Перейти к содержанию
HexaTransfer
Вернуться к блогу
Шифрование и безопасность

Передача конфиденциальных документов: лучшие практики

Лучшие практики передачи конфиденциальных документов. Защита паролем, шифрование, истекающие ссылки и аудит.

Передача конфиденциальных документов означает, что файл покидает ваше устройство зашифрованным, расшифровывается только на устройстве получателя и не оставляет читаемых следов. Практический набор: клиентское шифрование AES-256-GCM, транспорт TLS 1.3, пароль длиной 12+ символов через PBKDF2 при 600 000 итерациях или Argon2id, срок действия 24 часа с ограничением в одну загрузку и журнал аудита, если содержимое этого требует. Именно так юридические фирмы работают с документами M&A, больницы передают снимки в соответствии с HIPAA, а бухгалтерские команды перемещают записи клиентов по SOC 2. При правильной организации это занимает около минуты на передачу и выдерживает нормативную проверку.

Классифицируйте перед шифрованием

Не каждый документ является «конфиденциальным» в одном и том же смысле. Грубая таксономия на основе общих корпоративных и нормативных систем:

  • Публичный: пресс-релизы, опубликованные отчёты. Шифрование не требуется.
  • Внутренний: справочники сотрудников, внутренние меморандумы. TLS при передаче достаточен.
  • Конфиденциальный: контракты с клиентами, личные дела, дорожные карты продуктов. Требует шифрования в покое и при передаче.
  • Ограниченный/Секретный: документы M&A, записи пациентов, юридические материалы, коммерческие тайны. Требует клиентского (E2EE) шифрования, ведения журнала аудита и контролируемого доступа.

Инструменты масштабируются с классификацией. Отправка квартального отчёта не требует того же рабочего процесса, что отправка подписанного NDA или медицинского снимка DICOM. Завышение класса (всё относить к ограниченному) расходует время; занижение (относить ограниченное к внутреннему) создаёт реальный риск.

Минимальный защищённый стек

Для всего, отнесённого к конфиденциальному и выше, необходимые компоненты:

  • TLS 1.3 с HSTS на обоих конечных точках. Проверяется через testssl.sh.
  • Клиентское шифрование AES-256-GCM до загрузки. Провайдер никогда не должен видеть открытый текст.
  • Ключ во фрагменте URL (после #), никогда не передаваемый на сервер.
  • Ссылка, защищённая паролем с KDF: PBKDF2-HMAC-SHA-256 при 600 000+ итерациях (OWASP 2023), scrypt или Argon2id.
  • Истекающая ссылка с 24-часовым значением по умолчанию и настраиваемым максимумом.
  • Ограничение на одну или несколько загрузок там, где рабочий процесс позволяет.
  • Журнал аудита загрузки, скачивания и попыток доступа, если применяются нормативные требования.

Сервисы, покрывающие большинство этого из коробки: HexaTransfer, E2EE-уровень SwissTransfer, Tresorit Send, общие ссылки Proton Drive, Box Governance Edition.

Стратегия паролей, работающая на практике

Пароли работают только если получатель может ими воспользоваться. Распространённый сбой: надёжный пароль доставляется по тому же каналу, что и ссылка, что сводит на нет всю идею.

Работающие схемы:

  • Минимум два канала. Ссылка по email, пароль через Signal; или ссылка в Slack, пароль по телефону.
  • Совместное использование менеджера паролей (1Password, Bitwarden), если обе стороны пользуются одним инструментом. Пароль передаётся E2EE через инфраструктуру менеджера.
  • Общий секрет. Для постоянных отношений используйте фиксированную общую кодовую фразу, обсуждённую лично один раз и не переиспользуемую в разных сервисах.
  • Временны́е пароли — PIN плюс дата, оговорённые заранее. Слабо против целенаправленного злоумышленника, но повышает планку.

Избегайте: отправки пароля после отправки ссылки по email, публикации пароля в том же треде Slack, включения пароля в имя файла.

Сроки действия по сценарию использования

Соответствие срока действия рабочему процессу:

  • Одноразовые учётные данные или сброс: 1 час, одна загрузка.
  • Запрос подписи: 3–7 дней, законный срок для подписания.
  • Обмен финансовыми документами: 24–48 часов, согласованных с рабочими часами.
  • Медицинские снимки: 24 часа, с журналом аудита по HIPAA 45 CFR § 164.312.
  • Юридические материалы: 7 дней или более в зависимости от дела, с задокументированным хранением.
  • Долгосрочный архив: не задача для сервиса передачи. Используйте зашифрованное хранилище (Tresorit, Proton Drive, зашифрованный S3).

24-часовой срок по умолчанию обрабатывает большинство законных случаев использования. Более длительные периоды требуют явного обоснования и, как правило, сопряжённых мер контроля хранения.

Журналы аудита и соответствие нормативным требованиям

Регулируемые отрасли нуждаются в записях о том, кто получал доступ к чему, когда и откуда. Различные системы требуют разного уровня детализации:

  • HIPAA 45 CFR § 164.312(b) требует средств аудита, регистрирующих доступ к ePHI.
  • PCI DSS 4.0 Требование 10 обязывает вести журналы доступа к данным держателей карт.
  • SOC 2 Type II (CC7.2) требует мониторинга и обнаружения инцидентов.
  • GDPR Статьи 30 и 32 требуют записей о деятельности обработки и надлежащих мерах безопасности.
  • ISO 27001 A.12.4 требует регистрации событий для информационных систем.

Минимально необходимые журналы: IP и временна́я метка загрузчика, IP и временна́я метка скачивания, попытки ввода пароля (успешные/неудачные), доступ к ссылке без скачивания, события истечения срока.

