<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Harmony Browse in SaaS Security</title>
    <link>https://community.checkpoint.com/t5/SaaS-Security/Harmony-Browse/m-p/274029#M11</link>
    <description>&lt;P&gt;Arquitetura, fluxo de enforcement e pontos de atenção em produção&lt;/P&gt;
&lt;P&gt;Este post consolida uma visão **engineering-first** do **Harmony Browse**, com foco em **como o enforcement realmente acontece no browser**, como reduzir risco sem aumentar fricção operacional, e quais são os “gotchas” típicos em rollout corporativo.&lt;/P&gt;
&lt;P&gt;&amp;gt; Nota de licenciamento/capacidade (importante): alguns recursos podem depender do **pacote Advanced** (ex.: DLP avançado e controles de GenAI). Além disso, a integração com **Microsoft Purview Sensitivity Labels** e maior granularidade de DLP/GenAI está disponível nas **versões mais recentes** do produto — valide o que está habilitado no seu tenant e a versão/feature set do Browse antes de desenhar a política final.&lt;BR /&gt;&amp;gt; Referências no final (SKs oficiais).&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;## 1) O que é o Harmony Browse (visão prática)&lt;/P&gt;
&lt;P&gt;Harmony Browse é uma solução de **Browser Security** baseada em **extensão**, criada para aplicar controles diretamente no **canal principal de risco do usuário moderno**: navegação web/SaaS, uploads/downloads e interação com aplicações (incluindo GenAI). A proposta é manter enforcement consistente **independente de rede/localização**, reduzindo dependência de “estar no perímetro”.&lt;/P&gt;
&lt;P&gt;---&lt;/P&gt;
&lt;P&gt;## 2) Componentes e fluxo de funcionamento (Control plane vs Data plane)&lt;/P&gt;
&lt;P&gt;### 2.1 Control plane (gestão/política)&lt;/P&gt;
&lt;P&gt;* Políticas são definidas e versionadas no portal (Infinity/Harmony), segmentadas por **grupos**, escopo e regras (URL filtering, anti-phishing, download control, DLP, GenAI, exceções).&lt;/P&gt;
&lt;P&gt;### 2.2 Data plane (enforcement no browser)&lt;/P&gt;
&lt;P&gt;Fluxo típico (em produção):&lt;/P&gt;
&lt;P&gt;1. **Distribuição da extensão**&lt;/P&gt;
&lt;P&gt;* Deploy via mecanismo corporativo (MDM/gerenciamento de browser, GPO etc.).&lt;BR /&gt;* Alguns navegadores exigem consent/permissões específicas (ex.: Firefox) — isso precisa ser tratado no processo de onboarding.&lt;/P&gt;
&lt;P&gt;2. **Aplicação e atualização de policy**&lt;/P&gt;
&lt;P&gt;* Ao iniciar, o browser carrega a extensão e sincroniza as políticas aplicáveis ao usuário/dispositivo/grupo.&lt;/P&gt;
&lt;P&gt;3. **Inspeção em tempo real**&lt;/P&gt;
&lt;P&gt;* **URL / Navegação:** decisões por reputação/categoria/policy (incluindo categoria “AI” quando aplicável).&lt;BR /&gt;* **Downloads:** inspeção inline e acionamento de análise avançada quando configurado.&lt;BR /&gt;* **DLP/GenAI:** enforcement conforme política (onde habilitado/licenciado).&lt;/P&gt;
&lt;P&gt;4. **Ações automáticas**&lt;/P&gt;
