Перейти к содержанию
HexaTransfer
Вернуться к блогу
Сравнения и альтернативы

Box или зашифрованная передача: что действительно безопаснее

Сравните обмен файлами в облаке Box со специализированными сервисами зашифрованной передачи, чтобы понять, что обеспечивает более сильную защиту.

Специализированные сервисы зашифрованной передачи файлов строго безопаснее Box для разовых передач конфиденциальных данных: они используют шифрование на стороне клиента, при котором даже провайдер не может прочитать файлы, тогда как Box держит ключи шифрования у себя — если не подключить Box KeySafe, доступный только на тарифе Enterprise Plus. Роскомнадзор в рамках 152-ФЗ требует от операторов персональных данных обеспечивать конфиденциальность данных при передаче; zero-knowledge-архитектура закрывает это требование на уровне протокола, а не только контракта. Box побеждает в совместной работе, автоматизации процессов, compliance-сертификатах (FedRAMP Moderate, SOC 2 Type II, HIPAA) и постоянных командных пространствах. Для разовых чувствительных передач внешним получателям сервисы вроде HexaTransfer, Tresorit Send и SwissTransfer предлагают более строгую модель безопасности. Правильный выбор зависит от того, что вы делаете: совместно работаете или доставляете файл.

Модель безопасности Box: ключи по умолчанию у Box

Box шифрует данные в состоянии покоя с помощью AES-256, используя ключи, управляемые Box в AWS KMS. При передаче — TLS 1.3. Это означает, что сам Box может расшифровать ваши файлы при необходимости: для индексирования, создания предпросмотра, антивирусной проверки и выполнения судебных предписаний. Box Shield добавляет DLP и обнаружение угроз; Box Governance — политики хранения и судебные удержания. Ни одна из этих функций не меняет принципиального вопроса о хранении ключей — ими владеет Box.

Box KeySafe на Enterprise Plus позволяет клиентам управлять собственными ключами через AWS KMS или HSM. Это ближе к zero-knowledge, но сложно реализовать правильно и дорого. Без KeySafe утечка базы данных Box или принудительное раскрытие данных по запросу властей приведёт к получению расшифрованного открытого текста.

Специализированные сервисы передачи: zero-knowledge по умолчанию

Сервисы, построенные вокруг зашифрованной передачи (HexaTransfer, Tresorit Send, Proton Drive Easy Share), используют шифрование на стороне клиента: файл шифруется в браузере до загрузки. Ключ дешифрования генерируется на стороне клиента и передаётся либо во фрагменте URL (никогда не отправляется на сервер согласно спецификации браузера), либо выводится из пароля через PBKDF2/Argon2id.

В результате сервис не может расшифровать файлы, даже будучи принуждён к этому. Утечка базы данных выдаёт шифртекст, а не открытый текст. Для высокочувствительных разовых передач это принципиально более строгая модель, чем Box без KeySafe.

Где выигрывает Box: постоянная совместная работа

Box создан для непрерывного сотрудничества. Общие папки с детальными правами доступа, история версий, блокировка файлов, совместное редактирование в реальном времени через Box Notes и интеграцию с Microsoft 365. Для команды, поддерживающей рабочее пространство месяцами, Box в своей стихии.

Сервисы зашифрованной передачи намеренно кратковременны. Файлы истекают через 7–30 дней, нет общих рабочих пространств, истории версий, функций совместной работы. Пытаться заменить Box для командной совместной работы с помощью HexaTransfer было бы ошибкой. Инструменты решают разные задачи.

Где выигрывают сервисы передачи: внешние доставки

Внешние доставки — отправка договора клиенту, набора данных исследователю, дизайна фрилансеру — плохо вписываются в Box. Получателю нужна учётная запись Box (или он использует ссылку с более слабыми элементами управления). Хранение файлов бессрочно по умолчанию — это накапливающаяся поверхность уязвимостей. Журналы аудита отслеживают доступ, но не препятствуют пересылке.

Сервисы зашифрованной передачи созданы именно для этого: сгенерировать одноразовую ссылку с временем жизни, поделиться ею — и всё. Получателю нужен только браузер. После закрытия окна файл исчезает. Ментальная модель соответствует рабочему процессу.

Compliance-позиция: сравнение бок о бок

Box обладает длинным списком сертификаций: FedRAMP Moderate, SOC 1/2/3, ISO 27001, ISO 27018, HIPAA, GDPR, PCI DSS 4.0. Административные панели предоставляют доказательную базу для аудиторов.

