<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Como controlar e implementar atualizações de IPS no Check Point sem impactos indesejados in Brazil</title>
    <link>https://community.checkpoint.com/t5/Brazil/Como-controlar-e-implementar-atualiza%C3%A7%C3%B5es-de-IPS-no-Check-Point/m-p/275689#M56</link>
    <description>&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;H1&gt;Como controlar e implementar atualizações de IPS no Check Point sem impactos indesejados&lt;/H1&gt;
&lt;H2&gt;Runbook TAC-grade para evitar falsos positivos, interrupções e “exceções eternas”&lt;/H2&gt;
&lt;H3&gt;Tese (vida real)&lt;/H3&gt;
&lt;P&gt;Atualizações de IPS são essenciais para reduzir exposição a ameaças emergentes, mas &lt;STRONG&gt;o risco operacional&lt;/STRONG&gt; quase nunca está no “download do update” — está em &lt;STRONG&gt;ativar automaticamente proteções novas/alteradas em Prevent&lt;/STRONG&gt;, sem validação, sem baseline e sem governança.&lt;BR /&gt;O objetivo deste runbook é garantir &lt;STRONG&gt;controle de mudança&lt;/STRONG&gt;, &lt;STRONG&gt;rollout previsível&lt;/STRONG&gt; e &lt;STRONG&gt;prova por evidência&lt;/STRONG&gt; antes de endurecer enforcement.&lt;/P&gt;
&lt;H2&gt;0) Modelo mental TAC: o que muda quando o IPS é atualizado&lt;/H2&gt;
&lt;P&gt;Quando você atualiza o IPS, você está lidando com pelo menos três variáveis operacionais:&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;
&lt;P&gt;&lt;STRONG&gt;Conteúdo&lt;/STRONG&gt; (protections/signatures): novas proteções, ajustes de proteções existentes, correções e tuning.&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;&lt;STRONG&gt;Política&lt;/STRONG&gt; (Threat Prevention Policy): a policy define &lt;STRONG&gt;o que aplicar&lt;/STRONG&gt;, &lt;STRONG&gt;com que ação&lt;/STRONG&gt; (Detect/Prevent/Inactive) e &lt;STRONG&gt;em que gateways&lt;/STRONG&gt;.&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;&lt;STRONG&gt;Comportamento em produção&lt;/STRONG&gt;: tráfego real pode expor &lt;STRONG&gt;falsos positivos&lt;/STRONG&gt; e &lt;STRONG&gt;efeitos colaterais&lt;/STRONG&gt; (bloqueio de app, reset de sessão, degradação de performance).&lt;/P&gt;
&lt;/LI&gt;
&lt;/OL&gt;
&lt;P&gt;&lt;STRONG&gt;Regra TAC:&lt;/STRONG&gt; update sem instalação de policy = nada muda no enforcement. Update + policy sem validação = risco de produção.&lt;/P&gt;
&lt;H2&gt;&amp;nbsp;&lt;/H2&gt;
&lt;H2&gt;1) Preparação: antes de qualquer update (controle de mudança)&lt;/H2&gt;
&lt;H3&gt;1.1 Defina seu “anel” de rollout (rings)&lt;/H3&gt;
&lt;P&gt;Evite aplicar em tudo ao mesmo tempo. Um modelo simples que funciona:&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;
&lt;P&gt;&lt;STRONG&gt;Ring 0 / Pilot&lt;/STRONG&gt;: 1 gateway menos crítico ou uma janela controlada&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;&lt;STRONG&gt;Ring 1&lt;/STRONG&gt;: perímetro secundário / site de menor impacto&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;&lt;STRONG&gt;Ring 2&lt;/STRONG&gt;: produção ampla&lt;/P&gt;
&lt;/LI&gt;
&lt;/UL&gt;
&lt;P&gt;&lt;STRONG&gt;Critérios para avançar ring (Go/No-Go):&lt;/STRONG&gt;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;
&lt;P&gt;zero incidentes críticos de aplicação&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;volume de detecções “nova proteção” dentro do esperado&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;sem aumento material de CPU/throughput drops&lt;/P&gt;
&lt;/LI&gt;
&lt;/UL&gt;
&lt;H3&gt;1.2 Checklist mínimo de segurança operacional&lt;/H3&gt;
&lt;UL&gt;
&lt;LI&gt;