&lt;P&gt;* Bloqueio/allow, notificações (ajustáveis), geração de evento e evidência no dashboard.&lt;/P&gt;
&lt;P&gt;5. **Reporting e auditoria**&lt;/P&gt;
&lt;P&gt;* Dashboards e relatórios agendados para SOC/IT/Compliance, com logs para investigação.&lt;/P&gt;
&lt;P&gt;---&lt;/P&gt;
&lt;P&gt;## 3) Capacidades técnicas (o que você realmente controla)&lt;/P&gt;
&lt;P&gt;### 3.1 Zero-Phishing / proteção de navegação&lt;/P&gt;
&lt;P&gt;* Bloqueio de phishing em tempo real.&lt;BR /&gt;* **Exclusões (allow/trust list)** podem ser usadas para reduzir latência e ruído, mas precisam de governança (owner, justificativa, expiração).&lt;/P&gt;
&lt;P&gt;**Gotcha TAC:** exclusão “global e eterna” vira bypass permanente — e phishing moderno explora domínios legítimos comprometidos.&lt;/P&gt;
&lt;P&gt;---&lt;/P&gt;
&lt;P&gt;### 3.2 URL Filtering (incluindo categoria GenAI/AI)&lt;/P&gt;
&lt;P&gt;* Controle por reputação e categoria, com enforcement consistente fora do perímetro.&lt;BR /&gt;* Boa prática: aplicar políticas por **perfil de risco** (Finance/Eng/Third-party) em vez de uma política única para toda a empresa.&lt;/P&gt;
&lt;P&gt;---&lt;/P&gt;
&lt;P&gt;### 3.3 Proteção de downloads + Threat Emulation (sandbox)&lt;/P&gt;
&lt;P&gt;* Inspeção de download e envio para sandbox quando aplicável.&lt;BR /&gt;* Política precisa definir o comportamento em caso de **falha de emulação** (ex.: arquivo criptografado/indecifrável):&lt;/P&gt;
&lt;P&gt;* **Block** (mais seguro)&lt;BR /&gt;* **Allow + Alert** (mais flexível, exige SOC/monitoramento)&lt;BR /&gt;* **Allow by exception** (somente para grupos controlados)&lt;/P&gt;
&lt;P&gt;**Gotcha TAC:** “Allow on emulation failure” sem logging e sem escopo vira o caminho favorito para payloads evasivos.&lt;/P&gt;
&lt;P&gt;---&lt;/P&gt;
&lt;P&gt;### 3.4 Data Loss Prevention (DLP) no browser&lt;/P&gt;
&lt;P&gt;* DLP direcionado a fluxos web (upload, forms, etc.) conforme política.&lt;BR /&gt;* **DLP avançado** pode exigir o pacote **Advanced**.&lt;BR /&gt;* Integração com **Microsoft Purview Sensitivity Labels** e maior granularidade está disponível nas **versões mais recentes** — valide o feature set no tenant.&lt;/P&gt;
&lt;P&gt;**Boa prática:** iniciar com escopo controlado (grupos de risco e destinos críticos) e evoluir a partir de evidência de eventos reais.&lt;/P&gt;
&lt;P&gt;---&lt;/P&gt;
&lt;P&gt;### 3.5 GenAI Security (controle de risco em IA generativa)&lt;/P&gt;
&lt;P&gt;* Controles voltados a reduzir risco de:&lt;/P&gt;
&lt;P&gt;* vazamento de dados em prompts&lt;BR /&gt;* upload de documentos sensíveis em ferramentas de IA&lt;BR /&gt;* uso de plataformas não aprovadas (shadow AI)&lt;BR /&gt;* Pode exigir **Advanced** (dependendo do tenant/feature set).&lt;BR /&gt;* Granularidade mais rica tende a aparecer nas **versões mais recentes**.&lt;/P&gt;
&lt;P&gt;**Ponto TAC:** trate GenAI como canal de exfiltração; alinhe GenAI Security com DLP e classificação (Purview) para reduzir falso positivo.&lt;/P&gt;
&lt;P&gt;---&lt;/P&gt;
&lt;P&gt;### 3.6 IOC Management (Infinity IOC)&lt;/P&gt;
