Tips & Tricks

Как зашифровать PDF-файл с помощью защиты на основе сертификатов

Шифрование PDF на основе пароля защищает документ общим секретом. Открыть файл сможет любой, кто знает пароль. Тот, кто не может, не может. Шифрование на основе сертификатов заменяет общий секрет криптографическими идентификаторами. Вместо того, чтобы раздавать пароль каждому авторизованному получателю, создатель документа указывает, каким цифровым сертификатам разрешено открывать файл. Каждый получатель использует свой собственный закрытый ключ, хранящийся на его устройстве или на аппаратном токене, для расшифровки документа. PDF Security, обеспечиваемый шифрованием на основе сертификатов, существенно надежнее, чем шифрование на основе паролей, поскольку отсутствует общий секрет, который мог бы стать утечкой, и доступ можно отозвать, удалив сертификат из списка авторизованных.

How to Encrypt a PDF With Certificate-Based Protection

Как работает шифрование PDF-файлов на основе сертификатов

Когда вы шифруете PDF-файл с помощью защиты на основе сертификата, программное обеспечение для создания PDF-файлов генерирует случайный симметричный ключ шифрования, как и при шифровании на основе пароля. Этот симметричный ключ шифрует содержимое документа. Разница в том, как защищен сам этот симметричный ключ. При шифровании на основе пароля симметричный ключ шифруется ключом, полученным из пароля. При шифровании на основе сертификатов симметричный ключ шифруется отдельно с помощью открытого ключа каждого сертификата авторизованного получателя. Зашифрованные симметричные ключи хранятся в PDF-файле вместе с зашифрованным содержимым.

Когда авторизованный получатель открывает PDF-файл, его программа просмотра PDF находит зашифрованный симметричный ключ, зашифрованный с помощью его открытого ключа. Средство просмотра использует закрытый ключ получателя для расшифровки симметричного ключа, а затем использует симметричный ключ для расшифровки содержимого документа. Получатель, сертификат которого отсутствует в списке авторизованных, не имеет в файле зашифрованного симметричного ключа, который можно было бы расшифровать его закрытым ключом. Документ у них не открывается. Этот механизм PDF Encryption обеспечивает детальный контроль доступа. Каждый получатель авторизуется индивидуально, и удаление получателя означает создание новой версии PDF-файла без шифрования симметричного ключа для его сертификата.

WukongPDF

Попробуйте защитить PDF

Никакой установки не требуется. Работает прямо в вашем браузере.

Начать →

Получение сертификатов шифрования и управление ими

Каждому получателю необходим цифровой сертификат с парой открытого и закрытого ключей. Сертификат может быть самоподписанным, созданным получателем с помощью такого инструмента, как OpenSSL или Adobe Acrobat, или выданным доверенным центром сертификации. Самоподписанные сертификаты используются для внутренней защиты документов, когда участники знают и доверяют друг другу. Сертификаты, выданные центром сертификации, обеспечивают более надежную проверку подлинности и подходят для внешней связи, когда личность получателя должна быть проверена независимо.

Перед шифрованием соберите общедоступные сертификаты от всех предполагаемых получателей. Каждый получатель экспортирует свой сертификат в файл .cer или .p7b и отправляет его создателю документа. Создатель импортирует эти сертификаты в свое системное хранилище сертификатов. Прежде чем использовать его для шифрования документа, убедитесь, что каждый сертификат действителен, не истек и принадлежит предполагаемому получателю. Сертификат, срок действия которого истекает до того, как документ понадобится, заблокирует получателя. Проверьте сроки действия сертификата и запланируйте продление сертификата перед этапом шифрования документа.

Шифрование PDF-файла с помощью безопасности на основе сертификатов

Откройте PDF-файл в инструменте, поддерживающем шифрование на основе сертификатов. Adobe Acrobat Pro предоставляет эту возможность в свойствах безопасности. Выберите «Безопасность сертификата» в качестве метода безопасности. Инструмент отображает список сертификатов из хранилища сертификатов вашей системы. Выберите сертификаты всех авторизованных получателей. Для каждого получателя можно установить индивидуальные разрешения. Одному получателю могут быть предоставлены полные права редактирования. Другой может быть ограничен только просмотром и печатью.

Выберите алгоритм шифрования. AES-256 — самый надежный вариант, поддерживаемый спецификацией PDF, и его следует выбирать для всех современных документов. Избегайте шифрования RC4, которое устарело и уязвимо. Настройте разрешения документа для каждого получателя. Типичная конфигурация предоставляет основному получателю полный доступ, а дополнительным получателям — только доступ к просмотру и печати. WukongPDF обеспечивает шифрование PDF Security на основе сертификатов в интерфейсе браузера, что делает рабочий процесс доступным без установки программного обеспечения для настольных компьютеров.

Распространение зашифрованного документа

Зашифрованный PDF-файл можно распространять по любому каналу, включая электронную почту, общие сетевые диски и ссылки на облачные хранилища, поскольку шифрование встроено в файл. Документ не обязательно передавать по защищенному каналу. Его смогут открыть только получатели с авторизованным сертификатом. Отправьте зашифрованный PDF-файл всем получателям. Каждый получатель открывает файл с помощью программы просмотра PDF-файлов, которая автоматически находит соответствующий сертификат и расшифровывает документ.

