Ga naar inhoud
HexaTransfer
Terug naar blog
Vergelijkingen & alternatieven

OneDrive versus versleutelde bestandsoverdracht: wat is veiliger

Vergelijk de beveiliging van bestanden delen via OneDrive met speciale versleutelde bestandsoverdrachtdiensten om de veiligste optie te kiezen.

OneDrive is veiliger dan bestanden versturen via onversleutelde e-mail of FTP, maar het is niet end-to-end versleuteld. Microsoft bewaart de sleutels, wat betekent dat ze je bestanden kunnen ontsleutelen voor inhoudsscanning, eDiscovery en wettige toegangsverzoeken onder de Amerikaanse CLOUD Act en de Stored Communications Act. Speciale versleutelde bestandsoverdracht-diensten zoals HexaTransfer, Tresorit Send en Proton Drive Send versleutelen bestanden clientzijdig met AES-256-GCM zodat de dienst alleen versleutelde tekst opslaat. Voor niet-gevoelige samenwerking wint het gemak van OneDrive. Voor gereguleerde gegevens onder HIPAA, AVG Artikel 32 of PCI DSS 4.0 is een E2EE-overdracht-dienst aanzienlijk veiliger.

Hoe OneDrive daadwerkelijk versleutelt

OneDrive versleutelt bestanden in rust met per-bestand AES-256-sleutels, die zelf worden versleuteld door een inhoudsversleutelingssleutel opgeslagen in Microsoft's Key Store, dat beschermd is door een hoofdsleutel in Azure Key Vault. Het is een goed ontworpen keten, en in doorvoer wordt alles beveiligd met TLS 1.3 met moderne codeersuites. Microsoft's documentatie is ongebruikelijk transparant over de architectuur.

Niets hiervan is end-to-end versleuteld. Microsoft bewaart de sleutels op elke laag. SharePoint (dat ten grondslag ligt aan OneDrive voor Bedrijven) voert inhoudsscanning, DLP-beleidsevaluatie en malwaredetectie uit op leesbare tekst. Deze functies zijn waardevol — ze zijn ook per ontwerp incompatibel met E2EE.

Microsoft's Double Key Encryption (DKE)

Klanten van Microsoft 365 E5 kunnen Double Key Encryption inschakelen, wat een door de klant beheerde sleutel toevoegt bovenop die van Microsoft. Om een DKE-beveiligd bestand te ontsleutelen, moeten zowel Microsoft's sleutel als jouw lokale sleutel (aangeboden door een door de klant beheerde DKE-service) worden gecombineerd. Microsoft alleen kan niet ontsleutelen; ze hebben jouw sleutelservice nodig om te reageren.

DKE is echte E2EE voor de deelverzameling bestanden die je er specifiek mee beschermt. De installatiekosten zijn reëel: E5-licenties (€54/gebruiker/maand), hosting van de DKE-service, beheer van sleutelrotatie, training van gebruikers in de Beveiligen-knop in Office. Voor grote organisaties die geclassificeerde contracten verwerken is dit proportioneel. Voor de meeste mkb-bedrijven is het overdreven.

Wat speciale versleutelde overdracht-diensten anders doen

HexaTransfer, Tresorit Send en Proton Drive Send implementeren allemaal hetzelfde architectuurpatroon: versleuteling vindt plaats in de browser van de verzender vóór de upload. De symmetrische sleutel (AES-256-GCM) wordt clientzijdig gegenereerd. De server slaat alleen versleutelde tekst op. De sleutel reist apart naar de ontvanger — in een URL-fragment, een wachtwoord of een vooraf uitgewisselde openbare sleutel.

Geen Microsoft-sleutel, geen Azure Key Vault, geen behoefte aan de dienst om deel te nemen aan de ontsleuteling. Het dreigingsmodel verschuift: in plaats van de dienst te vertrouwen, vertrouw je alleen de eindpunten en het sleuteltransportkanaal. Voor veel gereguleerde scenario's is dat precies de houding die auditors willen zien.