&lt;P&gt;* Capacidade de bloquear automaticamente **URLs/arquivos** via integração com Infinity IOC.&lt;/P&gt;
&lt;P&gt;**Boa prática:** workflow SOC → validação → publicação de IOC com prazo de expiração (evita lista infinita).&lt;/P&gt;
&lt;P&gt;---&lt;/P&gt;
&lt;P&gt;### 3.7 Controle de modo incógnito&lt;/P&gt;
&lt;P&gt;* Possibilidade de bloquear Incognito/Private Mode em navegadores suportados (Chrome/Edge/Firefox/Brave).&lt;/P&gt;
&lt;P&gt;**Nota operacional:** alinhar com privacidade/compliance e comunicar adequadamente ao usuário (governança &amp;gt; surpresa).&lt;/P&gt;
&lt;P&gt;---&lt;/P&gt;
&lt;P&gt;### 3.8 Observabilidade e UX&lt;/P&gt;
&lt;P&gt;* Dashboard com filtros e relatórios programáveis.&lt;BR /&gt;* Extensão pode ser “pinável” para visibilidade (dependendo de política e navegador).&lt;BR /&gt;* Ajuste de notificações para reduzir interrupção do usuário final.&lt;/P&gt;
&lt;P&gt;---&lt;/P&gt;
&lt;P&gt;## 4) Estratégia de rollout (do jeito que evita incidentes)&lt;/P&gt;
&lt;P&gt;**Modelo recomendado (rings):**&lt;/P&gt;
&lt;P&gt;1. **Pilot-IT/Sec** (alta tolerância a mudanças)&lt;BR /&gt;2. **Pilot-Business** (usuários reais)&lt;BR /&gt;3. **Wave 1 (20–30%)**&lt;BR /&gt;4. **Wave 2 (50–70%)**&lt;BR /&gt;5. **Full**&lt;/P&gt;
&lt;P&gt;**Métricas mínimas por wave**&lt;/P&gt;
&lt;P&gt;* taxa de bloqueio por categoria&lt;BR /&gt;* falsos positivos por app crítico&lt;BR /&gt;* incidentes por 100 usuários&lt;BR /&gt;* volume de eventos por usuário/dia&lt;BR /&gt;* top destinos bloqueados (para tuning)&lt;/P&gt;
&lt;P&gt;---&lt;/P&gt;
&lt;P&gt;## 5) “Gotchas” clássicos em produção (e como evitar)&lt;/P&gt;
&lt;P&gt;* **Manifest V3 / mudanças de plataforma:** acompanhe versão e comportamento por browser.&lt;BR /&gt;* **Certificate pinning / apps sensíveis:** podem exigir bypass/ajuste (evite liberar domínio inteiro sem escopo).&lt;BR /&gt;* **Falha de emulação:** defina política explícita; não deixe comportamento “implícito”.&lt;BR /&gt;* **Exceções sem governança:** owner + justificativa + expiração obrigatórios.&lt;BR /&gt;* **GenAI/DLP sem segmentação:** aplicar “igual para todos” tende a gerar ruído e bypass.&lt;/P&gt;
&lt;P&gt;---&lt;/P&gt;
&lt;P&gt;## Referências (SKs oficiais)&lt;/P&gt;
&lt;P&gt;* **sk179610 — Harmony Browse – What’s New?**&lt;BR /&gt;* **sk179690 — Harmony Browse Client Connectivity Requirements**&lt;/P&gt;
&lt;P&gt;Se você quiser, eu monto um **template TAC** para CheckMates com:&lt;/P&gt;
&lt;P&gt;* matriz de decisão “emulation failed” (block/allow/exception)&lt;BR /&gt;* checklist de rollout por navegador&lt;BR /&gt;* modelo de governança de exceções (owner/expiry/justificativa)&lt;BR /&gt;* e um mini-runbook de troubleshooting de conectividade (baseado em sk179690).&lt;/P&gt;</description>
    <pubDate>Tue, 24 Mar 2026 01:08:49 GMT</pubDate>
    <dc:creator>WiliRGasparetto</dc:creator>
    <dc:date>2026-03-24T01:08:49Z</dc:date>
    <item>
      <title>Harmony Browse</title>