У большинства бесплатных сервисов зашифрованной передачи более узкие compliance-заявления. HexaTransfer соответствует GDPR с французским хостингом, но не имеет SOC 2 Type II или FedRAMP. Tresorit Send наследует ISO 27001 и SOC 2 от Tresorit. Для compliance перед аудиторами Box сильнее по количеству сертификатов.

Это асимметрия важна при закупках. Регулируемое предприятие может нуждаться в Box для аудируемой совместной работы и лёгком инструменте зашифрованной передачи для разовых внешних отправок, где процесс Box избыточен.

Сравнительная таблица

| Параметр | Box Enterprise | Сервисы зашифрованной передачи | |---|---|---| | Шифрование в покое | AES-256 (ключи Box) | AES-256-GCM (клиентская сторона) | | Шифрование при передаче | TLS 1.3 | TLS 1.3 | | Хранение ключей | Box (клиент через KeySafe) | Пользователь / из пароля | | Zero-knowledge | С KeySafe | Да (по умолчанию) | | Совместная работа | Полная | Нет | | Постоянное хранилище | Да | Нет (только истечение срока) | | Консоль администратора | Полная | Нет (как правило) | | SAML SSO | Да | Варьируется | | Журналы аудита | Полные | Нет (бесплатные сервисы) | | FedRAMP | Moderate | Нет (бесплатные сервисы) | | HIPAA BAA | Да | Редко (бесплатные сервисы) | | Стоимость | $25+/польз./мес. | $0–15/польз./мес. |

Угроза изнутри

Ключевое различие в безопасности: сотрудники Box с достаточным уровнем доступа (в рамках внутренних контролей Box) теоретически могут расшифровать данные клиентов. Внутренние контроли Box строгие — аудит по ISO 27001, проверки при найме, журналирование привилегированного доступа, — но сама возможность существует. Box KeySafe устраняет её для клиентов, которые его реализуют.

Сервисы зашифрованной передачи с zero-knowledge-архитектурой устраняют эту возможность конструктивно. Ни один сотрудник, ни один SRE, ни один администратор по предписанию не может расшифровать файлы, потому что открытый текст никогда не существовал на сервере. Для моделей угроз, включающих риск со стороны провайдера, это принципиальное отличие.

Риски случайного раскрытия

Долгосрочные ссылки Box и постоянные папки создают иную категорию риска: случайное раскрытие через избыточный общий доступ, слишком широкие настройки папок и осиротевший доступ после увольнения сотрудников. Box Shield помогает обнаруживать их, но основной дизайн предполагает, что файлы живут вечно, если кто-то их не удалит.

Сервисы зашифрованной передачи избегают этого благодаря временному характеру работы. Ссылка, которая истекает через 7 дней, не может вызвать утечку через три года. Компромисс: если файл снова понадобится, придётся запросить новую ссылку.

Стратегическое сочетание обоих инструментов

Многие организации используют оба. Box (или аналогичная платформа) — для внутренней командной работы и постоянных отношений с клиентами. Сервис зашифрованной передачи — для разовых внешних отправок чувствительных материалов, вводных документов для клиентов до подписания контракта и доставок сторонам, которые не нужны в вашем каталоге Box постоянно.

HexaTransfer хорошо вписывается в эту вспомогательную роль: нулевые затраты, нулевой онбординг, zero-knowledge, французская юрисдикция. Для внутренних пользователей Box это дополнение, а не замена — инструмент, к которому тянешься, когда накладные расходы процесса Box перевешивают ценность его контролей.

Итог: «безопаснее» зависит от модели угроз

Если ваша модель угроз — внешние злоумышленники, эксплуатирующие общие ссылки и неправильно настроенные папки, то Box с надлежащим управлением безопаснее случайного использования передающего сервиса благодаря инструментам администрирования и DLP. Если ваша модель угроз включает риск со стороны провайдера, принудительное раскрытие или глубокую криминалистическую экспертизу после взлома, то сервис зашифрованной передачи на стороне клиента безопаснее: открытый текст никогда не существовал на сервере.

Большинство реальных угроз — в первой категории. Большинство высокочувствительных передач — во второй. Решайте в каждом конкретном случае, а не категорически.

Попробуйте на hexatransfer.com — бесплатно, без регистрации, до 10 ГБ.

Безопасная отправка больших файлов со сквозным шифрованием

Передавайте файлы до 10 ГБ бесплатно со сквозным шифрованием. Регистрация не требуется. Ваши файлы шифруются в браузере перед загрузкой — никто другой не может их прочитать.

Отправить файл