Przejdź do treści
HexaTransfer
Wróć do bloga
Szyfrowanie i bezpieczenstwo

Zapobieganie naruszeniom danych w transferze: lista kontrolna

Zapobiegaj naruszeniom danych z tą listą kontrolną. Szyfrowanie, kontrola dostępu i polityki ochrony danych.

Zapobieganie naruszeniom danych podczas transferu plików wymaga kontroli na pięciu warstwach: szyfrowanie w tranzycie (TLS 1.3) i w spoczynku (AES-256-GCM po stronie klienta), uwierzytelniony dostęp per odbiorca, logowanie audytu do odpornego na manipulacje magazynu, krótka retencja z automatycznym wygasaniem oraz procedury reagowania na incydenty aktywowane w ciągu minut od wykrycia anomalii. Naruszenie MOVEit Transfer z 2023 roku ujawniło dane z ponad 2600 organizacji, ponieważ jedna podatność zero-day w produkcie do zarządzanego transferu plików ominęła warstwy 1-3 dla klientów niemonitorujących warstwy 5. Podejście oparte na liście kontrolnej wychwytuje luki. Poniżej pełna lista z konkretnymi uwagami implementacyjnymi.

Dlaczego transfer plików to gorący punkt naruszeń

Transfer plików leży na przecięciu sieci zewnętrznych, wielu granic zaufania i często nieustrukturyzowanej treści, którą narzędzia DLP (zapobieganie utracie danych) nie mogą łatwo skanować. Raporr Verizon DBIR z 2023 roku przypisał 74% naruszeń czynnikowi ludzkiemu, a błędnie skierowane udostępnianie plików jest jednym z najczęstszych wyzwalaczy, tuż obok phishingu. Accellion FTA (2021), Progress MOVEit (2023) i Cleo Harmony (2024) to produkty do korporacyjnego transferu plików naruszone na masową skalę, ujawniające miliony rekordów per incydent.

Lekcja: narzędzia do transferu plików są celami wysokiej wartości, ponieważ przenoszą krytyczne dla biznesu dane przemieszczające się między organizacjami. Ich wzmacnianie nie jest opcjonalne.

Lista kontrolna szyfrowania

  • [ ] TLS 1.3 na wszystkich punktach końcowych HTTPS, HSTS włączone z max-age=31536000
  • [ ] AES-256-GCM dla zawartości pliku, nie AES-CBC (podatne na ataki oracle paddingu)
  • [ ] Klucze derywowane przez PBKDF2-SHA-256 przy 600 000+ iteracjach lub Argon2id (OWASP 2023)
  • [ ] Szyfrowanie po stronie klienta dla wszystkiego sklasyfikowanego jako poufne lub wyżej
  • [ ] Szyfrowanie po stronie serwera jako druga warstwa (szyfrowanie kopertowe z AWS KMS, GCP KMS lub Azure Key Vault)
  • [ ] Perfect forward secrecy (zestawy szyfrów ECDHE) na wszystkich połączeniach TLS
  • [ ] Przypinanie certyfikatów dla klientów korporacyjnych tam, gdzie to wykonalne

Jeśli usługa transferu reklamuje „szyfrowanie klasy wojskowej" bez podania prymitywów, dopytaj o szczegóły. Niejasne twierdzenia zazwyczaj oznaczają tylko AES-128 po stronie serwera.

Lista kontrolna kontroli dostępu

  • [ ] Każdy link do udostępniania wymaga uwierzytelnienia poza samym linkiem (hasło, weryfikacja e-mail, SSO)
  • [ ] Linki jednorazowe preferowane dla zewnętrznych odbiorców
  • [ ] Wygasanie na każdym linku, domyślnie 72 godziny, maks. 30 dni
  • [ ] Limity liczby pobrań tam, gdzie ma to sens (np. maks. 1 lub 5 pobrań)
  • [ ] Allowlisty IP dla wymian B2B ze stałymi zakresami partnerów
  • [ ] Znakowanie wodne dla dokumentów o wysokiej wrażliwości (.pdf ze stemplami per odbiorca)
  • [ ] mTLS dla automatycznych transferów serwer-serwer

Nagi link do udostępniania to token na okaziciela: każdy z URL-em ma pełny dostęp. Tokeny na okaziciela wyciekają przez przekazywanie e-maili, kanały czatu, historię przeglądarki i logi dostępu CDN.

