Sikker filoverføring – velg riktig kanal
Riktig løsning beskytter transporten, kontrollerer mottakeren, begrenser tilgang og kan trekke den tilbake. Protokollen alene er ikke nok.
Vymo · · 7 min lesing
En fil kan lekke selv om forbindelsen er kryptert. Feil mottaker, offentlig delingslenke, for lang lagring, kompromittert konto og ukontrollert lokal kopi er ofte viktigere enn selve transportprotokollen.
Sikker filoverføring må derfor svare på fem spørsmål:
- Hvem får åpne filen?
- Hvordan verifiseres avsender og mottaker?
- Hvordan beskyttes filen under transport og lagring?
- Kan tilgangen begrenses, overvåkes og trekkes tilbake?
- Når og hvordan slettes alle nødvendige kopier?
Velg kanal etter arbeidsflyt
| Arbeidsflyt | Aktuelt valg | Viktigste kontroll |
|---|---|---|
| én fil til en ekstern person | tilgangsstyrt portal eller navngitt deling | mottakeridentitet, utløp og tilbakekalling |
| kunde skal levere dokumenter til bedriften | opplastingsforespørsel uten innsyn i andres filer | sterk lenke, kort levetid, skanning og bekreftelse |
| flere skal samarbeide over tid | styrt samarbeidsområde | personlige brukere, roller, versjoner og avslutning |
| system sender fil til system | administrert SFTP, API eller objektlagring | egen maskinidentitet, minste rettighet og idempotent behandling |
| stor fil eller kortvarig distribusjon | tidsbegrenset signert URL | smalt objektomfang, kort utløp og uavhengig mottakerkontroll |
| svært konfidensiell fil | godkjent ende-til-ende-løsning | nøkkelkontroll, endepunkter, gjenoppretting og metadata |
| nett uten sikker forbindelse | kryptert fysisk medium | separat nøkkelkanal, sporing og sikker sletting |
SFTP er et godt valg for automatisering og direkte servertilgang, men er sjelden den enkleste kanalen for en kunde som bare skal levere ett dokument. En portal er enkel for mennesker, men passer ikke automatisk til en nattlig dataeksport.
Trusselmodellen før verktøyvalget
Noter:
- filtype, størrelse og informasjonsklasse
- personopplysninger, forretningshemmeligheter og andre særlige krav
- avsender, mottakere og eventuelle underleverandører
- om mottakeren bare skal lese, laste ned, endre eller laste opp
- hvor lenge tilgangen og filen trengs
- hvilke land, selskaper og systemer som behandler dataene
- behov for bevis på avsender, integritet, levering eller nedlasting
- konsekvensen av feil mottaker, offentlig lenke eller tapt nøkkel
- arkiv, journalføring, sletting og hendelseshåndtering
Velg deretter minste løsning som oppfyller kravene. Mer avansert kryptering hjelper lite hvis alle ansatte fortsatt kan lage offentlige lenker uten utløp.
Delingsportal for mennesker
En god portal eller samarbeidsløsning bør kunne:
- invitere navngitte personer fremfor «alle med lenken»
- kreve sterk innlogging for avsender og mottaker
- sette utløp og trekke tilgang tilbake
- skille lese-, laste ned-, endre- og dele-rettighet
- varsle ved ny deling og uventet nedlasting
- vise eier, deltakere og siste aktivitet
- håndtere versjoner, sletting og eksport
- dokumentere underleverandører og databehandling
En sperre mot nedlasting reduserer enkel kopiering, men kan ikke hindre skjermbilde, foto eller manuell gjengivelse. Ikke beskriv den som kopibeskyttelse.
Lenken er ofte en hemmelighet
En «alle med lenken»-adresse fungerer ofte som en tilgangsbærer. Den kan lekke gjennom videresending, chat, nettleserhistorikk, logger eller feil mottaker.