&lt;P&gt;Janela de manutenção (quando aplicável)&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Plano de rollback (procedimento e responsáveis)&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Definição do “período de observação” em Detect (ex.: 7–14 dias)&lt;/P&gt;
&lt;/LI&gt;
&lt;/UL&gt;
&lt;H2&gt;&amp;nbsp;&lt;/H2&gt;
&lt;H2&gt;2) Controle de novas proteções: “Follow Up / Staging” (ponto mais importante)&lt;/H2&gt;
&lt;P&gt;A forma mais segura de evitar impacto é garantir que &lt;STRONG&gt;proteções recém-adicionadas ou recém-atualizadas&lt;/STRONG&gt; não entrem direto em Prevent sem revisão.&lt;/P&gt;
&lt;H3&gt;2.1 Onde configurar isso (no SmartConsole)&lt;/H3&gt;
&lt;P&gt;&lt;STRONG&gt;Caminho:&lt;/STRONG&gt;&lt;CODE&gt;Security Policies → Threat Prevention → [seu Threat Prevention Profile] → IPS → Updates&lt;/CODE&gt;&lt;/P&gt;
&lt;DIV id="tinyMceEditorWiliRGasparetto_0" class="mceNonEditable lia-copypaste-placeholder"&gt;&amp;nbsp;&lt;/DIV&gt;
&lt;DIV id="tinyMceEditorWiliRGasparetto_1" class="mceNonEditable lia-copypaste-placeholder"&gt;&amp;nbsp;&lt;/DIV&gt;
&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="ips print 1.png" style="width: 999px;"&gt;&lt;img src="https://community.checkpoint.com/t5/image/serverpage/image-id/34041iBA8A50F81AA141F5/image-size/large?v=v2&amp;amp;px=999" role="button" title="ips print 1.png" alt="ips print 1.png" /&gt;&lt;/span&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;CODE&gt;&lt;/CODE&gt;&lt;BR /&gt;&lt;STRONG&gt;[PRINT]&lt;/STRONG&gt;: Tela do perfil com a seção &lt;STRONG&gt;IPS Updates / Newly Updated Protections / Follow Up / Staging&lt;/STRONG&gt;.&lt;/P&gt;
&lt;P&gt;&lt;BR /&gt;Aqui você define o comportamento padrão para &lt;STRONG&gt;novas proteções&lt;/STRONG&gt;:&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;
&lt;P&gt;entrar como &lt;STRONG&gt;staging / follow up&lt;/STRONG&gt; (recomendado)&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;herdar action do profile (mais arriscado)&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;ficar inativo (pode criar gap de cobertura)&lt;/P&gt;
&lt;/LI&gt;
&lt;/UL&gt;
&lt;P&gt;&lt;STRONG&gt;Recomendação TAC:&lt;/STRONG&gt; “novas/atualizadas” devem entrar em &lt;STRONG&gt;staging/Follow Up&lt;/STRONG&gt; para triagem e validação, antes de Prevent.&lt;/P&gt;
&lt;H2&gt;&amp;nbsp;&lt;/H2&gt;
&lt;H2&gt;3) Workflow recomendado (TAC-grade) para atualizações de IPS&lt;/H2&gt;
&lt;H3&gt;Passo 1 — Atualize as proteções de IPS no Management&lt;/H3&gt;
&lt;UL&gt;
&lt;LI&gt;
&lt;P&gt;Faça o update conforme o processo do seu ambiente (manual/agendado).&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;O ponto aqui é: &lt;STRONG&gt;o update atualiza o conteúdo no Management&lt;/STRONG&gt;, não garante enforcement até instalar a policy.&lt;/P&gt;
&lt;/LI&gt;
&lt;/UL&gt;
&lt;H3&gt;Passo 2 — Instale a Threat Prevention Policy (aplicação controlada)&lt;/H3&gt;
&lt;P&gt;&lt;STRONG&gt;Caminho&amp;nbsp;&lt;/STRONG&gt;&lt;BR /&gt;&lt;CODE&gt;Install Policy → Threat Prevention Policy → selecionar gateways/cluster do Ring 0&lt;/CODE&gt;&lt;/P&gt;
&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="ips print 2.png" style="width: 973px;"&gt;&lt;img src="https://community.checkpoint.com/t5/image/serverpage/image-id/34042iBBDDB22C335C6F0D/image-size/large?v=v2&amp;amp;px=999" role="button" title="ips print 2.png" alt="ips print 2.png" /&gt;&lt;/span&gt;&lt;CODE&gt;&lt;/CODE&gt;&lt;BR /&gt;&lt;STRONG&gt;[PRINT]&lt;/STRONG&gt;: Tela de “Install Policy” com seleção dos gateways e opção de instalar Threat Prevention.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;O que explicar:&lt;/STRONG&gt;&lt;BR /&gt;A policy é o “commit” do enforcement. Instale primeiro no &lt;STRONG&gt;Ring 0&lt;/STRONG&gt; para reduzir blast radius.&lt;/P&gt;