Klasyfikacja danych przed udostępnieniem

Nie każdy plik zasługuje na takie samo traktowanie. Trójpoziomowy schemat działa dla większości organizacji:

  • Publiczny: komunikaty prasowe, materiały marketingowe; wystarczy szyfrowanie tylko transportu
  • Poufny: dane klientów, raporty finansowe, dokumenty HR; AES-256-GCM po stronie klienta plus kontrole dostępu
  • Zastrzeżony: tajemnice handlowe, nieopublikowane szczegóły podatności, materiały M&A; szyfrowanie po stronie klienta plus uwierzytelniony dostęp plus znakowanie wodne plus wygasanie 24–48 godzin

Automatyczna klasyfikacja pomaga. Microsoft Purview, Google Drive DLP i Forcepoint DLP skanują przesyłane dane pod kątem PII, danych posiadaczy kart PCI-DSS lub PHI i blokują lub przekierowują na podstawie polityki. Dla mniejszych zespołów konwencja nazewnictwa plików ([POUF], [ZASTR]) plus przeszkolony zespół jest wystarczający.

Kontrole czynnika ludzkiego

Dane o naruszeniach konsekwentnie pokazują, że ludzie są punktem wejścia. Kontrole adresujące to:

  • Uwierzytelnianie odporne na phishing (klucze sprzętowe FIDO2 lub passkeys, nie SMS)
  • Monity weryfikacji odbiorcy: „Potwierdź e-mail odbiorcy przed wysłaniem"
  • Flagi zewnętrznych odbiorców w UI, by nadawcy wiedzieli, gdy plik opuszcza organizację
  • Okna odwołania: 5–10 minut po wysłaniu, gdy nadawca może anulować dostarczenie
  • Obowiązkowe szkolenia co 6 miesięcy z symulacjami phishingowymi

Ostrzeżenia Google Workspace „Zewnętrzny" przy udostępnieniach Drive zmniejszyły przypadkowe zewnętrzne udostępnianie o 23% w wewnętrznych badaniach Google. Małe zachęty UX mają znaczenie.

Logowanie audytu i monitorowanie

  • [ ] Wszystkie zdarzenia przesyłania, pobierania, tworzenia linków i dostępu są rejestrowane
  • [ ] Logi przesyłane do SIEM (Splunk, Elastic, Sentinel, Datadog) w ciągu 5 minut
  • [ ] Retencja logów 1–7 lat w zależności od wymagań regulacyjnych (PCI-DSS: min. 1 rok, HIPAA: 6 lat, RODO: zależnie od przypadku)
  • [ ] Wykrywanie anomalii: niezwykłe wolumeny pobierania, dostęp poza godzinami, geograficzne wartości odstające
  • [ ] Alerty kierowane do rotacji dyżurów z określonym SLA (potwierdzenie w 15 minut)

Atakujący MOVEit eksfiltrował dane przez tygodnie przed wykryciem w większości organizacji ofiar. Wykrywanie anomalii w czasie rzeczywistym (skoki wolumenu pobierania, nowe zakresy IP, niezwykłe user agenty) znacząco skróciłoby czas przebywania atakującego.

