OneDrive a szyfrowane przesyłanie plików: co bezpieczniejsze
Porównaj bezpieczeństwo udostępniania plików w OneDrive z dedykowanymi usługami szyfrowanego przesyłania, aby wybrać najlepszą opcję dla poufnych danych.
OneDrive jest bezpieczniejszy niż wysyłanie plików niezaszyfrowaną pocztą e-mail lub przez FTP, ale nie oferuje szyfrowania end-to-end. Microsoft przechowuje klucze szyfrujące, co oznacza, że firma może odczytać zawartość plików na potrzeby skanowania treści, eDiscovery i realizacji wniosków o dostęp wynikających z US CLOUD Act oraz Stored Communications Act. Dedykowane usługi szyfrowanego przesyłania — HexaTransfer, Tresorit Send i Proton Drive Send — szyfrują pliki po stronie klienta algorytmem AES-256-GCM, dzięki czemu dostawca przechowuje wyłącznie zaszyfrowany tekst. Dla nieobjętych regulacjami materiałów współpracowniczych OneDrive wygrywa wygodą. Dla danych regulowanych przez RODO (art. 32), HIPAA lub PCI DSS 4.0 usługa E2EE jest istotnie bezpieczniejsza.
Jak naprawdę działa szyfrowanie w OneDrive
OneDrive szyfruje pliki w spoczynku z użyciem kluczy AES-256 przypisanych do poszczególnych plików. Klucze te są z kolei szyfrowane kluczem szyfrowania treści przechowywanym w Microsoft Key Store, chronionym kluczem głównym w Azure Key Vault. To solidnie zaprojektowany łańcuch, a transmisja odbywa się zawsze przez TLS 1.3 z nowoczesnymi zestawami szyfrów. Dokumentacja Microsoftu jest wyjątkowo przejrzysta w opisie tej architektury.
Żaden z tych mechanizmów nie jest szyfrowaniem end-to-end. Microsoft trzyma klucze na każdym poziomie. SharePoint (stanowiący podstawę OneDrive dla Firm) przetwarza pliki w postaci jawnej — wykonuje skanowanie treści, ocenę polityk DLP oraz wykrywanie złośliwego oprogramowania. Te funkcje są cenne, lecz z definicji nie mogą współistnieć z E2EE.
Double Key Encryption (DKE) w Microsoft 365
Klienci Microsoft 365 E5 mogą włączyć podwójne szyfrowanie kluczem (DKE), które dodaje klucz po stronie klienta na warstwę zarządzaną przez Microsoft. Aby odszyfrować plik chroniony DKE, muszą połączyć się dwa klucze: klucz Microsoftu oraz klucz przechowywany lokalnie na serwerze obsługiwanym przez klienta. Microsoft sam nie może odszyfrować pliku — potrzebuje odpowiedzi z serwisu klucza klienta.
DKE to autentyczne E2EE dla chronionych nim plików. Koszt wdrożenia jest jednak realny: licencja E5 (ok. 57 USD/użytkownika/miesiąc), hostowanie serwisu DKE, zarządzanie rotacją kluczy, szkolenie użytkowników w zakresie przycisku Chroń w pakiecie Office. Dla dużych organizacji przetwarzających tajne kontrakty jest to proporcjonalne. Dla większości małych firm — zbędna nadwyżka.
Co robią inaczej dedykowane usługi szyfrowanego przesyłania
HexaTransfer, Tresorit Send i Proton Drive Send stosują ten sam wzorzec architektoniczny: szyfrowanie odbywa się w przeglądarce nadawcy przed przesłaniem pliku. Symetryczny klucz (AES-256-GCM) jest generowany po stronie klienta. Serwer przechowuje wyłącznie zaszyfrowany tekst. Klucz trafia do odbiorcy osobnym kanałem — we fragmencie URL, za pomocą hasła lub wcześniej wymienionego klucza publicznego.
Żadnego klucza Microsoftu, żadnego Azure Key Vault, żadnej konieczności uczestnictwa dostawcy w procesie odszyfrowywania. Model zagrożeń ulega zmianie: zamiast ufać dostawcy, ufa się wyłącznie urządzeniom końcowym i kanałowi transportu klucza. W wielu regulowanych scenariuszach to właśnie taka postawa jest oczekiwana przez audytorów.