&lt;H3&gt;Passo 3 — Observe em Detect (staging) e valide impacto&lt;/H3&gt;
&lt;P&gt;&lt;STRONG&gt;Caminho :&lt;/STRONG&gt;&lt;CODE&gt;&amp;nbsp;Logs &amp;amp; Monitor → SmartLog → filtro de Threat Prevention / IPS&lt;/CODE&gt;&lt;/P&gt;
&lt;P&gt;&lt;CODE&gt;&lt;/CODE&gt;&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="ips print 3.png" style="width: 796px;"&gt;&lt;img src="https://community.checkpoint.com/t5/image/serverpage/image-id/34043i31BB37351C00392F/image-size/large?v=v2&amp;amp;px=999" role="button" title="ips print 3.png" alt="ips print 3.png" /&gt;&lt;/span&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;O que você valida (checklist):&lt;/STRONG&gt;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;
&lt;P&gt;Quais proteções novas estão disparando?&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Disparam em tráfego legítimo? (falso positivo)&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;O volume é anormal? (ruído)&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Existe impacto de aplicação correlacionado no mesmo timestamp?&lt;/P&gt;
&lt;/LI&gt;
&lt;/UL&gt;
&lt;P&gt;&lt;STRONG&gt;Regra TAC:&lt;/STRONG&gt; “sem timestamp e correlação com tráfego/app” você não prova falso positivo — só suspeita.&lt;/P&gt;
&lt;H2&gt;&amp;nbsp;&lt;/H2&gt;
&lt;H2&gt;4) Como promover para Prevent sem criar “tempestade de tickets”&lt;/H2&gt;
&lt;H3&gt;4.1 Promoção guiada por risco (prioridade técnica)&lt;/H3&gt;
&lt;P&gt;Em geral, a ordem mais segura para endurecer é:&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;
&lt;P&gt;&lt;STRONG&gt;Proteções de alta severidade / alta confiança&lt;/STRONG&gt; (quando aplicável)&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Proteções com baixa taxa de disparo e alta precisão&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Proteções que exigem exceções bem definidas (por app/segmento)&lt;/P&gt;
&lt;/LI&gt;
&lt;/OL&gt;
&lt;P&gt;&lt;STRONG&gt;Caminho para print:&lt;/STRONG&gt;&lt;CODE&gt;&amp;nbsp;Threat Prevention → Protections → IPS Protections → filtro: Follow Up / Newly Updated&lt;/CODE&gt;&lt;/P&gt;
&lt;P&gt;&lt;CODE&gt;&lt;/CODE&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="ips print 4.png" style="width: 999px;"&gt;&lt;img src="https://community.checkpoint.com/t5/image/serverpage/image-id/34044i1C1D1A862329ABBE/image-size/large?v=v2&amp;amp;px=999" role="button" title="ips print 4.png" alt="ips print 4.png" /&gt;&lt;/span&gt;&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="ips print 4.2.png" style="width: 999px;"&gt;&lt;img src="https://community.checkpoint.com/t5/image/serverpage/image-id/34045i80B5C78AE7ACB3A3/image-size/large?v=v2&amp;amp;px=999" role="button" title="ips print 4.2.png" alt="ips print 4.2.png" /&gt;&lt;/span&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;[PRINT]&lt;/STRONG&gt;: Lista de proteções “Follow Up” com coluna de Action e severidade.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;O que explicar:&lt;/STRONG&gt;&lt;BR /&gt;O objetivo é reduzir risco de bloquear tráfego legítimo ao mesmo tempo em que você ganha cobertura incremental.&lt;/P&gt;
&lt;H3&gt;4.2 Padrão de decisão (TAC-grade)&lt;/H3&gt;
&lt;P&gt;Para cada proteção nova/alterada:&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;
&lt;P&gt;&lt;STRONG&gt;Se é relevante e não gera FP:&lt;/STRONG&gt; mover para &lt;STRONG&gt;Prevent&lt;/STRONG&gt;&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;&lt;STRONG&gt;Se gera FP:&lt;/STRONG&gt; manter em Detect e criar &lt;STRONG&gt;exceção granular&lt;/STRONG&gt; (não desativar globalmente)&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;&lt;STRONG&gt;Se é irrelevante para seu ambiente:&lt;/STRONG&gt; avaliar manter inativo, mas com justificativa documentada&lt;/P&gt;
