Ga naar inhoud
HexaTransfer
Terug naar blog
Encryptie & beveiliging

Datalekken bij overdracht voorkomen: beveiligingschecklist

Voorkom datalekken met deze beveiligingschecklist. Encryptie, toegangscontroles en beleid voor gegevensbescherming.

Datalekken tijdens bestandsoverdracht voorkomen vereist maatregelen op vijf lagen: encryptie onderweg (TLS 1.3) en in rust (AES-256-GCM client-side), geverifieerde toegang per ontvanger, auditlogging naar een tamper-evident systeem, korte bewaring met automatische verloopdatum, en incidentresponsprocedures die binnen minuten na detectie van afwijkingen activeren. De MOVEit Transfer-inbreuk van 2023 stelde gegevens van 2.600+ organisaties bloot omdat een enkele zero-day in een beheerd bestandsoverdrachtproduct de lagen 1-3 omzeilde voor klanten die laag 5 niet monitorden. Een checklist-aanpak ontdekt de hiaten. Hier volgt de volledige lijst met concrete implementatienotities.

Waarom Bestandsoverdracht een Inbreukbrandpunt Is

Bestandsoverdracht bevindt zich op het snijpunt van externe netwerken, meerdere vertrouwen-grenzen en vaak ongestructureerde inhoud die DLP-tools (data loss prevention) niet eenvoudig kunnen scannen. Het 2023 Verizon DBIR schreef 74% van de inbreuken toe aan een menselijk element, en fout gerouteerd bestanden delen is een van de meest voorkomende triggers, direct naast phishing. Accellion FTA (2021), Progress MOVEit (2023) en Cleo Harmony (2024) boden alle enterprise-bestandsoverdrachtproducten aan die op grote schaal werden gehackt, waarbij miljoenen records per incident werden blootgesteld.

De les: bestandsoverdrachttools zijn doelen met hoge waarde omdat ze de bedrijfskritische gegevens dragen die tussen organisaties bewegen. Ze versterken is niet optioneel.

Encryptiechecklist

  • [ ] TLS 1.3 op alle HTTPS-eindpunten, HSTS ingeschakeld met max-age=31536000
  • [ ] AES-256-GCM voor bestandsinhoud, niet AES-CBC (gevoelig voor padding oracle-aanvallen)
  • [ ] Sleutels afgeleid via PBKDF2-SHA-256 met 600.000+ iteraties of Argon2id (OWASP 2023)
  • [ ] Client-side encryptie voor alles dat als vertrouwelijk of hoger is geclassificeerd
  • [ ] Server-side encryptie als tweede laag (envelope encryptie met AWS KMS, GCP KMS of Azure Key Vault)
  • [ ] Perfect forward secrecy (ECDHE cipher suites) op alle TLS-verbindingen
  • [ ] Certificate pinning voor enterprise-clients waar haalbaar

Als een overdrachtsservice "militaire encryptie" adverteert zonder primitieven te noemen, vraag dan om specifics. Vage claims betekenen doorgaans alleen AES-128 server-side.

Toegangsbeheer-checklist

  • [ ] Elke deellink vereist authenticatie buiten de link zelf (wachtwoord, e-mailverificatie, SSO)
  • [ ] Eenmalige links de voorkeur voor externe ontvangers
  • [ ] Verloopdatum op elke link, standaard 72 uur, maximaal 30 dagen
  • [ ] Downloadaantallimieten waar zinvol (bijv. maximaal 1 of 5 downloads)
  • [ ] IP-allowlisting voor B2B-uitwisselingen met vaste partnerreeksen
  • [ ] Watermerken voor hoogst gevoelige documenten (.pdf met per-ontvanger stempels)
  • [ ] mTLS voor geautomatiseerde server-naar-server-overdrachten

Een naakte deellink is een bearer token: iedereen met de URL heeft volledige toegang. Bearer tokens lekken in e-mail doorstuurberichten, chatkanalen, browsergeschiedenissen en CDN-toegangslogs.

Gegevensclassificatie Vóór het Delen

Niet elk bestand verdient dezelfde behandeling. Een drielaags schema werkt voor de meeste organisaties:

  • Openbaar: persberichten, marketingmateriaal; alleen transportencryptie is voldoende
  • Vertrouwelijk: klantgegevens, financiële rapporten, HR-gegevens; client-side AES-256-GCM plus toegangsmaatregelen
  • Beperkt: bedrijfsgeheimen, details over niet-gepatchte kwetsbaarheden, M&A-materialen; client-side encryptie plus geverifieerde toegang plus watermerken plus verloopdatum van 24-48 uur

Geautomatiseerde classificatie helpt. Microsoft Purview, Google Drive DLP en Forcepoint DLP scannen uploads op persoonsgegevens, PCI-DSS-kaarthoudergegevens of gezondheidsgegevens en blokkeren of leiden om op basis van beleid. Voor kleinere teams is een bestandsnaamconventie ([CONF], [BEPERKT]) plus een getraind team voldoende.

Menselijke-factor-maatregelen

Inbreukdata toont consistent dat mensen het toegangspunt zijn. Maatregelen die dit aanpakken:

  • Phishingbestendige authenticatie (FIDO2-hardwaresleutels of passkeys, niet sms)
  • Bevestigingsprompts voor ontvangers: "Bevestig het e-mailadres van de ontvanger vóór het verzenden"
  • Externe-ontvanger-vlaggen in de UI zodat afzenders weten wanneer een bestand de organisatie verlaat
  • Herroepingsvensters: 5-10 minuten na verzending waarbij de afzender de bezorging kan annuleren
  • Verplichte training elke 6 maanden met phishingsimulaties

De "External"-waarschuwingen van Google Workspace op Drive-shares verminderden onbedoeld extern delen met 23% in intern Google-onderzoek. Kleine UX-nudges zijn van belang.

