Szyfrowanie plików PDF oparte na hasłach chroni dokument ze wspólnym sekretem. Każdy, kto zna hasło, może otworzyć plik. Kto nie, nie może. Szyfrowanie oparte na certyfikatach zastępuje wspólny sekret tożsamościami kryptograficznymi. Zamiast rozsyłać hasło każdemu autoryzowanemu odbiorcy, twórca dokumentu określa, które certyfikaty cyfrowe mogą otwierać plik. Każdy odbiorca używa własnego klucza prywatnego, przechowywanego na jego urządzeniu lub tokenie sprzętowym, aby odszyfrować dokument. Bezpieczeństwo PDF zapewniane przez szyfrowanie oparte na certyfikatach jest zasadniczo silniejsze niż szyfrowanie oparte na haśle, ponieważ nie ma współdzielonego sekretu, który mógłby wyciekać, a dostęp można unieważnić poprzez usunięcie certyfikatu z listy autoryzowanych.

Jak działa szyfrowanie plików PDF w oparciu o certyfikaty
Kiedy szyfrujesz plik PDF przy użyciu ochrony opartej na certyfikatach, oprogramowanie do tworzenia plików PDF generuje losowy symetryczny klucz szyfrowania, tak samo jak ma to miejsce w przypadku szyfrowania opartego na haśle. Ten klucz symetryczny szyfruje treść dokumentu. Różnica polega na tym, jak chroniony jest sam klucz symetryczny. W szyfrowaniu opartym na haśle klucz symetryczny jest szyfrowany kluczem pochodzącym z hasła. W przypadku szyfrowania opartego na certyfikatach klucz symetryczny jest szyfrowany oddzielnie kluczem publicznym każdego certyfikatu autoryzowanego odbiorcy. Zaszyfrowane klucze symetryczne są przechowywane w pliku PDF wraz z zaszyfrowaną treścią.
Kiedy autoryzowany odbiorca otwiera plik PDF, jego przeglądarka plików PDF lokalizuje zaszyfrowany klucz symetryczny, który został zaszyfrowany za pomocą jego klucza publicznego. Przeglądarka wykorzystuje klucz prywatny odbiorcy do odszyfrowania klucza symetrycznego, a następnie za pomocą klucza symetrycznego odszyfrowuje treść dokumentu. Odbiorca, którego certyfikatu nie ma na liście autoryzowanych, nie ma w pliku zaszyfrowanego klucza symetrycznego, który mógłby odszyfrować jego klucz prywatny. Dokument się dla nich nie otwiera. Ten mechanizm Szyfrowanie PDF zapewnia precyzyjną kontrolę dostępu. Każdy odbiorca jest indywidualnie autoryzowany, a usunięcie odbiorcy oznacza utworzenie nowej wersji pliku PDF bez szyfrowania klucza symetrycznego dla jego certyfikatu.
Wypróbuj opcję Chroń plik PDF
Nie wymaga instalacji. Działa bezpośrednio w Twojej przeglądarce.
Uzyskiwanie i zarządzanie certyfikatami do szyfrowania
Każdy odbiorca potrzebuje certyfikatu cyfrowego z parą kluczy publicznych i prywatnych. Certyfikat może być podpisany samodzielnie, wygenerowany przez odbiorcę za pomocą narzędzia takiego jak OpenSSL lub Adobe Acrobat lub wystawiony przez zaufany urząd certyfikacji. Certyfikaty z podpisem własnym służą wewnętrznej ochronie dokumentów, gdy uczestnicy znają się i ufają sobie nawzajem. Certyfikaty wydawane przez urząd certyfikacji zapewniają większą pewność tożsamości i są odpowiednie do komunikacji zewnętrznej, gdzie tożsamość odbiorcy musi zostać niezależnie zweryfikowana.
Przed szyfrowaniem zbierz certyfikaty publiczne od wszystkich zamierzonych odbiorców. Każdy odbiorca eksportuje swój certyfikat jako plik .cer lub .p7b i wysyła go do twórcy dokumentu. Twórca importuje te certyfikaty do swojego systemowego magazynu certyfikatów. Przed użyciem go do zaszyfrowania dokumentu sprawdź, czy każdy certyfikat jest ważny, nie wygasł i należy do zamierzonego odbiorcy. Certyfikat, który wygaśnie, zanim dokument będzie potrzebny, zablokuje odbiorcę. Sprawdź daty wygaśnięcia i zaplanuj odnowienie certyfikatu przed etapem szyfrowania dokumentu.
