传输敏感文档副本的安全方法是什么?

信息安全 文件 敏感数据暴露 电子邮件附件
2021-09-01 18:50:48

一家信誉良好且身份明确的机构出于正当理由要求我通过电子邮件发送护照扫描件。但是,我将护照视为敏感文件,出于一般/一般安全问题,我非常不愿意为此使用电子邮件。例如,另一种情况可能是发票、机密合同等。

除了传真,还有哪些安全可行的替代方案可以通过网络传输敏感文档的副本?

3个回答

如果您可以通过电子邮件以外的其他方式联系收件人,通过电子邮件安全发送内容的一种简单方法是将内容(图像、文档等)放入受保护的加密容器(zip、7zip、.rar 文件)中一个安全且不易猜到的密码。然后在您发送电子邮件后联系收件人并向他们提供密码。

值得一提的是,这种方法是依靠第二个通道的保密性来提供对电子邮件发送内容的访问,所以直接打电话和发短信通常是可以的。

只要你相信这个机构,并且他们就是他们所说的那样,我会简单地推荐加密。如果您的电子邮件应用程序支持并且收件人支持,则加密电子邮件。如果您无法加密整封电子邮件,您至少应该能够加密图像的压缩文件,并在单独的电子邮件中提供用于解密的密码,或者最好通过以下方式发送密码另一种方法,例如短信。但是不要将密码设置为您经常使用的密码(应该是专门为本文档设置的密码)。

一种想法是,这样的机构应该已经建立了一种安全的方式来接收此类文件。既然他们显然没有,那就引发了一个危险信号。确保你真的在和你认为你在打交道的人打交道。例如,如果您接到电话或其他请求,但您没有发起,则很可能是骗局。护照可能对身份窃贼非常有用。

这样做:打开机构要求您提供护照的电子邮件。右键单击并选择“显示标题”或类似的东西。

然后检查最上面的“Received:”-header,然后向下走。忽略任何带有127.*.*.*IP、192.168.*.*IP 或172.16.*.*to之间的地址的标头172.31.*.*(因为这些通常是垃圾邮件过滤器、防病毒引擎和您的提供商本地的其他邮件处理软件之间的内部通信)。

当您到达第一个公共标头时,请阅读是否使用了加密。

加密邮件示例:

Received: from THE_REPUTABLE_INSTITUTION (THE_REPUTABLE_INSTITUTION [THEIR_IP])
    (using TLSv1.2 with cipher ECDHE-RSA-AES256-SHA (256/256 bits))
    (No client certificate requested)
    by YOUR_EMAIL_PROVIDER (Postfix) with ESMTPS id C98D076010F
    for <YOUR_EMAIL>; Wed, 20 Sep 2017 09:10:45 +0200 (CEST)

未加密邮件的示例:

Received: from THE_REPUTABLE_INSTITUTION (THE_REPUTABLE_INSTITUTION [THEIR_IP])
    by YOUR_EMAIL_PROVIDER (Postfix) with SMTP id 1359D7600C2
    for <YOUR_EMAIL>; Sat, 16 Sep 2017 21:03:38 +0200 (CEST)

现在,当您确认电子邮件在传输过程中已加密后,只需发送护照即可。(实际上,我很难在我的邮箱中找到一封未加密的电子邮件,其中包含超过 200 封电子邮件,这就是今天的电子邮件加密变得多么普遍)

这不是一种 100% 万无一失的方法,因为邮件可能只被单向加密,例如您的邮件提供商接收但不发送加密邮件,或者机构发送加密邮件但不接收。

但它应该足以满足您的目的。如果您没有收到他们的邮件,请发送电子邮件。作为奖励,请他们“将您的原始电子邮件作为附件转发给您”,然后您甚至可以查看他们是否收到加密的电子邮件。

请注意,此方法只能用于不受​​监管的通信,例如,您不需要保护通信,但您需要。如果有保护通信安全的规定,例如 PCI-DSS 或 HIPAA 或类似规定,则通常特别禁止电子邮件,无论其是否加密,然后您可以在规定中阅读信息应如何传输。通常通过注册的蜗牛邮件,除非紧急,否则允许使用传真。