      <link>https://community.checkpoint.com/t5/SaaS-Security/Harmony-Browse/m-p/274029#M11</link>
      <description>&lt;P&gt;Arquitetura, fluxo de enforcement e pontos de atenção em produção&lt;/P&gt;
&lt;P&gt;Este post consolida uma visão **engineering-first** do **Harmony Browse**, com foco em **como o enforcement realmente acontece no browser**, como reduzir risco sem aumentar fricção operacional, e quais são os “gotchas” típicos em rollout corporativo.&lt;/P&gt;
&lt;P&gt;&amp;gt; Nota de licenciamento/capacidade (importante): alguns recursos podem depender do **pacote Advanced** (ex.: DLP avançado e controles de GenAI). Além disso, a integração com **Microsoft Purview Sensitivity Labels** e maior granularidade de DLP/GenAI está disponível nas **versões mais recentes** do produto — valide o que está habilitado no seu tenant e a versão/feature set do Browse antes de desenhar a política final.&lt;BR /&gt;&amp;gt; Referências no final (SKs oficiais).&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;## 1) O que é o Harmony Browse (visão prática)&lt;/P&gt;
&lt;P&gt;Harmony Browse é uma solução de **Browser Security** baseada em **extensão**, criada para aplicar controles diretamente no **canal principal de risco do usuário moderno**: navegação web/SaaS, uploads/downloads e interação com aplicações (incluindo GenAI). A proposta é manter enforcement consistente **independente de rede/localização**, reduzindo dependência de “estar no perímetro”.&lt;/P&gt;
&lt;P&gt;---&lt;/P&gt;
&lt;P&gt;## 2) Componentes e fluxo de funcionamento (Control plane vs Data plane)&lt;/P&gt;
&lt;P&gt;### 2.1 Control plane (gestão/política)&lt;/P&gt;
&lt;P&gt;* Políticas são definidas e versionadas no portal (Infinity/Harmony), segmentadas por **grupos**, escopo e regras (URL filtering, anti-phishing, download control, DLP, GenAI, exceções).&lt;/P&gt;
&lt;P&gt;### 2.2 Data plane (enforcement no browser)&lt;/P&gt;
&lt;P&gt;Fluxo típico (em produção):&lt;/P&gt;
&lt;P&gt;1. **Distribuição da extensão**&lt;/P&gt;
&lt;P&gt;* Deploy via mecanismo corporativo (MDM/gerenciamento de browser, GPO etc.).&lt;BR /&gt;* Alguns navegadores exigem consent/permissões específicas (ex.: Firefox) — isso precisa ser tratado no processo de onboarding.&lt;/P&gt;
&lt;P&gt;2. **Aplicação e atualização de policy**&lt;/P&gt;
&lt;P&gt;* Ao iniciar, o browser carrega a extensão e sincroniza as políticas aplicáveis ao usuário/dispositivo/grupo.&lt;/P&gt;
&lt;P&gt;3. **Inspeção em tempo real**&lt;/P&gt;
&lt;P&gt;* **URL / Navegação:** decisões por reputação/categoria/policy (incluindo categoria “AI” quando aplicável).&lt;BR /&gt;* **Downloads:** inspeção inline e acionamento de análise avançada quando configurado.&lt;BR /&gt;* **DLP/GenAI:** enforcement conforme política (onde habilitado/licenciado).&lt;/P&gt;
&lt;P&gt;4. **Ações automáticas**&lt;/P&gt;
&lt;P&gt;* Bloqueio/allow, notificações (ajustáveis), geração de evento e evidência no dashboard.&lt;/P&gt;
&lt;P&gt;5. **Reporting e auditoria**&lt;/P&gt;
