İçeriğe atla
HexaTransfer
Bloga dön
Sifreleme ve guvenlik

İşletmeler İçin Uçtan Uca Şifreli Dosya Transferi

Uçtan uca şifrelemenin kurumsal dosya transferlerini dinlemeye karşı nasıl koruduğunu ve yalnızca alıcıların belgelere erişmesini nasıl sağladığını öğrenin.

İşletmeler için uçtan uca şifreleme, dosyanın gönderenin cihazında yükleme öncesinde şifrelenmesi ve şifre çözme anahtarının yalnızca hedef alıcıda bulunması anlamına gelir. Transfer hizmet sağlayıcısı, bulut altyapısı (S3, Azure Blob, R2), ağ operatörleri ve mahkeme kararıyla erişim talep eden herkes yalnızca AES-256-GCM şifreli metniyle karşılaşır. Bu, hukuki açıdan da kritiktir: GDPR Madde 32, KVKK kapsamındaki teknik tedbirler yükümlülüğü, HIPAA 164.312(e)(2)(ii) ve PCI DSS 4.0 Gereksinim 4, güçlü şifrelemeyi bir uyumluluk kontrolü olarak tanır. CCPA 1798.150 ise şifreli verilere yönelik ihlaller için yasal güvence sağlar. İşletmeler açısından E2EE bir aşırı ihtiyat değil, savunulabilir uyumluluğun en düşük maliyetli yoludur.

İş Gerekçesi: Salt Paranoyadan Çok Ekonomi

IBM'in 2024 Veri İhlali Maliyet Raporu'na göre tek bir veri ihlali ortalama 4,88 milyon dolara mal olmaktadır. Bu rakamı düşürmenin yolu hasar yarıçapını daraltmaktır: saldırganın anahtara ulaşamadığı şifreli dosyalar çalındığında, Kaliforniya CCPA kapsamındaki yasal tazminatlar tüketici başına 750 dolardan neredeyse sıfıra iner; şifreleme güvencesi (45 CFR 164.402) sayesinde HIPAA ihlal bildirimleri gerekmeyebilir ve müşteri güveni medya döngüsünü atlayabilir. E2EE dosya transferi bu tablonun en düşük maliyetli parçasıdır; ekstra maliyet yalnızca sağlayıcı ücreti, tasarruf potansiyeli ise olay başına milyonlarca dolardır.

E2EE ile Beklemede Şifrelemenin Farkı

Büyük bulut hizmetlerinin büyük çoğunluğu "banka düzeyinde şifreleme" ifadesiyle S3 kovalarında AES-256 şifrelemesini kasteder. Bu gereklidir, ancak yeterli değildir. Sağlayıcı anahtarı elinde tutar; dolayısıyla sağlayıcıya (ve bir mahkeme kararı, iç tehdit veya ihlal yoluyla erişim sağlayan herkese) şifreyi çözmek mümkündür. Gerçek E2EE, anahtarın asla hizmet sağlayıcı altyapısına ulaşmamasını gerektirir. Gönderenin tarayıcısı anahtarı üretir, dosyayı şifreler ve anahtarı bant dışı bir kanaldan alıcıya iletir. Apple'ın iMessage'ı 2011'den, Signal ise 2014'ten bu yana bu modelle çalışmaktadır; Proton Drive 2020'den bu yana benzer mimariyi dosyalar için uygular. WeTransfer, Smash ve Dropbox Transfer gibi yaygın araçların büyük çoğunluğu gerçek E2EE sunmaz; sağlayıcı tarafından tutulan anahtarlarla beklemede şifreleme yaparlar.

İş Akışları İçin Anahtar Değişim Desenleri

Üç temel desen çoğu kurumsal senaryoyu kapsar. Parola tabanlı: Gönderici bir parola seçer, alıcı PBKDF2 veya Argon2id aracılığıyla aynı AES anahtarını türetir; parola Signal veya telefonla paylaşılır. Açık anahtar: Alıcının önceden kaydedilmiş bir Ed25519/X25519 anahtar çifti bulunur; gönderici açık anahtarı alır ve dosya anahtarını bu anahtarla sarar. Transfer başına rastgele anahtar: Gönderici 256 bitlik rastgele bir anahtar üretir ve bunu indirme URL'sinin fragment bölümüne (#) gömer; URL dilediği kanaldan paylaşılır. Her desen farklı senaryolara uygundur: parola tabanlı yöntem anlık gönderimler, açık anahtar süreklı B2B ilişkileri ve URL-fragment iç hızlı paylaşımlar için idealdir.

Belge Gözetim Zincirinin Korunması

Hukuki ve düzenlenmiş sektörlerde denetim sorusu şudur: "Bu dosyayı kim gördü, ne zaman?" E2EE bir transferin gerçekleştiğini gizlemez; yalnızca içeriği gizler. E2EE'yi yükleme zaman damgasını, şifreli metin özetini, alıcı e-posta özetini, erişim zaman damgalarını ve IP /24 öneklerini kaydeden bir denetim günlüğüyle birleştirin. Her günlük girişini Ed25519 ile imzalayın, günlük köklerini genel bir zaman damgası hizmetine (OpenTimestamps, Chronicled) bağlayın ve düzenlemeye uygun süre boyunca saklayın: HIPAA 164.316(b)(2) için 6 yıl, PCI DSS 4.0 için 12 ay aktif artı 12 ay soğuk depolama. Böylece dosyayı kendiniz okuyamadan kimin eriştiğini kanıtlayabilirsiniz.

