Перейти к содержанию
HexaTransfer
Вернуться к блогу
Шифрование и безопасность

Цифровая защита коммерческих тайн: зашифрованная передача

Защитите коммерческие тайны зашифрованными передачами. Лучшие практики обмена проприетарной информацией.

Защита коммерческих тайн при цифровой передаче сводится к четырём мерам контроля: сквозное шифрование с использованием AES-256-GCM, чтобы транспортный провайдер не мог читать содержимое; доступ, привязанный к личности, чтобы файл открывали только названные получатели; журналы аудита, доказывающие, кто что скачал и когда; ограничения хранения, удаляющие данные из каждой промежуточной системы в течение нескольких дней. Пропустите любую из них, и вы рискуете потерять статус коммерческой тайны по американскому Defend Trade Secrets Act или Директиве ЕС 2016/943 — обе требуют «разумных мер» для сохранения секретности. Вот как встроить эти меры в ежедневный рабочий процесс, не парализуя бизнес.

Что юридически считается коммерческой тайной

Коммерческие тайны определяются узко. По 18 U.S.C. § 1839(3), информация квалифицируется только если она имеет самостоятельную экономическую ценность от того, что не является общеизвестной, и владелец принял разумные меры для сохранения её в тайне. Суды регулярно лишают статуса коммерческой тайны, когда истцы не могут доказать эти меры. В деле Waymo v. Uber суд указал на журналы зашифрованной передачи файлов как на свидетельство разумных мер. В деле RGP v. Turner истец проиграл, потому что чувствительные схемы были отправлены открытым текстом подрядчику без подписанного NDA.

Что обычно квалифицируется: производственные процессы, исходный код, списки клиентов с ценами, данные НИОКР, формулы, условия с поставщиками, внутренняя маржа. Что обычно не квалифицируется: информация в выданных патентах, публично раскрытые спецификации, общеотраслевые знания. Меры контроля при передаче, которые вы применяете к файлу, напрямую влияют на то, будет ли суд считать его коммерческой тайной.

Шифрование должно происходить до загрузки

Транспортное шифрование (TLS 1.3 между браузером и сервером) защищает файлы при передаче, но оставляет их читаемыми в состоянии покоя на серверах провайдера. Для всего, классифицированного как коммерческая тайна, шифрование должно происходить на стороне клиента до загрузки. Файл в открытом виде никогда не покидает устройство отправителя.

Технически это означает AES-256-GCM, выполняемое в браузере через Web Crypto API, с ключом, производимым из надёжного пароля через PBKDF2 (600 000+ итераций) или Argon2id, и ключом, никогда не передаваемым на сервер. Сервер хранит шифртекст, который не может расшифровать. HexaTransfer реализует именно эту схему, передавая ключи получателям через фрагменты URL, которые браузеры не отправляют серверам в HTTP-запросах.

Аутентифицированные получатели, а не просто ссылки

Голая ссылка для обмена — это токен-носитель. Любой, кто её перехватит — через неверно адресованный email, скомпрометированный Slack или пересланное приглашение в календарь — может открыть файл. Для коммерческих тайн привяжите доступ к личности.

Практические варианты:

  • Ссылки, защищённые паролем, с паролем, доставляемым по отдельному каналу (Signal, телефонный звонок, зашифрованный email)
  • Доступ через email, при котором сервис отправляет одноразовый код на предварительно авторизованный адрес
  • mTLS (взаимный TLS) для B2B-обмена между известными партнёрами
  • Интеграция SSO с SAML или OIDC для внутренних передач

Dropbox Transfer, WeTransfer Pro и Tresorit поддерживают верификацию email на ссылках. Smash требует от получателей ввода пароля или кода. Ключевой вопрос: если ссылка утечёт, что ещё нужно для открытия файла?

Журналы аудита, выдерживающие судебное разбирательство

Если коммерческая тайна впоследствии будет присвоена, вам нужно доказать, кто имел доступ и когда. Это означает неизменяемые журналы, показывающие: временну́ю метку загрузки, личность отправителя, список получателей, попытки доступа (успешные и неудачные), временны́е метки скачивания, IP-адреса скачивающих и события истечения срока ссылки.

