Tips & Tricks

Een PDF beveiligen tegen ongeoorloofd bewerken op een gedeelde netwerkschijf

Een gedeelde netwerkschijf is het digitale equivalent van een gemeenschappelijke archiefkast. Iedereen in het team kan de lades openen, door de mappen bladeren en de documenten lezen. Maar in tegenstelling tot een fysieke archiefkast waar het lezen het document niet verandert, kan iedereen met schrijftoegang op een gedeelde netwerkschijf PDF-bestanden wijzigen, verplaatsen of verwijderen, ongeacht of de wijzigingen opzettelijk of per ongeluk zijn. Om een PDF te beschermen tegen ongeoorloofde bewerking op een gedeelde netwerkschijf is een combinatie van machtigingen voor het bestandssysteem en beveiligingsinstellingen op PDF-niveau vereist. Door op het een te vertrouwen zonder op het ander ontstaat een kloof die goedbedoelende collega's of kwaadwillende actoren kunnen uitbuiten.

How to Protect a PDF From Unauthorized Editing on a Shared Network Drive

Waarom bestandssysteemmachtigingen alleen niet voldoende zijn

Bestandssysteemmachtigingen op een netwerkstation bepalen wie bestanden op besturingssysteemniveau kan lezen, schrijven en verwijderen. Door een PDF in te stellen op alleen-lezen voor alle gebruikers behalve de documenteigenaar, voorkomt u onbedoelde bewerkingen in Windows Verkenner of macOS Finder. Deze machtigingen volgen het bestand echter niet wanneer het wordt gekopieerd. Een gebruiker die de alleen-lezen PDF opent, de inhoud ervan kopieert en deze in een nieuw bestand plakt, heeft feitelijk de beveiliging van het bestandssysteem omzeild. De alleen-lezen-vlag op het originele bestand blijft intact, maar de inhoud bevindt zich nu in een onbeveiligde kopie die vrijelijk kan worden bewerkt.

Bestandssysteemmachtigingen voorkomen ook niet dat iemand met schrijftoegang de PDF opent in een editor die het alleen-lezen-attribuut negeert. Sommige PDF-editors openen een alleen-lezen bestand, staan bewerkingen in het geheugen toe en vragen de gebruiker om de gewijzigde versie op een andere locatie op te slaan. Het originele bestand is technisch ongewijzigd, maar de bewerkte versie is nu in omloop. PDF-beveiliging op documentniveau pakt deze lacunes aan door de beveiliging rechtstreeks in het bestand in te bedden.

WukongPDF

Probeer PDF beveiligen

Geen installatie nodig. Werkt rechtstreeks in uw browser.

Nu beginnen →

Toestemmingswachtwoorden op PDF-niveau toepassen

Met een toestemmingswachtwoord, ook wel een eigenaarswachtwoord genoemd, worden beperkingen rechtstreeks in het PDF-bestand opgenomen die met het document meegaan, waar het ook naartoe gaat. Stel een toestemmingswachtwoord in dat bewerken blokkeert, maar bekijken wel mogelijk maakt. Schakel in het dialoogvenster met beveiligingsinstellingen de selectievakjes voor Het document wijzigen, Inhoud kopiëren en Pagina-extractie uit. Laat Afdrukken en toegankelijkheid van inhoud ingeschakeld als het team het document moet afdrukken of schermlezers moet gebruiken. Iedereen die de pdf opent, kan deze bekijken en afdrukken, maar de bewerkingswerkbalk is grijs en kopieerbewerkingen zijn geblokkeerd.

Kies een toestemmingswachtwoord dat sterk is, maar verschilt van elk ander wachtwoord dat in de organisatie wordt gebruikt. Als de documenteigenaar het bedrijf verlaat, moet het toestemmingswachtwoord nog steeds beschikbaar zijn voor de persoon die het documentbeheer overneemt. Bewaar het wachtwoord in een gedeelde wachtwoordbeheerder die toegankelijk is voor de teambeheerders, en niet in een persoonlijke wachtwoordkluis waar slechts één persoon toegang toe heeft. Een Protect PDF-benadering die een toestemmingswachtwoord combineert met de alleen-lezen-vlag van het bestandssysteem zorgt voor een diepgaande verdediging. Een aanvaller die de ene bescherming omzeilt, moet nog steeds de andere verslaan.

