifiche attuali, i file di Group e il testo di Note non sono conservati cifrati sul server. Sono funzioni pensate per la comodità della collaborazione; non presumete che offrano la stessa protezione della condivisione QR. Per dati molto riservati scegliete un servizio approvato dall'organizzazione.
La password non è necessariamente la chiave di cifratura
In alcuni servizi la password serve ad autenticare l'accesso alla pagina condivisa. Impedisce l'ingresso a chi conosce solo l'URL, ma scrivere URL e password nella stessa e-mail o chat significa consegnare entrambe le informazioni insieme. Se sbagliate destinatario, eliminate la condivisione e createne una nuova.
- Non pubblicate URL, ID di condivisione e password in un canale pubblico.
- Non riutilizzate password brevi; usate le informazioni generate per ogni condivisione.
- Ricordate che la copia sul dispositivo del destinatario non scompare quando scade la condivisione.
- Spostate in un altro sistema le informazioni che richiedono conservazione a lungo termine o tracce di audit.
Domande di controllo quando si legge una descrizione della cifratura
Leggendo la descrizione di un servizio, verificate quale funzione è interessata, dove avviene la cifratura — dispositivo, trasmissione o conservazione —, se il gestore può decifrare i dati e cosa viene eliminato dopo la scadenza. In FS!QR lo stato di conservazione varia tra QR, Group e Note: non giudicate quindi solo dal nome del servizio.
Conclusione: non sopravvalutate la cifratura
La cifratura rende più difficile per terzi leggere i contenuti durante la trasmissione e la conservazione. Non impedisce però invii errati, credenziali deboli, malware sul dispositivo o la redistribuzione da parte del destinatario. Stabilite prima quali informazioni proteggere e quali requisiti di gestione servono, poi usate solo funzioni che li soddisfano.