Перейти к содержанию
HexaTransfer
Вернуться к блогу
Шифрование и безопасность

Руководство по шифрованию данных для малого бизнеса

Практическое руководство по шифрованию для малого бизнеса: передача файлов, облачное хранилище, электронная почта и шифрование устройств в 2026 году.

Малому бизнесу необходимо шифрование в четырёх местах: на устройствах сотрудников (FileVault на Mac, BitLocker на Windows 11 Pro), в облачном хранилище (Google Workspace CSE, Microsoft 365 с шифрованием в состоянии покоя, Cryptomator для BYOC), в электронной почте (S/MIME через Microsoft 365 E3 или ProtonMail Business) и при передаче файлов клиентам (HexaTransfer, Tresorit Send, SwissTransfer). Совокупные ежемесячные расходы для команды из 10 человек составят от 80 до 300 долларов в зависимости от выбранных сервисов. Для этого не нужен директор по информационной безопасности — нужны выходные и контрольный список.

Регуляторный минимум, который большинство малых предприятий упускает

GDPR применяется к любому бизнесу, работающему с данными граждан ЕС, независимо от размера компании — для малого бизнеса исключений нет, есть лишь сниженные требования к отчётности по статье 30(5) для организаций с менее чем 250 сотрудниками. CCPA (Калифорния) и её правопреемница CPRA применяются при выручке от 25 млн долларов, более 100 000 записей о потребителях или если 50% выручки связано с продажей данных. HIPAA распространяется на каждого поставщика медицинских услуг независимо от численности персонала. PCI DSS 4.0 применяется в момент обработки номера кредитной карты.

Шифрование прямо не предписывается большинством из этих регуляторов, но является самым дешёвым механизмом защитной гавани. По 45 CFR 164.402 (HITECH), правильно зашифрованная ePHI, попавшая в утечку, не требует уведомления. Статья 34(3)(a) GDPR освобождает от требования уведомления, когда данные были зашифрованы. Одна эта математика нередко окупает всю инфраструктуру.

Шифрование устройств: бесплатно и обязательно

FileVault (macOS) и BitLocker (Windows 11 Pro) бесплатны и включены по умолчанию на большинстве нового оборудования. Оба используют AES-XTS-128 или AES-XTS-256. Ваша задача — убедиться, что шифрование реально включено на каждом ноутбуке:

  • macOS: «Системные настройки → Конфиденциальность и безопасность → FileVault»
  • Windows: «Параметры → Конфиденциальность и безопасность → Шифрование устройства»
  • Linux: LUKS2 через cryptsetup, обычно настраивается при установке

Храните ключи восстановления в менеджере паролей или хранилище 1Password Teams, но не в таблице и не на стикере. Похищенный незашифрованный ноутбук с персональными данными клиентов влечёт полное уведомление по GDPR статья 33 в течение 72 часов — штраф от четырёхзначной суммы плюс репутационный ущерб.

Облачное хранилище: шифрование провайдера vs клиентское

Google Workspace, Microsoft 365 и Dropbox Business шифруют данные в состоянии покоя (AES-256) и в пути (TLS 1.3). Но ключи держит провайдер. Судебная повестка, нечестный сотрудник или утечка у провайдера раскрывает открытый текст. Для большинства малых предприятий управляемое провайдером шифрование достаточно — ваша модель угроз, вероятно, касается программ-вымогателей и потерянных ноутбуков, а не противников государственного уровня.

Переходите к клиентскому шифрованию для всего регулируемого. Google Workspace Client-Side Encryption (CSE) позволяет интегрировать Thales или Fortanix KMS так, чтобы Google хранил только шифротекст. Microsoft предлагает Double Key Encryption (DKE) на уровне E5. Ниже этого ценового уровня Cryptomator (единоразово $5 для мобильных, бесплатно для ПК) оборачивает любое облако AES-256-GCM прозрачно.

Шифрование электронной почты без учёной степени

У малого бизнеса есть три практических варианта:

  1. ProtonMail Business ($7,99/пользователь/месяц): E2EE по умолчанию между пользователями ProtonMail, письма с паролем для внешних получателей, экспорт PGP для продвинутых.
  2. Microsoft 365 Message Encryption (включено в E3): зашифрованная почта через веб-портал для внешних получателей, S/MIME внутри тенанта.
  3. Tutanota Business (€3/пользователь/месяц): базируется в ЕС, E2EE темы и тела письма, включены календарь и контакты.

