Bestandsversleuteling versus schijfversleuteling uitgelegd
Begrijp de belangrijkste verschillen tussen versleuteling op bestandsniveau en op schijfniveau om de juiste strategie voor gegevensbescherming te kiezen.
Schijfversleuteling — BitLocker op Windows, FileVault 2 op macOS, LUKS/dm-crypt op Linux, APFS op iOS — beschermt de gehele schijf met één sleutel die bij het opstarten wordt ontgrendeld. Zodra je bent ingelogd, is elk bestand toegankelijk voor elk actief proces. Bestandsversleuteling — age, 7-Zip AES-256, GPG, Cryptomator — beschermt afzonderlijke bestanden met per-bestandssleutels die ook na het inloggen vergrendeld blijven. Schijfversleuteling beschermt tegen een gestolen laptop; bestandsversleuteling beschermt tegen malware, nieuwsgierige collega's en cloudopslagproviders. Voor de meeste beveiligingshoudingen wil je beide: ze lossen verschillende problemen op en werken goed samen.
Wat schijfversleuteling daadwerkelijk doet
BitLocker gebruikt AES-XTS-256 over het gehele volume. De Volume Master Key versleutelt de Full Volume Encryption Key; de VMK zelf wordt beveiligd door TPM-verzegelde metingen plus optioneel een pincode of herstelsleutel. Bij het opstarten verifieert de TPM het opstartpad (UEFI, bootloader, kernel), geeft de VMK vrij, die de FVEK ontgrendelt, die schijfleesbewerkingen on-the-fly ontsleutelt. FileVault 2 werkt vergelijkbaar, waarbij de T2- of M-serie Secure Enclave de sleutels beheert. LUKS gebruikt LUKS2-formaat met Argon2id-sleutelafleiding. Zodra het volume is gekoppeld, is elk bestand erop toegankelijk voor de ingelogde gebruiker en elk proces dat als die gebruiker draait.
Wat bestandsversleuteling daadwerkelijk doet
Bestandsversleuteling behandelt elk bestand — of elke archief — als onafhankelijke ciphertext met een eigen sleutel. Een .7z-bestand beveiligd met AES-256 blijft versleuteld terwijl het op een ontgrendelde, ontsleutelde schijf staat. Een GPG-versleutelde .pdf op je bureaublad is onleesbaar zonder de privésleutel. Tools variëren van archiefstijl — 7-Zip, WinRAR, age -p — tot transparante koppeling — Cryptomator, gocryptfs, EncFS — tot per bestand — age, GPG, openssl enc. De sleutel voor elk bestand kan anders zijn: een per-ontvanger publieke sleutel, een per-bestand willekeurige sleutel verpakt met een wachtwoord, of een mapwachtwoord afgeleid via scrypt.
De dreigingen die elk bestrijdt
Schijfversleuteling beschermt tegen fysieke diefstal. Een laptop gestolen uit een koffiebar, een harde schijf getrokken uit een afgedankte server, een tablet in beslag genomen bij een grensovergang. Zonder de opstartgegevens is de schijf een nutteloze paperweight. Bestandsversleuteling beschermt tegen dreigingen na het opstarten. Een collega die jouw ontgrendeld werkstation gebruikt, kan de versleutelde salarisstrook niet lezen. Malware die als jouw gebruiker draait, kan versleutelde vertrouwelijke bestanden niet exfiltreren. Een cloudopslagprovider kan bestanden die vóór synchronisatie zijn versleuteld, niet lezen. Een gerechtelijk verzoek aan de cloudprovider levert ciphertext op. De dreigingen zijn orthogonaal: schijfversleuteling helpt niets voor de tweede categorie, bestandsversleuteling niets voor de eerste.
Prestaties in de praktijk
Schijfversleuteling is vrijwel gratis op moderne CPU's. Intel's AES-NI en ARMs Cryptography Extensions verwerken AES-XTS op geheugenbandbreedte — meer dan 5 GB/s op een redelijke laptop. Je merkt nooit iets van BitLocker of FileVault in het dagelijks gebruik. De overhead van bestandsversleuteling varieert per gebruik: 7-Zip dat een heel archief opnieuw versleutelt bij elke opslag is traag voor grote bestanden; Cryptomator's per-bestand AES-GCM is snel genoeg om transparant te zijn; GPG's publieke-sleuteloperaties kosten milliseconden per bestand ongeacht de grootte, omdat alleen de sessiesleutel RSA of ECC gebruikt. Voor cloudsynchronisatie is bestandsversleuteling het enige werkbare model: schijfversleuteling helpt niet wanneer je plaintext uploadt.