Porównanie: OneDrive a dedykowany transfer E2EE
| Właściwość | OneDrive dla Firm | OneDrive + DKE | HexaTransfer | |---|---|---|---| | Szyfrowanie w spoczynku | AES-256 (zarządzane przez MS) | AES-256 (MS + klient) | AES-256-GCM (po stronie klienta) | | Dostawca widzi tekst jawny | Tak | Nie | Nie | | Złożoność konfiguracji | Brak | Wysoka (E5 + serwis DKE) | Brak | | Koszt na użytkownika | 5–22 USD/miesiąc | ~57+ USD/miesiąc | Bezpłatnie | | Maks. rozmiar pliku | 250 GB | 250 GB | 10 GB | | Retencja | Trwała | Trwała | 7 dni | | Dziennik audytu administratora | Tak | Tak | Minimalny | | BAA dostępne | Tak | Tak | Zależnie od dostawcy |
Bezpieczeństwo w zależności od scenariusza
Dla współdzielonego zasobu firmowego z dokumentami wdrożeniowymi OneDrive jest odpowiedni — treść nie jest wrażliwa, a współpraca ma pierwszorzędne znaczenie. Dla biblioteki materiałów marketingowych OneDrive sprawdza się. Dla podpisanej umowy SOW przesyłanej linkiem OneDrive jest prawdopodobnie wystarczający, choć link zabezpieczony hasłem jest lepszy niż anonimowy.
Dla raportu kryminalistycznego z naruszenia bezpieczeństwa wysyłanego do zewnętrznej kancelarii prawnej usługa E2EE jest istotnie bezpieczniejsza. Dla plików DICOM z obrazowaniem pacjentów przesyłanych między klinikami usługa E2EE z porozumieniem BAA wymaganym przez HIPAA to wybór, który można obronić. Dla dokumentów due diligence w procesie fuzji usługa E2EE wraz z kontrolą dostępu to praktyka standardowa. Dla dokumentów objętych tajemnicą adwokacką E2EE chroni jednocześnie przed przechwyceniem na poziomie sieci i kompromitacją po stronie dostawcy.
Aspekt CLOUD Act
Ustawa US CLOUD Act z 2018 roku pozwala organom ścigania w Stanach Zjednoczonych nakazać ujawnienie danych przechowywanych przez dostawców z siedzibą w USA, niezależnie od fizycznej lokalizacji serwerów. Dane OneDrive hostowane w Irlandii nadal podlegają procesom sądowym w USA. Ma to znaczenie dla organizacji spoza USA: polska lub niemiecka firma przechowująca dane klientów z UE w OneDrive może znaleźć się w konflikcie jurysdykcyjnym, gdy nadejdzie nakaz z USA.
Usługi E2EE, w których dostawca nie może odszyfrować danych, omijają ten problem bezpośrednio. Nakaz CLOUD Act skierowany do dostawcy przechowującego wyłącznie zaszyfrowany tekst przynosi w odpowiedzi dokładnie zaszyfrowany tekst. Niektóre usługi (Proton, Tresorit) mają siedzibę poza jurysdykcją USA, co stanowi dodatkową warstwę ochrony.
Praktyczna strategia hybrydowa
Większość organizacji korzystających z Microsoft 365 nie powinna rezygnować z OneDrive — jest zbyt ściśle zintegrowany z Teams, Outlook i Windows. Zamiast tego warto uzupełnić go o usługę E2EE do wrażliwych przesyłek zewnętrznych. Zalecany przepływ pracy: plik roboczy przechowuje się w OneDrive do edycji, następnie eksportuje finalną wersję i wysyła przez HexaTransfer lub Tresorit Send do odbiorcy zewnętrznego. Kopia w OneDrive pozostaje pod zarządzaniem kluczy przez Microsoft; zewnętrzna dostawa jest E2EE.
Takie podejście zachowuje narzędzia DLP, eDiscovery i retencji Microsoftu do wewnętrznej zgodności, zamykając jednocześnie najsłabsze ogniwo — zewnętrzną przesyłkę, gdzie dostęp dostawcy do tekstu jawnego ma największe znaczenie.
Pytania, które należy postawić w ocenie ryzyka
Trzy pytania pozwalają ocenić, czy sam OneDrive jest wystarczająco bezpieczny. Po pierwsze: czy odczytanie tego pliku przez pracownika Microsoftu spowodowałoby szkody regulacyjne lub konkurencyjne? Jeśli tak — należy przejść na DKE lub usługę E2EE. Po drugie: czy wezwanie Microsoftu przez rząd USA do ujawnienia tego pliku stworzyłoby problem prawny na gruncie przepisów innego kraju (RODO, PIPL, LGPD)? Jeśli tak — E2EE jest bezpieczniejsze. Po trzecie: czy to przesyłka jednorazowa, czy ciągła współpraca? Jeśli jednorazowa — usługa E2EE jest operacyjnie prostsza niż konfiguracja DKE.
Wypróbuj na hexatransfer.com — bezpłatnie, bez konta, do 10 GB.
Wysyłaj duże pliki bezpiecznie z szyfrowaniem end-to-end
Przesyłaj pliki do 10 GB za darmo z szyfrowaniem end-to-end. Bez rejestracji. Twoje pliki są szyfrowane w przeglądarce przed przesłaniem — nikt inny nie może ich odczytać.
Wyślij plik