Ticari sırları dijital olarak koruma: şifreli iş dosyası aktarımı
Ticari sırlarınızı şifreli dosya aktarımlarıyla koruyun. Tescilli bilgi paylaşımı için en iyi uygulamalar.
Dijital aktarım sırasında ticari sırları korumak dört kontrole dayanır: taşıma sağlayıcısının içerikleri okuyamaması için AES-256-GCM uçtan uca şifreleme, yalnızca adı geçen alıcıların dosyayı açabilmesi için kimliğe bağlı erişim, kimin neyi ne zaman indirdiğini kanıtlayan denetim izleri ve yükü her ara sistemden günler içinde silen saklama sınırları. Herhangi birini atlarsanız ABD Ticari Sırları Savunma Yasası veya AB Direktifi 2016/943 kapsamında ticari sır statüsünü kaybetme riskiyle karşı karşıya kalırsınız; her ikisi de gizliliği korumak için "makul önlemler" gerektiriyor. İşte bu önlemleri işi felç etmeden günlük iş akışına entegre etmenin yolu.
Hukuken ticari sır sayılan nedir
Ticari sırlar dar biçimde tanımlanır. 18 U.S.C. § 1839(3) uyarınca bilgi, yalnızca genel olarak bilinmemesinden bağımsız ekonomik değer türetiyorsa ve sahibi onu gizli tutmak için makul önlemler almışsa nitelendirmeye uygun olur. Davacılar önlemleri kanıtlayamadığında mahkemeler ticari sır statüsünü rutin olarak kaldırır. Waymo v. Uber davasında mahkeme, şifreli dosya aktarım günlüklerini makul önlem kanıtı olarak gösterdi. RGP v. Turner davasında ise davacı kaybetti; çünkü hassas şemalar, elinde NDA bulunmayan bir yükleniciye düz metin e-postayla gönderilmişti.
Genellikle nitelendirmeye uygun olanlar: üretim süreçleri, kaynak kodu, fiyatlandırmalı müşteri listeleri, Ar-Ge verileri, formülasyonlar, tedarikçi koşulları, iç marjlar. Genellikle uygun olmayanlar: yayınlanmış patentlerdeki bilgiler, kamuya açıklanmış özellikler, genel sektör bilgisi. Bir dosyanın etrafına koyduğunuz aktarım kontrolleri, mahkemenin onu ticari sır olarak değerlendirip değerlendirmeyeceğini doğrudan etkiler.
Şifreleme yüklemeden önce gerçekleşmelidir
Taşıma şifrelemesi (tarayıcı ile sunucu arasındaki TLS 1.3) dosyaları hareket halindeyken korur ama sağlayıcının sunucularında beklerken okunabilir bırakır. Ticari sır olarak sınıflandırılan herhangi bir şey için şifreleme yüklemeden önce istemci tarafında gerçekleşmelidir. Düz metin dosya hiçbir zaman gönderenin cihazını terk etmez.
Teknik olarak bu şu anlama gelir: Web Crypto API üzerinden tarayıcıda gerçekleştirilen AES-256-GCM, anahtarın PBKDF2 (600.000+ iterasyon) veya Argon2id ile güçlü paroladan türetilmesi ve anahtarın asla sunucuya iletilmemesi. Sunucu, şifresini çözemeyeceği şifreli metni depolar. HexaTransfer tam olarak bu kalıbı uygular; anahtarlar, tarayıcıların HTTP isteklerinde sunuculara iletmediği URL parçaları aracılığıyla alıcılara aktarılır.
Kimlik doğrulamalı alıcılar, sade linkler değil
Bir paylaşım linki hamil token'ıdır. Yanlış yönlendirilmiş e-posta, ele geçirilmiş Slack kanalı veya iletilmiş takvim daveti yoluyla ele geçiren herkes dosyayı açabilir. Ticari sırlar için erişimi kimliğe bağlayın.
Pratik seçenekler:
- Parolayı farklı kanaldan iletilen parola korumalı linkler (Signal, telefon araması, şifreli e-posta)
- Hizmetin önceden yetkili bir adrese tek seferlik kod gönderdiği e-posta ile kapılı erişim
- Bilinen iş ortakları arasındaki B2B alışverişi için mTLS (karşılıklı TLS)
- Dahili aktarımlar için SAML veya OIDC ile SSO entegrasyonu
Dropbox Transfer, WeTransfer Pro ve Tresorit linklerde e-posta doğrulamasını destekler. Smash, alıcıların parola veya kod girmesini gerektirir. Temel soru: link sızdırılırsa dosyayı açmak için başka ne gerekiyor?
Davada geçerli denetim kaydı tutma
Bir ticari sır daha sonra kötüye kullanılırsa kimin erişimi olduğunu ve ne zaman olduğunu kanıtlamanız gerekecek. Bu şu anlama gelir: yükleme zaman damgası, gönderici kimliği, alıcı listesi, erişim girişimleri (başarılı ve başarısız), indirme zaman damgaları, indiricilerin IP adresleri ve link süre sonu olayları içeren değiştirilemez denetim günlükleri.
