OneDrive vs Transferência Encriptada: Qual É Mais Seguro
Compare a segurança da partilha no OneDrive com serviços dedicados de transferência encriptada para determinar a opção mais segura para dados sensíveis.
O OneDrive não utiliza encriptação ponta-a-ponta. A Microsoft detém as chaves, o que significa que pode desencriptar os seus ficheiros para análise de conteúdo, eDiscovery e pedidos de acesso legal ao abrigo do US CLOUD Act e da Stored Communications Act. Serviços dedicados de transferência encriptada como o HexaTransfer encriptam os ficheiros no lado do cliente com AES-256-GCM, de modo a que o fornecedor guarde apenas texto cifrado. Para colaboração com dados não sensíveis, a conveniência do OneDrive é suficiente. Para dados regulados ao abrigo do RGPD artigo 32, HIPAA ou PCI DSS 4.0, um serviço de transferência com encriptação ponta-a-ponta é materialmente mais seguro.
Como o OneDrive Encripta os Ficheiros
O OneDrive encripta os ficheiros em repouso com chaves AES-256 por ficheiro, que são por sua vez encriptadas por uma chave de encriptação de conteúdo armazenada no Key Store da Microsoft, protegida por uma chave mestra no Azure Key Vault. É uma cadeia bem concebida, e em trânsito tudo utiliza TLS 1.3 com suites de cifra modernas. A documentação da Microsoft é invulgarmente transparente sobre a arquitetura.
Nada disto é encriptação ponta-a-ponta. A Microsoft detém as chaves em cada camada. O SharePoint (que está por baixo do OneDrive for Business) efetua análise de conteúdo, avaliação de políticas DLP e deteção de malware sobre texto simples. Estas funcionalidades são valiosas — mas são também incompatíveis com encriptação ponta-a-ponta por conceção.
A Encriptação de Chave Dupla (DKE) da Microsoft
Os clientes do Microsoft 365 E5 podem ativar a Double Key Encryption, que adiciona uma chave detida pelo cliente por cima da chave da Microsoft. Para desencriptar um ficheiro protegido por DKE, a chave da Microsoft e a chave local do cliente (servida a partir de um serviço DKE gerido pelo cliente) têm de ser combinadas. A Microsoft sozinha não pode desencriptar — precisa que o serviço de chaves do cliente responda.
A DKE é genuína encriptação ponta-a-ponta para o subconjunto de ficheiros que protege especificamente. O custo de configuração é real: licenciamento E5 (cerca de 57 USD por utilizador/mês), alojar o serviço DKE, gerir a rotação de chaves, formar utilizadores para o botão Proteger no Office. Para grandes organizações que lidam com contratos classificados, é proporcional. Para a maioria das pequenas empresas, é excessivo.
O Que os Serviços Dedicados de Transferência Encriptada Fazem de Diferente
O HexaTransfer implementa um padrão arquitetónico claro: a encriptação ocorre no navegador do remetente antes do envio. A chave simétrica (AES-256-GCM) é gerada no lado do cliente. O servidor guarda apenas texto cifrado. A chave chega ao destinatário separadamente — num fragmento de URL, numa palavra-passe ou numa chave pública partilhada previamente.
Sem chave da Microsoft, sem Azure Key Vault, sem necessidade de o fornecedor participar na desencriptação. O modelo de ameaça muda: em vez de confiar no fornecedor, confia-se apenas nos terminais e no canal de transporte de chaves. Para muitos cenários regulados, é precisamente a postura que os auditores procuram ver.