Kontrole retencji i usuwania

Każdy dzień, gdy plik siedzi na serwerze, to dzień, w którym może zostać skradziony. Krótka retencja to pojedyncza kontrola o najwyższej dźwigni:

  • Domyślna retencja: 7 dni dla większości transferów plików
  • Maksymalna retencja: 30 dni, z przedłużeniami wymagającymi uzasadnienia
  • Kryptograficzne usuwanie przy wygasaniu (nadpisanie kluczy, nie tylko ładunków)
  • Powiadomienia odbiorców przed wygasaniem, by mogli pobrać w czasie
  • Automatyczne czyszczenie wygasłych wpisów z logów i kopii zapasowych w regulowanych oknach

HexaTransfer ogranicza retencję do 7 dni i usuwa zaszyfrowane ładunki plus materiał kluczy przy wygasaniu. Dropbox Transfer i WeTransfer oferują ustawienia retencji; używaj najkrótszego praktycznego okna.

Procedury reagowania na incydenty

Gdy naruszenie jest podejrzewane:

  • [ ] Unieważnij dotknięte linki do udostępniania w ciągu 15 minut od wykrycia
  • [ ] Rotuj poświadczenia dla każdego użytkownika związanego z podejrzaną aktywnością
  • [ ] Zachowaj logi (kopie write-once, nie pozwól, by czyszczenie przez atakującego je usunęło)
  • [ ] Powiadom zespoły prawne i prywatności w ciągu 1 godziny
  • [ ] Złóż powiadomienia regulacyjne zgodnie z harmonogramem: RODO Artykuł 33 (72 godziny do organu nadzorczego), HIPAA Breach Notification Rule (60 dni do HHS), krajowe przepisy o naruszeniach (różne, często 30–60 dni)
  • [ ] Zaangażuj reakcję kryminalistyczną, jeśli ekspozycja jest duża lub niejasna (Mandiant, CrowdStrike, Kroll)

Uruchamiaj plan w ćwiczeniach stołowych co najmniej raz w roku. Zespoły, które ćwiczyły, reagują 2–3 razy szybciej według raportu IBM o kosztach naruszenia danych.

Ocena dostawców

  • [ ] Raport SOC 2 Type II przejrzany, nie tylko wnioskowany
  • [ ] Certyfikacja ISO 27001 aktualna
  • [ ] Raporty z testów penetracyjnych z ostatnich 12 miesięcy
  • [ ] Lista podprocesorów przejrzana (czy Twój dostawca przesyła dane do nieznanych stron trzecich?)
  • [ ] Dostępne kontrole rezydencji danych, jeśli mają zastosowanie RODO lub inne przepisy jurysdykcyjne
  • [ ] Opublikowane prymitywy: konkretne algorytmy, rozmiary kluczy, liczby iteracji
  • [ ] SLA powiadomień o naruszeniu w umowie (zazwyczaj 24–72 godziny)

Pytaj dostawców o ich własną historię incydentów. Dostawca, który był naruszony i dobrze zareagował, jest często lepszym zakładem niż ten bez publicznych incydentów i z niejawnymi odpowiedziami.

Zastosowanie listy kontrolnej w praktyce

Nie próbuj wdrażać wszystkich 40+ pozycji naraz. Priorytyzuj: szyfrowanie i kontrola dostępu jako pierwsze, logowanie i monitorowanie jako drugie, retencja i klasyfikacja jako trzecie, reagowanie na incydenty ostatnie (i je testuj). Przeglądaj kwartalnie i aktualizuj w oparciu o nową inteligencję zagrożeń. Naruszenia MOVEit i Accellion oba wykorzystywały wąskie błędy techniczne, ale organizacje z najkrótszym czasem przebywania atakującego i najmniejszą ekspozycją miały krótkie okna retencji i aktywne monitorowanie. Lista kontrolna dotyczy mniej jakiejkolwiek pojedynczej kontroli, a bardziej ich warstwowania.

Wypróbuj na hexatransfer.com — bezpłatnie, bez konta, do 10 GB.

Wysyłaj duże pliki bezpiecznie z szyfrowaniem end-to-end

Przesyłaj pliki do 10 GB za darmo z szyfrowaniem end-to-end. Bez rejestracji. Twoje pliki są szyfrowane w przeglądarce przed przesłaniem — nikt inny nie może ich odczytać.

Wyślij plik