Auditlogging en Monitoring

  • [ ] Alle upload-, download-, linkaanmaak- en toegangsgebeurtenissen gelogd
  • [ ] Logs verzonden naar een SIEM (Splunk, Elastic, Sentinel, Datadog) binnen 5 minuten
  • [ ] Log-bewaring 1-7 jaar afhankelijk van regelgevingsvereisten (PCI-DSS: min 1 jaar, HIPAA: 6 jaar, AVG: zaakafhankelijk)
  • [ ] Afwijkingsdetectie: ongebruikelijke downloadvolumes, toegang buiten kantooruren, geografische uitschieters
  • [ ] Waarschuwingen doorgestuurd naar een wachtdienst met gedefinieerde SLA (15 minuten erkenning)

De MOVEit-aanvallers exfiltreerden weken lang gegevens vóór detectie bij de meeste slachtofferorganisaties. Real-time afwijkingsdetectie (pieken in downloadvolume, nieuwe IP-reeksen, ongebruikelijke user agents) had de verblijftijd aanzienlijk verkort.

Bewaar- en Verwijdermaatregelen

Elke dag dat een bestand op een server staat is een dag dat het gestolen kan worden. Korte bewaring is de enkelvoudige maatregel met de hoogste hefboomwerking:

  • Standaard bewaring: 7 dagen voor de meeste bestandsoverdrachten
  • Maximale bewaring: 30 dagen, met verlengingen die rechtvaardiging vereisen
  • Cryptografische verwijdering bij verloopdatum (overschrijf sleutels, niet alleen de payloads)
  • Meldingen aan ontvangers vóór verloopdatum zodat ze op tijd kunnen downloaden
  • Automatisch verwijderen van verlopen vermeldingen uit logs en back-ups binnen gereguleerde vensters

HexaTransfer begrenst bewaring op 7 dagen en verwijdert versleutelde payloads plus sleutelmateriaal bij verloopdatum. Dropbox Transfer en WeTransfer bieden bewaarinstellingen; gebruik het kortste praktische venster.

Incidentresponsprocedures

Wanneer een inbreuk wordt vermoed:

  • [ ] Intrekken van getroffen deellinks binnen 15 minuten na detectie
  • [ ] Roteren van inloggegevens voor elke gebruiker gekoppeld aan verdachte activiteit
  • [ ] Logs bewaren (write-once kopieën, laat de opruiming door de aanvaller ze niet wissen)
  • [ ] Juridische en privacyteams informeren binnen 1 uur
  • [ ] Regelgevingskennisgevingen indienen per tijdlijn: AVG Artikel 33 (72 uur naar toezichthoudende autoriteit), HIPAA Breach Notification Rule (60 dagen naar HHS), nationale wetgeving (varieert, vaak 30-60 dagen)
  • [ ] Forensische respons inschakelen als de blootstelling groot of onduidelijk is (Mandiant, CrowdStrike, Kroll)

Voer het draaiboek minimaal jaarlijks uit in tabletop-oefeningen. Teams die hebben geoefend, reageren 2-3 keer sneller volgens IBMs Cost of a Data Breach Report.

Leveranciers-due-diligence

  • [ ] SOC 2 Type II-rapport bekeken, niet alleen aangevraagd
  • [ ] ISO 27001-certificering actueel
  • [ ] Penetratietestrapportages van de laatste 12 maanden
  • [ ] Lijst van subverwerkers bekeken (verstuurt je leverancier gegevens naar onbekende derden?)
  • [ ] Gegevensresidentiecontroles beschikbaar als AVG of andere jurisdictieregels van toepassing zijn
  • [ ] Gepubliceerde primitieven: specifieke algoritmen, sleutelgroottes, iteratieaantallen
  • [ ] SLA voor inbreukmelding in het contract (doorgaans 24-72 uur)

Vraag leveranciers naar hun eigen inbreukgeschiedenis. Een leverancier die is gehackt en goed heeft gereageerd, is vaak een betere keuze dan een leverancier zonder openbare incidenten en vage antwoorden.

De Checklist in de Praktijk Brengen

Probeer niet alle 40+ items tegelijk te implementeren. Prioriteer: eerst encryptie en toegangsbeheer, dan logging en monitoring, dan bewaring en classificatie, ten slotte incidentrespons (en test het). Kwartaalherziening en bijwerken voor nieuwe dreigingsintelligentie. Zowel de MOVEit- als Accellion-inbreuken misbruikten smalle technische bugs, maar de organisaties met de kortste verblijftijden en kleinste blootstelling waren die met strakke bewaartermijnen en actieve monitoring. De checklist gaat minder over één enkele maatregel en meer over gelaagdheid.

Probeer het op hexatransfer.com — gratis, zonder account, tot 10 GB.

Verstuur grote bestanden veilig met end-to-end-versleuteling

Draag bestanden tot 10 GB gratis over met end-to-end-versleuteling. Geen account nodig. Uw bestanden worden in uw browser versleuteld voordat ze worden geüpload — niemand anders kan ze lezen.

Een bestand verzenden