Digitale handtekeningen gebruiken om ongeautoriseerde bewerkingen te detecteren

Een toestemmingswachtwoord voorkomt bewerkingen, maar een vastberaden gebruiker met toegang tot PDF-ontgrendelingstools kan de beveiliging opheffen als hij of zij bereid is het beveiligingsbeleid te omzeilen. Een digitale handtekening biedt een ander soort bescherming. Het verhindert geen bewerkingen, maar maakt elke bewerking wel direct waarneembaar. Onderteken de PDF met een digitaal certificaat voordat u deze op de gedeelde schijf plaatst. Iedereen die het bestand opent, ziet de geldige handtekeningindicator. Als iemand het document bewerkt, wordt de handtekening verbroken en ziet de volgende persoon die het bestand opent een waarschuwing dat het document sinds de ondertekening is gewijzigd.

Deze op detectie gebaseerde aanpak is geschikt voor documenten waarin bewerkingen worden ontmoedigd maar niet strikt verboden, of waarbij de voornaamste zorg is dat een bewerking onopgemerkt blijft in plaats van dat er überhaupt een bewerking plaatsvindt. Een financieel rapport dat op een gedeelde schijf voor het leiderschapsteam wordt geplaatst, kan bijvoorbeeld een digitale handtekening bevatten, zodat iedereen die de cijfers bekijkt, kan bevestigen dat hij naar de goedgekeurde versie kijkt en niet naar een aangepaste kopie. WukongPDF biedt zowel PDF-beveiliging wachtwoordbeveiliging als mogelijkheden voor digitale handtekeningen voor documenten die worden gedeeld op netwerkopslag.

Machtigingen voor netwerkstations configureren voor maximale bescherming

De toegangscontrolelijst (ACL) van het netwerkstation moet de eerste verdedigingslinie zijn, die moet worden geconfigureerd voordat er beveiliging op PDF-niveau wordt toegepast. Stel de gedeelde map met beveiligde PDF's in om leestoegang toe te staan aan alle teamleden die de documenten moeten bekijken, en schrijftoegang alleen voor de documenteigenaren en beheerders. De meeste op het netwerk aangesloten opslagsystemen en gedeelde mappen op Windows Server ondersteunen dit niveau van gedetailleerde toestemmingscontrole via het dialoogvenster met beveiligings- of deeleigenschappen.

Maak een aparte submap voor bewerkbare werkkopieën van documenten die nog in concept zijn. Hierdoor blijft de bewerkingsactiviteit geïsoleerd van de definitieve, beveiligde documenten. Teamleden die wijzigingen in een beveiligde PDF moeten voorstellen, kunnen een werkkopie maken in de map Concepten, hun wijzigingen aanbrengen en de herziene versie ter beoordeling en vervanging van het beschermde origineel indienen. Deze scheiding van de workflow voorkomt het gebruikelijke scenario waarin iemand een beveiligde PDF opent, zich realiseert dat hij deze niet kan bewerken, een kopie op zijn bureaublad opslaat met een iets andere naam, en nu twee versies in omloop zijn zonder duidelijke indicatie welke gezaghebbend is.

Bewaken en controleren van toegang tot documenten

Netwerkdrive-audit biedt een overzicht van wie toegang heeft gehad tot welke bestanden en wanneer. Schakel auditlogboekregistratie in voor de gedeelde map met beveiligde PDF's. Windows Server en de meeste NAS-apparaten kunnen geopende gebeurtenissen van bestanden registreren, waarbij de gebruikersaccount, de bestandsnaam en de tijdstempel voor elke toegang worden vastgelegd. Controleer de auditlogboeken regelmatig of stel waarschuwingen in voor toegangspatronen die ongeautoriseerde activiteit suggereren, zoals een gebruiker die in korte tijd toegang heeft tot een groot aantal PDF's of bestanden buiten kantooruren.

Auditlogboeken dienen twee doelen. Ze ontmoedigen ongeautoriseerde toegang omdat gebruikers weten dat hun activiteit wordt geregistreerd. En wanneer er ondanks de beveiliging toch een ongeautoriseerde bewerking plaatsvindt, identificeert het auditlog wie toegang heeft gehad tot het bestand rond het tijdstip van de bewerking, waardoor het onderzoek wordt beperkt tot een klein aantal gebruikersaccounts. Communiceer met het team dat de toegang tot documenten wordt gecontroleerd. Het bewustzijn van monitoring is vaak net zo effectief als de technische controles bij het voorkomen van toevallige veiligheidsschendingen.