Günlükler kurcalamaya karşı kanıt niteliğinde olmalıdır. Kriptografik hashle ekleme yapılabilen depolama (Merkle ağaçları veya blok zinciri destekli zaman damgaları), BT'nin düzenleyebileceği düz günlük dosyasına kıyasla mahkemede daha güçlü durur. Egnyte ve Kiteworks denetim günlüğü şemalarını yayımlıyor; özel kurulumlar için olayları ticari sır davalarının çoğu zamanaşımı penceresiyle uyumlu 7 yıllık saklama süresine sahip SIEM'e (Splunk, Elastic, Datadog) aktarın.
NDA'lar ve tıklama ile onaylama
Hukuki koruma teknik korumanın üzerine katmanlanır. Ticari sır dosyasının her alıcısının imzalı NDA'sının dosyada bulunması gerekir; pek çok mahkeme indirme sırasında gösterilen tıklama ile onaylama düzenlemelerine olumlu bakar: "Bu dosyayı indirerek [adı geçen alıcı] olduğunuzu, [tarih] NDA'sının gizlilik koşullarını kabul ettiğinizi ve bu içeriği yeniden dağıtmayacağınızı onaylarsınız."
Bu kalıbı destekleyen hizmetler arasında Kiteworks, Intralinks (M&A veri odalarında yaygın) ve Trust Data Format'ı olan Virtru sayılabilir. Tıklama ile onaylama, alıcının kimliği doğrulanmış oturumuna bağlı zaman damgalı bir kayıt oluşturur; bu kayıt bireyi ifşaatla delil olarak ilişkilendirir.
Varsayılan olarak kısa saklama pencereleri
Ticari sırlar üçüncü taraf sunucularda süresiz olarak bulunmamalıdır. Varsayılan saklama saatler veya günler cinsinden ölçülmeli; aylar veya yıllar cinsinden değil. Standart profiller:
- Potansiyel müşterilere teklif ekleri: 48–72 saat
- Dış yüklenicilere Ar-Ge verisi: 7 gün, talep üzerine uzatma
- Birleşme ve satın alma durum tespiti materyalleri: 30 gün, imzalamadan sonra otomatik silme
- Rutin dahili aktarımlar: 24 saat
Kısa saklama ihlal penceresini daraltır. Bir sağlayıcı altı ay sonra ihlal edilirse 72 saat sonra otomatik silinen dosya ihlal kapsamında değildir. HexaTransfer saklama süresini 7 günle sınırlandırıyor ve birkaç saate kadar daha kısa süre sonlarına da izin veriyor. Dropbox Transfer en fazla 90 güne kadar çıkıyor ama gönderenler 1 günlük süre sonu da belirleyebiliyor.
Yüksek değerli belgeler için filigran ve DRM
Yönetim kurulu sunumları, M&A notları veya formülasyonlar için statik dosya paylaşımı yeterli değildir. Dinamik filigran, indirme anında alıcının e-postasını, IP'sini ve indirme zaman damgasını bir .pdf'nin her sayfasına işler. Belge bir bloga veya rakibe sızarsa filigran onu belirli alıcıya kadar izler.
Araçlar: DocSend (Dropbox'a ait) satış sunumları için alıcıya özgü takip yapıyor. Fasoo ve Seclore, anahtarları her açılışta bir lisans sunucusuna karşı kontrol edilen ve indirme sonrasında bile dosyaları şifreli tutan kalıcı DRM uygular. Uyarı: lisans sunucusuna bağımlı DRM, alıcıların çevrimdışı olduğu iş akışlarını bozar; bu nedenle saha mühendislerinden çok yöneticilere ve hukuk müşavirlerine uygundur.
İlişkiler sona erdiğinde çıkış hijyeni
Yüklenici ilişkisi sona erdiğinde veya bir çalışan işten ayrıldığında, erişim sağlanan ticari sırların iptali gerekir. Link tabanlı aktarımlar bunu bulut klasörlerinden daha kolay yapar: linki iptal edin, dosya gider. Abonelikli dosya odaları için (Intralinks, Box) hesabı devre dışı bırakın ve ona bağlı tüm geçerli paylaşım linklerini geçersiz kılın.
Çıkışı sözleşmeye dahil edin. Standart ifade: "Sona erme durumunda alıcı, tüm gizli dosyaları 72 saat içinde silecek ve yok etmeyi yazılı olarak onaylayacaktır." Teknik iptalle eşleştirin; böylece hukuki yükümlülüğün dişi olsun.
Hepsini bir araya getirmek
Çoğu şirket için çalışan model: istemci taraflı AES-256-GCM şifreleme, parola veya e-posta ile kapılı alıcı kimlik doğrulaması, 7 gün veya daha kısa saklama, SIEM'e beslenen değiştirilemez denetim günlükleri, indirme sırasında NDA tıklama ile onaylama ve üst katman belgeler için dinamik filigran. Bunların hiçbiri olağandışı değildir; ancak her çalışanın kendi aracını seçmesine izin vermek yerine bir varsayılan belirlemeyi ve bunu uygulamayı gerektirir.
hexatransfer.com'da deneyin — ücretsiz, hesap gerekmez, 10 GB'a kadar.
Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin
Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.
Dosya gönder