Tips & Tricks

Een PDF coderen met op certificaten gebaseerde beveiliging

Op wachtwoord gebaseerde PDF-codering beschermt een document met een gedeeld geheim. Iedereen die het wachtwoord kent, kan het bestand openen. Iedereen die dat niet doet, kan dat niet. Op certificaten gebaseerde versleuteling vervangt het gedeelde geheim door cryptografische identiteiten. In plaats van een wachtwoord uit te delen aan elke geautoriseerde ontvanger, specificeert de maker van het document welke digitale certificaten het bestand mogen openen. Elke ontvanger gebruikt zijn eigen privésleutel, opgeslagen op zijn apparaat of op een hardwaretoken, om het document te decoderen. De PDF Beveiliging die wordt geboden door op certificaten gebaseerde encryptie is fundamenteel sterker dan op wachtwoorden gebaseerde encryptie, omdat er geen gedeeld geheim is dat kan lekken, en de toegang kan worden ingetrokken door een certificaat uit de geautoriseerde lijst te verwijderen.

How to Encrypt a PDF With Certificate-Based Protection

Hoe certificaatgebaseerde PDF-codering werkt

Wanneer u een PDF codeert met op certificaten gebaseerde beveiliging, genereert de software voor het maken van PDF's een willekeurige symmetrische coderingssleutel, net zoals bij wachtwoordgebaseerde codering. Deze symmetrische sleutel codeert de documentinhoud. Het verschil is hoe deze symmetrische sleutel zelf wordt beschermd. Bij op wachtwoorden gebaseerde versleuteling wordt de symmetrische sleutel versleuteld met een sleutel die is afgeleid van het wachtwoord. Bij op certificaten gebaseerde versleuteling wordt de symmetrische sleutel afzonderlijk versleuteld met de publieke sleutel van elk geautoriseerd ontvangerscertificaat. De gecodeerde symmetrische sleutels worden naast de gecodeerde inhoud in de PDF opgeslagen.

Wanneer een geautoriseerde ontvanger de PDF opent, lokaliseert zijn PDF-viewer de gecodeerde symmetrische sleutel die met zijn openbare sleutel is gecodeerd. De viewer gebruikt de persoonlijke sleutel van de ontvanger om de symmetrische sleutel te ontsleutelen en gebruikt vervolgens de symmetrische sleutel om de documentinhoud te ontsleutelen. Een ontvanger wiens certificaat niet in de geautoriseerde lijst staat, heeft geen gecodeerde symmetrische sleutel in het bestand die zijn privésleutel kan ontsleutelen. Het document wordt voor hen niet geopend. Dit PDF-codering-mechanisme biedt fijnmazige toegangscontrole. Elke ontvanger is individueel geautoriseerd, en het verwijderen van een ontvanger betekent dat er een nieuwe versie van de PDF wordt gemaakt zonder een symmetrische sleutel voor zijn of haar certificaat te coderen.

WukongPDF

Probeer PDF beveiligen

Geen installatie nodig. Werkt rechtstreeks in uw browser.

Nu beginnen →

Certificaten voor encryptie verkrijgen en beheren

Elke ontvanger heeft een digitaal certificaat nodig met een publiek en een privé sleutelpaar. Het certificaat kan zelfondertekend zijn, door de ontvanger gegenereerd met behulp van een tool als OpenSSL of Adobe Acrobat, of uitgegeven door een vertrouwde certificeringsinstantie. Zelfondertekende certificaten zorgen voor interne documentbescherming waarbij de deelnemers elkaar kennen en vertrouwen. Door de certificeringsautoriteit uitgegeven certificaten bieden een sterkere identiteitsgarantie en zijn geschikt voor externe communicatie waarbij de identiteit van de ontvanger onafhankelijk moet worden geverifieerd.

Verzamel vóór het coderen de openbare certificaten van alle beoogde ontvangers. Elke ontvanger exporteert zijn certificaat als een .cer- of .p7b-bestand en stuurt dit naar de maker van het document. De maker importeert deze certificaten in het certificaatarchief van zijn systeem. Controleer of elk certificaat geldig is, niet is verlopen en toebehoort aan de beoogde ontvanger voordat u het gebruikt om een document te coderen. Een certificaat dat verloopt voordat het document nodig is, zal de ontvanger uitsluiten. Controleer de vervaldata en plan de certificaatvernieuwing vóór de documentversleutelingsstap.

