Ga naar inhoud
HexaTransfer
Terug naar blog
Encryptie & beveiliging

Bestanden beschermen tegen hackers: essentiële beveiligingstips

Bescherm uw bestanden tegen hackers tijdens overdracht en opslag. Essentiële praktijken: encryptie, veilige links, toegangscontrole.

Bestanden beschermen tegen hackers begint met encryptie — AES-256-GCM tijdens overdracht, client-side encryptie vóór de upload, en TLS 1.3 voor de verbinding. Voeg daar verlopende downloadlinks aan toe (24 uur is een verstandige standaard), wachtwoordbeveiliging via PBKDF2 met 600.000 iteraties, downloadlimieten, en twee-factor-authenticatie op elk account dat gevoelige gegevens bevat. Uit het 2023 Verizon Data Breach Investigations Report bleek dat 74% van de inbreuken een menselijk element heeft — zwakke wachtwoorden, phishing, verkeerd geconfigureerde shares. Technische maatregelen lossen de helft van het probleem op; de rest is disciplinaire routine. Dit is wat het meeste verschil maakt.

Het aanvalsoppervlak bij het delen van een bestand

Een bestand dat van jou naar iemand anders gaat, passeert meerdere gevaarlijke zones:

  • Jouw apparaat — malware die bestanden leest vóór encryptie
  • Jouw lokale netwerk — vijandig wifi, ARP-spoofing, rogue DNS
  • ISP- en backbone-verbindingen — historisch doelwit van SIGINT door nationale overheden
  • De servers van de overdrachtsservice — datalekken, insiderdreigingen, juridische verzoeken
  • De inbox of messaging-app van de ontvanger — waar deellinks zich opstapelen
  • Het apparaat van de ontvanger — hetzelfde probleem omgekeerd

Elke zone heeft een specifieke verdediging nodig. Elke zone negeren laat een betrouwbare aanvalsroute open.

Begin met end-to-end-encryptie

De sterkste enkelvoudige maatregel is client-side encryptie waarbij de sleutel de server nooit bereikt. AES-256-GCM in de browser via de Web Crypto API produceert versleutelde tekst die nutteloos is zonder de sleutel, zelfs als de provider wordt gecompromitteerd. De sleutel bevindt zich uitsluitend in het URL-fragment (alles na #), dat browsers nooit naar servers sturen.

Services die dit correct implementeren: Tresorit Send, Proton Drive gedeelde links, SwissTransfer E2EE-tier, Mega.nz, HexaTransfer.

Services die wel versleutelen maar niet client-side: WeTransfer standaardtier, Google Drive, Dropbox, OneDrive-deellinks, Box standaard delen. Deze zijn afhankelijk van de eerlijkheid en competentie van de provider — prima voor weinig gevoelige content, onvoldoende voor alles wat je niet in een nieuwsbericht wilt zien.

Gebruik altijd verlopende links

Een deellink die voor altijd werkt is een datalek dat staat te wachten. E-mailarcheven raken gelekt, Slack-exports worden gestolen, laptops worden op Marktplaats verkocht terwijl de browsergeschiedenis nog intact is. Tijdgebonden links beperken de schade.

Verstandige standaardinstellingen:

  • Persoonlijke bestanden: 24–72 uur
  • Zakelijke documenten: maximaal 7 dagen
  • Eenmalige geheimen: 1 uur of één download

Configureer burn-after-reading waar dat mogelijk is. Wachtwoordresets, inloggegevens en eenmalige codes moeten zichzelf vernietigen zodra ze zijn gelezen. Links met één download geven een foutmelding bij de tweede toegangspoging — en dat is goed, want je wilt weten of je link is onderschept.

Wachtwoorden bovenop links

Het URL-fragment alleen betekent dat iedereen met de link kan downloaden. Een wachtwoord toevoegen maakt het een twee-factor-systeem: een aanvaller heeft zowel de link als het wachtwoord nodig, bij voorkeur via verschillende kanalen verstuurd.

Implementatie die daadwerkelijk werkt:

  • PBKDF2-HMAC-SHA-256 met minimaal 600.000 iteraties (OWASP 2023), of Argon2id met 64 MB geheugen.
  • Wachtwoorden van 12+ tekens gegenereerd door een wachtwoordmanager, niet "Lente2025".
  • Wachtwoord via een ander kanaal dan de link — Signal als de link per e-mail is gestuurd, sms als de link via Slack was.

Een vastberaden aanvaller kan zwakke wachtwoorden nog steeds offline bruteforcen als ze zowel de versleutelde tekst als de salt hebben onderschept. De KDF vertraagt hen; sterke wachtwoorden stoppen hen.

Beveilig je accounts

Als je een accountgebaseerde service gebruikt, wordt het account zelf een aanvalsdoel. De Uber-inbreuk in 2022 begon met credential-stuffing tegen de login van een aannemer.

Minimale hygiëne:

  • Uniek wachtwoord per service via een wachtwoordmanager (1Password, Bitwarden, Proton Pass).
  • Twee-factor-authenticatie — geef de voorkeur aan TOTP (Google Authenticator, Authy) of hardwaresleutels (YubiKey, Titan) boven sms, dat kwetsbaar is voor SIM-swap-aanvallen.
  • Passkeys waar beschikbaar — WebAuthn-gebaseerd, phishingbestendig, steeds breder ondersteund.
  • Sessie-timeouts van 30 dagen of korter.
  • Apparaatbeheer — bekijk actieve sessies, trek alles in wat je niet herkent.