Szyfrowanie pliku PDF za pomocą zabezpieczeń opartych na certyfikatach
Otwórz plik PDF w narzędziu obsługującym szyfrowanie oparte na certyfikatach. Adobe Acrobat Pro udostępnia tę możliwość we właściwościach zabezpieczeń. Jako metodę zabezpieczeń wybierz opcję Bezpieczeństwo certyfikatu. Narzędzie wyświetla listę certyfikatów z bazy certyfikatów systemu. Wybierz certyfikaty wszystkich autoryzowanych odbiorców. Dla każdego odbiorcy możesz ustawić indywidualne uprawnienia. Jeden odbiorca może otrzymać pełne prawa redakcyjne. Inny może ograniczać się wyłącznie do przeglądania i drukowania.
Wybierz algorytm szyfrowania. AES-256 jest najsilniejszą opcją obsługiwaną przez specyfikację PDF i należy go wybrać dla wszystkich współczesnych dokumentów. Unikaj szyfrowania RC4, które jest przestarzałe i podatne na ataki. Skonfiguruj uprawnienia do dokumentów dla każdego odbiorcy. Typowa konfiguracja zapewnia głównemu odbiorcy pełny dostęp, a dodatkowym odbiorcom jedynie dostęp do przeglądania i drukowania. WukongPDF zapewnia oparte na certyfikatach szyfrowanie PDF Security w interfejsie opartym na przeglądarce, dzięki czemu przepływ pracy jest dostępny bez konieczności instalowania oprogramowania komputerowego.
Dystrybucja zaszyfrowanego dokumentu
Zaszyfrowany plik PDF można rozpowszechniać dowolnym kanałem, w tym pocztą elektroniczną, udostępnionymi dyskami sieciowymi i łączami do przechowywania w chmurze, ponieważ szyfrowanie jest wbudowane w plik. Dokument nie musi być przesyłany bezpiecznym kanałem. Mogą go otworzyć tylko odbiorcy posiadający autoryzowany certyfikat. Wyślij zaszyfrowany plik PDF do wszystkich odbiorców. Każdy odbiorca otwiera plik w swojej przeglądarce plików PDF, która automatycznie lokalizuje pasujący certyfikat i odszyfrowuje dokument.
Doświadczenie odbiorcy jest przejrzyste. Nie ma monitu o podanie hasła. Przeglądarka rozpoznaje certyfikat odbiorcy i otwiera dokument bez dodatkowego wprowadzania danych. Na tym polega zarówno siła, jak i ograniczenie szyfrowania opartego na certyfikatach. Jest silny, ponieważ nie ma hasła, które można zapomnieć, udostępnić lub przechwycić. Jest on ograniczony, ponieważ odbiorca musi mieć zainstalowany certyfikat na urządzeniu, na którym otwiera plik PDF. Odbiorca, który zmienił komputer i nie przeniósł swojego certyfikatu, nie będzie mógł otworzyć dokumentu, dopóki certyfikat nie zostanie ponownie zainstalowany.
Zarządzanie wygaśnięciem i unieważnieniem certyfikatów
Szyfrowanie oparte na certyfikatach zależy od ważności certyfikatu. Wygasłego certyfikatu nie można użyć do odszyfrowania pliku PDF, nawet jeśli certyfikat był ważny w momencie szyfrowania dokumentu. Kalendarz daty wygaśnięcia certyfikatów i ponownie szyfruj najważniejsze dokumenty za pomocą zaktualizowanych certyfikatów odbiorców, zanim wygasną stare certyfikaty. Certyfikaty wydane przez urząd certyfikacji można również unieważnić. Jeśli certyfikat odbiorcy zostanie unieważniony przez organ wydający, odbiorca nie będzie już mógł otwierać dokumentów zaszyfrowanych dla tego certyfikatu.
W przeciwieństwie do ochrony opartej na haśle, w której hasło może być udostępniane, ochrona oparta na certyfikatach wiąże dostęp do klucza prywatnego certyfikatu, który nigdy nie powinien opuszczać kontroli odbiorcy. Odbiorca nie może przekazać swojego dostępu innej osobie, udostępniając klucz prywatny certyfikatu bez narażania własnej tożsamości cyfrowej. Ta właściwość sprawia, że szyfrowanie oparte na certyfikatach jest preferowaną metodą w przypadku dokumentów, do których dostęp musi być powiązany ze zweryfikowanymi indywidualnymi tożsamościami.
Połączenie ochrony certyfikatów i haseł
Aby uzyskać najsilniejszą ochronę, zastosuj zarówno szyfrowanie oparte na certyfikatach, jak i hasło uprawnień. Certyfikat kontroluje, kto może otworzyć dokument. Hasło uprawnień ogranicza to, co autoryzowani odbiorcy mogą z nim zrobić po otwarciu. Odbiorca może zostać upoważniony do otwarcia dokumentu, ale może mieć ograniczone możliwości drukowania, edytowania i kopiowania tekstu. To warstwowe podejście dotyczy scenariusza, w którym ufa się, że odbiorca przeczyta dokument, ale nie będzie go modyfikował ani rozpowszechniał.