De PDF coderen met op certificaten gebaseerde beveiliging

Open de PDF in een tool die op certificaten gebaseerde codering ondersteunt. Adobe Acrobat Pro biedt deze mogelijkheid onder de Beveiligingseigenschappen. Selecteer Certificaatbeveiliging als beveiligingsmethode. Het hulpprogramma geeft een lijst met certificaten uit uw systeemcertificaatarchief weer. Selecteer de certificaten van alle geautoriseerde ontvangers. Voor elke ontvanger kunt u individuele machtigingen instellen. Aan één ontvanger kunnen volledige bewerkingsrechten worden verleend. Een andere kan beperkt zijn tot alleen bekijken en afdrukken.

Kies het coderingsalgoritme. AES-256 is de sterkste optie die door de PDF-specificatie wordt ondersteund en moet voor alle moderne documenten worden geselecteerd. Vermijd RC4-codering, die verouderd en kwetsbaar is. Configureer de documentmachtigingen voor elke ontvanger. Een typische configuratie verleent de primaire ontvanger volledige toegang en verleent secundaire ontvangers alleen weergave- en afdruktoegang. WukongPDF biedt op certificaten gebaseerde PDF-beveiliging-codering in een browsergebaseerde interface, waardoor de workflow toegankelijk wordt zonder installatie van desktopsoftware.

Het gecodeerde document distribueren

De gecodeerde PDF kan via elk kanaal worden gedistribueerd, inclusief e-mail, gedeelde netwerkschijven en cloudopslaglinks, omdat de codering in het bestand is ingebouwd. Het document hoeft niet via een beveiligd kanaal te worden verzonden. Alleen ontvangers met een geautoriseerd certificaat kunnen het openen. Stuur de gecodeerde PDF naar alle ontvangers. Elke ontvanger opent het bestand met zijn of haar PDF-viewer, die automatisch het overeenkomende certificaat lokaliseert en het document ontsleutelt.

De ervaring van de ontvanger is transparant. Er is geen wachtwoordprompt. De kijker herkent het certificaat van de ontvanger en opent het document zonder enige aanvullende invoer. Dit is zowel de kracht als de beperking van op certificaten gebaseerde encryptie. Het is sterk omdat er geen wachtwoord is om te vergeten, te delen of te onderscheppen. Het is beperkt omdat de ontvanger het certificaat moet hebben geïnstalleerd op het apparaat waarop hij de PDF opent. Een ontvanger die van computer verandert en zijn certificaat niet heeft overgedragen, kan het document pas openen nadat het certificaat opnieuw is geïnstalleerd.

Beheer van het verlopen en intrekken van certificaten

Op certificaat gebaseerde versleuteling is afhankelijk van de geldigheid van het certificaat. Een verlopen certificaat kan niet worden gebruikt om een PDF te decoderen, zelfs niet als het certificaat geldig was toen het document werd gecodeerd. Kalender vervaldatums voor certificaten en versleutel belangrijke documenten opnieuw met bijgewerkte ontvangerscertificaten voordat de oude certificaten verlopen. Door de certificeringsautoriteit uitgegeven certificaten kunnen ook worden ingetrokken. Als een ontvangerscertificaat wordt ingetrokken door de uitgevende autoriteit, kan die ontvanger geen documenten meer openen die voor dat certificaat zijn gecodeerd.

In tegenstelling tot op wachtwoorden gebaseerde beveiliging waarbij het wachtwoord kan worden gedeeld, koppelt op certificaten gebaseerde beveiliging de toegang tot de persoonlijke sleutel van het certificaat, die nooit de controle van de ontvanger mag overlaten. Een ontvanger kan zijn toegang niet doorsturen naar iemand anders door de privésleutel van het certificaat te delen zonder zijn eigen digitale identiteit in gevaar te brengen. Deze eigenschap maakt op certificaten gebaseerde versleuteling de voorkeursmethode voor documenten waarbij toegang moet worden gekoppeld aan geverifieerde individuele identiteiten.

Combinatie van certificaat- en wachtwoordbeveiliging

Voor de sterkste bescherming past u zowel op certificaten gebaseerde versleuteling als een toestemmingswachtwoord toe. Het certificaat bepaalt wie het document kan openen. Het toestemmingswachtwoord beperkt wat geautoriseerde ontvangers ermee kunnen doen na het openen. Een ontvanger kan gemachtigd zijn om het document te openen, maar mag geen tekst afdrukken, bewerken of kopiëren. Deze gelaagde aanpak richt zich op het scenario waarin een ontvanger wordt vertrouwd om het document te lezen, maar niet om het te wijzigen of opnieuw te distribueren.