Teamleden trainen op het gebied van gedeelde documentbeveiliging

Technische bescherming is noodzakelijk, maar op zichzelf niet voldoende. Teamleden die niet begrijpen waarom een PDF niet kan worden bewerkt, kunnen proberen de beperkingen te omzeilen in plaats van de goedgekeurde workflow te volgen. Een kort trainingsdocument of een teamvergadering waarin het documentbeveiligingsbeleid wordt uitgelegd, de juiste workflow wordt gedemonstreerd voor het voorstellen van bewerkingen aan beveiligde documenten en wordt getoond hoe u kunt verifiëren dat er niet met een document is geknoeid, vermindert het aantal beveiligingsincidenten dat wordt veroorzaakt door goedbedoelde oplossingen.

Neem in de training een duidelijke uitleg op over de gevolgen van het omzeilen van documentbeveiligingen. In gereguleerde sectoren kan het ongeoorloofd bewerken van een beschermd document implicaties voor de naleving hebben die verder gaan dan het directe ongemak. Wanneer teamleden zowel het hoe als het waarom van PDF-beveiliging op gedeelde schijven begrijpen, is de kans veel kleiner dat ze de beperkingen als obstakels beschouwen die overwonnen moeten worden, maar eerder als waarborgen die gerespecteerd moeten worden.

Versiebeheerstrategieën voor beveiligde PDF's op netwerkschijven

Beveiligde PDF's op een gedeelde schijf hebben een versiebeheerstrategie nodig die een aanvulling vormt op de beveiligingsinstellingen. Zonder versiebeheer kunnen teamleden ongecontroleerde kopieën maken om bewerkingsbeperkingen te omzeilen, waardoor het doel van de beveiliging teniet wordt gedaan. Implementeer een eenvoudige versieconventie waarbij het beschermde hoofddocument een versienummer in de bestandsnaam en in de documentvoettekst bevat.

Wanneer een teamlid wijzigingen in een beveiligde PDF moet voorstellen, volgt hij/zij een betaalworkflow. De eigenaar van het document maakt een bewerkbare kopie in een map met concepten, het teamlid brengt de wijzigingen aan en de eigenaar beoordeelt de wijzigingen en besluit of deze in de volgende versie van het beschermde model worden opgenomen. Deze workflow erkent dat bewerkingen soms nodig zijn, terwijl de beslissing over wat de gezaghebbende versie wordt gecentraliseerd bij de documenteigenaar blijft.

Voor teams die Microsoft SharePoint of vergelijkbare documentbeheerplatforms gebruiken, kunt u de ingebouwde functies voor uitchecken en versiegeschiedenis gebruiken. Een PDF die is opgeslagen in een SharePoint-documentbibliotheek kan worden uitgecheckt om te worden bewerkt, waardoor het bestand wordt vergrendeld zodat anderen het niet tegelijkertijd kunnen wijzigen, en elke ingecheckte versie wordt bewaard in de versiegeschiedenis. De combinatie van SharePoint-versiebeheer en wachtwoordbeveiliging op PDF-niveau biedt een betrouwbare oplossing voor gereguleerde omgevingen.

Controleer regelmatig de toegangscontrolelijst voor de gedeelde map om machtigingen te verwijderen voor gebruikers die van rol zijn veranderd of de organisatie hebben verlaten. Een ACL die niet regelmatig wordt gecontroleerd, verzamelt machtigingen die niet langer van toepassing zijn, en een voormalig teamlid met resterende leestoegang tot beveiligde PDF's vertegenwoordigt een leemte in de gegevensbeveiliging.

Voor documenten die worden gedeeld met externe partners die toegang hebben tot de netwerkschijf via een VPN of een beveiligd portaal, controleert u of de PDF-machtigingen compatibel zijn met de toegangsmethode. Sommige VPN-clients wijzigen de verwerking van bestandskenmerken op een manier die de handhaving van PDF-rechten kan verstoren.

WukongPDF

Probeer PDF beveiligen

Geen installatie nodig. Werkt rechtstreeks in uw browser.

Nu beginnen →