Microsoft 365, Google Workspace ve Slack ile Entegrasyon

Pratik soru "E2EE kullanalım mı" değil, "çalışanlar zaten Outlook, Gmail ve Slack'te çalışırken bunu nasıl işler hale getiririz" sorusudur. Gmail oluşturma penceresine "Şifreli Gönder" düğmesi ekleyen tarayıcı uzantıları (Virtru, Mailvelope) küçük dosyalar için bu sorunu çözer. 25 MB üzerindeki dosyalar için paylaşım sayfası entegrasyonu gerekir: kullanıcı bir eke tıklar, uzantı dosyayı E2EE olarak hizmetinize yükler ve eki tek tıklamayla indirme bağlantısıyla değiştirir. Slack'in İş Akışı Oluşturucusu, dosya bırakıldığında E2EE yüklemesini tetikleyebilir. Gönderim başına yaklaşık 2 saniyelik sürtünme bütçesiyle tasarlayın; bu eşiği aştığınızda çalışanlar güvenliği atlatmanın yolunu arar.

Veri Yerelliği Gereksinimlerine Uyum

AB merkezli işletmeler Schrems II (C-311/18) komplikasyonlarıyla karşı karşıyadır: ABD'de işletilen bulutlarda saklanan dosyalar Madde 46 kapsamında sorular doğurur. EDPB'nin 01/2020 No'lu Önerileri, anahtarları asla tutmayan E2EE modelini yeterli ülkeler dışına transfer edilebilirlik için ek bir tedbir olarak tanır. FISA 702 riski fiilen ortadan kalkar; ABD'li sağlayıcı düz metin yerine yalnızca şifreli metinle karşılaşır. Bunu Transfer Etki Değerlendirmenizde belgeleyin. Alman BSI'nin C5 kataloğu ve Fransız ANSSI'nin SecNumCloud çerçevesi de E2EE'yi hafifletici bir kontrol olarak listeler. KVKK'nın teknik tedbir yükümlülüğü de bu mimariyle en güçlü biçimde karşılanmaktadır.

"Parolamı Kaybettim" Destek Yükünü Yönetmek

E2EE, sağlayıcının anahtarı sıfırlayamaması anlamına gelir. Parola kaybı, dosya kaybıdır. İşletmeler bunu E2EE özelliklerini koruyarak anahtar emaneti seçenekleriyle hafifletir: herhangi 3/5 emanetçinin (BT yöneticisi, hukuk, dış danışman, CEO, yedek HSM) kurtarma anahtarını yeniden oluşturabildiği Shamir Secret Sharing bölünmesi. Her emanetçi tek başına anlamsız bir parça tutar. 1Password, İş Kasaları kurtarma işlemini bu modelle yönetir. 7 günlük geçerlilik süreli transferlerde parola kaybı yalnızca dosya kaybı demektir; geçici gönderimler için genellikle kabul edilebilir, ancak arşivlenen sözleşmeler için bu risk göze alınamaz.

Çok Gigabaytlık Dosyalarda Performans

5 GB'lık bir Adobe Premiere projesi veya 10 GB'lık bir Revit BIM dosyası "küçük ek" modeliyle uyuşmaz. Ölçeklenebilir E2EE için parçalı işleme gerekir: 5 MB'lık bloklara bölün, HKDF (RFC 5869) aracılığıyla blok başına alt anahtarlar türetin, AES-256-GCM ile şifreleyin ve tus.io ya da S3 çok parçalı yükleme aracılığıyla kesilebilir biçimde yükleyin. Modern bir dizüstü bilgisayar AES-NI donanımında saniyede 3-4 GB şifreler; şifreleme hiçbir zaman darboğaz değildir, asıl darboğaz ofisteki 100 Mbps bağlantıdır. Alıcılar akışlı olarak indirip şifre çözdüğünden 10 GB'lık bir dosya için 10 GB RAM gerekmez. HexaTransfer'in 10 GB sınırı bu mimariyle rahatça kullanılabilmektedir.

Kurumsal Alıcılar İçin Sağlayıcı Seçim Kriterleri

E2EE dosya transferi sağlayıcılarını değerlendirirken beş soru sorun. Şifreleme istemci tarafında mı gerçekleşiyor (kaynak görünümünde crypto.subtle.encrypt'i arayın)? Anahtar hiç sunucuya iletiliyor mu (tarayıcı geliştirici araçlarıyla kontrol edin)? Kaynak denetlenebilir mi (açık kaynak veya üçüncü taraf denetim raporu)? HIPAA için BAA sunuluyor mu? SOC 2 Tip II rapor tarihi nedir? Bu soruları 48 saat içinde yanıtlayamayan bir sağlayıcı ciddiye alınamaz. HexaTransfer, küçük işletme ihtiyaçlarını herhangi bir taahhüt gerektirmeden karşılayan ücretsiz bir katmanla bu alanda hizmet vermektedir.

hexatransfer.com'da deneyin — ücretsiz, hesap gerekmez, 10 GB'a kadar.

Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin

Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.

Dosya gönder