De combinatie van Protect PDF-mechanismen, op certificaten gebaseerde toegangscontrole en op toestemming gebaseerde gebruiksbeperkingen biedt diepgaande bescherming. Een aanvaller die op een of andere manier toegang krijgt tot een ontvangerscertificaat moet nog steeds de toestemmingsbeperkingen omzeilen om het document te wijzigen. Een aanvaller die op de een of andere manier de toestemmingsbeperkingen omzeilt, kan het document nog steeds niet openen zonder een geautoriseerd certificaat.

Op certificaten gebaseerde encryptie is de standaardmethode voor het beveiligen van documenten in sectoren waar identiteitsverificatie van cruciaal belang is. Defensie-aannemers, financiële instellingen en gezondheidszorgorganisaties gebruiken op certificaten gebaseerde PDF-codering om ervoor te zorgen dat alleen geverifieerde personen toegang hebben tot gevoelige documenten.

De administratieve overhead van het beheer van certificaten is het voornaamste nadeel van deze aanpak. Elke ontvanger moet een certificaat verkrijgen, zijn privésleutel beschermen en de certificaatvernieuwing beheren. Voor kleine groepen vertrouwde ontvangers is deze overhead beheersbaar. Voor grote of vaak wisselende ontvangerslijsten kunnen de administratieve lasten zwaarder wegen dan de veiligheidsvoordelen.

Wanneer een ontvanger de organisatie verlaat of de toegang moet worden ingetrokken, maakt u een nieuwe versie van de PDF zonder hun certificaat in de geautoriseerde lijst. De oude versie, die ze nog met hun bestaande certificaat kunnen openen, blijft voor hen toegankelijk. Op certificaten gebaseerde encryptie regelt de toegang tot nieuwe versies van documenten, niet tot reeds gedistribueerde kopieën.

De PDF-beveiliging, die wordt geboden door op certificaten gebaseerde encryptie, vertegenwoordigt de krachtigste praktische bescherming die beschikbaar is voor PDF-documenten die buiten een organisatie worden gedistribueerd. Het koppelt de toegang aan geverifieerde identiteiten, niet aan gedeelde geheimen.

Wanneer u een op certificaten gebaseerde versleutelingsimplementatie plant, begin dan met een pilotgroep van enkele ontvangers. Test de workflows voor het verzamelen, versleutelen, distribueren en ontvangen van certificaten van begin tot eind. Los eventuele problemen op kleine schaal op voordat u deze uitrolt naar de volledige lijst met ontvangers.

Dit artikel behandelt de belangrijkste technieken en overwegingen voor het werken met PDF's in dit specifieke scenario. De hier beschreven methoden zijn van toepassing op verschillende tools en platforms, waardoor lezers de flexibiliteit hebben om de aanpak te kiezen die het beste bij hun workflow en technische omgeving past.

De geschetste praktische stappen bieden een duidelijk pad van de initiële uitdaging naar een werkende oplossing. Elke techniek is geselecteerd vanwege zijn betrouwbaarheid en toegankelijkheid, zodat lezers consistente resultaten kunnen bereiken, ongeacht hun eerdere ervaring met PDF-tools.

Op certificaten gebaseerde versleuteling is de aanbevolen aanpak voor organisaties die gevoelige documenten moeten delen met geverifieerde externe ontvangers. Het biedt een sterkere beveiliging dan wachtwoordbeveiliging en een betere ontvangerservaring.

De initiële installatie van het verzamelen en beheren van certificaten kost meer tijd dan het instellen van een wachtwoord, maar de voortdurende beveiligingsvoordelen rechtvaardigen de investering in documenten die een sterke, op identiteit gebaseerde toegangscontrole vereisen.

De tools en technieken die in dit artikel worden beschreven, bieden een praktisch pad van de initiële vraag naar een werkende oplossing die kan worden toegepast in een reeks documenten en scenario's.

Voor organisaties die prioriteit geven aan documentbeveiliging biedt op certificaten gebaseerde encryptie de sterkste praktische bescherming die beschikbaar is binnen de PDF-formaatspecificatie.

Wanneer op de juiste manier geïmplementeerd, biedt op certificaten gebaseerde encryptie de sterkste balans tussen beveiliging en bruikbaarheid die beschikbaar is voor PDF-documenten die moeten worden gedeeld met specifieke, geverifieerde ontvangers buiten de oorspronkelijke organisatie.

WukongPDF

Probeer PDF beveiligen

Geen installatie nodig. Werkt rechtstreeks in uw browser.

Nu beginnen →