En fil kan lekke selv om forbindelsen er kryptert. Feil mottaker, offentlig delingslenke, for lang lagring, kompromittert konto og ukontrollert lokal kopi er ofte viktigere enn selve transportprotokollen.

Sikker filoverføring må derfor svare på fem spørsmål:

  1. Hvem får åpne filen?
  2. Hvordan verifiseres avsender og mottaker?
  3. Hvordan beskyttes filen under transport og lagring?
  4. Kan tilgangen begrenses, overvåkes og trekkes tilbake?
  5. Når og hvordan slettes alle nødvendige kopier?

Velg kanal etter arbeidsflyt

ArbeidsflytAktuelt valgViktigste kontroll
én fil til en ekstern persontilgangsstyrt portal eller navngitt delingmottakeridentitet, utløp og tilbakekalling
kunde skal levere dokumenter til bedriftenopplastingsforespørsel uten innsyn i andres filersterk lenke, kort levetid, skanning og bekreftelse
flere skal samarbeide over tidstyrt samarbeidsområdepersonlige brukere, roller, versjoner og avslutning
system sender fil til systemadministrert SFTP, API eller objektlagringegen maskinidentitet, minste rettighet og idempotent behandling
stor fil eller kortvarig distribusjontidsbegrenset signert URLsmalt objektomfang, kort utløp og uavhengig mottakerkontroll
svært konfidensiell filgodkjent ende-til-ende-løsningnøkkelkontroll, endepunkter, gjenoppretting og metadata
nett uten sikker forbindelsekryptert fysisk mediumseparat nøkkelkanal, sporing og sikker sletting

SFTP er et godt valg for automatisering og direkte servertilgang, men er sjelden den enkleste kanalen for en kunde som bare skal levere ett dokument. En portal er enkel for mennesker, men passer ikke automatisk til en nattlig dataeksport.

Trusselmodellen før verktøyvalget

Noter:

  • filtype, størrelse og informasjonsklasse
  • personopplysninger, forretningshemmeligheter og andre særlige krav
  • avsender, mottakere og eventuelle underleverandører
  • om mottakeren bare skal lese, laste ned, endre eller laste opp
  • hvor lenge tilgangen og filen trengs
  • hvilke land, selskaper og systemer som behandler dataene
  • behov for bevis på avsender, integritet, levering eller nedlasting
  • konsekvensen av feil mottaker, offentlig lenke eller tapt nøkkel
  • arkiv, journalføring, sletting og hendelseshåndtering

Velg deretter minste løsning som oppfyller kravene. Mer avansert kryptering hjelper lite hvis alle ansatte fortsatt kan lage offentlige lenker uten utløp.

Delingsportal for mennesker

En god portal eller samarbeidsløsning bør kunne:

  • invitere navngitte personer fremfor «alle med lenken»
  • kreve sterk innlogging for avsender og mottaker
  • sette utløp og trekke tilgang tilbake
  • skille lese-, laste ned-, endre- og dele-rettighet
  • varsle ved ny deling og uventet nedlasting
  • vise eier, deltakere og siste aktivitet
  • håndtere versjoner, sletting og eksport
  • dokumentere underleverandører og databehandling

En sperre mot nedlasting reduserer enkel kopiering, men kan ikke hindre skjermbilde, foto eller manuell gjengivelse. Ikke beskriv den som kopibeskyttelse.

Lenken er ofte en hemmelighet

En «alle med lenken»-adresse fungerer ofte som en tilgangsbærer. Den kan lekke gjennom videresending, chat, nettleserhistorikk, logger eller feil mottaker.

Hvis åpen lenke må brukes:

  • gi tilgang til én fil eller mappe, ikke hele kontoen
  • bruk kortest praktiske utløp
  • begrens handlinger og antall bruk der løsningen støtter det
  • unngå gjenbruk av samme lenke til nye filer
  • send eventuell ekstra kode gjennom en annen avtalt kanal
  • test tilbakekalling før sensitiv bruk
  • fjern tilgangen når mottakeren har fullført oppgaven

En passordbeskyttet lenke er ikke sterk hvis passordet står i samme melding.