Połączenie mechanizmów Protect PDF, kontroli dostępu opartej na certyfikatach i ograniczeń użytkowania opartych na uprawnieniach zapewnia głęboką ochronę. Osoba atakująca, która w jakiś sposób uzyska dostęp do certyfikatu odbiorcy, musi mimo to pokonać ograniczenia uprawnień, aby zmodyfikować dokument. Osoba atakująca, która w jakiś sposób ominie ograniczenia uprawnień, nadal nie będzie mogła otworzyć dokumentu bez autoryzowanego certyfikatu.
Szyfrowanie oparte na certyfikatach to standardowa metoda zabezpieczania dokumentów w branżach, w których weryfikacja tożsamości ma kluczowe znaczenie. Kontrahenci z branży obronnej, instytucje finansowe i organizacje opieki zdrowotnej korzystają z szyfrowania plików PDF opartego na certyfikatach, aby mieć pewność, że tylko zweryfikowane osoby będą miały dostęp do poufnych dokumentów.
Główną wadą tego podejścia jest obciążenie administracyjne związane z zarządzaniem certyfikatami. Każdy odbiorca musi uzyskać certyfikat, chronić swój klucz prywatny i zarządzać odnawianiem certyfikatu. W przypadku małych grup zaufanych odbiorców ten koszt jest wykonalny. W przypadku dużych lub często zmieniających się list odbiorców obciążenie administracyjne może przewyższać korzyści związane z bezpieczeństwem.
Gdy odbiorca opuści organizację lub jego dostęp powinien zostać odebrany, utwórz nową wersję pliku PDF bez jego certyfikatu na liście autoryzowanych. Stara wersja, którą nadal mogą otworzyć przy użyciu istniejącego certyfikatu, pozostaje dla nich dostępna. Szyfrowanie oparte na certyfikatach kontroluje dostęp do nowych wersji dokumentów, a nie do już rozpowszechnionych kopii.
Bezpieczeństwo PDF zapewniane przez szyfrowanie oparte na certyfikatach stanowi najsilniejszą praktyczną ochronę dostępną dla dokumentów PDF rozpowszechnianych poza organizacją. Wiąże dostęp do zweryfikowanych tożsamości, a nie do wspólnych tajemnic.
Planując wdrożenie szyfrowania opartego na certyfikatach, zacznij od pilotażowej grupy kilku odbiorców. Przetestuj od początku do końca przepływy pracy związane z gromadzeniem, szyfrowaniem, dystrybucją i dostępem odbiorców do certyfikatów. Rozwiąż wszelkie problemy na małą skalę przed udostępnieniem pełnej listy odbiorców.
W tym artykule omówiono kluczowe techniki i zagadnienia dotyczące pracy z plikami PDF w tym konkretnym scenariuszu. Opisane tutaj metody mają zastosowanie w przypadku różnych narzędzi i platform, dając czytelnikom elastyczność w wyborze podejścia, które najlepiej pasuje do ich przepływu pracy i środowiska technicznego.
Opisane praktyczne kroki zapewniają jasną ścieżkę od początkowego wyzwania do działającego rozwiązania. Każda technika została wybrana ze względu na jej niezawodność i dostępność, dzięki czemu czytelnicy mogą osiągnąć spójne wyniki niezależnie od ich wcześniejszego doświadczenia z narzędziami PDF.
Szyfrowanie oparte na certyfikatach to podejście zalecane w przypadku organizacji, które muszą udostępniać poufne dokumenty zweryfikowanym odbiorcom zewnętrznym. Zapewnia większe bezpieczeństwo niż ochrona hasłem i lepsze doświadczenie odbiorcy.
Początkowa konfiguracja zbierania certyfikatów i zarządzania nimi zajmuje więcej czasu niż ustawienie hasła, ale ciągłe korzyści w zakresie bezpieczeństwa uzasadniają inwestycję w dokumenty wymagające silnej kontroli dostępu opartej na tożsamości.
Narzędzia i techniki opisane w tym artykule zapewniają praktyczną ścieżkę od początkowego pytania do działającego rozwiązania, które można zastosować w różnych dokumentach i scenariuszach.
Organizacjom, dla których bezpieczeństwo dokumentów jest priorytetem, szyfrowanie oparte na certyfikatach zapewnia najsilniejszą praktyczną ochronę dostępną w specyfikacji formatu PDF.
Prawidłowo wdrożone szyfrowanie oparte na certyfikatach zapewnia najlepszą równowagę bezpieczeństwa i użyteczności dostępną dla dokumentów PDF, które muszą być udostępniane określonym, zweryfikowanym odbiorcom spoza organizacji, z której pochodzą.
Wypróbuj opcję Chroń plik PDF
Nie wymaga instalacji. Działa bezpośrednio w Twojej przeglądarce.