&lt;/LI&gt;
&lt;/UL&gt;
&lt;H2&gt;&amp;nbsp;&lt;/H2&gt;
&lt;H2&gt;5) Exceções e governança (onde a maturidade se perde)&lt;/H2&gt;
&lt;P&gt;O erro clássico: “desativar proteção global porque um app quebrou”.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;Padrão TAC de exceção:&lt;/STRONG&gt;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;
&lt;P&gt;Escopo mínimo (host/subnet/app/serviço)&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Justificativa&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Owner&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Data de revisão/expiração&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Evidência anexada (log + timestamp + teste reproduzível)&lt;/P&gt;
&lt;/LI&gt;
&lt;/UL&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;H2&gt;6) Observabilidade: como provar que seu rollout está saudável&lt;/H2&gt;
&lt;H3&gt;6.1 KPIs simples que funcionam (checklist)&lt;/H3&gt;
&lt;UL&gt;
&lt;LI&gt;
&lt;P&gt;Volume de eventos IPS por gateway (antes/depois)&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Top proteções disparando após update&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Incidentes por aplicação (correlação com timestamps)&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;CPU/throughput e drops (principalmente se gateways já trabalham alto)&lt;/P&gt;
&lt;/LI&gt;
&lt;/UL&gt;
&lt;P&gt;&lt;STRONG&gt;Critério Go/No-Go entre rings:&lt;/STRONG&gt; sem incidentes críticos + ruído controlado + performance estável.&lt;/P&gt;
&lt;H2&gt;&amp;nbsp;&lt;/H2&gt;
&lt;H2&gt;7) Troubleshooting rápido (quando alguém diz “IPS quebrou tudo”)&lt;/H2&gt;
&lt;OL&gt;
&lt;LI&gt;
&lt;P&gt;Identifique &lt;STRONG&gt;o timestamp&lt;/STRONG&gt; do problema&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Filtre logs IPS nesse intervalo&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Identifique a &lt;STRONG&gt;proteção&lt;/STRONG&gt; que disparou&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Valide se a ação foi Prevent (bloqueio) ou Detect (só log)&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Se for FP: crie exceção &lt;STRONG&gt;granular&lt;/STRONG&gt; e revalide&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Reinstale Threat Prevention policy no Ring afetado&lt;/P&gt;
&lt;/LI&gt;
&lt;/OL&gt;
&lt;H2&gt;&amp;nbsp;&lt;/H2&gt;
&lt;H2&gt;8)&lt;/img&gt; Resumo visual (para finalizar o post)&lt;/H2&gt;
&lt;P&gt;&lt;STRONG&gt;[PRINT]&lt;/STRONG&gt;&amp;nbsp;: diagrama simples do fluxo abaixo.&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;
&lt;P&gt;Update IPS (Management)&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Novas proteções entram em &lt;STRONG&gt;Follow Up/Staging (Detect)&lt;/STRONG&gt;&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Instala policy no Ring 0&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Observa logs e valida impacto&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Promove para Prevent somente o que foi validado&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Escala para Ring 1 → Ring 2&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Exceções sempre com governança (owner/expiry/evidência)&lt;/P&gt;
&lt;/LI&gt;
&lt;/OL&gt;
&lt;H2&gt;&amp;nbsp;&lt;/H2&gt;
&lt;H2&gt;Referência oficial&lt;/H2&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;OL class="css-3yupri"&gt;