Comparação: OneDrive vs Transferência E2EE Dedicada
| Propriedade | OneDrive for Business | OneDrive + DKE | HexaTransfer | |---|---|---|---| | Encriptação em repouso | AES-256 (gerida pela MS) | AES-256 (MS + cliente) | AES-256-GCM (lado do cliente) | | Fornecedor vê texto simples | Sim | Não | Não | | Complexidade de configuração | Nenhuma | Alta (E5 + serviço DKE) | Nenhuma | | Custo por utilizador | 5–22 USD/mês | ~57+ USD/mês | Gratuito | | Tamanho máximo de ficheiro | 250 GB | 250 GB | 10 GB | | Retenção | Persistente | Persistente | 7 dias | | Registo de auditoria | Sim | Sim | Mínimo | | BAA disponível | Sim | Sim | Dependente do fornecedor |
Segurança por Cenário de Uso
Para um espaço partilhado de documentos de integração de pessoal, o OneDrive é suficiente — o conteúdo não é sensível e a colaboração é prioritária. Para uma biblioteca de ativos de marketing, o OneDrive serve. Para um PDF de SoW de um contratante enviado por link do OneDrive, é provavelmente adequado, embora um link protegido por palavra-passe seja sempre melhor do que um anónimo.
Para um relatório forense de resposta a uma violação enviado a um advogado externo, um serviço de transferência E2EE é materialmente mais seguro. Para imagens de doentes (ficheiros DICOM) enviadas entre clínicas, um serviço E2EE com BAA HIPAA é a escolha defensável segundo o RGPD e as normas setoriais. Para documentos de due diligence de fusões e aquisições, um serviço E2EE com acesso compartimentado é prática padrão.
O Problema do CLOUD Act Americano
O US Clarifying Lawful Overseas Use of Data Act (2018) permite que as autoridades norte-americanas exijam a divulgação de dados detidos por fornecedores norte-americanos, independentemente do local físico de armazenamento. Os dados do OneDrive alojados na Irlanda continuam sujeitos a processos norte-americanos. Para organizações europeias — incluindo as portuguesas que dependem da CNPD para fazer cumprir o RGPD —, uma empresa norte-americana detentora das chaves representa um vetor de acesso que nenhuma configuração de centro de dados elimina.
Os serviços de transferência E2EE em que o fornecedor não pode desencriptar evitam isto diretamente. Uma intimação ao abrigo do CLOUD Act contra um fornecedor que guarda apenas texto cifrado produz exatamente isso: texto cifrado ilegível. Alguns serviços (Proton, Tresorit) têm sede fora da jurisdição norte-americana, acrescentando uma camada adicional de proteção para dados especialmente sensíveis.
Estratégia Híbrida Prática
A maioria das organizações que utiliza o Microsoft 365 não deve abandonar o OneDrive — está demasiado integrado com o Teams, o Outlook e o Windows. Em vez disso, adicione um serviço de transferência E2EE para envios externos sensíveis. O fluxo de trabalho: guardar o ficheiro em edição no OneDrive, exportar uma versão final, e enviar via HexaTransfer ao destinatário externo. A cópia no OneDrive permanece sob a gestão de chaves da Microsoft; a entrega externa é E2EE.
Isto mantém as ferramentas DLP, eDiscovery e retenção da Microsoft intactas para conformidade interna, enquanto elimina o elo mais fraco — o envio externo onde o acesso do fornecedor ao texto simples representa o maior risco.
Três Perguntas para a Avaliação de Risco
Três questões revelam se o OneDrive sozinho é suficientemente seguro. Primeiro, um funcionário da Microsoft a ler este ficheiro causaria danos regulatórios ou competitivos? Se sim, passe para DKE ou um serviço E2EE. Segundo, uma intimação do governo norte-americano à Microsoft para este ficheiro criaria um problema legal ao abrigo do RGPD ou de outra lei não norte-americana? Se sim, a encriptação ponta-a-ponta é mais segura. Terceiro, é um envio único ou uma colaboração contínua? Se for único, um serviço de transferência E2EE é operacionalmente mais simples do que configurar DKE.
Para o envio único com encriptação ponta-a-ponta, experimente em hexatransfer.com — gratuito, sem conta, máximo de 10 GB.
Envie arquivos grandes com segurança e criptografia de ponta a ponta
Transfira arquivos de até 10 GB gratuitamente com criptografia de ponta a ponta. Sem necessidade de conta. Seus arquivos são criptografados no navegador antes do envio — ninguém mais pode lê-los.
Enviar um arquivo