跳转到内容
HexaTransfer
返回博客
加密与安全

防止文件传输中的数据泄露:安全检查清单

通过此安全检查清单防止数据泄露。加密、访问控制、监控和策略保护您的数据安全。

防止文件传输过程中的数据泄露,需要在五个层面同时部署控制措施:传输中加密(TLS 1.3)与静态加密(AES-256-GCM 客户端加密)、每位接收方的身份认证访问、写入防篡改存储的审计日志、短期留存与自动过期,以及能在异常检测后数分钟内启动的事件响应流程。2023 年的 MOVEit Transfer 泄露事件波及 2600 余个组织,根因是托管文件传输产品中的一个零日漏洞绕过了未进行第 5 层监控的客户的前三道防线。基于清单的方法可系统识别和填补这些缺口。以下是附有具体实施说明的完整清单。

文件传输为何是泄露高发区

文件传输处于外部网络、多个信任边界以及 DLP(数据防泄漏)工具难以扫描的非结构化内容的交汇点。2023 年 Verizon DBIR 将 74% 的泄露归因于人为因素,其中误发文件共享是最常见的触发点之一,与钓鱼攻击并列。Accellion FTA(2021 年)、Progress MOVEit(2023 年)和 Cleo Harmony(2024 年)均提供企业级文件传输产品,均遭到大规模入侵,每次事件暴露的记录达数百万条。

教训:文件传输工具是高价值目标,因为它们承载着组织间流动的核心业务数据。加固这些工具没有商量余地。

加密检查清单

  • [ ] 所有 HTTPS 端点启用 TLS 1.3,开启 HSTS(max-age=31536000
  • [ ] 文件内容使用 AES-256-GCM,而非 AES-CBC(后者存在填充预言攻击风险)
  • [ ] 密钥通过 PBKDF2-SHA-256(60 万次以上迭代)或 Argon2id 派生(OWASP 2023)
  • [ ] 机密级及以上数据强制使用客户端加密
  • [ ] 服务器端加密作为第二层(使用 AWS KMS、GCP KMS 或 Azure Key Vault 的信封加密)
  • [ ] 所有 TLS 连接使用完美前向保密(ECDHE 密码套件)
  • [ ] 对有条件的企业客户端实施证书锁定

如果传输服务宣传"军事级加密"却不说明具体原语,追问细节。含糊的声明通常意味着仅有服务器端的 AES-128。

访问控制检查清单

  • [ ] 每条分享链接都需要链接本身以外的认证(密码、邮件验证、SSO)
  • [ ] 优先对外部接收方使用一次性链接
  • [ ] 每条链接设置过期时间,默认 72 小时,最长 30 天
  • [ ] 在有意义的场景下设置下载次数上限(如最多 1 次或 5 次)
  • [ ] 对固定合作伙伴网段的 B2B 交换实施 IP 白名单
  • [ ] 对高敏感度文件加水印(每位接收方不同的 PDF 标记)
  • [ ] 服务器到服务器的自动化传输使用 mTLS

裸露的分享链接就是一个不记名令牌:任何持有 URL 的人都有完整访问权限。不记名令牌会通过邮件转发、聊天频道、浏览器历史记录和 CDN 访问日志泄露。

共享前的数据分级

并非所有文件都需要相同级别的保护。三级方案适用于大多数组织:

  • 公开级:新闻稿、营销材料;仅需传输加密
  • 机密级:客户数据、财务报告、HR 记录;客户端 AES-256-GCM 加加密访问控制
  • 受限级:商业机密、未公开漏洞详情、并购材料;客户端加密加认证访问加水印加 24–48 小时过期

自动化分级有所帮助。Microsoft Purview、Google Drive DLP 和 Forcepoint DLP 可扫描上传内容中的个人信息、PCI-DSS 持卡人数据或 PHI,并根据策略拦截或重定向。对于小团队,文件命名约定([机密][受限])加上有意识的团队习惯已经足够。

人为因素控制

泄露数据持续表明人是主要入口。以下控制措施直接针对这一点:

  • 抗钓鱼认证(FIDO2 硬件密钥或通行密钥,而非短信验证码)
  • 接收方验证提示:"发送前确认接收方邮箱"
  • 界面中对外部接收方添加明显标识,让发送方清楚文件正在流出组织
  • 发送后 5–10 分钟内可撤回的窗口
  • 每六个月进行一次包含钓鱼模拟的强制培训

Google Workspace 在 Drive 共享时显示"外部"警告,将意外外部共享减少了 23%(来自 Google 内部研究)。小小的 UX 提示效果显著。

审计日志与监控

  • [ ] 记录所有上传、下载、链接创建和访问事件
  • [ ] 日志在 5 分钟内推送至 SIEM(Splunk、Elastic、Sentinel、Datadog)
  • [ ] 日志留存 1–7 年,根据监管要求确定(PCI-DSS:至少 1 年;HIPAA:6 年;GDPR:视情况而定)
  • [ ] 异常检测:异常下载量、非工作时间访问、地理位置异常
  • [ ] 告警路由至有明确 SLA 的值班轮转(15 分钟确认响应)

MOVEit 攻击者在大多数受害组织中数周后才被检测到。实时异常检测(下载量突增、新 IP 段、异常 User-Agent)本可显著缩短驻留时间。

留存与删除控制

文件在服务器上多停留一天,就多一天被盗风险。短期留存是单项杠杆最高的控制措施:

  • 默认留存期:大多数文件传输 7 天
  • 最长留存期:30 天,延期需提供理由
  • 过期时执行密码学删除(覆盖密钥,而不仅仅是删除文件)
  • 过期前通知接收方,确保及时下载
  • 在合规窗口内自动清除日志和备份中的过期条目

HexaTransfer 将留存上限设为 7 天,过期时删除加密数据和密钥材料。Dropbox Transfer 和 WeTransfer 提供留存设置;应尽量使用最短的实际可行窗口。

事件响应流程

怀疑发生泄露时:

  • [ ] 在检测后 15 分钟内撤销受影响的分享链接
  • [ ] 轮换与可疑活动关联的所有用户凭据
  • [ ] 保全日志(创建只写副本,防止攻击者清理痕迹)
  • [ ] 1 小时内通知法务和隐私团队
  • [ ] 按时限提交监管通知:GDPR 第 33 条(72 小时内通知监管机构);涉及个人信息保护法(PIPL)的跨境场景参照第三章规定;其他司法管辖区视情况而定
  • [ ] 泄露规模较大或情况不明时,聘请取证响应团队(Mandiant、CrowdStrike、Kroll)

至少每年进行一次桌面推演。据 IBM《数据泄露成本报告》,经过演练的团队响应速度比未演练团队快 2–3 倍。

供应商尽职调查

  • [ ] 审查 SOC 2 Type II 报告内容,而不仅仅是索取报告
  • [ ] ISO 27001 认证在有效期内
  • [ ] 过去 12 个月内的渗透测试报告
  • [ ] 审查子处理商名单(你的供应商是否将数据传输给不知名的第三方?)
  • [ ] 在适用 GDPR 或其他司法管辖规则时,确认数据驻留控制可用
  • [ ] 公开的技术原语说明:具体算法、密钥长度、迭代次数
  • [ ] 合同中明确约定泄露通知 SLA(通常 24–72 小时)

主动询问供应商的历史事故情况。曾发生过泄露但处理得当的供应商,往往比那些没有公开事故记录、回答含糊的供应商更可信。

付诸实践

不要试图一次性部署清单上的全部 40 余条措施。优先顺序:加密与访问控制优先,日志与监控其次,留存与分级再次,事件响应最后(且需要演练测试)。每季度审查一次,根据最新威胁情报更新。MOVEit 和 Accellion 泄露事件都利用了具体的技术漏洞,但驻留时间最短、暴露范围最小的组织,正是那些留存窗口严格、监控体系完备的机构。清单的意义不在于某一项单独的控制,而在于多层防护的叠加效果。

在 hexatransfer.com 上试试 — 免费、无需注册、最多 10 GB。

通过端到端加密安全发送大文件

通过端到端加密免费传输最大10GB的文件。无需注册账户。文件在上传前在浏览器中加密,其他人无法读取。

发送文件