Come crittografare i file nel cloud: Google Drive e OneDrive

Come crittografare i file nel cloud: Google Drive e OneDrive

Google Drive e OneDrive crittografano i tuoi file, ma le chiavi le tengono loro. Se vuoi documenti nel cloud che solo tu puoi leggere, devi crittografarli prima del caricamento.

In questa guida vediamo cosa protegge davvero la crittografia del fornitore, cosa offrono in più Google Drive e OneDrive e come criptare i file per qualsiasi servizio cloud su un PC Windows.

Cosa protegge la crittografia del cloud e cosa no

I grandi servizi cloud crittografano i dati durante il trasferimento e, di norma, anche quando sono archiviati sui server. Le chiavi però le gestisce il fornitore. È una buona protezione contro l’intercettazione del traffico e il furto dei dischi in un data center. Non aiuta invece in questi casi:

  • Furto dell’account. Una password trapelata o rubata con il phishing, una sessione rimasta aperta sul PC di qualcun altro: chi accede vede tutti i file in chiaro.
  • Link condivisi. Chi ha il link ha il file. I link vengono inoltrati, salvati nelle chat e dimenticati.
  • Il fornitore stesso e le richieste delle autorità. Dato che ha le chiavi, il fornitore può tecnicamente decifrare i file, per esempio per rispondere a una richiesta legittima.
  • La copia sul PC. La cartella sincronizzata resta sul disco in chiaro, a meno che il disco stesso non sia criptato.

Per le foto delle vacanze di solito basta. Per scansioni di documenti d’identità, contratti, referti medici, documenti fiscali e archivi di clienti è più sicuro crittografare i file da soli.

Cosa offrono Google Drive e OneDrive

Google Drive

In un account Google personale non esistono cartelle protette da password. La crittografia lato client Google la offre solo in alcune versioni di Google Workspace per le organizzazioni, e deve attivarla l’amministratore.

OneDrive: Archivio personale

L’Archivio personale (Personal Vault) è una cartella protetta di OneDrive. Si apre solo dopo una verifica dell’identità aggiuntiva e si blocca di nuovo da sola dopo un periodo di inattività. Con OneDrive gratuito il numero di file che può contenere è limitato, con un abbonamento Microsoft 365 no. È un lucchetto in più, ma non una crittografia end-to-end: le chiavi restano a Microsoft.

E Dropbox?

Dropbox ha strumenti propri: link condivisi con password, Dropbox Vault e crittografia end-to-end per le cartelle del team in alcuni piani business. Li trovi spiegati, insieme a due metodi per criptare Dropbox, in Protezione file Dropbox: come criptare una cartella con password.

Crittografia lato client: un contenitore Cryptic Disk nella cartella del cloud

Il metodo più universale è tenere i file riservati in un contenitore criptato che si trova nella cartella sincronizzata. Il contenitore è un unico file. Cryptic Disk lo monta come un normale disco in Esplora file dopo l’inserimento della password: i file vengono criptati in scrittura e decifrati in lettura. Nel cloud arriva solo il file criptato, che senza password sembra fatto di dati casuali. Per impostazione predefinita non contiene marcatori, quindi nessuno può nemmeno dimostrare che si tratti di un contenitore Cryptic Disk. Maggiori dettagli nelle funzionalità di Cryptic Disk.

Funziona con qualsiasi servizio la cui app sincronizza una cartella sul PC: Google Drive, OneDrive, iCloud per Windows, Dropbox e altri.

Come configurarlo

  1. Scarica Cryptic Disk e installalo su ogni PC Windows dove ti servono i file. Va bene anche la versione portatile.
  2. Avvia la procedura guidata per un nuovo contenitore criptato e indica un percorso nella cartella del cloud, ad esempio C:\Users\Nome\OneDrive\Documenti\Privato.dat.
  3. Scegli una dimensione con un po’ di margine, ma non più del necessario (vedi sotto).
  4. Imposta una password lunga. Una frase di alcune parole casuali è un’ottima scelta, vedi Quanto deve essere lunga una password.
  5. Salva la copia di riserva dell’intestazione che la procedura guidata propone e conservala fuori dal cloud, per esempio su una chiavetta USB a casa. Serve se l’intestazione del contenitore si danneggia, ma resta protetta dalla password valida al momento del salvataggio. Senza password i dati non si possono recuperare.
  6. Monta il contenitore, spostaci i file riservati ed elimina le copie non criptate dalla cartella del cloud. Svuota anche il cestino sul sito del servizio, altrimenti le copie restano lì.
  7. Quando hai finito, smonta il contenitore. L’app del cloud caricherà il file modificato.