Для коммуникаций на уровне договоров с юридическими фирмами или бухгалтерами достаточно ProtonMail или S/MIME через M365. Ловушка — использование обычного Gmail для чего-либо конфиденциального в надежде, что TLS вас защитит: он не защищает, потому что Gmail сам читает каждое сообщение.

Передача файлов клиентам

Ограничения вложений электронной почты (25 МБ в Gmail, 20 МБ в Outlook.com) вынуждают каждый бизнес прибегать к какому-либо решению для передачи файлов. Варианты, обеспечивающие соответствие требованиям:

  • HexaTransfer: клиентское AES-256-GCM, 10 ГБ на передачу, аккаунт не нужен, 7-дневное истечение срока. Бесплатный уровень покрывает большинство нужд малого бизнеса.
  • Tresorit Send: E2EE, бесплатный уровень 5 ГБ, безлимитно на бизнес-плане ($14/пользователь/месяц).
  • SwissTransfer: 50 ГБ на передачу, опциональный E2EE-режим, размещается Infomaniak в Швейцарии.
  • WeTransfer Pro: 20 ГБ, защита паролем, но не сквозное шифрование — файлы доступны для чтения серверами WeTransfer.

Для рабочих процессов по HIPAA убедитесь, что провайдер подпишет соглашение о деловом партнёрстве. Для GDPR проверьте расположение серверов — статья 44 ограничивает передачи за пределы ЕЭЗ без особых гарантий.

Управление паролями — часть стека шифрования

Каждый инструмент шифрования зависит от секрета: пароль устройства, мастер-ключ хранилища, общий пароль передачи. Если сотрудники используют Summer2025! для каждого сервиса, криптография становится театром. Разверните 1Password Teams ($7,99/пользователь/месяц), Bitwarden Business ($6/пользователь/месяц) или Dashlane Business ($8/пользователь/месяц) прежде всего остального. Все три используют AES-256-GCM локально с деривацией ключа через PBKDF2 или Argon2id.

Обеспечьте MFA (Microsoft Authenticator, встроенный TOTP в 1Password или аппаратные YubiKey по $50 каждый) как минимум для административных аккаунтов, в идеале — везде. Утечка пароля без MFA — именно так происходят 80% взломов малого бизнеса, а не через экзотический криптоанализ.

Реалистичный план внедрения на 30 дней

Неделя 1: проверьте каждый ноутбук, убедитесь в наличии FileVault/BitLocker, задокументируйте, кто что держит. Неделя 2: разверните менеджер паролей и перенесите общие учётные данные из таблиц. Неделя 3: выберите решение для зашифрованной почты и зашифрованной передачи файлов, проведите обучение команды. Неделя 4: напишите одностраничную политику работы с данными, определяющую, какой инструмент использовать для какого типа файлов, и проведите настольные учения с предположением о краже ноутбука. Пересматривайте ежеквартально.

Бюджет для 10 сотрудников

| Уровень | Продукт | В месяц | |---|---|---| | Устройства | FileVault / BitLocker | $0 | | Менеджер паролей | 1Password Teams | $80 | | Облако + почта | Google Workspace Business Standard | $144 | | Зашифрованная почта | ProtonMail Business (5 руководителей) | $40 | | Передача файлов | HexaTransfer (бесплатно) | $0 | | MFA-аппаратура | YubiKey 5 (единоразово, амортизированно) | $42 | | Итого | | ~$306 |

Без ProtonMail — менее $270 — стоимость одного часа консультанта по реагированию на инциденты. Попробуйте на hexatransfer.com — бесплатно, без регистрации, до 10 ГБ.

Безопасная отправка больших файлов со сквозным шифрованием

Передавайте файлы до 10 ГБ бесплатно со сквозным шифрованием. Регистрация не требуется. Ваши файлы шифруются в браузере перед загрузкой — никто другой не может их прочитать.

Отправить файл