Bezpieczne sposoby pracy z PDF dla firm (bez stosu narzędzi enterprise)
Ostatnia aktualizacja
Korporacyjne stosy zabezpieczeń PDF – certyfikowane skarbce audytowane pod SOC2, automatyczne przechowywanie danych, gotowość do e-discovery – istnieją dla firm, którym nad ramieniem stoją regulatorzy. Dla pięcioosobowej firmy konsultingowej czy trzydziestoosobowej agencji to przesada. Prawdziwe ryzyko jest bardziej przyziemne: pracownik przesyła umowę klienta do darmowego narzędzia „kompresuj”, które zachowuje plik, wspólny dysk nie ma szyfrowania, podpisany PDF trafia mailem bez zabezpieczenia przez publiczne Wi-Fi.
Bezpieczny fundament dla zwykłej małej firmy odpowiada na te realne zagrożenia bez kupowania korporacyjnego sprzętu. Zaszyfrowane przechowywanie, podpisane przesyłki, lokalne przetwarzanie wrażliwych materiałów i garść nawyków, które ustala zespół. Nic z tego nie jest drogie; część to po prostu zmiana domyślnych narzędzi.
Ten poradnik opisuje ten fundament. Weź to, co pasuje do Twojej firmy; pomiń to, co nie ma zastosowania. Celem jest sensowna obrona, a nie teatr.
Krok po kroku
- 1
Pełne szyfrowanie dysku na każdym firmowym urządzeniu
FileVault na macOS, BitLocker na Windows, LUKS na Linuksie. Wymagane na laptopach, przydatne na komputerach stacjonarnych. Zgubione albo skradzione urządzenie bez szyfrowania to natychmiastowy wyciek danych; z szyfrowaniem to jedynie strata sprzętu.
- 2
Przetwarzaj wrażliwe materiały klienta w PDF lokalnie
Kompresuj PDF, Połącz PDF, Wyodrębnij strony PDF i inne narzędzia na tej stronie działające w przeglądarce przetwarzają dane lokalnie – dane klienta nie przechodzą przez stronę trzecią. Ustal to jako domyślną praktykę zespołu.
- 3
Podpisuj umowy prawdziwym narzędziem do podpisu elektronicznego
Podpisz PDF albo aplikacja PDF Editor do zwykłych umów. Przy transakcjach regulowanych prawem użyj sprawdzonej komercyjnej platformy do podpisu. Tak czy inaczej, odręczny podpis broni się lepiej niż wpisane imię i nazwisko.
- 4
Używaj zaszyfrowanych kanałów do wrażliwych przesyłek
Signal albo poczta z szyfrowaniem end-to-end dla wrażliwych materiałów. Zwykły e-mail dla zwykłych dokumentów. Dopasuj kanał do stopnia wrażliwości.
- 5
Ustal politykę haseł dla wrażliwych PDF-ów
Poufne materiały klienta dostają hasło PDF. Przekaż hasło innym kanałem niż sam plik. Gdy to możliwe, używaj unikalnych haseł dla każdego klienta.
- 6
Przeglądaj i usuwaj według harmonogramu
Kwartalny przegląd /Klienci/Archiwum/. Usuń to, czego nie wymagają regulatorzy i czego klienci już nie potrzebują. Każdy zachowany wrażliwy plik to ciągłe ryzyko; ograniczenie liczby plików zmniejsza narażenie.
Wskazówki
- Spisz fundament bezpieczeństwa na piśmie. Jednostronicowa polityka, którą wszyscy przeczytali, broni się lepiej niż niewypowiedziana norma.
- Szyfruj pendrive'y i zewnętrzne dyski z kopiami zapasowymi. To najłatwiej zgubić.
- Nie płać za licencje na oprogramowanie zabezpieczające na każde stanowisko, gdy darmowe narzędzia pokrywają fundament. Zachowaj budżet na rzeczywiste luki.
- Przeszkol zespół w rozpoznawaniu phishingu – większość wycieków w małych firmach nie bierze się ze słabości narzędzi, tylko ze skutecznego maila phishingowego.
- Miej plan na wypadek incydentu, nawet jeśli to jeden akapit. „Jeśli zgubimy laptopa z plikami klienta, powiadamiamy dotkniętych klientów w ciągu 48 godzin” wystarczy na początek.