Hvis åpen lenke må brukes:
- gi tilgang til én fil eller mappe, ikke hele kontoen
- bruk kortest praktiske utløp
- begrens handlinger og antall bruk der løsningen støtter det
- unngå gjenbruk av samme lenke til nye filer
- send eventuell ekstra kode gjennom en annen avtalt kanal
- test tilbakekalling før sensitiv bruk
- fjern tilgangen når mottakeren har fullført oppgaven
En passordbeskyttet lenke er ikke sterk hvis passordet står i samme melding.
Opplastingsforespørsel fra kunde
En opplastingsside bør la kunden levere uten å se andres filer eller intern mappestruktur. Løsningen må beskytte både personopplysninger og systemet som mottar ukjent innhold.
Kontroller:
- at forespørselen kommer fra riktig virksomhet og domene
- kort utløp og mulighet for tilbakekalling
- filtype og maksimal størrelse
- tilfeldig lagringsnavn fremfor brukerens filsti
- lagring utenfor offentlig webområde
- skadevareskanning og karantene før intern åpning
- at filen ikke tolkes eller publiseres automatisk
- logging uten å eksponere filinnhold eller unødvendige persondata
- kvittering uten sensitive data i e-post
- kontrollert sletting av karantene og avviste filer
OWASPs veiledning for filopplasting anbefaler blant annet tillatt-listing av filtyper, genererte filnavn, størrelsesgrenser, autorisasjon og lagring utenfor webroten. Filendelse og nettleserens oppgitte innholdstype er ikke nok alene.
SFTP for server og automatisering
SFTP er en egen filoverføringsprotokoll over SSH, ikke FTP med kryptering slått på. Den beskytter kommandoer og data i forbindelsen når klienten verifiserer riktig server.
For hver integrasjon:
- opprett én navngitt bruker eller maskinidentitet
- bruk nøkkelbasert innlogging når den kan forvaltes forsvarlig
- beskytt privatnøkkel og bruk passfrase eller egnet nøkkellager
- verifiser serverens SSH-host key gjennom en kjent kanal
- begrens til nødvendig mappe og fjern shell hvis det ikke trengs
- skill innkommende, behandlet, avvist og utgående område
- bruk separate nøkler for test og produksjon
- logg innlogging, overføring og administrativ endring
- ha dato og eier for rotasjon og avslutning
- test sperring av gammel nøkkel
Ikke del én privatnøkkel mellom leverandører og ansatte. Da blir det vanskelig å tilbakekalle én part og forstå hvem som overførte filen.
Den detaljerte guiden om FTP, FTPS og SFTP dekker protokoller, porter og klientoppsett.
Gjør automatisert mottak forutsigbart
Et system skal ikke lese en fil mens den fortsatt lastes opp. Bruk avtalt mønster, for eksempel midlertidig navn og atomisk navnebytte når opplastingen er fullført, hvis plattformen støtter det.
Avtal også:
- entydig filnavn eller overførings-ID
- format, tegnsett, tidssone og versjon
- kryptografisk hash for integritetskontroll ved behov
- hvordan duplikater og forsinkede filer håndteres
- kvittering for mottatt, validert og behandlet fil
- retry uten dobbel bokføring
- karantene og varsel ved feil
- oppbevaring og sikker sletting
En hash som sendes i samme ubeskyttede kanal gir kontroll mot tilfeldig korrupsjon, men ikke nødvendigvis mot en angriper som kan endre både fil og hash. Bruk signert manifest eller annen autentisert mekanisme når avsenderbevis kreves.
HTTPS, API og objektlagring
HTTPS beskytter forbindelsen mellom klient og tjeneste. Applikasjonen må fortsatt håndtere autentisering, tilgang per objekt, filvalidering, lagring og sletting.
For API-opplasting:
- bruk egen klientidentitet og minste API-omfang
- ikke legg langlivede nøkler i nettsidekode eller delte skript
- bruk korte tokens der plattformen støtter det
- kontroller innholdslengde før og under mottak
- stream store filer fremfor å holde alt i minnet
- gi entydige svar på mottatt, avvist og duplikat
- ratebegrens misbruk uten å ødelegge avtalt batch
- logg objekt-ID og resultat, ikke hemmelig token
En forhåndssignert URL til objektlagring bør peke til ett bestemt objekt eller en snever operasjon, ha kort levetid og aldri få bredere rettighet enn mottakeren trenger. Test hva som skjer etter utløp og tilbakekalling.
