Вы хотите поделиться PDF-файлом с двумя группами людей. Группа А должна иметь возможность просматривать, распечатывать и копировать текст. Группа Б должна иметь возможность только просмотра. Вы устанавливаете два разных пароля и отправляете файл обеим группам, ожидая, что PDF-файл будет применять разные разрешения в зависимости от введенного пароля. Затем вы обнаруживаете, что спецификация PDF поддерживает только один пароль доступа для каждого файла. Любой, кто открывает документ с паролем разрешений, получает одинаковый набор разрешений, независимо от того, кто он.
Архитектура PDF Password была разработана для более простой эпохи, когда документы были доступны только одной аудитории. Модель с двумя паролями (один открытый пароль для просмотра и один пароль разрешений для редактирования) не поддерживает управление доступом на основе ролей с разными уровнями разрешений для разных пользователей. Понимание этого ограничения поможет вам выбрать правильный подход к обеспечению безопасности для документов, которым требуется дифференцированный доступ.

Ограничение пароля с одним разрешением
PDF-файл содержит ровно один набор флагов разрешений: разрешена или нет печать, разрешено или нет копирование текста, разрешено или нет редактирование и так далее. Эти флаги разблокируются одним паролем разрешений. В спецификации PDF нет механизма для хранения нескольких наборов разрешений или паролей для нескольких разрешений. Архитектура представляет собой один пароль, один набор разрешений, одинаково применяемых ко всем, кто вводит этот пароль.
Это ограничение было частью спецификации PDF начиная с версии 1.1 и не изменилось в PDF 2.0. Комитет по стандартам рассматривал возможность добавления разрешений на основе ролей, но пришел к выводу, что это существенно усложнит работу программ чтения PDF-файлов без достаточного спроса со стороны пользователей. Предполагается, что дифференцированный доступ должен управляться на уровне распространения файлов, а не на уровне безопасности файлов.
Модель PDF Security была разработана для защиты документа от несанкционированного доступа и изменения во время передачи и хранения. Он не был разработан для замены системы управления документами средствами контроля доступа на уровне пользователей. Признание этого различия помогает установить реалистичные ожидания относительно того, что могут и чего не могут делать пароли PDF.
Попробуйте защитить PDF
Никакой установки не требуется. Работает прямо в вашем браузере.
Обходные пути для дифференцированного доступа
Самый практичный обходной путь — создать две версии PDF-файла с разными настройками разрешений и распространить каждую из них в соответствующую группу. Версия для группы А имеет щедрые разрешения, позволяющие печатать и копировать. Версия для группы B имеет ограничительные разрешения, разрешающие только просмотр. Обе версии можно создать из одного и того же исходного PDF-файла за считанные секунды, установив разные пароли разрешений и сохранив их в отдельных файлах.
WukongPDF позволяет применять шифрование PDF и настройки пароля через браузер. Для дифференцированного доступа создайте одну версию с разрешениями, подходящими для каждой аудитории. Чётко назовите файлы, чтобы указать, какая версия предназначена для какой аудитории, например Report_FullAccess.pdf и Report_ViewOnly.pdf.
Более сложный подход использует систему управления документами или безопасную платформу для обмена файлами, которая обеспечивает соблюдение разрешений уровня пользователя на уровне доступа, а не на файловом уровне. Сам PDF-файл не имеет пароля для разрешений. Платформа контролирует, кто может просматривать, загружать, распечатывать или редактировать файл на основе своей подтвержденной личности. Этот подход обеспечивает дифференцированный доступ, которого нет в спецификации PDF.
Когда несколько версий — правильный подход
Создание нескольких версий с разными разрешениями хорошо подходит для повторяющихся сценариев распространения. Ежемесячный финансовый отчет, распространяемый руководителям с полным доступом и руководителям отделов с доступом только для просмотра, каждый месяц следует одной и той же схеме. Создайте две версии один раз, сохраните настройки разрешений в качестве предустановок и применяйте их каждый месяц. Текущие усилия минимальны.
Несколько версий также обеспечивают четкое различие при аудите. Если версия документа, доступная только для просмотра, появляется там, где она не должна быть, вы можете отследить, какая группа рассылки получила эту версию. Такую отслеживаемость труднее достичь с помощью одного файла, защищенного одним паролем разрешений, который используется несколькими группами.
Для одноразовых выпусков, где создание нескольких версий кажется излишним, подумайте, действительно ли имеет значение различие разрешений. Если обе группы являются внутренними коллегами, которые в любом случае могут обмениваться информацией устно, формальная разница в разрешениях может быть менее важной, чем удобство одного файла.
Доведение до получателей ожидаемого разрешения
При распространении нескольких версий PDF-файла с разными разрешениями четко сообщите получателям, какую версию они получают и почему. Краткое примечание, поясняющее, что существуют две версии документа: одна с полным доступом и одна с доступом только для просмотра, и что они получают версию, соответствующую своей роли, предотвращает путаницу и запросы на другую версию.
Если получатели в группе только для просмотра запрашивают версию с полным доступом, предусмотрите процесс оценки и утверждения этих запросов. Различие в разрешениях должно отражать реальную потребность бизнеса, а не произвольную классификацию. Получатели, которые могут продемонстрировать законную потребность в полном доступе, должны получить его в рамках установленной процедуры утверждения.
Некоторые платформы защищенных документов решают проблему дифференцированного доступа, помещая PDF-файл в слой, обеспечивающий контроль доступа на уровне пользователя. Сам PDF-файл не имеет паролей. Платформа аутентифицирует каждого пользователя и предоставляет версию PDF с разрешениями, соответствующими этой роли пользователя. Этот подход более гибок, чем модель встроенного пароля PDF.