Granulariteit en selectieve toegang
Schijfversleuteling is alles-of-niets. Iedereen met opstartgegevens leest elk bestand. Systemen met meerdere gebruikers hebben per-gebruiker schijfversleuteling nodig — EFS op Windows, of gestapelde bestandssystemen — om verschillende gebruikers verschillende weergaven te geven, iets wat in de praktijk zelden wordt ingezet. Bestandsversleuteling geeft je per-bestand, per-ontvanger toegangscontrole. Stuur Alice een bestand versleuteld onder haar publieke sleutel; zij ontsleutelt met haar privésleutel; Bob naast haar, met zijn eigen sleutel, kan het niet lezen — zelfs niet op dezelfde machine. Dit is relevant voor gedeelde laptops, kiosksystemen en situaties waarbij meerdere mensen verschillende weergaven van dezelfde opslag nodig hebben.
Herstel en verloren wachtwoorden
Verloren schijfversleutelingsgegevens betekenen doorgaans verloren data. BitLocker heeft een herstelsleutel van 48 cijfers die Microsoft standaard in je account opslaat — een beveiligingscompromis want zij kunnen hem in theorie overdragen aan handhaving. FileVault gebruikt iCloud-herstel of een lokale herstelsleutel. LUKS biedt meerdere sleutelsloten, zodat een reservewachtwoord werkt. Bestandsversleutelingstools variëren: GPG heeft geen herstel bij verlies van de privésleutel — een bewuste ontwerpkeuze. Cryptomator heeft geen hoofdherstel. 7-Zip-archieven zijn permanente ciphertext zonder het wachtwoord. De les: maak voor bestandsversleuteling altijd een back-up van sleutels in een wachtwoordbeheerder en bewaar herstelcodes offline.
Hoe ze samenwerken
De praktische aanpak is schijfversleuteling op elk apparaat — laptop, telefoon, reserveschijf — plus bestandsversleuteling voor alles wat gevoelig is en het apparaat verlaat. Een .pdf van je belastingaangifte in je Dropbox-map wordt versleuteld met age of Cryptomator voordat Dropbox het synchroniseert: het bestand is ciphertext zowel op je schijf (onder FileVault) als in Dropbox (onder client-side encryptie). Een dief met je laptop kan het niet lezen (schijflaag), Dropbox kan het niet lezen (bestandslaag), en malware die als jouw gebruiker draait, kan geen leesbare kopieën exfiltreren (bestandslaag). De lagen versterken elkaar.
Overwegingen bij clouddiensten
Cloudopslag- en back-updiensten adverteren vaak met "versleuteld in rust", wat schijfversleuteling op hun servers betekent — de provider beheert de sleutel. Dit beschermt tegen een dief die hun schijven steelt, niet tegen de provider zelf. Voor client-side encryptie waarbij de provider buiten beeld blijft, heb je bestandsversleuteling vóór de upload nodig. Dropbox, Google Drive en iCloud versleutelen allemaal in rust maar beheren de sleutels. Apple's Advanced Data Protection maakt iCloud client-side versleuteld voor de meeste bestandstypen. Gewone iCloud, OneDrive en Dropbox niet. Als je dreigingsmodel de cloudprovider omvat, is bestandsversleuteling verplicht.
Regelgevende behandeling van beide
HIPAA 164.312(a)(2)(iv) beschouwt encryptie als adresseerbaar — beide vormen kwalificeren, maar schijfversleuteling alleen laat PHI leesbaar zodra de machine opstart, wat 164.308(a)(4)-toegangscontrole niet voldoet. PCI DSS 4.0 Vereiste 3.5.1 vereist dat het PAN onleesbaar is overal waar het is opgeslagen; bestandsniveau-encryptie met tokenisering is het gangbare patroon omdat schijfversleuteling geen granulaire toegang biedt. AVG Artikel 32 accepteert beide als "passende technische maatregel" afhankelijk van het risico. De CCPA 1798.150 safe harbor geldt voor beide, zolang sleutels niet tegelijk met de data zijn gecompromitteerd.
Wat bestandsoverdrachtsservices bieden
HexaTransfer en vergelijkbare E2EE-bestandsoverdrachtsservices doen een specifieke vorm van bestandsversleuteling: per bestand, per overdracht, met willekeurige sleutels gedeeld via het URL-fragment. Het is geen schijfversleuteling — beschermt je laptop niet — en geen permanente bestandsversleuteling — het bestand verdwijnt na downloaden. Het is transitfase-bestandsversleuteling: bescherm deze specifieke overdracht tegen de service, het netwerk en de cloudprovider, en laat hem daarna zichzelf vernietigen. Voor permanente opslag combineer je dit met permanente bestandsversleutelingstools — age, Cryptomator — toegepast vóór archivering. Verschillende problemen, verschillende tools.
Probeer het op hexatransfer.com — gratis, zonder account, tot 10 GB.
Verstuur grote bestanden veilig met end-to-end-versleuteling
Draag bestanden tot 10 GB gratis over met end-to-end-versleuteling. Geen account nodig. Uw bestanden worden in uw browser versleuteld voordat ze worden geüpload — niemand anders kan ze lezen.
Een bestand verzenden