Vergelijking: OneDrive versus speciale E2EE-overdracht

| Eigenschap | OneDrive voor Bedrijven | OneDrive + DKE | HexaTransfer | |---|---|---|---| | Versleuteling in rust | AES-256 (door MS beheerd) | AES-256 (MS + klant) | AES-256-GCM (clientzijdig) | | Dienst ziet leesbare tekst | Ja | Nee | Nee | | Installatiecomplexiteit | Geen | Hoog (E5 + DKE-service) | Geen | | Kosten per gebruiker | €5-22/maand | ~€54+/maand | Gratis | | Maximale bestandsgrootte | 250 GB | 250 GB | 10 GB | | Bewaring | Permanent | Permanent | 7 dagen | | Beheerauditlogboek | Ja | Ja | Minimaal | | BAA beschikbaar | Ja | Ja | Aanbiedersafhankelijk |

Veiligheid per scenario

Voor een gedeeld medewerkersdrive met onboardingdocumenten is OneDrive prima — de inhoud is niet gevoelig en samenwerking is belangrijk. Voor een marketingassetbibliotheek is OneDrive prima. Voor de SOW-pdf van een aannemer die via een OneDrive-link wordt verzonden, is OneDrive waarschijnlijk prima, al is een met wachtwoord beveiligde link beter dan een anonieme.

Voor een forensisch rapport over een datalek dat naar externe advocaten wordt gestuurd, is een E2EE-overdracht-dienst aanzienlijk veiliger. Voor patiëntbeeldvorming (DICOM-bestanden) die tussen klinieken wordt verzonden, is een E2EE-dienst met een HIPAA BAA de verdedigbare keuze. Voor fusie- en overnamedue-diligencedocumenten is een E2EE-dienst plus afgeschermde toegang de standaardpraktijk. Voor advocatenwerk dat naar tegenpartijen wordt gestuurd, beschermt E2EE tegelijkertijd tegen onderschepping op het netwerk en compromittering op het niveau van de dienst.

De CLOUD Act-complicatie

De Amerikaanse Clarifying Lawful Overseas Use of Data Act (2018) staat Amerikaanse wetshandhaving toe gegevens op te vragen die worden bewaard door Amerikaanse aanbieders, ongeacht waar ze fysiek zijn opgeslagen. OneDrive-gegevens gehost in Ierland vallen nog steeds onder Amerikaanse juridische procedures. Dit is van belang voor niet-Amerikaanse organisaties: een Duits bedrijf dat EU-klantgegevens op OneDrive opslaat, bevindt zich in een jurisdictieconflict wanneer een Amerikaans bevel binnenkomt.

E2EE-overdracht-diensten waarbij de dienst niet kan ontsleutelen omzeilen dit direct. Een CLOUD Act-bevel aan een dienst die alleen versleutelde tekst opslaat, levert precies versleutelde tekst op. Sommige diensten (Proton, Tresorit) zijn buiten de Amerikaanse jurisdictie gevestigd, wat een extra beschermingslaag biedt.

Praktische hybride aanpak

De meeste organisaties die Microsoft 365 gebruiken zouden OneDrive niet moeten verlaten — het is te sterk geïntegreerd met Teams, Outlook en Windows. Voeg in plaats daarvan een E2EE-overdracht-dienst toe voor gevoelige externe verzendingen. De werkwijze: sla het werkbestand op in OneDrive voor bewerking, exporteer een definitieve versie en verzend via HexaTransfer of Tresorit Send naar de externe ontvanger. De OneDrive-kopie blijft bij jou onder Microsoft's sleutelbeheer; de externe levering is E2EE.

Dit houdt Microsoft's DLP, eDiscovery en bewaartools intact voor interne naleving, terwijl de zwakste schakel wordt gesloten — de externe verzending waarbij toegang tot leesbare tekst door de dienst het meest van belang is.

Wat je risicoanalyse moet vragen

Drie vragen onthullen of OneDrive alleen veilig genoeg is. Ten eerste: zou het schade toebrengen als een Microsoft-medewerker dit bestand zou lezen, qua regelgeving of concurrentieoverwegingen? Als ja, schakel over naar DKE of een E2EE-dienst. Ten tweede: zou een Amerikaans overheidsbevel aan Microsoft voor dit bestand een juridisch probleem opleveren onder een niet-Amerikaans recht (AVG, PIPL, LGPD)? Als ja, is E2EE veiliger. Ten derde: is dit een eenmalige verzending of een doorlopende samenwerking? Als eenmalig, is een E2EE-overdracht-dienst operationeel eenvoudiger dan DKE configureren.

Probeer het op hexatransfer.com — gratis, zonder account, tot 10 GB.

Verstuur grote bestanden veilig met end-to-end-versleuteling

Draag bestanden tot 10 GB gratis over met end-to-end-versleuteling. Geen account nodig. Uw bestanden worden in uw browser versleuteld voordat ze worden geüpload — niemand anders kan ze lezen.

Een bestand verzenden