Системы управления правами на доступ к данным (IRM) от Microsoft и других поставщиков обеспечивают еще один уровень защиты. Документ, защищенный с помощью IRM, применяет разрешения на основе удостоверения пользователя, аутентифицированного, а не общего пароля. Разрешения могут включать ограничения на просмотр, печать, копирование и пересылку, и они могут быть отозваны после распространения документа.
При выборе между несколькими версиями PDF и платформенным подходом учитывайте техническую среду получателя. Несколько версий PDF работают для любого получателя с любой программой чтения PDF-файлов. Платформенные подходы требуют, чтобы получатель имел доступ к платформе. Для внешних получателей, у которых может не быть необходимого доступа к платформе, более универсально совместимы несколько версий PDF.
Задокументируйте стратегию разрешений как часть записи о распространении документов. Обратите внимание, какая версия какому получателю была отправлена, какие разрешения имела каждая версия и дату распространения. Эта документация поддерживает требования аудита и предоставляет справочную информацию в случае возникновения вопросов о том, кто к какой версии имел доступ.
Пароль разрешений в PDF не является секретом в криптографическом смысле. Его можно удалить многими свободно доступными инструментами. Пароль разрешений — это препятствие, а не барьер безопасности. Это предотвращает случайное изменение, но не мешает определенному получателю снять ограничения. Установка разрешений должна выполняться с четким пониманием этого ограничения.
Для внешнего обмена, когда вам нужна надежная гарантия того, что получатель не сможет изменить или скопировать документ, цифровые подписи в сочетании с паролями разрешений обеспечивают более надежное решение. Цифровая подпись обнаруживает любые изменения, а пароль разрешений делает случайную модификацию неудобной. Комбинация более эффективна, чем любой из подходов по отдельности.
При создании нескольких версий с разными разрешениями поставьте водяной знак каждой версии, чтобы указать ее уровень разрешений. Версия с водяным знаком «ТОЛЬКО ПРОСМОТР» позволяет получателям понять, какую версию они получили, и уменьшает количество запросов на версию с полным доступом.
Журналы распространения документов должны фиксировать, какая версия какому получателю была отправлена. В случае утечки версии, доступной только для просмотра, журнал распространения определяет, какие получатели имели доступ к этой версии. Эта отслеживаемость поддерживает реагирование на инциденты и демонстрирует должную осмотрительность.
Для очень конфиденциальных документов подумайте, обеспечивают ли разрешения PDF вообще достаточную защиту. Определенный получатель может удалить пароли разрешений из PDF-файла, используя свободно доступные инструменты. Если содержание документа действительно конфиденциально, ограничьте его распространение получателями, которые по контракту или по закону обязаны его защищать.
Модель разрешений PDF лучше всего подходит для простых сценариев: документ либо ограничен, либо нет. Для сложных требований контроля доступа система управления документами с разрешениями на уровне пользователя обеспечивает степень детализации, которой не хватает в спецификации PDF.
При распространении PDF-файлов с паролями разрешений проверьте разрешения на копии перед отправкой. Откройте копию, попытайтесь распечатать, скопировать текст и отредактировать. Прежде чем документ достигнет получателя, убедитесь, что ограничения работают должным образом.
Пароль разрешений должен отличаться от открытого пароля, если используются оба. Использование одного и того же пароля для обоих подрывает смысл использования двух разных паролей. Открытый пароль контролирует доступ, а пароль разрешений контролирует использование.
Подход с паролем разрешений работает лучше всего, когда группы аудитории четко определены и стабильны во времени. Когда членство в группе часто меняется, поддержка нескольких версий становится обременительной. Платформа управления документами с разрешениями на уровне пользователя легче адаптируется к изменению членства в группах.
Для документов, распространяемых по электронной почте, учтите, что пересылка электронной почты может отправить документ получателям, выходящим за рамки исходной аудитории. Пароль разрешений не препятствует пересылке. Он лишь ограничивает то, что получатель может делать с документом после его получения.
Ограничения разрешений PDF должны быть четко поняты всем, кто отвечает за безопасность документов. Разрешения PDF — это первая линия защиты, а не единственная. Они должны быть частью более широкой стратегии безопасности документов, включающей контроль доступа, отслеживание распространения и соглашения с получателями.
Ограничение пароля с одним разрешением в спецификации PDF вряд ли изменится, поскольку в модели безопасности формат отдает приоритет простоте и широкой совместимости, а не богатству функций.
Для большинства организаций практический подход к дифференцированному доступу к PDF-файлам заключается в создании отдельных версий для каждого уровня разрешений и тщательном управлении распространением, а не в попытках добиться разрешений на уровне пользователя в одном PDF-файле.
| Подход | Как это работает | Плюсы | Минусы |
|---|---|---|---|
| Несколько версий PDF | Создайте один PDF-файл для каждого уровня разрешений. | Работает с любой программой чтения PDF-файлов. | Несколько файлов для управления и распространения |
| Система управления документами | Платформа обеспечивает соблюдение разрешений для каждого пользователя | Детальный контроль; аудиторский след | Требуется доступ к платформе получателя. |
| Управление информационными правами | IRM защищает файл на уровне ОС | Отзывной; сильная защита | Требуется клиент IRM; сложная установка |
| Пароль единого разрешения | Один пароль для всех пользователей с ограниченными правами | Самый простой подход | Нет дифференциации на уровне пользователя |
Попробуйте защитить PDF
Никакой установки не требуется. Работает прямо в вашем браузере.
