Перейти к содержанию
HexaTransfer
Вернуться к блогу
Сравнения и альтернативы

OneDrive или зашифрованная передача: что безопаснее

Сравните безопасность обмена файлами в OneDrive со специализированными сервисами зашифрованной передачи, чтобы выбрать лучший вариант для важных данных.

OneDrive безопаснее, чем отправка файлов по незашифрованной электронной почте или FTP, однако это не сквозное шифрование. Microsoft держит ключи, а значит, может расшифровывать ваши файлы для сканирования контента, eDiscovery и исполнения запросов о законном доступе по CLOUD Act и Stored Communications Act. Специализированные сервисы зашифрованной передачи — HexaTransfer, Tresorit Send и Proton Drive Send — шифруют файлы на стороне клиента с помощью AES-256-GCM, так что провайдер хранит только зашифрованный текст. Для несекретного сотрудничества удобство OneDrive берёт верх. Для регулируемых данных по HIPAA, статье 32 GDPR или требованию 4.0 PCI DSS E2EE-сервис передачи материально безопаснее.

Как на самом деле работает шифрование в OneDrive

OneDrive шифрует файлы в состоянии покоя с использованием ключей AES-256 для каждого файла, которые сами зашифрованы ключом шифрования контента, хранящимся в Key Store Microsoft и защищённым мастер-ключом в Azure Key Vault. Это хорошо спроектированная цепочка, а при передаче всё использует TLS 1.3 с современными наборами шифров. Документация Microsoft отличается необычной прозрачностью в описании архитектуры.

При этом ничто из перечисленного не является сквозным шифрованием. Microsoft держит ключи на каждом уровне. SharePoint (являющийся основой OneDrive для бизнеса) выполняет сканирование контента, оценку политик DLP и обнаружение вредоносного ПО на открытом тексте. Эти функции ценны — и по своей природе несовместимы с E2EE.

Double Key Encryption в Microsoft 365

Клиенты Microsoft 365 E5 могут включить Double Key Encryption (DKE), добавляющий ключ на стороне клиента поверх ключа Microsoft. Для расшифровки файла, защищённого DKE, необходимо совместное использование ключа Microsoft и вашего локального ключа (из службы DKE под управлением клиента). Microsoft в одиночку не может расшифровать — для этого нужна ваша ключевая служба.

DKE обеспечивает настоящий E2EE для конкретных файлов, которые вы защищаете. Стоимость настройки реальная: лицензирование E5 ($57/пользователь/месяц), хостинг службы DKE, управление ротацией ключей, обучение пользователей работе с кнопкой «Защитить» в Office. Для крупных организаций, работающих с засекреченными контрактами, это соразмерно. Для большинства малых предприятий — избыточно.

Что делают специализированные E2EE-сервисы передачи иначе

HexaTransfer, Tresorit Send и Proton Drive Send реализуют одну и ту же архитектурную схему: шифрование происходит в браузере отправителя до загрузки. Симметричный ключ (AES-256-GCM) генерируется на стороне клиента. Сервер хранит только зашифрованный текст. Ключ передаётся получателю отдельно — во фрагменте URL, через пароль или заранее обменянный открытый ключ.

Никакого ключа Microsoft, никакого Azure Key Vault, никакой необходимости в участии провайдера в расшифровке. Модель угроз меняется: вместо доверия провайдеру вы доверяете только конечным точкам и каналу передачи ключей. Для многих регулируемых сценариев именно такая позиция нужна аудиторам.