Google, Microsoft en Apple stellen 2FA nu standaard in voor nieuwe accounts. Zelfgehoste en kleinere services doen dat vaak niet.

Audit je apparaat

Endpointbeveiliging is de zwakste schakel omdat aanvallers dat weten. Als je laptop gecompromitteerd is, was elk bestand dat je versleutelde al leesbaar vóór de encryptie. Basisvereisten:

  • Volledige schijfversleuteling — FileVault op macOS, BitLocker op Windows Pro, LUKS op Linux.
  • OS- en browserupdates binnen 7 dagen na release. De Pegasus iMessage zero-click-exploit uit 2021 trof apparaten zonder patches.
  • Betrouwbare antivirus/EDR op Windows — Microsoft Defender is acceptabel voor de meeste gebruikers.
  • Geen gekraakte software. Cracks en keygens zijn de meest voorkomende malware-vector voor niet-gerichte thuisgebruikers.
  • Vergrendelschermwachtwoord met een wachtzin van 10+ tekens.
  • Extern wissen ingeschakeld (Zoek mijn Mac, Microsoft Find My Device, Apple Zoek mijn).

Voor risicovolle werkzaamheden (journalistiek, juridisch, onderzoek met vijandige overheden) overweeg je een aparte laptop met strikte softwarehygiëne, of Qubes OS voor compartimentering.

Verifieer de ontvanger

Een gevoelig bestand naar het verkeerde adres sturen is zijn eigen categorie van inbreuk. De Equifax-notificatie-e-mails uit 2017 verwezen gebruikers per ongeluk naar een phishingdomein. Preventie:

  • Bevestig het e-mailadres via een tweede kanaal voordat je verzendt. Bel de ontvanger, controleer via een versleuteld berichtenplatform, lees het adres letter voor letter.
  • Gebruik ondubbelzinnige identificatoren in bestandsnamen zodat de ontvanger direct weet of ze het juiste bestand hebben ontvangen.
  • Begin met een testbestand — een tekstbestand van 1 KB bevestigt het adres en het proces vóór je de daadwerkelijke gevoelige inhoud verstuurt.
  • Let op homografische aanvallenrn lijkt op m, Cyrillisch а lijkt op Latijns a in domeinnamen.

Let op metadata

Encryptie verbergt inhoud, niet bestandsnamen, groottes of tijdstempels. Metadata-lekken kunnen net zo schadelijk zijn als inhouds-lekken. Twee voorbeelden:

  • Een bestand genaamd Q4-2025-ontslagen-definitief.xlsx vertelt een verhaal vóór iemand het ontsleutelt.
  • Foto's met ingebedde EXIF GPS-coördinaten kunnen je thuisadres onthullen aan iedereen die ze ontvangt.

Maatregelen:

  • Hernoem bestanden naar neutrale namen vóór het delen (bijlage.xlsx in plaats van de veelzeggende naam).
  • Verwijder EXIF-data met exiftool -all= foto.jpg vóór het versturen.
  • Gebruik services die bestandsnamen samen met inhoud versleutelen (Tresorit, Proton Drive, HexaTransfer doen dit).
  • Vul bestandsgroottes aan met padding waar mogelijk.

Monitor toegang wanneer je kunt

Na het verzenden is zichtbaarheid belangrijk. Services die downloadgebeurtenissen tonen laten je vroeg problemen detecteren:

  • Heeft de ontvanger gedownload? (Verwacht.)
  • Was er een tweede download van een ander IP? (Onderschept?)
  • Is de link benaderd vanuit een land dat je niet verwachtte? (VPN of lek.)
  • Zijn er mislukte wachtwoordpogingen? (Brute force bezig.)

Tresorit en Proton Drive loggen toegang; SwissTransfer toont downloadaantallen; de meeste consumentservices doen dit niet. Zelfs het tellen van downloads is nuttig — een link voor één download die twee keer is gedownload is een duidelijk alarm.

Maak een back-up vóór je verwijdert

Een bestand dat na een overdracht van 24 uur wordt verwijderd, is verdwenen van de service. Zorg dat je een lokale kopie hebt als je het bestand later nog nodig hebt. Een archiefdisk met AES-256-XTS volledige schijfversleuteling (LUKS, VeraCrypt) plus offsite-back-up naar Backblaze B2 of AWS S3 met serverside-encryptie is een standaard persoonlijke setup.

Drie kopieën van belangrijke gegevens op minimaal twee locaties, waarvan ten minste één offline — de 3-2-1-regel — overleeft ransomware beter dan cloud-only opslag.

Een praktische dagelijkse routine

Voor iedereen die regelmatig gevoelige bestanden deelt:

  1. Versleutel lokaal in rust met VeraCrypt-containers of FileVault.
  2. Gebruik standaard een client-side versleutelde overdrachtsservice.
  3. Stel een verloopduur van 24 uur in en een limiet van één download.
  4. Voeg een sterk wachtwoord uit een wachtwoordmanager toe, gestuurd via een tweede kanaal.
  5. Verifieer de ontvanger voordat je op verzenden klikt.
  6. Bevestig de download, verwijder daarna de lokale kopie van de deellink.

Totale extra tijd: ongeveer 30 seconden per overdracht. Reductie van het risico op een datalek: aanzienlijk.

Probeer het op hexatransfer.com — gratis, zonder account, tot 10 GB.

Verstuur grote bestanden veilig met end-to-end-versleuteling

Draag bestanden tot 10 GB gratis over met end-to-end-versleuteling. Geen account nodig. Uw bestanden worden in uw browser versleuteld voordat ze worden geüpload — niemand anders kan ze lezen.

Een bestand verzenden