Is Dropbox veilig voor bedrijven?
Dropbox versleutelt bestanden op zijn servers met AES-256 en onderweg met TLS, en biedt tweestapsverificatie. Standaard beheert Dropbox de sleutels; in Business Plus, Advanced en Enterprise kunnen teams mappen end-to-end versleutelen. Dropbox had in 2012, 2022 en 2024 beveiligingsincidenten, en meldde telkens dat het geen aanwijzingen had dat de inhoud van accounts werd ingezien. Voor een bedrijf zit het grootste risico in zwakke wachtwoorden en ruim gedeelde links. Deze gids zet de feiten op een rij.
Of: waarom de deur zelden het zwakke punt is, en de mat ervoor wel
Dropbox werd in 2007 opgericht en bewaart de bestanden van miljoenen gebruikers. Een dienst van die grootte heeft een geschiedenis, ook op het vlak van beveiliging. Wie de bekende opslagdiensten op veiligheid vergelijkt, kijkt naar die geschiedenis én naar wat er vandaag is ingesteld. Dropbox beschrijft zijn beveiliging op de pagina hoe de beveiliging werkt.
Kort: de versleuteling is in orde, de incidenten raakten volgens Dropbox niet de inhoud van accounts, en het grootste risico zit bij je eigen accounts.
Dropbox en veiligheid voor een team
Versleuteling
Bestanden worden op de servers van Dropbox versleuteld met AES-256 en onderweg met TLS. Dropbox beheert de sleutels, zoals Google en Microsoft. In Business Plus, Advanced en Enterprise kan een team mappen end-to-end versleutelen: dan hebben alleen de leden van de map de sleutel, en Dropbox niet. Dat heeft een prijs in gebruiksgemak: in zo’n map werken voorbeelden, zoeken en gedeelde links niet, en de mobiele app kan ze niet openen.
Tweestapsverificatie
Dropbox biedt tweestapsverificatie met een app, een beveiligingssleutel, een passkey of, in sommige landen, een sms. Zet ze aan voor elk lid van je team.
De incidenten
- 2012, bekend in 2016: een lijst met zo’n 68 miljoen e-mailadressen en gehashte wachtwoorden uit 2012 bleek echt. Dropbox liet wachtwoorden opnieuw instellen en meldde geen aanwijzingen dat accounts onrechtmatig werden geopend.
- 2022: via phishing werden 130 opslagplaatsen met programmacode gekopieerd, met sleutels voor ontwikkelaars en enkele duizenden namen en e-mailadressen. Volgens Dropbox had de aanvaller op geen enkel moment toegang tot de inhoud van accounts.
- 2024: bij Dropbox Sign, de dienst voor elektronische handtekeningen, lekten e-mailadressen, gebruikersnamen, telefoonnummers, gehashte wachtwoorden en technische sleutels. Dropbox vond geen aanwijzingen dat documenten of betaalgegevens werden ingezien.
Wat de incidenten betekenen
De les is niet dat Dropbox onveiliger is dan andere diensten, maar dat elke grote dienst een doelwit is. Lekt er ergens een wachtwoord, dan is de vraag of je het ook elders gebruikt. Een uniek wachtwoord en tweestapsverificatie beschermen je bij Dropbox net zo goed als bij Google of Microsoft.
Wat je zelf instelt
- Tweestapsverificatie voor iedereen in het team.
- Gedeelde links met een vervaldatum en, voor gevoelige bestanden, een wachtwoord.
- Een overzicht van gedeelde mappen, met wie er nog toegang toe heeft.
- Versleutelde teammappen voor de enkele mappen met echt gevoelige gegevens, als je formule dat toelaat.
Duw het beeld van de deur één stap verder. De deur van Dropbox is stevig. Wat een inbreker zoekt, is de sleutel onder de mat: een hergebruikt wachtwoord, een link die iedereen kan openen, een account van een vertrokken medewerker.
Kmo-Kristof: Dropbox is ooit gehackt. Is het dan nog veilig?
Security-Sofie: Wat lekte, waren vooral wachtwoordgegevens en code. Gebruik jij hetzelfde wachtwoord als in 2012?
Kmo-Kristof: Misschien.
Security-Sofie: Dan is dat het lek waar je iets aan kunt doen.
Wat Dropbox kost
Welke formules versleutelde teammappen bevatten en wat ze bieden, staat bij de abonnementen van Dropbox.
Bij Google
Google biedt versleuteling aan de kant van de klant alleen in zijn duurste formules. Dat staat bij Google Drive en bedrijfsgegevens.
Bij Microsoft
Wat Microsoft standaard beschermt en wat je instelt, lees je bij de veiligheid van OneDrive.