Cosa protegge e cosa non protegge la cifratura nella condivisione dei file

Cosa protegge e cosa non protegge la cifratura nella condivisione dei file

Dire semplicemente che qualcosa è sicuro perché è cifrato non chiarisce quale fase sia protetta. Nella condivisione dei file bisogna distinguere la comunicazione dal dispositivo al server, la conservazione sul server e ciò che accade dopo il salvataggio sul dispositivo del destinatario. La cifratura è importante, ma non sostituisce la verifica del destinatario né la gestione delle password.

Considerare tre luoghi distinti

Durante la trasmissione
HTTPS cifra la connessione tra browser e server e rende più difficile per terzi leggere o modificare i dati lungo il percorso. Verificate che l'indirizzo inizi con HTTPS e che non vi abbia portato a un dominio falso.
Sul server
Ogni servizio può conservare i file ricevuti in modo diverso. Anche se la trasmissione usa HTTPS, non è garantita la stessa protezione durante la conservazione. Controllate termini d'uso e informativa sulla privacy per capire come ogni funzione tratta i dati.
Dopo la ricezione
I file salvati sul dispositivo del destinatario, gli screenshot e le copie inoltrate non rientrano nella cifratura o nella scadenza del servizio di condivisione. La procedura deve includere anche dove salvare e come eliminare i dati dopo la ricezione.

Ambito di protezione delle funzioni FS!QR

Nella condivisione tramite QR di FS!QR il file viene cifrato nel browser prima di essere salvato sul server e la connessione usa HTTPS. Poiché chi conosce la password può entrare nella pagina, impedite che URL e password finiscano entrambi a terzi.

Secondo le specifiche attuali, i file di Group e il testo di Note non sono conservati cifrati sul server. Sono funzioni pensate per la comodità della collaborazione; non presumete che offrano la stessa protezione della condivisione QR. Per dati molto riservati scegliete un servizio approvato dall'organizzazione.

La password non è necessariamente la chiave di cifratura

In alcuni servizi la password serve ad autenticare l'accesso alla pagina condivisa. Impedisce l'ingresso a chi conosce solo l'URL, ma scrivere URL e password nella stessa e-mail o chat significa consegnare entrambe le informazioni insieme. Se sbagliate destinatario, eliminate la condivisione e createne una nuova.

  • Non pubblicate URL, ID di condivisione e password in un canale pubblico.
  • Non riutilizzate password brevi; usate le informazioni generate per ogni condivisione.
  • Ricordate che la copia sul dispositivo del destinatario non scompare quando scade la condivisione.
  • Spostate in un altro sistema le informazioni che richiedono conservazione a lungo termine o tracce di audit.

Domande di controllo quando si legge una descrizione della cifratura

Leggendo la descrizione di un servizio, verificate quale funzione è interessata, dove avviene la cifratura — dispositivo, trasmissione o conservazione —, se il gestore può decifrare i dati e cosa viene eliminato dopo la scadenza. In FS!QR lo stato di conservazione varia tra QR, Group e Note: non giudicate quindi solo dal nome del servizio.

Conclusione: non sopravvalutate la cifratura

La cifratura rende più difficile per terzi leggere i contenuti durante la trasmissione e la conservazione. Non impedisce però invii errati, credenziali deboli, malware sul dispositivo o la redistribuzione da parte del destinatario. Stabilite prima quali informazioni proteggere e quali requisiti di gestione servono, poi usate solo funzioni che li soddisfano.