OneDrive frente a transferencia cifrada: ¿cuál es más seguro?
Compara la seguridad de compartir archivos con OneDrive con servicios dedicados de transferencia cifrada para elegir la opción más segura para datos sensibles.
OneDrive es más seguro que enviar archivos por correo sin cifrar o por FTP, pero no aplica cifrado de extremo a extremo. Microsoft conserva las claves, lo que significa que puede descifrar tus archivos para análisis de contenido, eDiscovery y solicitudes de acceso legal bajo la CLOUD Act y la Stored Communications Act. Los servicios de transferencia cifrada dedicados como HexaTransfer, Tresorit Send y Proton Drive Send cifran los archivos en el lado del cliente con AES-256-GCM de modo que el proveedor solo almacena texto cifrado. Para colaboración no sensible, la comodidad de OneDrive gana. Para datos regulados bajo HIPAA, el Artículo 32 del RGPD o PCI DSS 4.0, un servicio de transferencia E2EE es materialmente más seguro.
Cómo cifra OneDrive en realidad
OneDrive cifra los archivos en reposo usando claves AES-256 por archivo, que a su vez se cifran mediante una clave de cifrado de contenido almacenada en el Key Store de Microsoft, protegida por una clave maestra en Azure Key Vault. Es una cadena bien diseñada, y en tránsito todo usa TLS 1.3 con conjuntos de cifrado modernos. La documentación de Microsoft es inusualmente transparente sobre esta arquitectura.
Nada de esto es cifrado de extremo a extremo. Microsoft tiene las claves en cada capa. SharePoint (que subyace a OneDrive for Business) realiza análisis de contenido, evaluación de políticas DLP y detección de malware contra el texto plano. Estas funciones son valiosas — pero también son incompatibles con el E2EE por diseño.
Cifrado de doble clave (DKE) de Microsoft
Los clientes de Microsoft 365 E5 pueden habilitar el Cifrado de Doble Clave, que añade una clave en poder del cliente sobre la de Microsoft. Para descifrar un archivo protegido con DKE, deben combinarse tanto la clave de Microsoft como tu clave local (servida desde un servicio DKE gestionado por el cliente). Microsoft solo no puede descifrar; necesita que tu servicio de claves responda.
El DKE es E2EE genuino para el subconjunto de archivos que proteges específicamente. El coste de implantación es real: licencia E5 (~57 €/usuario/mes), alojar el servicio DKE, gestionar la rotación de claves y formar a los usuarios en el botón Proteger de Office. Para grandes organizaciones con contratos clasificados, es proporcionado. Para la mayoría de las pequeñas empresas, es excesivo.
Lo que hacen diferente los servicios de transferencia cifrada dedicados
HexaTransfer, Tresorit Send y Proton Drive Send implementan el mismo patrón arquitectónico: el cifrado ocurre en el navegador del remitente antes de la subida. La clave simétrica (AES-256-GCM) se genera en el lado del cliente. El servidor almacena solo texto cifrado. La clave viaja al destinatario por separado — en un fragmento de URL, una contraseña o una clave pública precompartida.
No hay clave de Microsoft, no hay Azure Key Vault, no es necesario que el proveedor participe en el descifrado. El modelo de amenaza cambia: en lugar de confiar en el proveedor, confías únicamente en los extremos y el canal de transporte de claves. Para muchos escenarios regulados, esa es exactamente la postura que los auditores quieren ver.
