Ga naar inhoud
HexaTransfer
Terug naar blog
Encryptie & beveiliging

Bestandsoverdracht audit trail: volg wie wat heeft gedownload

Implementeer audit trails voor compliance en beveiliging. Volg downloads, toegangstijden en genereer rapporten.

Een audit trail voor bestandsoverdrachten legt elke betekenisvolle gebeurtenis in de levenscyclus van een overdracht vast — upload, wachtwoordpogingen, geslaagde authenticatie, aangeboden bytebereiken, IP-adressen, User-Agents en uiteindelijke verwijdering — in een append-only logboek dat schijfstoringen overleeft en voldoet aan AVG Artikel 30, HIPAA 164.312(b), SOC 2 CC7.2 en PCI DSS 4.0 Requirement 10. Het trail beantwoordt de vraag die elke incidentresponder om 2 uur 's nachts krijgt: wie heeft de .pdf gedownload, wanneer, van waar, en op welk apparaat. Zonder dit gis je maar.

Welke gebeurtenissen in het logboek horen

Zes gebeurtenissen dekken de meeste forensische scenario's. Ten eerste, uploadvoltooiing: afzender-IP, bestandsgrootte, SHA-256 van de ciphertext, opgegeven MIME-type. Ten tweede, linkaanmaak: verval, max downloads, wachtwoordvlag, 2FA-vlag. Ten derde, toegangspogingen: tijdstempel, IP /24, wachtwoord-correct boolean, User-Agent-familie. Ten vierde, downloadstart: sessie-ID, eerste aangeboden byte. Ten vijfde, downloadvoltooiing: totale bytes, duur, HTTP 2xx/4xx-code. Ten zesde, verwijdering: trigger (verval, max bereikt, handmatige intrekking), tijdstempel, bevestiging van zeroïsatie. Sla er één over en je hebt een leemte die de auditor opmerkt.

Append-only opslag die manipulatie overleeft

Het logboek moet bestand zijn tegen wijziging, zelfs door beheerders. Eén aanpak: schrijf gebeurtenissen naar een AWS S3-bucket met Object Lock ingesteld op Governance-modus (compliance-modus voor HIPAA) en een bewaarperiode van 90 dagen. Een andere: stream naar ClickHouse met MergeTree's FINAL-garantie, gehasht in dagelijkse Merkle-roots gepubliceerd op een openbaar prikbord. Blockchainverankering — de dagelijkse root op Bitcoin timestampen via OpenTimestamps — kost circa € 0,30 per dag en geeft cryptografisch bewijs dat niemand een gebeurtenis heeft vervalst. Voor de meeste teams is S3 Object Lock plus IAM-scheiding voldoende.

Gestructureerde formaten die auditors kunnen parseren

JSON-regels werken, maar auditors geven de voorkeur aan RFC 5424 syslog of het nieuwere OCSF (Open Cybersecurity Schema Framework) voor SIEM-opname. Elke gebeurtenis krijgt velden zoals activity_id, severity_id, time, actor.user.email_hash, src_endpoint.ip, file.hashes.sha256. Splunk, Datadog en Elastic parseren OCSF allemaal native. Voor kleinere teams volstaat een CSV-export met kolommen (timestamp_utc, event_type, transfer_id, ip_hash, outcome, bytes) die elk kwartaal in een gedeelde schijf wordt geplaatst voor de bewijsvereiste, zonder een SIEM-licentie te kopen.

IP-verwerking onder de AVG

IP-adressen zijn persoonsgegevens onder de AVG (bevestigd door Breyer vs. Duitsland, 2016). Je kunt niet zomaar volledige IP-adressen voor altijd loggen. Hash ze met HMAC-SHA256 met een dagelijks roterende sleutel, wat correlatie na 24 uur verbreekt maar forensisch onderzoek op dezelfde dag mogelijk houdt. Bewaar ruwe IP-adressen alleen tijdens een actief onderzoek met gedocumenteerd gerechtvaardigd belang conform Artikel 6(1)(f). Sommige diensten slaan alleen /24-prefixes op, wat geolocatie behoudt maar individuele attributie laat vallen — een eerlijke afweging voor een gratis laag. Documenteer je keuze in het privacybeleid zodat betrokkenen hun rechten uit Artikel 15 kunnen uitoefenen.

