Vai al contenuto
HexaTransfer
Torna al blog
Confronti e alternative

OneDrive vs trasferimento file crittografato: qual è più sicuro

Confronta la sicurezza della condivisione file di OneDrive con servizi dedicati di trasferimento file crittografato per scegliere l'opzione più sicura per i dati sensibili.

OneDrive è più sicuro che inviare file tramite email non cifrata o FTP, ma non è cifrato end-to-end. Microsoft detiene le chiavi, il che significa che può decifrare i tuoi file per la scansione dei contenuti, eDiscovery e richieste di accesso legittimo ai sensi del CLOUD Act statunitense e dello Stored Communications Act. I servizi dedicati di trasferimento file cifrato come HexaTransfer, Tresorit Send e Proton Drive Send cifrano i file lato client con AES-256-GCM in modo che il provider conservi solo testo cifrato. Per la collaborazione non sensibile, vince la praticità di OneDrive. Per i dati normati da HIPAA, GDPR Articolo 32 o PCI DSS 4.0, un servizio di trasferimento E2EE è materialmente più sicuro.

Come cifra effettivamente OneDrive

OneDrive cifra i file a riposo usando chiavi AES-256 per file, che a loro volta sono cifrate da una chiave di cifratura dei contenuti conservata nel Key Store di Microsoft, protetta da una chiave master in Azure Key Vault. È una catena ben progettata, e in transito tutto usa TLS 1.3 con suite di cifratura moderne. La documentazione di Microsoft è insolitamente trasparente sull'architettura.

Nulla di tutto ciò è cifrato end-to-end. Microsoft detiene le chiavi a ogni livello. SharePoint (che sta sotto OneDrive for Business) esegue scansione dei contenuti, valutazione delle policy DLP e rilevamento malware sul testo in chiaro. Queste funzionalità sono preziose — e sono anche incompatibili con E2EE per design.

Microsoft Double Key Encryption (DKE)

I clienti Microsoft 365 E5 possono abilitare Double Key Encryption, che aggiunge una chiave detenuta dal cliente sopra quella di Microsoft. Per decifrare un file protetto da DKE, sia la chiave di Microsoft che la tua chiave on-premises (servita da un servizio DKE gestito dal cliente) devono combinarsi. Microsoft da sola non può decifrare; ha bisogno che il tuo servizio chiavi risponda.

DKE è E2EE genuina per il sottoinsieme di file che proteggi specificamente. Il costo di configurazione è reale: licenze E5 (57 $/utente/mese), hosting del servizio DKE, gestione della rotazione delle chiavi, formazione degli utenti sul pulsante Proteggi in Office. Per le grandi organizzazioni che gestiscono contratti classificati, è proporzionato. Per la maggior parte delle piccole imprese, è eccessivo.

Cosa fanno diversamente i servizi di trasferimento cifrato dedicati

HexaTransfer, Tresorit Send e Proton Drive Send implementano tutti lo stesso schema architetturale: la cifratura avviene nel browser del mittente prima dell'upload. La chiave simmetrica (AES-256-GCM) è generata lato client. Il server conserva solo testo cifrato. La chiave raggiunge il destinatario separatamente — in un frammento di URL, una password o una chiave pubblica pre-scambiata.

Nessuna chiave Microsoft, nessun Azure Key Vault, nessuna necessità che il provider partecipi alla decifratura. Il modello di minaccia si sposta: invece di fidarsi del provider, ti fidi solo degli endpoint e del canale di trasporto delle chiavi. Per molti scenari normati, questa è esattamente la postura che i revisori vogliono vedere.