&lt;LI class="ai-chatbot-reference css-1onth16"&gt;&lt;A class="css-a3bjub" href="https://sc1.checkpoint.com/documents/R81/WebAdminGuides/EN/CP_R81_ThreatPrevention_AdminGuide/Topics-TPG/Configuring-IPS-Profile-Settings.htm" target="_blank"&gt;R81 Threat Prevention Administration Guide - Configuring-IPS-Profile-Settings&lt;/A&gt;&lt;/LI&gt;
&lt;LI class="ai-chatbot-reference css-1onth16"&gt;&lt;A class="css-a3bjub" href="https://sc1.checkpoint.com/documents/R82/WebAdminGuides/EN/CP_R82_ThreatPrevention_AdminGuide/Content/Topics-TPG/Configuring-IPS-Profile-Settings.htm" target="_blank"&gt;R82 Threat Prevention Administration Guide - Configuring-IPS-Profile-Settings&lt;/A&gt;&lt;/LI&gt;
&lt;LI class="ai-chatbot-reference css-1onth16"&gt;&lt;A class="css-a3bjub" href="https://sc1.checkpoint.com/documents/R80.40/WebAdminGuides/EN/CP_R80.40_ThreatPrevention_AdminGuide/Topics-TPG/Creating_Threat_Prevention_Rules.htm" target="_blank"&gt;R80.40 Threat Prevention Administration Guide - Creating_Threat_Prevention_Rules&lt;/A&gt;&lt;/LI&gt;
&lt;LI class="ai-chatbot-reference css-1onth16"&gt;&lt;A class="css-a3bjub" href="https://sc1.checkpoint.com/documents/R82/WebAdminGuides/EN/CP_R82_ThreatPrevention_AdminGuide/Content/Topics-TPG/IPS_Protections_for_Custom_Threat_Prevention.htm" target="_blank"&gt;R82 Threat Prevention Administration Guide - IPS_Protections_for_Custom_Threat_Prevention&lt;/A&gt;&lt;/LI&gt;
&lt;/OL&gt;</description>
    <pubDate>Fri, 17 Apr 2026 12:25:03 GMT</pubDate>
    <dc:creator>WiliRGasparetto</dc:creator>
    <dc:date>2026-04-17T12:25:03Z</dc:date>
    <item>
      <title>Como controlar e implementar atualizações de IPS no Check Point sem impactos indesejados</title>
      <link>https://community.checkpoint.com/t5/Brazil/Como-controlar-e-implementar-atualiza%C3%A7%C3%B5es-de-IPS-no-Check-Point/m-p/275689#M56</link>
      <description>&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;H1&gt;Como controlar e implementar atualizações de IPS no Check Point sem impactos indesejados&lt;/H1&gt;
&lt;H2&gt;Runbook TAC-grade para evitar falsos positivos, interrupções e “exceções eternas”&lt;/H2&gt;
&lt;H3&gt;Tese (vida real)&lt;/H3&gt;
&lt;P&gt;Atualizações de IPS são essenciais para reduzir exposição a ameaças emergentes, mas &lt;STRONG&gt;o risco operacional&lt;/STRONG&gt; quase nunca está no “download do update” — está em &lt;STRONG&gt;ativar automaticamente proteções novas/alteradas em Prevent&lt;/STRONG&gt;, sem validação, sem baseline e sem governança.&lt;BR /&gt;O objetivo deste runbook é garantir &lt;STRONG&gt;controle de mudança&lt;/STRONG&gt;, &lt;STRONG&gt;rollout previsível&lt;/STRONG&gt; e &lt;STRONG&gt;prova por evidência&lt;/STRONG&gt; antes de endurecer enforcement.&lt;/P&gt;
&lt;H2&gt;0) Modelo mental TAC: o que muda quando o IPS é atualizado&lt;/H2&gt;
&lt;P&gt;Quando você atualiza o IPS, você está lidando com pelo menos três variáveis operacionais:&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;
&lt;P&gt;&lt;STRONG&gt;Conteúdo&lt;/STRONG&gt; (protections/signatures): novas proteções, ajustes de proteções existentes, correções e tuning.&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;&lt;STRONG&gt;Política&lt;/STRONG&gt; (Threat Prevention Policy): a policy define &lt;STRONG&gt;o que aplicar&lt;/STRONG&gt;, &lt;STRONG&gt;com que ação&lt;/STRONG&gt; (Detect/Prevent/Inactive) e &lt;STRONG&gt;em que gateways&lt;/STRONG&gt;.&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;&lt;STRONG&gt;Comportamento em produção&lt;/STRONG&gt;: tráfego real pode expor &lt;STRONG&gt;falsos positivos&lt;/STRONG&gt; e &lt;STRONG&gt;efeitos colaterais&lt;/STRONG&gt; (bloqueio de app, reset de sessão, degradação de performance).&lt;/P&gt;