Tijdsynchronisatie en onweerlegbaarheid

Een audit trail is alleen geloofwaardig als tijdstempels nauwkeurig zijn. Voer chrony of systemd-timesyncd uit tegen NIST of Cloudflare's time.cloudflare.com, en voeg een clock_skew_ms-veld toe aan elke gebeurtenis zodat een forensisch analist het betrouwbaarheidsinterval kent. Voor onweerlegbaarheid: onderteken elk logbestand met Ed25519 met een sleutel opgeslagen in AWS KMS of een YubiHSM. De handtekening bewijst dat het logboek niet achteraf is gewijzigd en niet kon worden vervalst zonder de HSM te compromitteren — het soort bewijs dat een rechtbank accepteert.

Bewaarperioden per regelgeving

Verschillende kaders vereisen verschillende vensters. HIPAA vereist 6 jaar vanaf de datum van aanmaak of laatste gebruik, afhankelijk van wat later is (45 CFR 164.316(b)(2)). PCI DSS 4.0 verplicht 12 maanden direct toegankelijk plus 12 meer in koude opslag. SOC 2 verwijst naar je eigen beleid maar auditors fronzen bij minder dan een jaar. AVG Artikel 5(1)(e) zegt "niet langer dan noodzakelijk" — interpreteer dit als overeenkomend met de bewaarperiode van de bedrijfsrecords die het logboek ondersteunt. Stel bewaarperiode per klant in je databaseschema in en voer een maandelijkse purge-taak uit die de resterende segmenten opnieuw ondertekent.

Rapporten genereren die mensen lezen

Ruwe logboeken voldoen niet aan een verzoek van een toezichthouder. Bouw een rapportgenerator die filtert op overdrachts-ID, datumbereik of ontvanger-e-mailhash en een tijdgestempelde PDF produceert met bedrijfslogo, tabel van gebeurtenissen en de Ed25519-handtekening die authenticiteit verifieert. Voeg een voorpagina toe met de eigen SHA-256-hash van het rapport zodat de ontvanger wijziging kan detecteren. Tools zoals WeasyPrint of Typst renderen dit netjes vanuit een Jinja2-sjabloon. HexaTransfer exporteert rapporten als zowel PDF als CSV; auditors vragen gewoonlijk om beide.

Alertering op afwijkingen

Het trail is nutteloos als niemand het leest. Definieer regels die meldingen activeren: meer dan 5 wachtwoordfouten in 10 minuten, downloads van een IP-bereik dat niet overeenkomt met het land van de afzender, toegang buiten kantooruren voor zorgbestanden, of een 4xx-burst op een enkele link. Routeer meldingen naar PagerDuty voor SOC-teams of een Slack-webhook voor solo-operators. Stem drempelwaarden elk kwartaal af; lawaaierige meldingen worden genegeerd, wat het doel ondermijnt. Documenteer de regelset zodat auditors zien dat je aan detectie hebt gedacht, niet alleen aan loggen.

Verwijdering als gelogde gebeurtenis

De laatste vermelding in de levenscyclus van een overdracht is de verwijdering ervan. Log de trigger (vervaltimer, max downloadtelling, handmatige intrekking), de zeroïsatiemethode (doorlooptelling, apparaattype), en de post-verwijdering SHA-256 van de schijfregio om te bewijzen dat er niets herkenbaars is achtergebleven. Dit is van belang voor AVG Artikel 17-bevestigingen van het recht op verwijdering en voor drempelwaarden voor HIPAA-inbreukmelding. Het logboek van verwijdering overleeft het bestand zelf — soms jarenlang — wat precies is hoe een compliant systeem moet werken.

Probeer het op hexatransfer.com — gratis, zonder account, tot 10 GB.

Verstuur grote bestanden veilig met end-to-end-versleuteling

Draag bestanden tot 10 GB gratis over met end-to-end-versleuteling. Geen account nodig. Uw bestanden worden in uw browser versleuteld voordat ze worden geüpload — niemand anders kan ze lezen.

Een bestand verzenden