コンテンツへスキップ
HexaTransfer
ブログへ戻る
比較と代替サービス

Boxと暗号化ファイル転送、真に安全なのはどちら?

Boxのクラウドストレージ共有と専用の暗号化ファイル転送サービスを比較し、どちらがより強固なセキュリティを提供するかを検証します。

一時的な転送においては、専用の暗号化ファイル転送サービスの方が Box 共有より厳密に安全です。なぜなら、専用サービスはプロバイダーでさえファイルを読めないクライアントサイド暗号化を採用しているのに対し、Box は Enterprise Plus へのアップグレードが必要な Box KeySafe を除いて暗号化鍵を自社で保持しているからです。コラボレーション、ワークフロー自動化、コンプライアンス認証(FedRAMP Moderate、SOC 2 Type II、HIPAA)、永続的なチームスペースでは Box が優位です。外部受信者への一回限りの機密転送には、HexaTransfer・Tresorit Send・SwissTransfer のようなサービスがより厳格なセキュリティモデルを提供します。どのツールが適切かは、コラボレーションか納品かによって変わります。

Box のセキュリティモデル:鍵はデフォルトで Box が保持

Box は AWS KMS で管理される Box の鍵を用いて AES-256 で保存データを暗号化します。転送時は TLS 1.3。これは Box 自身がインデックス作成、プレビュー生成、ウイルス対策スキャン、法的手続きへの対応のためにファイルを復号できることを意味します。Box Shield は DLP と脅威検知を追加し、Box Governance は保持ポリシーと法的ホールドを追加します。これらはいずれも基本的な鍵の管理体制を変えるものではありません—Box が保持しています。

Enterprise Plus で利用できる Box KeySafe は、顧客が AWS KMS または HSM 経由で独自の鍵を管理できるようにします。ゼロ知識に近い形ですが、正しく実装するには複雑でコストもかかります。KeySafe なしでは、Box のデータベース侵害または強制的な開示により、復元可能な平文が流出する可能性があります。

専用暗号化転送サービス:デフォルトでゼロ知識

暗号化転送を中心に構築されたサービス(HexaTransfer、Tresorit Send、Proton Drive Easy Share)は、アップロード前にブラウザでファイルを暗号化するクライアントサイド暗号化を採用しています。復号鍵はクライアントサイドで生成され、URL フラグメント(ブラウザ仕様によりサーバーに送信されない)に格納されるか、PBKDF2/Argon2id でパスワードから導出されます。

結果として、サービス自体は強制されても復号できません。データベース侵害で得られるのは平文ではなく暗号文です。高機密の一時的転送において、KeySafe なしの Box より厳密に優れたモデルです。

Box の強み:永続的なコラボレーション

Box は継続的なコラボレーション向けに設計されています。詳細な権限を持つ共有フォルダ、バージョン履歴、ファイルのロック、Box Notes と Microsoft 365 統合によるリアルタイム共同編集。数ヶ月にわたるプロジェクトワークスペースを維持するチームには Box が本領を発揮します。

暗号化転送サービスは意図的に一時的です。ファイルは7〜30日で期限切れになり、共有ワークスペースも、バージョン履歴も、コラボレーション機能もありません。 HexaTransfer でチームコラボレーションの Box を置き換えようとするのは、不便なだけでなく間違いです。ツールは異なる問題を対象としています。

転送サービスの強み:外部への納品

外部への納品—クライアントへの契約書送付、研究者へのデータセット共有、フリーランサーへのデザイン納品—は Box には適していません。受信者は Box アカウントが必要か(または弱い管理の共有リンクを使う)。ファイルの保持はデフォルトで無期限であり、増大する露出面を作ります。監査トレールはアクセスを追跡しますが、転送を防ぐことはできません。

暗号化転送サービスはこのフロー向けに作られています。有効期限付きの単発リンクを生成し、共有して、完了。受信者はブラウザ以外に何も必要ありません。期限が切れたらファイルは消えます。メンタルモデルがワークフローに一致しています。

コンプライアンス態勢の比較

Box は豊富な認証を持っています。FedRAMP Moderate(DoD IL4 待機中)、SOC 1/2/3、ISO 27001、ISO 27018、HIPAA、GDPR、PCI DSS 4.0。管理ダッシュボードが監査担当者向けの証拠を提供します。