Opplastingsforespørsel fra kunde

En opplastingsside bør la kunden levere uten å se andres filer eller intern mappestruktur. Løsningen må beskytte både personopplysninger og systemet som mottar ukjent innhold.

Kontroller:

  • at forespørselen kommer fra riktig virksomhet og domene
  • kort utløp og mulighet for tilbakekalling
  • filtype og maksimal størrelse
  • tilfeldig lagringsnavn fremfor brukerens filsti
  • lagring utenfor offentlig webområde
  • skadevareskanning og karantene før intern åpning
  • at filen ikke tolkes eller publiseres automatisk
  • logging uten å eksponere filinnhold eller unødvendige persondata
  • kvittering uten sensitive data i e-post
  • kontrollert sletting av karantene og avviste filer

OWASPs veiledning for filopplasting anbefaler blant annet tillatt-listing av filtyper, genererte filnavn, størrelsesgrenser, autorisasjon og lagring utenfor webroten. Filendelse og nettleserens oppgitte innholdstype er ikke nok alene.

SFTP for server og automatisering

SFTP er en egen filoverføringsprotokoll over SSH, ikke FTP med kryptering slått på. Den beskytter kommandoer og data i forbindelsen når klienten verifiserer riktig server.

For hver integrasjon:

  • opprett én navngitt bruker eller maskinidentitet
  • bruk nøkkelbasert innlogging når den kan forvaltes forsvarlig
  • beskytt privatnøkkel og bruk passfrase eller egnet nøkkellager
  • verifiser serverens SSH-host key gjennom en kjent kanal
  • begrens til nødvendig mappe og fjern shell hvis det ikke trengs
  • skill innkommende, behandlet, avvist og utgående område
  • bruk separate nøkler for test og produksjon
  • logg innlogging, overføring og administrativ endring
  • ha dato og eier for rotasjon og avslutning
  • test sperring av gammel nøkkel

Ikke del én privatnøkkel mellom leverandører og ansatte. Da blir det vanskelig å tilbakekalle én part og forstå hvem som overførte filen.

Den detaljerte guiden om FTP, FTPS og SFTP dekker protokoller, porter og klientoppsett.

Gjør automatisert mottak forutsigbart

Et system skal ikke lese en fil mens den fortsatt lastes opp. Bruk avtalt mønster, for eksempel midlertidig navn og atomisk navnebytte når opplastingen er fullført, hvis plattformen støtter det.

Avtal også:

  • entydig filnavn eller overførings-ID
  • format, tegnsett, tidssone og versjon
  • kryptografisk hash for integritetskontroll ved behov
  • hvordan duplikater og forsinkede filer håndteres
  • kvittering for mottatt, validert og behandlet fil
  • retry uten dobbel bokføring
  • karantene og varsel ved feil
  • oppbevaring og sikker sletting

En hash som sendes i samme ubeskyttede kanal gir kontroll mot tilfeldig korrupsjon, men ikke nødvendigvis mot en angriper som kan endre både fil og hash. Bruk signert manifest eller annen autentisert mekanisme når avsenderbevis kreves.

HTTPS, API og objektlagring

HTTPS beskytter forbindelsen mellom klient og tjeneste. Applikasjonen må fortsatt håndtere autentisering, tilgang per objekt, filvalidering, lagring og sletting.

For API-opplasting:

  • bruk egen klientidentitet og minste API-omfang
  • ikke legg langlivede nøkler i nettsidekode eller delte skript
  • bruk korte tokens der plattformen støtter det
  • kontroller innholdslengde før og under mottak
  • stream store filer fremfor å holde alt i minnet
  • gi entydige svar på mottatt, avvist og duplikat
  • ratebegrens misbruk uten å ødelegge avtalt batch
  • logg objekt-ID og resultat, ikke hemmelig token

En forhåndssignert URL til objektlagring bør peke til ett bestemt objekt eller en snever operasjon, ha kort levetid og aldri få bredere rettighet enn mottakeren trenger. Test hva som skjer etter utløp og tilbakekalling.