Сравнение: OneDrive и специализированный E2EE-сервис

| Свойство | OneDrive для бизнеса | OneDrive + DKE | HexaTransfer | |---|---|---|---| | Шифрование в состоянии покоя | AES-256 (под управлением MS) | AES-256 (MS + клиент) | AES-256-GCM (клиентское) | | Провайдер видит открытый текст | Да | Нет | Нет | | Сложность настройки | Нет | Высокая (E5 + служба DKE) | Нет | | Стоимость на пользователя | $5–22/месяц | ~$57+/месяц | Бесплатно | | Максимальный размер файла | 250 ГБ | 250 ГБ | 10 ГБ | | Хранение | Постоянное | Постоянное | 7 дней | | Журнал аудита администратора | Да | Да | Минимальный | | Доступность BAA | Да | Да | Зависит от провайдера |

Безопасность по сценариям

Для общего диска сотрудников с материалами адаптации OneDrive вполне подходит — контент не является конфиденциальным, а совместная работа важна. Для библиотеки маркетинговых материалов OneDrive подходит. Для PDF технического задания подрядчика, отправляемого по ссылке OneDrive, OneDrive, вероятно, достаточен, хотя ссылка с паролем лучше, чем анонимная.

Для судебно-криминалистического отчёта о нарушении безопасности, направляемого внешнему юрисконсульту, E2EE-сервис материально безопаснее. Для медицинских изображений (DICOM-файлов), передаваемых между клиниками, E2EE-сервис с BAA HIPAA является обоснованным выбором. Для документов по due diligence при сделках M&A E2EE-сервис с разграниченным доступом является стандартной практикой. Для рабочих материалов адвоката, направляемых противоположной стороне, E2EE защищает одновременно от перехвата на уровне сети и компрометации на уровне провайдера.

Нюанс CLOUD Act

Американский Закон об уточнении законного использования данных за рубежом (CLOUD Act, 2018) позволяет американским правоохранительным органам требовать раскрытия данных, хранимых американскими провайдерами, независимо от физического местоположения серверов. Данные OneDrive, размещённые в Ирландии, всё равно подпадают под американский судебный процесс. Это важно для неамериканских организаций: немецкая компания, хранящая данные клиентов из ЕС в OneDrive, оказывается в трансграничном конфликте при получении американского ордера.

E2EE-сервисы передачи, где провайдер не может расшифровать, напрямую обходят эту проблему. Ордер CLOUD Act против провайдера, хранящего только зашифрованный текст, даст именно зашифрованный текст. Некоторые сервисы (Proton, Tresorit) зарегистрированы за пределами американской юрисдикции, что добавляет ещё один уровень защиты.

Практическая гибридная стратегия

Большинству организаций, работающих с Microsoft 365, не следует отказываться от OneDrive — он слишком тесно интегрирован с Teams, Outlook и Windows. Вместо этого следует добавить E2EE-сервис передачи для конфиденциальных внешних отправлений. Рабочий процесс: хранить рабочий файл в OneDrive для редактирования, экспортировать финальную версию и отправить через HexaTransfer или Tresorit Send внешнему получателю. Копия OneDrive остаётся у вас под управлением ключами Microsoft; внешняя доставка является E2EE.

Это сохраняет инструменты DLP, eDiscovery и хранения Microsoft для внутреннего соответствия требованиям, при этом устраняя наиболее уязвимое звено — внешнюю отправку, где доступ провайдера к открытому тексту имеет наибольшее значение.

Что должна выяснить ваша оценка рисков

Три вопроса позволяют определить, достаточно ли безопасен OneDrive сам по себе. Первый: повлечёт ли чтение этого файла сотрудником Microsoft регуляторный или конкурентный ущерб? Если да — переходите на DKE или E2EE-сервис. Второй: создаст ли американский судебный запрос к Microsoft по этому файлу проблему по неамериканскому законодательству (GDPR, PIPL, LGPD)? Если да — E2EE безопаснее. Третий: это разовая отправка или продолжающееся сотрудничество? Если разовая — E2EE-сервис передачи операционно проще, чем настройка DKE.

Для разового E2EE-отправления попробуйте на hexatransfer.com — бесплатно, без регистрации, до 10 ГБ.

Безопасная отправка больших файлов со сквозным шифрованием

Передавайте файлы до 10 ГБ бесплатно со сквозным шифрованием. Регистрация не требуется. Ваши файлы шифруются в браузере перед загрузкой — никто другой не может их прочитать.

Отправить файл