Общий сетевой диск — это цифровой эквивалент общего картотеки. Каждый член команды может открывать ящики, просматривать папки и читать документы. Но в отличие от физической картотеки, где чтение не меняет документ, общий сетевой диск позволяет любому, у кого есть доступ на запись, изменять, перемещать или удалять PDF-файлы, независимо от того, являются ли изменения преднамеренными или случайными. Для защиты PDF-файла от несанкционированного редактирования на общем сетевом диске требуется сочетание разрешений файловой системы и настроек безопасности на уровне PDF. Если полагаться на одно без другого, остается пробел, которым могут воспользоваться коллеги из лучших побуждений или злоумышленники.

Почему одних разрешений файловой системы недостаточно
Разрешения файловой системы на сетевом диске определяют, кто может читать, записывать и удалять файлы на уровне операционной системы. Установка PDF-файла только для чтения для всех пользователей, кроме владельца документа, предотвращает случайное редактирование в проводнике Windows или Finder macOS. Однако эти разрешения не применяются к файлу при его копировании. Пользователь, который открывает PDF-файл, доступный только для чтения, копирует его содержимое и вставляет его в новый файл, фактически обходит защиту файловой системы. Флаг «только для чтения» исходного файла остается неизменным, но содержимое теперь находится в незащищенной копии, которую можно свободно редактировать.
Разрешения файловой системы также не мешают кому-либо с правами на запись открыть PDF-файл в редакторе, который игнорирует атрибут «только для чтения». Некоторые редакторы PDF открывают файл, доступный только для чтения, разрешают внесение изменений в память и предлагают пользователю сохранить измененную версию в другом месте. Исходный файл технически не изменился, но отредактированная версия сейчас находится в обращении. PDF Security на уровне документа устраняет эти пробелы, встраивая защиту непосредственно в файл.
Попробуйте защитить PDF
Никакой установки не требуется. Работает прямо в вашем браузере.
Применение паролей разрешений на уровне PDF
Пароль разрешения, также называемый паролем владельца, встраивает ограничения непосредственно в PDF-файл, который перемещается вместе с документом, где бы он ни находился. Установите пароль разрешения, который блокирует редактирование, но разрешает просмотр. В диалоговом окне настроек безопасности снимите флажки «Изменение документа», «Копирование содержимого» и «Извлечение страницы». Оставьте доступность печати и контента включенной, если команде необходимо распечатать документ или использовать программы чтения с экрана. Любой, кто откроет PDF-файл, сможет просмотреть и распечатать его, но панель инструментов редактирования неактивна, а операции копирования заблокированы.
Выберите надежный пароль разрешения, но отличающийся от любого другого пароля, используемого в организации. Если владелец документа покидает компанию, пароль доступа по-прежнему должен быть доступен лицу, которое возьмет на себя управление документами. Храните пароль в общем менеджере паролей, доступном администраторам группы, а не в личном хранилище паролей, к которому имеет доступ только один человек. Подход Protect PDF, сочетающий пароль разрешения с флагом «только для чтения» файловой системы, создает глубокую защиту. Злоумышленник, обходящий одну защиту, все равно должен победить другую.
Использование цифровых подписей для обнаружения несанкционированного редактирования
Пароль разрешения предотвращает редактирование, но решительный пользователь, имеющий доступ к инструментам разблокировки PDF-файлов, может снять защиту, если он желает обойти политику безопасности. Цифровая подпись обеспечивает другой вид защиты. Он не предотвращает редактирование, но делает любое редактирование немедленно обнаруживаемым. Подпишите PDF-файл цифровым сертификатом, прежде чем поместить его на общий диск. Любой, кто откроет файл, увидит индикатор допустимой подписи. Если кто-то редактирует документ, подпись прерывается, и следующий человек, открывший файл, увидит предупреждение о том, что документ был изменен с момента подписания.
Этот подход, основанный на обнаружении, подходит для документов, в которых редактирование не рекомендуется, но не строго запрещено, или где основной проблемой является то, что редактирование может остаться незамеченным, а не то, что редактирование может произойти вообще. Например, финансовый отчет, размещенный на общем диске для руководства, может иметь цифровую подпись, чтобы любой, кто просматривает цифры, мог подтвердить, что он просматривает утвержденную версию, а не измененную копию. WukongPDF обеспечивает как защиту паролем PDF Security, так и возможности цифровой подписи для документов, совместно используемых в сетевом хранилище.
Настройка разрешений сетевого диска для максимальной защиты
Список управления доступом к сетевым дискам (ACL) должен быть первой линией защиты, настраиваемой до применения каких-либо средств защиты на уровне PDF. Настройте общую папку, содержащую защищенные PDF-файлы, чтобы разрешить доступ для чтения всем членам группы, которым необходимо просматривать документы, и доступ для записи только для владельцев документов и администраторов. Большинство сетевых систем хранения и общих папок Windows Server поддерживают этот уровень детального контроля разрешений через диалоговое окно свойств безопасности или общего доступа.