&lt;/LI&gt;
&lt;/OL&gt;
&lt;P&gt;&lt;STRONG&gt;Regra TAC:&lt;/STRONG&gt; update sem instalação de policy = nada muda no enforcement. Update + policy sem validação = risco de produção.&lt;/P&gt;
&lt;H2&gt;&amp;nbsp;&lt;/H2&gt;
&lt;H2&gt;1) Preparação: antes de qualquer update (controle de mudança)&lt;/H2&gt;
&lt;H3&gt;1.1 Defina seu “anel” de rollout (rings)&lt;/H3&gt;
&lt;P&gt;Evite aplicar em tudo ao mesmo tempo. Um modelo simples que funciona:&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;
&lt;P&gt;&lt;STRONG&gt;Ring 0 / Pilot&lt;/STRONG&gt;: 1 gateway menos crítico ou uma janela controlada&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;&lt;STRONG&gt;Ring 1&lt;/STRONG&gt;: perímetro secundário / site de menor impacto&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;&lt;STRONG&gt;Ring 2&lt;/STRONG&gt;: produção ampla&lt;/P&gt;
&lt;/LI&gt;
&lt;/UL&gt;
&lt;P&gt;&lt;STRONG&gt;Critérios para avançar ring (Go/No-Go):&lt;/STRONG&gt;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;
&lt;P&gt;zero incidentes críticos de aplicação&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;volume de detecções “nova proteção” dentro do esperado&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;sem aumento material de CPU/throughput drops&lt;/P&gt;
&lt;/LI&gt;
&lt;/UL&gt;
&lt;H3&gt;1.2 Checklist mínimo de segurança operacional&lt;/H3&gt;
&lt;UL&gt;
&lt;LI&gt;
&lt;P&gt;Janela de manutenção (quando aplicável)&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Plano de rollback (procedimento e responsáveis)&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Definição do “período de observação” em Detect (ex.: 7–14 dias)&lt;/P&gt;
&lt;/LI&gt;
&lt;/UL&gt;
&lt;H2&gt;&amp;nbsp;&lt;/H2&gt;
&lt;H2&gt;2) Controle de novas proteções: “Follow Up / Staging” (ponto mais importante)&lt;/H2&gt;
&lt;P&gt;A forma mais segura de evitar impacto é garantir que &lt;STRONG&gt;proteções recém-adicionadas ou recém-atualizadas&lt;/STRONG&gt; não entrem direto em Prevent sem revisão.&lt;/P&gt;
&lt;H3&gt;2.1 Onde configurar isso (no SmartConsole)&lt;/H3&gt;
&lt;P&gt;&lt;STRONG&gt;Caminho:&lt;/STRONG&gt;&lt;CODE&gt;Security Policies → Threat Prevention → [seu Threat Prevention Profile] → IPS → Updates&lt;/CODE&gt;&lt;/P&gt;
&lt;DIV id="tinyMceEditorWiliRGasparetto_0" class="mceNonEditable lia-copypaste-placeholder"&gt;&amp;nbsp;&lt;/DIV&gt;
&lt;DIV id="tinyMceEditorWiliRGasparetto_1" class="mceNonEditable lia-copypaste-placeholder"&gt;&amp;nbsp;&lt;/DIV&gt;
&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="ips print 1.png" style="width: 999px;"&gt;&lt;img src="https://community.checkpoint.com/t5/image/serverpage/image-id/34041iBA8A50F81AA141F5/image-size/large?v=v2&amp;amp;px=999" role="button" title="ips print 1.png" alt="ips print 1.png" /&gt;&lt;/span&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;CODE&gt;&lt;/CODE&gt;&lt;BR /&gt;&lt;STRONG&gt;[PRINT]&lt;/STRONG&gt;: Tela do perfil com a seção &lt;STRONG&gt;IPS Updates / Newly Updated Protections / Follow Up / Staging&lt;/STRONG&gt;.&lt;/P&gt;
&lt;P&gt;&lt;BR /&gt;Aqui você define o comportamento padrão para &lt;STRONG&gt;novas proteções&lt;/STRONG&gt;:&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;
&lt;P&gt;entrar como &lt;STRONG&gt;staging / follow up&lt;/STRONG&gt; (recomendado)&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;herdar action do profile (mais arriscado)&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;ficar inativo (pode criar gap de cobertura)&lt;/P&gt;
&lt;/LI&gt;
&lt;/UL&gt;