Большинство бизнес-уровней сервисов передачи (Tresorit Business, Proton Drive для бизнеса, Box) предоставляют это из коробки. Потребительские уровни, как правило, нет.

Гигиена имён файлов

Имена файлов раскрывают информацию до того, как будет расшифрован хотя бы один байт содержимого. Q4-2025-acquisition-term-sheet-FINAL.docx говорит всем, кто видит трафик ссылки, что внутри. Меры:

  • Переименовывайте файлы в нейтральные идентификаторы перед загрузкой: transfer-001.docx, attachment.pdf, document.zip.
  • Используйте сервисы, шифрующие имена файлов вместе с содержимым (Tresorit, Proton Drive, HexaTransfer).
  • Для архивов упаковывайте в контейнер с общим внешним именем, раскрывая реальные имена файлов только после расшифровки.
  • Удаляйте свойства документа — автор, компания, история правок — через «Файл → Сведения → Проверить документ» в Office или exiftool -all= для PDF.

Утечка имени файла — незначительный инцидент по сравнению с утечкой документа, но всё же инцидент.

Верифицируйте получателя дважды

Отправка не по тому адресу — одна из наиболее распространённых и недооцениваемых категорий нарушений. Уведомительные письма Equifax 2017 года направляли пользователей на фишинговый домен с опечаткой; подобные ошибки случаются и в обратном направлении, когда отправители выбирают неверный контакт.

Простой цикл верификации:

  1. Прочитайте адрес вслух по буквам, сравнивая с тем, что сообщил получатель.
  2. Сначала отправьте тестовый файл — hello.txt размером 1 КБ.
  3. Подтвердите получение по второму каналу, прежде чем отправлять реальный документ.
  4. Для передач с высокими ставками попросите получателя назвать свой адрес по второму каналу; введите его сами, не копируйте.

Ошибки автозаполнения email обошлись компаниям в миллионы. 30 секунд верификации предотвращают 30 месяцев реагирования на инцидент.

Когда файл слишком велик для одной передачи

Конфиденциальные документы иногда включают содержимое размером в несколько гигабайт — полные архивы материалов, видеозаписи показаний, серии медицинских снимков DICOM. Несколько техник:

  • Блочная загрузка с возобновлением с верификацией целостности каждого блока через SHA-256 или BLAKE3. Стандартна в HexaTransfer, SwissTransfer, Tresorit, WeTransfer Pro.
  • Разделите на логические единицы. Архив на 50 ГБ в виде десяти передач по 5 ГБ проще перезагрузить при сбое, чем одну передачу на 50 ГБ.
  • Сжатие перед шифрованием. Текстоёмкие архивы сжимаются хорошо (в 2–10 раз); медиафайлы почти не сжимаются, так как зачастую уже сжаты.
  • Ссылки на ресурсы для массивных наборов данных. Вместо отправки 500 ГБ отправьте зашифрованные учётные данные для временного доступа к S3.

Ключевое свойство: каждый блок шифруется с тем же ключом файла, но уникальным IV в режиме счётчика, а тег аутентификации GCM охватывает каждый блок независимо.

Жизненный цикл: отправить, подтвердить, удалить

Защищённая передача не завершена до тех пор, пока обе стороны не очистили всё:

  1. Отправитель загружает шифртекст в сервис.
  2. Отправитель делится ссылкой и паролем по отдельным каналам.
  3. Получатель скачивает, расшифровывает, сохраняет локально (желательно в зашифрованном хранилище).
  4. Получатель подтверждает получение.
  5. Отправитель аннулирует ссылку (если сервис поддерживает) или ждёт истечения срока.
  6. Обе стороны очищают историю браузера, недавние файлы и записи папки «Загрузки», относящиеся к файлу.
  7. Если документ был переслан, каждый новый получатель повторяет цикл.

Для особо чувствительных материалов добавьте: зашифрованное локальное хранилище, никакой синхронизации с потребительским облаком и таймер хранения на локальной копии получателя тоже.

Сравнение сервисов для конфиденциальной работы

Краткий обзор профильных сервисов:

  • Tresorit Send (бесплатный и платный). Швейцарская юрисдикция, нулевое знание, SOC 2 Type II, ISO 27001, доступно HIPAA-совместимое BAA.
  • Общие ссылки Proton Drive. Швейцарская юрисдикция, E2EE, минимальные метаданные, дружественно к GDPR.
  • SwissTransfer E2EE. Бесплатно, 50 ГБ, уровень клиентского шифрования, Швейцария.
  • Box Enterprise с Governance. Надёжные журналы аудита, HIPAA-совместимый, интеграция DLP.
  • HexaTransfer. Бесплатно, 10 ГБ, клиентский E2EE, аккаунт не требуется, 24-часовой срок по умолчанию.
  • WeTransfer Pro. Защита паролем, но не нулевое знание; подходит только для внутренних конфиденциальных материалов.

Для регулируемых отраслей подписанное Соглашение о деловом партнёрстве (BAA для HIPAA) или Дополнение об обработке данных (DPA для GDPR) является обязательным условием — запрашивайте его перед классификацией сервиса как соответствующего нормативным требованиям.

Применение на практике

Рабочий процесс для конфиденциальных передач, выдерживающий проверку: выберите сервис с нулевым знанием, удалите имена файлов и метаданные документов, установите срок 24 часа с одной загрузкой, добавьте 12-символьный пароль, переданный по второму каналу, верифицируйте адрес получателя перед отправкой и явно подтвердите получение.

Попробуйте на hexatransfer.com — бесплатно, без регистрации, до 10 ГБ.

Безопасная отправка больших файлов со сквозным шифрованием

Передавайте файлы до 10 ГБ бесплатно со сквозным шифрованием. Регистрация не требуется. Ваши файлы шифруются в браузере перед загрузкой — никто другой не может их прочитать.

Отправить файл