Co szyfrowanie udostępniania plików chroni, a czego nie

Co szyfrowanie udostępniania plików chroni, a czego nie

Samo stwierdzenie, że coś jest bezpieczne, bo zostało zaszyfrowane, nie mówi, który etap jest chroniony. Przy udostępnianiu plików trzeba osobno rozpatrywać połączenie od urządzenia nadawcy do serwera, przechowywanie na serwerze oraz czas po zapisaniu pliku na urządzeniu odbiorcy. Szyfrowanie jest ważne, ale nie zastępuje sprawdzenia odbiorcy ani zarządzania hasłami.

Rozważ trzy miejsca

Podczas przesyłania
HTTPS szyfruje połączenie między przeglądarką a serwerem, utrudniając osobom trzecim odczytanie lub zmianę treści po drodze. Sprawdź, czy adres w przeglądarce zaczyna się od HTTPS i czy nie nastąpiło przekierowanie do fałszywej domeny.
Na serwerze
Każda usługa może przechowywać otrzymane pliki w innym stanie. HTTPS podczas przesyłania nie gwarantuje takiej samej ochrony podczas przechowywania. Sprawdź w regulaminie i polityce prywatności sposób traktowania danych przez poszczególne funkcje.
Po odebraniu
Pliki zapisane na urządzeniu odbiorcy, zrzuty ekranu i przekazane kopie nie podlegają szyfrowaniu ani terminowi udostępnienia w usłudze. Procedura powinna obejmować także miejsce zapisu i zasady usuwania po odebraniu.

Zakres ochrony poszczególnych funkcji FS!QR

Przy udostępnianiu kodem QR plik jest szyfrowany w przeglądarce przed zapisaniem na serwerze, a połączenie korzysta z HTTPS. Ponieważ na stronę udostępniania może wejść osoba znająca hasło, pilnuj, aby zarówno URL, jak i hasło nie trafiły do osób trzecich.

Zgodnie z obecną specyfikacją pliki w Group i treść Note nie są przechowywane na serwerze w postaci zaszyfrowanej. Funkcje te stawiają na wygodną pracę wielu osób; nie zakładaj, że zapewniają taki sam zakres ochrony jak udostępnianie QR. Do danych wrażliwych wybierz usługę zatwierdzoną przez organizację.

Hasło nie zawsze jest kluczem szyfrowania

W niektórych usługach hasło służy do uwierzytelnienia dostępu do strony udostępniania. Ogranicza dostęp osobom znającym tylko URL, ale wpisanie URL-a i hasła w tym samym e-mailu lub czacie przekazuje oba dane naraz. Po pomyłce odbiorcy usuń udostępnienie i rozważ utworzenie nowego.

  • Nie publikuj URL-a, identyfikatora udostępnienia ani hasła w otwartym kanale.
  • Nie używaj ponownie krótkich haseł; korzystaj z danych wydanych dla konkretnego udostępnienia.
  • Pamiętaj, że kopia na urządzeniu odbiorcy nie zniknie po wygaśnięciu udostępnienia.
  • Przenieś informacje wymagające długiego przechowywania lub śladu audytowego do innego systemu zarządzania.

Pytania kontrolne przy czytaniu opisu szyfrowania

Czytając opis usługi, sprawdź, której funkcji dotyczy, gdzie odbywa się szyfrowanie — na urządzeniu, w transmisji czy podczas przechowywania — czy operator może odszyfrować dane oraz co jest usuwane po terminie. W FS!QR stan przechowywania różni się w QR, Group i Note, dlatego nie oceniaj usługi wyłącznie po nazwie.

Wniosek: nie przeceniaj szyfrowania

Szyfrowanie utrudnia osobom trzecim odczytanie treści podczas transmisji i w miejscu przechowywania. Nie zapobiega jednak błędnemu wysłaniu, słabym danym uwierzytelniającym, złośliwemu oprogramowaniu na urządzeniu ani dalszemu udostępnianiu przez odbiorcę. Najpierw określ rodzaj chronionych informacji i wymagania zarządzania, a następnie używaj tylko funkcji, które je spełniają.