ほとんどの無料暗号化転送サービスのコンプライアンス主張は範囲が狭いです。 HexaTransfer はフランスホスティングで GDPR 準拠ですが、SOC 2 Type II や FedRAMP は持っていません。 Tresorit Send は Tresorit の ISO 27001 と SOC 2 を引き継ぎます。監査員向けのコンプライアンスでは、Box の方が証明書の数で勝ります。

この非対称性は調達において重要です。規制されたエンタープライズが監査可能なコラボレーションには Box を必要とし、Box のフローが重すぎる外部への機密素材の単発送信には軽量な暗号化転送ツールを必要とする、という状況が生まれます。

比較マトリクス

| 次元 | Box Enterprise | 暗号化転送サービス | |---|---|---| | 保存時暗号化 | AES-256(Box 管理鍵) | AES-256-GCM(クライアントサイド) | | 転送時暗号化 | TLS 1.3 | TLS 1.3 | | 鍵の管理 | Box(KeySafe 利用で顧客) | ユーザー / パスワードから導出 | | ゼロ知識 | KeySafe 利用時 | あり(デフォルト) | | コラボレーション | 強力 | なし | | 永続ストレージ | あり | なし(期限切れのみ) | | 管理コンソール | フル機能 | なし(通常) | | SAML SSO | あり | ケースバイケース | | 監査ログ | フル機能 | なし(無料サービス) | | FedRAMP | Moderate | なし(無料サービス) | | HIPAA BAA | あり | 稀(無料サービス) | | 費用 | $25+/ユーザー/月 | $0〜$15/ユーザー/月 |

内部脅威の観点

鍵となるセキュリティ上の違い:Box は内部統制の対象となる十分なアクセス権を持つ Box 社員が、理論上は顧客データを復号できます。Box の内部統制は強固—ISO 27001 で監査済み、従業員のバックグラウンドチェックあり、特権アクセスのログ記録—ですが、その能力自体は存在します。Box KeySafe を実装した顧客にはこの能力が除去されます。

ゼロ知識アーキテクチャを採用した暗号化転送サービスは、設計上この能力を除去します。従業員も SRE も強制された管理者も、平文がサーバーサイドに存在しなかったためファイルを復号できません。プロバイダー側のリスクを脅威モデルに含む場合、これは意味のある違いです。

偶発的な露出リスク

Box の長期間持続するリンクと永続フォルダは異なるカテゴリーのリスクを生み出します。リンク共有による偶発的な露出、過剰な権限のフォルダ設定、退職した従業員が残したアクセスの孤立です。Box Shield はこれらの検知を支援しますが、基本設計はファイルが誰かがキュレーションしない限り永続することを前提としています。

暗号化転送サービスは一時的であることでこれを回避します。7日で期限切れになるリンクは3年後に情報漏洩を引き起こしません。トレードオフとして、後で正当にファイルが必要な場合は新しいリンクを要求する必要があります。

両者を戦略的に組み合わせる

多くの組織が両方を使います。社内チームのワークとクライアントとの継続的な関係には Box(または同様の永続的なコラボレーションプラットフォーム)。機密素材の単発外部送信、契約前の見込み客へのオンボーディング書類、Box ディレクトリに永続的に入れたくない相手への納品には暗号化転送サービス。

HexaTransfer はこのセカンダリーな役割に適しています。コストゼロ、オンボーディングゼロ、ゼロ知識、フランス管轄。Box の内部ユーザーにとっては代替ではなく補完—Box の統制の価値がワークフローの摩擦を超えるときに手を伸ばすツールです。

「より安全」は脅威に依存する

脅威モデルが共有リンクの誤りや設定ミスのフォルダを悪用する外部攻撃者であれば、適切なガバナンスを持つ Box の方が、管理ツールと DLP のおかげでカジュアルな転送より安全です。脅威モデルにプロバイダー側のリスク、強制的な開示、深いフォレンジック侵害が含まれる場合は、平文がサーバーサイドに存在しなかったためクライアントサイド暗号化転送サービスの方が安全です。

現実の脅威の大半は前者のカテゴリーです。最高機密の転送の多くは後者です。カテゴリーで決めるのではなく、ケースバイケースで判断してください。

hexatransfer.comでお試しください — 無料、登録不要、最大10GB。

エンドツーエンド暗号化で大容量ファイルを安全に送信

エンドツーエンド暗号化で最大10GBのファイルを無料で転送。アカウント不要。ファイルはアップロード前にブラウザで暗号化されるため、他の誰にも読まれません。

ファイルを送信