Создайте отдельную подпапку для редактируемых рабочих копий документов, которые все еще находятся в черновиках. Это позволяет изолировать действия по редактированию от завершенных защищенных документов. Члены группы, которым необходимо предложить изменения в защищенный PDF-файл, могут создать рабочую копию в папке черновиков, внести свои изменения и отправить исправленную версию на рассмотрение и замену защищенного оригинала. Такое разделение рабочих процессов предотвращает распространенный сценарий, когда кто-то открывает защищенный PDF-файл, понимает, что не может его редактировать, сохраняет копию на своем рабочем столе под немного другим именем, и теперь циркулируют две версии без четкого указания, какая из них является достоверной.
Мониторинг и аудит доступа к документам
Аудит сетевых дисков позволяет узнать, кто, к каким файлам и когда имел доступ. Включите ведение журнала аудита для общей папки, содержащей защищенные PDF-файлы. Windows Server и большинство устройств NAS могут регистрировать события открытия файлов, записывая учетную запись пользователя, имя файла и временную метку для каждого доступа. Периодически просматривайте журналы аудита или настраивайте оповещения о шаблонах доступа, которые предполагают несанкционированную активность, например, когда пользователь получает доступ к большому количеству PDF-файлов за короткий период или получает доступ к файлам в нерабочее время.
Журналы аудита служат двум целям. Они предотвращают несанкционированный доступ, поскольку пользователи знают, что их действия записываются. А когда несанкционированное редактирование все же происходит, несмотря на защиту, журнал аудита определяет, кто имел доступ к файлу во время редактирования, сужая расследование до небольшого количества учетных записей пользователей. Сообщите команде, что доступ к документам проверяется. Осведомленность о мониторинге часто столь же эффективна, как и технические средства контроля, для предотвращения случайных нарушений безопасности.
Члены группы обучения вопросам безопасности общих документов
Техническая защита необходима, но сама по себе недостаточна. Члены команды, которые не понимают, почему PDF-файл нельзя редактировать, могут попытаться обойти ограничения вместо того, чтобы следовать утвержденному рабочему процессу. Краткий учебный документ или собрание группы, объясняющее политику защиты документов, демонстрирующий правильный рабочий процесс внесения изменений в защищенные документы и показывающий, как проверить, что документ не был подделан, уменьшают количество инцидентов безопасности, вызванных благими намерениями обходных путей.
Включите в обучение четкое объяснение последствий обхода защиты документов. В регулируемых отраслях несанкционированное редактирование защищенного документа может иметь последствия для соблюдения требований, помимо непосредственных неудобств. Когда члены команды понимают, как и почему обеспечивается защита PDF-файлов на общих дисках, они с гораздо меньшей вероятностью будут относиться к ограничениям как к препятствиям, которые необходимо преодолеть, и с большей вероятностью будут относиться к ним как к гарантиям, которые следует соблюдать.
Стратегии контроля версий для защищенных PDF-файлов на сетевых дисках
Для защищенных PDF-файлов на общем диске требуется стратегия контроля версий, дополняющая настройки безопасности. Без контроля версий члены команды могут создавать неконтролируемые копии, чтобы обойти ограничения на редактирование, сводя на нет цель защиты. Внедрите простое соглашение об управлении версиями, при котором защищенный главный документ содержит номер версии в имени файла и в нижнем колонтитуле документа.
Когда участнику группы необходимо предложить изменения в защищенном PDF-файле, он следует рабочему процессу оформления заказа. Владелец документа создает редактируемую копию в папке черновиков, член группы вносит изменения, а владелец просматривает изменения и решает, включать ли их в следующую версию защищенного мастера. Этот рабочий процесс признает, что иногда необходимы изменения, сохраняя при этом решение о том, какая версия станет достоверной, централизованно у владельца документа.
Для команд, использующих Microsoft SharePoint или аналогичные платформы управления документами, используйте встроенные функции извлечения и истории версий. PDF-файл, хранящийся в библиотеке документов SharePoint, можно извлечь для редактирования, что блокирует файл, чтобы другие не могли изменить его одновременно, и каждая возвращенная версия сохраняется в истории версий. Сочетание контроля версий SharePoint и защиты паролем на уровне PDF обеспечивает надежное решение для регулируемых сред.
Периодически просматривайте список управления доступом к общей папке, чтобы удалить разрешения для пользователей, которые изменили роли или покинули организацию. ACL, который не проверяется регулярно, накапливает разрешения, которые больше не подходят, а бывший член команды, имеющий остаточный доступ на чтение защищенных PDF-файлов, представляет собой пробел в безопасности данных.
Для документов, переданных внешним партнерам, которые получают доступ к сетевому диску через VPN или безопасный портал, убедитесь, что разрешения PDF совместимы с методом доступа. Некоторые VPN-клиенты изменяют обработку атрибутов файлов таким образом, что это может помешать принудительному обеспечению разрешений PDF.
Попробуйте защитить PDF
Никакой установки не требуется. Работает прямо в вашем браузере.