&lt;P&gt;&lt;STRONG&gt;Recomendação TAC:&lt;/STRONG&gt; “novas/atualizadas” devem entrar em &lt;STRONG&gt;staging/Follow Up&lt;/STRONG&gt; para triagem e validação, antes de Prevent.&lt;/P&gt;
&lt;H2&gt;&amp;nbsp;&lt;/H2&gt;
&lt;H2&gt;3) Workflow recomendado (TAC-grade) para atualizações de IPS&lt;/H2&gt;
&lt;H3&gt;Passo 1 — Atualize as proteções de IPS no Management&lt;/H3&gt;
&lt;UL&gt;
&lt;LI&gt;
&lt;P&gt;Faça o update conforme o processo do seu ambiente (manual/agendado).&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;O ponto aqui é: &lt;STRONG&gt;o update atualiza o conteúdo no Management&lt;/STRONG&gt;, não garante enforcement até instalar a policy.&lt;/P&gt;
&lt;/LI&gt;
&lt;/UL&gt;
&lt;H3&gt;Passo 2 — Instale a Threat Prevention Policy (aplicação controlada)&lt;/H3&gt;
&lt;P&gt;&lt;STRONG&gt;Caminho&amp;nbsp;&lt;/STRONG&gt;&lt;BR /&gt;&lt;CODE&gt;Install Policy → Threat Prevention Policy → selecionar gateways/cluster do Ring 0&lt;/CODE&gt;&lt;/P&gt;
&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="ips print 2.png" style="width: 973px;"&gt;&lt;img src="https://community.checkpoint.com/t5/image/serverpage/image-id/34042iBBDDB22C335C6F0D/image-size/large?v=v2&amp;amp;px=999" role="button" title="ips print 2.png" alt="ips print 2.png" /&gt;&lt;/span&gt;&lt;CODE&gt;&lt;/CODE&gt;&lt;BR /&gt;&lt;STRONG&gt;[PRINT]&lt;/STRONG&gt;: Tela de “Install Policy” com seleção dos gateways e opção de instalar Threat Prevention.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;O que explicar:&lt;/STRONG&gt;&lt;BR /&gt;A policy é o “commit” do enforcement. Instale primeiro no &lt;STRONG&gt;Ring 0&lt;/STRONG&gt; para reduzir blast radius.&lt;/P&gt;
&lt;H3&gt;Passo 3 — Observe em Detect (staging) e valide impacto&lt;/H3&gt;
&lt;P&gt;&lt;STRONG&gt;Caminho :&lt;/STRONG&gt;&lt;CODE&gt;&amp;nbsp;Logs &amp;amp; Monitor → SmartLog → filtro de Threat Prevention / IPS&lt;/CODE&gt;&lt;/P&gt;
&lt;P&gt;&lt;CODE&gt;&lt;/CODE&gt;&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="ips print 3.png" style="width: 796px;"&gt;&lt;img src="https://community.checkpoint.com/t5/image/serverpage/image-id/34043i31BB37351C00392F/image-size/large?v=v2&amp;amp;px=999" role="button" title="ips print 3.png" alt="ips print 3.png" /&gt;&lt;/span&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;O que você valida (checklist):&lt;/STRONG&gt;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;
&lt;P&gt;Quais proteções novas estão disparando?&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Disparam em tráfego legítimo? (falso positivo)&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;O volume é anormal? (ruído)&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Existe impacto de aplicação correlacionado no mesmo timestamp?&lt;/P&gt;
&lt;/LI&gt;
&lt;/UL&gt;
&lt;P&gt;&lt;STRONG&gt;Regra TAC:&lt;/STRONG&gt; “sem timestamp e correlação com tráfego/app” você não prova falso positivo — só suspeita.&lt;/P&gt;
&lt;H2&gt;&amp;nbsp;&lt;/H2&gt;
&lt;H2&gt;4) Como promover para Prevent sem criar “tempestade de tickets”&lt;/H2&gt;
&lt;H3&gt;4.1 Promoção guiada por risco (prioridade técnica)&lt;/H3&gt;
&lt;P&gt;Em geral, a ordem mais segura para endurecer é:&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;
&lt;P&gt;&lt;STRONG&gt;Proteções de alta severidade / alta confiança&lt;/STRONG&gt; (quando aplicável)&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Proteções com baixa taxa de disparo e alta precisão&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Proteções que exigem exceções bem definidas (por app/segmento)&lt;/P&gt;
&lt;/LI&gt;
&lt;/OL&gt;
&lt;P&gt;&lt;STRONG&gt;Caminho para print:&lt;/STRONG&gt;&lt;CODE&gt;&amp;nbsp;Threat Prevention → Protections → IPS Protections → filtro: Follow Up / Newly Updated&lt;/CODE&gt;&lt;/P&gt;