&lt;P&gt;* Dashboards e relatórios agendados para SOC/IT/Compliance, com logs para investigação.&lt;/P&gt;
&lt;P&gt;---&lt;/P&gt;
&lt;P&gt;## 3) Capacidades técnicas (o que você realmente controla)&lt;/P&gt;
&lt;P&gt;### 3.1 Zero-Phishing / proteção de navegação&lt;/P&gt;
&lt;P&gt;* Bloqueio de phishing em tempo real.&lt;BR /&gt;* **Exclusões (allow/trust list)** podem ser usadas para reduzir latência e ruído, mas precisam de governança (owner, justificativa, expiração).&lt;/P&gt;
&lt;P&gt;**Gotcha TAC:** exclusão “global e eterna” vira bypass permanente — e phishing moderno explora domínios legítimos comprometidos.&lt;/P&gt;
&lt;P&gt;---&lt;/P&gt;
&lt;P&gt;### 3.2 URL Filtering (incluindo categoria GenAI/AI)&lt;/P&gt;
&lt;P&gt;* Controle por reputação e categoria, com enforcement consistente fora do perímetro.&lt;BR /&gt;* Boa prática: aplicar políticas por **perfil de risco** (Finance/Eng/Third-party) em vez de uma política única para toda a empresa.&lt;/P&gt;
&lt;P&gt;---&lt;/P&gt;
&lt;P&gt;### 3.3 Proteção de downloads + Threat Emulation (sandbox)&lt;/P&gt;
&lt;P&gt;* Inspeção de download e envio para sandbox quando aplicável.&lt;BR /&gt;* Política precisa definir o comportamento em caso de **falha de emulação** (ex.: arquivo criptografado/indecifrável):&lt;/P&gt;
&lt;P&gt;* **Block** (mais seguro)&lt;BR /&gt;* **Allow + Alert** (mais flexível, exige SOC/monitoramento)&lt;BR /&gt;* **Allow by exception** (somente para grupos controlados)&lt;/P&gt;
&lt;P&gt;**Gotcha TAC:** “Allow on emulation failure” sem logging e sem escopo vira o caminho favorito para payloads evasivos.&lt;/P&gt;
&lt;P&gt;---&lt;/P&gt;
&lt;P&gt;### 3.4 Data Loss Prevention (DLP) no browser&lt;/P&gt;
&lt;P&gt;* DLP direcionado a fluxos web (upload, forms, etc.) conforme política.&lt;BR /&gt;* **DLP avançado** pode exigir o pacote **Advanced**.&lt;BR /&gt;* Integração com **Microsoft Purview Sensitivity Labels** e maior granularidade está disponível nas **versões mais recentes** — valide o feature set no tenant.&lt;/P&gt;
&lt;P&gt;**Boa prática:** iniciar com escopo controlado (grupos de risco e destinos críticos) e evoluir a partir de evidência de eventos reais.&lt;/P&gt;
&lt;P&gt;---&lt;/P&gt;
&lt;P&gt;### 3.5 GenAI Security (controle de risco em IA generativa)&lt;/P&gt;
&lt;P&gt;* Controles voltados a reduzir risco de:&lt;/P&gt;
&lt;P&gt;* vazamento de dados em prompts&lt;BR /&gt;* upload de documentos sensíveis em ferramentas de IA&lt;BR /&gt;* uso de plataformas não aprovadas (shadow AI)&lt;BR /&gt;* Pode exigir **Advanced** (dependendo do tenant/feature set).&lt;BR /&gt;* Granularidade mais rica tende a aparecer nas **versões mais recentes**.&lt;/P&gt;
&lt;P&gt;**Ponto TAC:** trate GenAI como canal de exfiltração; alinhe GenAI Security com DLP e classificação (Purview) para reduzir falso positivo.&lt;/P&gt;
&lt;P&gt;---&lt;/P&gt;
&lt;P&gt;### 3.6 IOC Management (Infinity IOC)&lt;/P&gt;
&lt;P&gt;* Capacidade de bloquear automaticamente **URLs/arquivos** via integração com Infinity IOC.&lt;/P&gt;