Опыт получателя прозрачен. Нет запроса пароля. Программа просмотра распознает сертификат получателя и открывает документ без каких-либо дополнительных действий. В этом и сила, и ограничение шифрования на основе сертификатов. Он надежный, потому что нет пароля, который можно забыть, передать или перехватить. Он ограничен, поскольку у получателя должен быть установлен сертификат на устройстве, на котором он открывает PDF-файл. Получатель, сменивший компьютеры и не перенесший свой сертификат, не сможет открыть документ до тех пор, пока сертификат не будет переустановлен.

Управление сроком действия и отзывом сертификата

Шифрование на основе сертификата зависит от срока действия сертификата. Сертификат с истекшим сроком действия нельзя использовать для расшифровки PDF-файла, даже если сертификат был действителен на момент шифрования документа. Календарь дат истечения срока действия сертификатов и повторное шифрование важных документов с помощью обновленных сертификатов получателей до истечения срока действия старых сертификатов. Сертификаты, выданные центром сертификации, также могут быть отозваны. Если сертификат получателя отозван органом, выдавшим сертификат, этот получатель больше не сможет открывать документы, зашифрованные для этого сертификата.

В отличие от защиты на основе пароля, где пароль может быть общим, защита на основе сертификата связывает доступ к закрытому ключу сертификата, который никогда не должен выходить из-под контроля получателя. Получатель не может передать свой доступ кому-либо еще, поделившись секретным ключом сертификата, не ставя под угрозу свою собственную цифровую личность. Это свойство делает шифрование на основе сертификатов предпочтительным методом для документов, доступ к которым должен быть привязан к проверенным индивидуальным удостоверениям.

Объединение защиты сертификатом и паролем

Для максимальной защиты используйте шифрование на основе сертификатов и пароль разрешения. Сертификат определяет, кто может открыть документ. Пароль разрешения ограничивает то, что авторизованные получатели могут делать с ним после открытия. Получателю может быть разрешено открыть документ, но ему запрещено печатать, редактировать или копировать текст. Этот многоуровневый подход рассматривает сценарий, в котором получателю доверяют чтение документа, но не его изменение или повторное распространение.

Сочетание механизмов Protect PDF, контроля доступа на основе сертификатов и ограничений использования на основе разрешений обеспечивает глубокую защиту. Злоумышленник, каким-то образом получивший доступ к сертификату получателя, все равно должен обойти ограничения разрешений для изменения документа. Злоумышленник, каким-то образом обходящий ограничения разрешений, все равно не сможет открыть документ без авторизованного сертификата.

Шифрование на основе сертификатов — стандартный метод защиты документов в отраслях, где проверка личности имеет решающее значение. Подрядчики оборонного сектора, финансовые учреждения и организации здравоохранения используют шифрование PDF-файлов на основе сертификатов, чтобы гарантировать, что только проверенные лица смогут получить доступ к конфиденциальным документам.

Административные затраты на управление сертификатами являются основным недостатком этого подхода. Каждый получатель должен получить сертификат, защитить свой закрытый ключ и управлять продлением сертификата. Для небольших групп доверенных получателей с этими накладными расходами можно справиться. Для больших или часто меняющихся списков получателей административная нагрузка может перевесить преимущества безопасности.

Когда получатель покидает организацию или его доступ должен быть отозван, создайте новую версию PDF-файла без его сертификата в авторизованном списке. Старая версия, которую они все еще могут открыть с помощью существующего сертификата, остается для них доступной. Шифрование на основе сертификатов контролирует доступ к новым версиям документов, а не к уже распространенным копиям.

PDF Security, обеспечиваемый шифрованием на основе сертификатов, представляет собой самую надежную практическую защиту, доступную для PDF-документов, распространяемых за пределами организации. Он связывает доступ к проверенным личностям, а не к общим секретам.

Планируя развертывание шифрования на основе сертификатов, начните с пилотной группы из нескольких получателей. Комплексно протестируйте рабочие процессы сбора сертификатов, шифрования, распространения и доступа к получателям. Решите любые проблемы в небольших масштабах, прежде чем распространять их на полный список получателей.

В этой статье рассматриваются ключевые методы и рекомендации по работе с PDF-файлами в этом конкретном сценарии. Описанные здесь методы применимы к различным инструментам и платформам, предоставляя читателям возможность выбора подхода, который лучше всего соответствует их рабочему процессу и технической среде.

Описанные практические шаги прокладывают четкий путь от первоначальной проблемы к рабочему решению. Каждый метод был выбран за его надежность и доступность, гарантируя, что читатели смогут достичь стабильных результатов независимо от своего предыдущего опыта работы с инструментами PDF.

Шифрование на основе сертификатов — рекомендуемый подход для организаций, которым необходимо передавать конфиденциальные документы проверенным внешним получателям. Он обеспечивает более высокий уровень безопасности, чем защита паролем, и улучшает качество обслуживания получателей.

Первоначальная настройка сбора сертификатов и управления ими занимает больше времени, чем установка пароля, но постоянные преимущества в области безопасности оправдывают инвестиции в документы, требующие строгого контроля доступа на основе удостоверений.

Инструменты и методы, описанные в этой статье, обеспечивают практический путь от первоначального вопроса к рабочему решению, которое можно применять в различных документах и сценариях.

Для организаций, которые отдают приоритет безопасности документов, шифрование на основе сертификатов обеспечивает самую надежную практическую защиту, доступную в спецификации формата PDF.

При правильной реализации шифрование на основе сертификатов обеспечивает наилучший баланс безопасности и удобства использования для PDF-документов, которые необходимо передавать определенным проверенным получателям за пределами исходной организации.

WukongPDF

Попробуйте защитить PDF

Никакой установки не требуется. Работает прямо в вашем браузере.

Начать →