La procedura guidata è descritta passo per passo in Come creare il contenitore criptato.

Un contenitore criptato montato come disco in Esplora file

Regole per un contenitore nel cloud

  • Tieni il contenitore sul PC. Google Drive e OneDrive possono mostrare file che in realtà stanno solo nel cloud. In Google Drive per desktop imposta “Il mio Drive” sul mirroring, così i file vengono salvati anche sul computer, oppure rendi il contenitore disponibile offline. In OneDrive indica dal menu contestuale che il contenitore va mantenuto sempre su questo dispositivo.
  • Un computer alla volta. Se due PC modificano lo stesso contenitore, il servizio non può unire le modifiche e crea una copia in conflitto.
  • Smonta prima di cambiare PC. Smonta il contenitore, aspetta la fine della sincronizzazione e solo dopo aprilo sull’altro computer.
  • Non troppo grande. Per il cloud il contenitore è un unico file di grandi dimensioni. A seconda del servizio, dopo una modifica può essere necessario ricaricarne una buona parte o l’intero file. Più contenitori divisi per progetto sono più comodi di uno gigantesco.
  • Niente accesso da telefono o browser. Cryptic Disk funziona solo su Windows. I file che ti servono sullo smartphone non vanno nel contenitore.
  • Mai montarlo in una cartella dentro il cloud. Cryptic Disk può montare un contenitore in una cartella vuota invece che su una lettera di unità. Se quella cartella sta dentro la cartella sincronizzata, il cloud caricherà i file decifrati.

La cronologia delle versioni del cloud continua a funzionare, ma per il contenitore intero: in caso di problemi puoi ripristinare tutto il contenitore a una versione precedente.

Altre soluzioni, onestamente

  • Un archivio con password è comodo per una condivisione occasionale. Comprimi i file in un archivio 7-Zip con crittografia AES-256 (con il formato 7z puoi criptare anche i nomi dei file), caricalo, condividi il link e invia la password su un altro canale. Per il lavoro quotidiano è scomodo: ogni volta si estrae e si ricomprime, e una copia in chiaro resta facilmente nella cartella Download. La vecchia crittografia ZIP (ZipCrypto) è debole: scegli AES-256.
  • L’Archivio personale di OneDrive aggiunge una verifica all’apertura ed è adatto se ti serve l’accesso dal telefono e il fornitore stesso non è un rischio per te.
  • BitLocker o la crittografia del dispositivo di Windows proteggono la copia sul PC spento, ma non i file sui server del fornitore.

Consigli

  • Attiva l’autenticazione a due fattori sull’account cloud: protegge anche i file che non cripti.
  • Non salvare la password del contenitore nello stesso cloud. Per gli account online usa un gestore di password, per il contenitore una frase lunga e facile da digitare.
  • Controlla ogni tanto i link condivisi ed elimina quelli che non servono più.
  • La sincronizzazione non è un backup: se il contenitore si danneggia o viene eliminato, la sincronizzazione porta il problema su tutti i PC. Tieni una copia separata dei file importanti.

Domande frequenti

Google Drive e OneDrive crittografano i miei file?

Sì, durante il trasferimento e sui server. Ma le chiavi sono del fornitore, quindi i file sono leggibili da chiunque acceda al tuo account e dal fornitore stesso.

Si può proteggere con password una cartella di Google Drive?

Non in un account personale. Per avere una cartella che si apre solo con la tua password, tieni i file in un contenitore criptato dentro la cartella di Google Drive.

L’Archivio personale di OneDrive usa la crittografia end-to-end?

No. Chiede una verifica aggiuntiva all’apertura, ma le chiavi di crittografia restano a Microsoft.

Posso aprire i file criptati dal telefono?

No. Un contenitore Cryptic Disk si apre solo su un PC Windows con il programma in esecuzione, installato o portatile. Nel cloud e nell’app vedrai solo un file contenitore.

Cosa succede se il mio account cloud viene violato?

L’intruso vede i file normali, ma il contenitore per lui è solo un insieme di dati criptati, illeggibile senza password. Cambia subito la password dell’account e attiva l’autenticazione a due fattori.