&lt;P&gt;**Boa prática:** workflow SOC → validação → publicação de IOC com prazo de expiração (evita lista infinita).&lt;/P&gt;
&lt;P&gt;---&lt;/P&gt;
&lt;P&gt;### 3.7 Controle de modo incógnito&lt;/P&gt;
&lt;P&gt;* Possibilidade de bloquear Incognito/Private Mode em navegadores suportados (Chrome/Edge/Firefox/Brave).&lt;/P&gt;
&lt;P&gt;**Nota operacional:** alinhar com privacidade/compliance e comunicar adequadamente ao usuário (governança &amp;gt; surpresa).&lt;/P&gt;
&lt;P&gt;---&lt;/P&gt;
&lt;P&gt;### 3.8 Observabilidade e UX&lt;/P&gt;
&lt;P&gt;* Dashboard com filtros e relatórios programáveis.&lt;BR /&gt;* Extensão pode ser “pinável” para visibilidade (dependendo de política e navegador).&lt;BR /&gt;* Ajuste de notificações para reduzir interrupção do usuário final.&lt;/P&gt;
&lt;P&gt;---&lt;/P&gt;
&lt;P&gt;## 4) Estratégia de rollout (do jeito que evita incidentes)&lt;/P&gt;
&lt;P&gt;**Modelo recomendado (rings):**&lt;/P&gt;
&lt;P&gt;1. **Pilot-IT/Sec** (alta tolerância a mudanças)&lt;BR /&gt;2. **Pilot-Business** (usuários reais)&lt;BR /&gt;3. **Wave 1 (20–30%)**&lt;BR /&gt;4. **Wave 2 (50–70%)**&lt;BR /&gt;5. **Full**&lt;/P&gt;
&lt;P&gt;**Métricas mínimas por wave**&lt;/P&gt;
&lt;P&gt;* taxa de bloqueio por categoria&lt;BR /&gt;* falsos positivos por app crítico&lt;BR /&gt;* incidentes por 100 usuários&lt;BR /&gt;* volume de eventos por usuário/dia&lt;BR /&gt;* top destinos bloqueados (para tuning)&lt;/P&gt;
&lt;P&gt;---&lt;/P&gt;
&lt;P&gt;## 5) “Gotchas” clássicos em produção (e como evitar)&lt;/P&gt;
&lt;P&gt;* **Manifest V3 / mudanças de plataforma:** acompanhe versão e comportamento por browser.&lt;BR /&gt;* **Certificate pinning / apps sensíveis:** podem exigir bypass/ajuste (evite liberar domínio inteiro sem escopo).&lt;BR /&gt;* **Falha de emulação:** defina política explícita; não deixe comportamento “implícito”.&lt;BR /&gt;* **Exceções sem governança:** owner + justificativa + expiração obrigatórios.&lt;BR /&gt;* **GenAI/DLP sem segmentação:** aplicar “igual para todos” tende a gerar ruído e bypass.&lt;/P&gt;
&lt;P&gt;---&lt;/P&gt;
&lt;P&gt;## Referências (SKs oficiais)&lt;/P&gt;
&lt;P&gt;* **sk179610 — Harmony Browse – What’s New?**&lt;BR /&gt;* **sk179690 — Harmony Browse Client Connectivity Requirements**&lt;/P&gt;
&lt;P&gt;Se você quiser, eu monto um **template TAC** para CheckMates com:&lt;/P&gt;
&lt;P&gt;* matriz de decisão “emulation failed” (block/allow/exception)&lt;BR /&gt;* checklist de rollout por navegador&lt;BR /&gt;* modelo de governança de exceções (owner/expiry/justificativa)&lt;BR /&gt;* e um mini-runbook de troubleshooting de conectividade (baseado em sk179690).&lt;/P&gt;</description>
      <pubDate>Tue, 24 Mar 2026 01:08:49 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/SaaS-Security/Harmony-Browse/m-p/274029#M11</guid>
      <dc:creator>WiliRGasparetto</dc:creator>
      <dc:date>2026-03-24T01:08:49Z</dc:date>
    </item>
  </channel>
</rss>