Ende-til-ende-kryptert deling
Undersøk hva leverandøren faktisk mener med ende-til-ende:
- hvor filen krypteres og dekrypteres
- hvem som kan få eller gjenopprette nøkkelen
- om lenke, filnavn, størrelse og deltakere er metadata i klartekst
- hvordan ny enhet godkjennes
- hvordan tap, avslutning og nøkkelbytte håndteres
- om skadevareskanning, søk, forhåndsvisning og arkiv fortsatt virker
- om mottakeren må installere eller opprette noe
Hvis leverandøren kan nullstille alt og åpne filen uten en separat nøkkelholder, er løsningen ikke nødvendigvis ende-til-ende i betydningen virksomheten forventer.
Guiden om e-postkryptering sammenligner TLS, S/MIME, OpenPGP og portal.
Kryptert fysisk medium
En kryptert minnepinne eller disk kan passe ved stor datamengde eller frakoblet miljø. Det krever:
- dokumentert krypteringsmetode og støttede enheter
- lang, unik nøkkel eller kontrollert maskinvaretilgang
- separat overføring av nøkkelen
- sporet overlevering og bekreftet mottak
- reserve hvis mediet skades
- sikker sletting eller fysisk destruksjon etter avtale
Ikke legg filen og et tekstark med passordet i samme konvolutt.
E-postvedlegg er et kopieringsvalg
Et vedlegg kan være forsvarlig for informasjon med lav nok risiko, men det lager ofte kopier i Sendt, mottakers innboks, mobile enheter, backup og videresendinger. Avsender kan vanligvis ikke trekke det tilbake.
For sensitive filer bør virksomheten vurdere portal eller avtalt ende-til-ende-beskyttelse. Unngå å bruke filnavnet eller emnefeltet til sensitiv informasjon. Bekreft mottaker i en kjent kanal ved uventet eller kritisk sending.
Personopplysninger og leverandørkjede
Kartlegg hvem som er behandlingsansvarlig, databehandler og underleverandør, hvilke data de behandler, lagringssted, sletting, sikkerhet og hendelsesvarsling. Avklar databehandleravtale og overføringsgrunnlag der det er nødvendig.
Datatilsynet forklarer reglene for overføring av personopplysninger ut av EØS . Geografisk lagring alene avgjør ikke hele leverandørkjeden; vurder også tilgang og underleverandører.
Test før produksjon
| Test | Godkjent når |
|---|---|
| riktig mottaker | bare navngitt person eller system får tilgang |
| feil mottaker | tilgang kan stanses og hendelsen varsles |
| utløp | lenke, token eller konto slutter å virke som avtalt |
| stor og avbrutt fil | gjenopptak eller trygg retry gir én korrekt fil |
| skadelig fil | blir avvist eller satt i karantene før intern bruk |
| integritet | mottatt fil samsvarer med avtalt kontroll |
| duplikat | behandles uten dobbelt resultat |
| avsluttet bruker | konto, nøkkel, økt og deling fjernes |
| sletting | aktive og midlertidige kopier håndteres etter avtalen |
| logg | ansvarlig kan finne hendelsen uten å eksponere hemmeligheter |
Hva tilbyr Vymo?
Vymos standard nettsideleveranse er administrert og lover ikke kundestyrt SFTP, SSH, objektlagring, sikker filportal eller en løsning for sensitive kundeopplastinger. Kontaktskjemaet skal ikke brukes til passord, private nøkler eller sensitive dokumenter.
Trenger virksomheten en opplastingsportal eller systemintegrasjon, send bare kravene til en vurdering . Oppgi datakategori, størrelse, frekvens, antall mottakere, systemer, land, tilgang, utløp, logging og sletting – ikke selve filene eller hemmelighetene.
Har bedriften funnet riktig navn?
Sjekk om .no-domenet er ledig. Et .no-domene koster 199,- per år, også ved fornyelse.