Veilige cloudopslag: versleuteling, toegang en wat er kan misgaan
Veilige cloudopslag hangt minder af van het datacenter dan van wat er rond je account gebeurt. De grote aanbieders beveiligen hun servers beter dan de meeste kantoren dat kunnen. De risico’s zitten elders: een zwak wachtwoord zonder tweestapsverificatie, een gedeelde link die nooit vervalt, een vertrokken medewerker die nog toegang heeft, of ransomware die gesynchroniseerde bestanden versleutelt. Deze gids zet de maatregelen voor zelfstandigen en kmo’s op een rij.
Of: waarom het datacenter zelden de zwakke plek is
Wie twijfelt over online opslag voor zijn kmo, denkt vaak aan inbrekers in een datacenter. Dat is het minst waarschijnlijke scenario. De datacenters van grote aanbieders zijn beter bewaakt dan elk kantoor, en hun schijven zijn versleuteld. Wat misgaat, gebeurt meestal aan de kant van de gebruiker: een gestolen wachtwoord, een link die te ver rondgaat, een account dat niemand afsloot. Versleuteling helpt, maar alleen als je weet wie de sleutels heeft.
Cloudopslag beveiligen: sleutels, deuren en mensen
Denk aan een kantoorgebouw. Het gebouw heeft een beheerder met een loper, er zijn badges voor het personeel, en ergens onder een bloempot ligt een reservesleutel die iemand ooit voor de poetsdienst heeft neergelegd.
Bij cloudopslag is de aanbieder de gebouwbeheerder. Bij de meeste diensten heeft hij een loper: je bestanden zijn versleuteld, maar hij beheert de sleutels. Bij end-to-end-versleuteling hangt er een eigen slot op je deur, en alleen jij hebt de sleutel. Tweestapsverificatie is de badge bovenop de code: een gestolen wachtwoord volstaat dan niet meer. Een gedeelde link zonder vervaldatum is de sleutel onder de bloempot. En een medewerker die vertrekt zonder dat zijn account wordt afgesloten, is iemand die zijn badge nooit heeft teruggegeven.
Duw het beeld één stap verder. Ransomware breekt niet in via de voordeur van het gebouw. Het komt binnen met een medewerker, op zijn laptop, en versleutelt daar de bestanden. Gesynchroniseerde mappen nemen die versleutelde versies trouw over. Het gebouw is intact, de dozen zijn onleesbaar. Wat je dan redt, is versiebeheer en een kopie elders.
Kmo-Kristof: Onze cloud is versleuteld. Dat staat op de website van de aanbieder.
Security-Sofie: Wie heeft de sleutel?
Kmo-Kristof: De aanbieder, denk ik.
Security-Sofie: En wie heeft het wachtwoord van je account?
Kmo-Kristof: Ik. En mijn boekhouder. En de stagiair van vorig jaar.
Security-Sofie: Dan is je cloud versleuteld. Je account niet.
Vijf dingen die je deze week kunt doen:
- Zet tweestapsverificatie aan op elk cloudaccount, ook op dat van de boekhouder.
- Geef iedereen een eigen account, in plaats van één gedeeld wachtwoord.
- Kijk welke gedeelde links er nog openstaan, en sluit wat niet meer nodig is.
- Ga na hoelang je opslagdienst oude versies en verwijderde bestanden bewaart.
- Sluit de accounts af van wie vertrokken is.
Geen van die vijf kost geld, en samen dekken ze de zwakke plekken die hierboven aan bod kwamen.
Waar of niet waar?
„Cloudopslag is minder veilig dan opslag op kantoor” is een stelling die vaak terugkomt, zelfs als waar-of-niet-waarvraag. Het eerlijke antwoord is genuanceerd. We werken het uit bij cloud of kantoor: wat is veiliger.
Zero knowledge en end-to-end
Twee termen die vaak door elkaar worden gebruikt, met een groot gevolg: kan de aanbieder je bestanden lezen of niet? Wat ze betekenen en wat ze kosten aan gebruiksgemak, staat bij versleutelde opslag uitgelegd.
Zelf versleutelen
Wie zijn opslagdienst wil houden en toch zelf de sleutels wil, kan bestanden op zijn eigen computer versleutelen voor ze vertrekken. Hoe dat gaat op Windows en Mac, lees je bij bestanden versleutelen voor het uploaden.
Een slot bovenop elke cloud
Cryptomator is open source software die een versleutelde kluis maakt in elke opslagdienst. Wat het doet en voor wie het past, staat bij Cryptomator voor je zaak.
De versleutelde map van pCloud
pCloud verkoopt versleuteling op je eigen toestel als aparte optie, pCloud Encryption. Hoe die map werkt en wat ze kost, lees je bij de versleutelde map van pCloud.
Een tweede slot op je account
Tweestapsverificatie is een van de eenvoudigste maatregelen, en een van de doeltreffendste. Hoe je ze instelt voor je opslagdiensten, staat bij tweestapsverificatie voor je cloudaccounts.
Links die te ver reizen
Een gedeelde link is handig en gevaarlijk tegelijk: wie hem heeft, kan erbij. Hoe je gedeelde links beveiligt met een wachtwoord, een vervaldatum en de juiste rechten, lees je daar.
Als ransomware toeslaat
Versiebeheer en een prullenbak redden veel, maar niet alles. Wat je doet als je bestanden versleuteld zijn, en hoe je je voorbereidt, staat bij ransomware en je cloudopslag.
Wie er binnen mag
Rollen, gedeelde accounts en medewerkers die vertrekken: daar gaat het in kleine teams het vaakst mis. Hoe je de toegang van medewerkers beheert, lees je in een aparte gids.