Ende-til-ende-kryptert deling

Undersøk hva leverandøren faktisk mener med ende-til-ende:

  • hvor filen krypteres og dekrypteres
  • hvem som kan få eller gjenopprette nøkkelen
  • om lenke, filnavn, størrelse og deltakere er metadata i klartekst
  • hvordan ny enhet godkjennes
  • hvordan tap, avslutning og nøkkelbytte håndteres
  • om skadevareskanning, søk, forhåndsvisning og arkiv fortsatt virker
  • om mottakeren må installere eller opprette noe

Hvis leverandøren kan nullstille alt og åpne filen uten en separat nøkkelholder, er løsningen ikke nødvendigvis ende-til-ende i betydningen virksomheten forventer.

Guiden om e-postkryptering sammenligner TLS, S/MIME, OpenPGP og portal.

Kryptert fysisk medium

En kryptert minnepinne eller disk kan passe ved stor datamengde eller frakoblet miljø. Det krever:

  • dokumentert krypteringsmetode og støttede enheter
  • lang, unik nøkkel eller kontrollert maskinvaretilgang
  • separat overføring av nøkkelen
  • sporet overlevering og bekreftet mottak
  • reserve hvis mediet skades
  • sikker sletting eller fysisk destruksjon etter avtale

Ikke legg filen og et tekstark med passordet i samme konvolutt.

E-postvedlegg er et kopieringsvalg

Et vedlegg kan være forsvarlig for informasjon med lav nok risiko, men det lager ofte kopier i Sendt, mottakers innboks, mobile enheter, backup og videresendinger. Avsender kan vanligvis ikke trekke det tilbake.

For sensitive filer bør virksomheten vurdere portal eller avtalt ende-til-ende-beskyttelse. Unngå å bruke filnavnet eller emnefeltet til sensitiv informasjon. Bekreft mottaker i en kjent kanal ved uventet eller kritisk sending.

Personopplysninger og leverandørkjede

Kartlegg hvem som er behandlingsansvarlig, databehandler og underleverandør, hvilke data de behandler, lagringssted, sletting, sikkerhet og hendelsesvarsling. Avklar databehandleravtale og overføringsgrunnlag der det er nødvendig.

Datatilsynet forklarer reglene for overføring av personopplysninger ut av EØS . Geografisk lagring alene avgjør ikke hele leverandørkjeden; vurder også tilgang og underleverandører.

Test før produksjon

TestGodkjent når
riktig mottakerbare navngitt person eller system får tilgang
feil mottakertilgang kan stanses og hendelsen varsles
utløplenke, token eller konto slutter å virke som avtalt
stor og avbrutt filgjenopptak eller trygg retry gir én korrekt fil
skadelig filblir avvist eller satt i karantene før intern bruk
integritetmottatt fil samsvarer med avtalt kontroll
duplikatbehandles uten dobbelt resultat
avsluttet brukerkonto, nøkkel, økt og deling fjernes
slettingaktive og midlertidige kopier håndteres etter avtalen
loggansvarlig kan finne hendelsen uten å eksponere hemmeligheter

Hva tilbyr Vymo?

Vymos standard nettsideleveranse er administrert og lover ikke kundestyrt SFTP, SSH, objektlagring, sikker filportal eller en løsning for sensitive kundeopplastinger. Kontaktskjemaet skal ikke brukes til passord, private nøkler eller sensitive dokumenter.

Trenger virksomheten en opplastingsportal eller systemintegrasjon, send bare kravene til en vurdering . Oppgi datakategori, størrelse, frekvens, antall mottakere, systemer, land, tilgang, utløp, logging og sletting – ikke selve filene eller hemmelighetene.

Har bedriften funnet riktig navn?

Sjekk om .no-domenet er ledig. Et .no-domene koster 199,- per år, også ved fornyelse.