Comparativa: OneDrive frente a transferencia E2EE dedicada
| Propiedad | OneDrive for Business | OneDrive + DKE | HexaTransfer | |---|---|---|---| | Cifrado en reposo | AES-256 (gestionado por MS) | AES-256 (MS + cliente) | AES-256-GCM (lado del cliente) | | El proveedor ve el texto plano | Sí | No | No | | Complejidad de configuración | Ninguna | Alta (E5 + servicio DKE) | Ninguna | | Coste por usuario | 5–22 €/mes | ~57 €+/mes | Gratis | | Tamaño máximo de archivo | 250 GB | 250 GB | 10 GB | | Retención | Persistente | Persistente | 7 días | | Registro de auditoría | Sí | Sí | Mínimo | | BAA disponible | Sí | Sí | Depende del proveedor |
Seguridad según el escenario
Para un repositorio compartido de documentos de incorporación, OneDrive es adecuado — el contenido no es sensible y la colaboración importa. Para una biblioteca de activos de marketing, OneDrive es adecuado. Para un PDF de SOW de un contratista enviado por enlace de OneDrive, OneDrive probablemente sea suficiente, aunque un enlace protegido con contraseña es mejor que uno anónimo.
Para un informe forense de respuesta a brechas enviado a abogados externos, un servicio de transferencia E2EE es materialmente más seguro. Para imágenes de pacientes (archivos DICOM) enviadas entre clínicas, un servicio E2EE con BAA de HIPAA es la opción defendible. Para documentos de due diligence en fusiones y adquisiciones, un servicio E2EE con acceso compartimentado es la práctica estándar. Para material de trabajo-producto de abogado enviado a la parte contraria, el E2EE protege contra interceptación en tránsito y compromiso a nivel de proveedor simultáneamente.
El problema de la CLOUD Act
La CLOUD Act estadounidense de 2018 permite a las fuerzas del orden de EE.UU. exigir la divulgación de datos en poder de proveedores estadounidenses independientemente de dónde estén almacenados físicamente. Los datos de OneDrive alojados en Irlanda siguen sujetos a proceso judicial estadounidense. Esto importa para organizaciones no estadounidenses: una empresa alemana que almacena datos de clientes de la UE en OneDrive está en un conflicto de jurisdicciones cuando llega una orden judicial de EE.UU.
Los servicios de transferencia E2EE donde el proveedor no puede descifrar sortean esto directamente. Una orden bajo la CLOUD Act contra un proveedor que solo almacena texto cifrado produce exactamente texto cifrado. Algunos servicios (Proton, Tresorit) tienen sede fuera de la jurisdicción de EE.UU., lo que añade otra capa de protección.
Estrategia híbrida práctica
La mayoría de las organizaciones que usan Microsoft 365 no deberían abandonar OneDrive — está demasiado integrado con Teams, Outlook y Windows. En cambio, añade un servicio de transferencia E2EE para envíos externos sensibles. El flujo de trabajo: almacena el archivo de trabajo en OneDrive para edición, exporta una versión final y envíala via HexaTransfer o Tresorit Send al destinatario externo. La copia en OneDrive queda bajo la gestión de claves de Microsoft; la entrega externa es E2EE.
Esto mantiene las herramientas de DLP, eDiscovery y retención de Microsoft intactas para el cumplimiento interno, mientras cierra el eslabón más débil — el envío externo donde el acceso del proveedor al texto plano importa más.
Lo que debe preguntarse tu evaluación de riesgos
Tres preguntas revelan si OneDrive solo es suficientemente seguro. Primero, ¿causaría daño regulatorio o competitivo que un empleado de Microsoft leyera este archivo? Si es así, cambia a DKE o a un servicio E2EE. Segundo, ¿crearía un problema legal bajo una ley no estadounidense (RGPD, PIPL, LGPD) que Microsoft recibiera una orden judicial de EE.UU. para este archivo? Si es así, el E2EE es más seguro. Tercero, ¿es este un envío puntual o una colaboración continua? Si es puntual, un servicio de transferencia E2EE es operativamente más simple que configurar DKE.
Pruébalo en hexatransfer.com — gratis, sin cuenta, hasta 10 GB.
Envía archivos grandes de forma segura con cifrado de extremo a extremo
Transfiere archivos de hasta 10 GB gratis con cifrado de extremo a extremo. Sin necesidad de cuenta. Tus archivos se cifran en tu navegador antes de subirlos: nadie más puede leerlos.
Enviar un archivo