Журналы должны быть защищены от фальсификации. Хранилище только для добавления записей с криптографическим хешированием (деревья Меркла или временны́е метки с привязкой к блокчейну) лучше выдерживает в суде, чем плоский файл журнала, который IT мог бы отредактировать. Такие сервисы, как Egnyte и Kiteworks, публикуют свои схемы журналов аудита; для пользовательских конфигураций передавайте события в SIEM (Splunk, Elastic, Datadog) с 7-летним хранением, согласованным с большинством сроков исковой давности по делам о коммерческих тайнах.

NDA и соглашения о признании при нажатии кнопки

Юридическая защита наслаивается поверх технической. Каждый получатель файла с коммерческой тайной должен иметь подписанный NDA, и многие суды благосклонно относятся к соглашениям о признании, отображаемым при скачивании: «Загружая этот файл, вы подтверждаете, что являетесь [названным получателем], принимаете условия конфиденциальности NDA от [дата] и не будете распространять это содержимое».

Сервисы, поддерживающие эту схему: Kiteworks, Intralinks (распространён в данных-комнатах для M&A) и Virtru с форматом Trust Data Format. Соглашение о признании создаёт отметку с временно́й меткой, привязанную к аутентифицированной сессии получателя, что доказательственно связывает конкретного человека с раскрытием.

Короткие сроки хранения по умолчанию

Коммерческие тайны не должны бессрочно лежать на серверах третьих сторон. Срок хранения по умолчанию должен измеряться часами или днями, а не месяцами. Стандартные профили:

  • Коммерческие предложения для потенциальных клиентов: 48–72 часа
  • Данные НИОКР для внешних подрядчиков: 7 дней с возможностью продления по запросу
  • Материалы для due diligence при M&A: 30 дней, автоматическое удаление после подписания
  • Обычные внутренние передачи: 24 часа

Короткое хранение сужает окно взлома. Если провайдер будет скомпрометирован через шесть месяцев, файл, автоматически удалённый через 72 часа, не попадёт в утечку. HexaTransfer ограничивает хранение 7 днями и поддерживает более короткие сроки вплоть до нескольких часов. Dropbox Transfer разрешает максимум 90 дней, но позволяет отправителям устанавливать 1-дневный срок.

Водяные знаки и DRM для документов высокой ценности

Для материалов совета директоров, M&A-меморандумов или формул статического обмена файлами недостаточно. Динамические водяные знаки впечатывают email получателя, IP и временну́ю метку скачивания на каждую страницу PDF в момент скачивания. Если документ утечёт в блог или к конкуренту, водяной знак отследит его до конкретного получателя.

Инструменты: DocSend (принадлежит Dropbox) делает пользовательское отслеживание для коммерческих презентаций. Fasoo и Seclore применяют постоянный DRM, сохраняющий файлы зашифрованными даже после скачивания, с ключами, проверяемыми через лицензионный сервер при каждом открытии. Оговорка: DRM, зависящий от лицензионного сервера, нарушает рабочие процессы, когда получатели офлайн, поэтому лучше подходит для руководителей и юрисконсультов, чем для полевых инженеров.

Гигиена при завершении отношений

Когда заканчивается контракт с подрядчиком или уходит сотрудник, доступ к коммерческим тайнам должен быть отозван. Передача на основе ссылок упрощает это по сравнению с облачными папками: отзовите ссылку — файл исчезнет. Для комнат с подписками на файлы (Intralinks, Box) отключите аккаунт и аннулируйте все активные ссылки, связанные с ним.

Встройте выход в контракт. Стандартный шаблон: «При расторжении получатель обязуется удалить все конфиденциальные файлы в течение 72 часов и письменно подтвердить уничтожение». Дополните техническим отзывом, чтобы юридическое обязательство имело силу.

Итог

Рабочая схема для большинства компаний: клиентское шифрование AES-256-GCM, аутентификация получателя через пароль или email, хранение не более 7 дней, неизменяемые журналы аудита, передаваемые в SIEM, соглашение о признании при скачивании и динамические водяные знаки для документов высшего уровня. Ничего экзотического, но это требует установления стандарта и его соблюдения, а не предоставления каждому сотруднику права самостоятельно выбирать инструмент.

Попробуйте на hexatransfer.com — бесплатно, без регистрации, до 10 ГБ.

Безопасная отправка больших файлов со сквозным шифрованием

Передавайте файлы до 10 ГБ бесплатно со сквозным шифрованием. Регистрация не требуется. Ваши файлы шифруются в браузере перед загрузкой — никто другой не может их прочитать.

Отправить файл