Confronto: OneDrive vs trasferimento E2EE dedicato

| Proprietà | OneDrive for Business | OneDrive + DKE | HexaTransfer | |---|---|---|---| | Cifratura a riposo | AES-256 (gestita da MS) | AES-256 (MS + cliente) | AES-256-GCM (lato client) | | Il provider vede il testo in chiaro | Sì | No | No | | Complessità di configurazione | Nessuna | Alta (E5 + servizio DKE) | Nessuna | | Costo per utente | 5-22 $/mese | ~57+/mese | Gratuito | | Dimensione massima file | 250 GB | 250 GB | 10 GB | | Conservazione | Permanente | Permanente | 7 giorni | | Log di audit admin | Sì | Sì | Minimale | | BAA disponibile | Sì | Sì | Dipende dal provider |

Sicurezza scenario per scenario

Per un'unità condivisa tra il personale con documenti di onboarding, OneDrive va bene — il contenuto non è sensibile e la collaborazione conta. Per una libreria di asset di marketing, OneDrive va bene. Per un SOW .pdf di un collaboratore inviato tramite link OneDrive, OneDrive è probabilmente adeguato, anche se un link protetto da password è meglio di uno anonimo.

Per un rapporto forense di risposta a una violazione inviato a un consulente legale esterno, un servizio di trasferimento E2EE è materialmente più sicuro. Per immagini di pazienti (file DICOM) inviate tra cliniche, un servizio E2EE con HIPAA BAA è la scelta difendibile. Per documenti di due diligence M&A, un servizio E2EE più accesso compartimentato è prassi standard. Per il lavoro prodotto da un avvocato inviato alla controparte, E2EE protegge sia dall'intercettazione a livello di rete che dalla compromissione a livello di provider.

Il problema del CLOUD Act

Il Clarifying Lawful Overseas Use of Data Act statunitense (2018) consente alle forze dell'ordine statunitensi di obbligare la divulgazione di dati detenuti da provider statunitensi indipendentemente da dove siano fisicamente conservati. I dati OneDrive ospitati in Irlanda sono comunque soggetti al processo statunitense. Questo conta per le organizzazioni non statunitensi: un'azienda tedesca che conserva dati UE di clienti su OneDrive si trova in un conflitto giurisdizionale quando arriva un mandato statunitense.

I servizi di trasferimento E2EE dove il provider non può decifrare aggirano questo direttamente. Un mandato CLOUD Act contro un provider che conserva solo testo cifrato produce esattamente testo cifrato. Alcuni servizi (Proton, Tresorit) hanno sede fuori dalla giurisdizione statunitense, aggiungendo un ulteriore layer di protezione.

Strategia ibrida pratica

La maggior parte delle organizzazioni che gestisce Microsoft 365 non dovrebbe abbandonare OneDrive — è troppo strettamente integrato con Teams, Outlook e Windows. Piuttosto, aggiungi un servizio di trasferimento E2EE per gli invii sensibili verso l'esterno. Il flusso di lavoro: conserva il file di lavoro in OneDrive per la modifica, esporta una versione finale e inviala tramite HexaTransfer o Tresorit Send al destinatario esterno. La copia OneDrive rimane con te sotto la gestione delle chiavi di Microsoft; la consegna esterna è E2EE.

Questo mantiene intatti gli strumenti DLP, eDiscovery e conservazione di Microsoft per la conformità interna, chiudendo al contempo l'anello più debole — l'invio esterno dove l'accesso al testo in chiaro da parte del provider conta di più.

Cosa deve chiedersi la tua valutazione del rischio

Tre domande rivelano se OneDrive da solo è sufficientemente sicuro. Prima: un dipendente Microsoft che legge questo file causerebbe danni normativi o competitivi? Se sì, passa a DKE o a un servizio E2EE. Seconda: un mandato governativo statunitense a Microsoft per questo file creerebbe un problema legale ai sensi di una legge non statunitense (GDPR, PIPL, LGPD)? Se sì, E2EE è più sicuro. Terza: si tratta di un invio monouso o di una collaborazione continuativa? Se monouso, un servizio di trasferimento E2EE è operativamente più semplice della configurazione di DKE.

Per il caso di invio E2EE monouso: Provalo su hexatransfer.com — gratis, senza registrazione, fino a 10 GB.

Invia file di grandi dimensioni in modo sicuro con crittografia end-to-end

Trasferisci file fino a 10 GB gratuitamente con crittografia end-to-end. Nessun account necessario. I tuoi file vengono crittografati nel browser prima del caricamento — nessun altro può leggerli.

Invia un file