&lt;P&gt;&lt;CODE&gt;&lt;/CODE&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="ips print 4.png" style="width: 999px;"&gt;&lt;img src="https://community.checkpoint.com/t5/image/serverpage/image-id/34044i1C1D1A862329ABBE/image-size/large?v=v2&amp;amp;px=999" role="button" title="ips print 4.png" alt="ips print 4.png" /&gt;&lt;/span&gt;&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="ips print 4.2.png" style="width: 999px;"&gt;&lt;img src="https://community.checkpoint.com/t5/image/serverpage/image-id/34045i80B5C78AE7ACB3A3/image-size/large?v=v2&amp;amp;px=999" role="button" title="ips print 4.2.png" alt="ips print 4.2.png" /&gt;&lt;/span&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;[PRINT]&lt;/STRONG&gt;: Lista de proteções “Follow Up” com coluna de Action e severidade.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;O que explicar:&lt;/STRONG&gt;&lt;BR /&gt;O objetivo é reduzir risco de bloquear tráfego legítimo ao mesmo tempo em que você ganha cobertura incremental.&lt;/P&gt;
&lt;H3&gt;4.2 Padrão de decisão (TAC-grade)&lt;/H3&gt;
&lt;P&gt;Para cada proteção nova/alterada:&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;
&lt;P&gt;&lt;STRONG&gt;Se é relevante e não gera FP:&lt;/STRONG&gt; mover para &lt;STRONG&gt;Prevent&lt;/STRONG&gt;&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;&lt;STRONG&gt;Se gera FP:&lt;/STRONG&gt; manter em Detect e criar &lt;STRONG&gt;exceção granular&lt;/STRONG&gt; (não desativar globalmente)&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;&lt;STRONG&gt;Se é irrelevante para seu ambiente:&lt;/STRONG&gt; avaliar manter inativo, mas com justificativa documentada&lt;/P&gt;
&lt;/LI&gt;
&lt;/UL&gt;
&lt;H2&gt;&amp;nbsp;&lt;/H2&gt;
&lt;H2&gt;5) Exceções e governança (onde a maturidade se perde)&lt;/H2&gt;
&lt;P&gt;O erro clássico: “desativar proteção global porque um app quebrou”.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;Padrão TAC de exceção:&lt;/STRONG&gt;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;
&lt;P&gt;Escopo mínimo (host/subnet/app/serviço)&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Justificativa&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Owner&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Data de revisão/expiração&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Evidência anexada (log + timestamp + teste reproduzível)&lt;/P&gt;
&lt;/LI&gt;
&lt;/UL&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;H2&gt;6) Observabilidade: como provar que seu rollout está saudável&lt;/H2&gt;
&lt;H3&gt;6.1 KPIs simples que funcionam (checklist)&lt;/H3&gt;
&lt;UL&gt;
&lt;LI&gt;
&lt;P&gt;Volume de eventos IPS por gateway (antes/depois)&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Top proteções disparando após update&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Incidentes por aplicação (correlação com timestamps)&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;CPU/throughput e drops (principalmente se gateways já trabalham alto)&lt;/P&gt;
&lt;/LI&gt;
&lt;/UL&gt;
&lt;P&gt;&lt;STRONG&gt;Critério Go/No-Go entre rings:&lt;/STRONG&gt; sem incidentes críticos + ruído controlado + performance estável.&lt;/P&gt;
&lt;H2&gt;&amp;nbsp;&lt;/H2&gt;
&lt;H2&gt;7) Troubleshooting rápido (quando alguém diz “IPS quebrou tudo”)&lt;/H2&gt;
&lt;OL&gt;
&lt;LI&gt;
&lt;P&gt;Identifique &lt;STRONG&gt;o timestamp&lt;/STRONG&gt; do problema&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Filtre logs IPS nesse intervalo&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Identifique a &lt;STRONG&gt;proteção&lt;/STRONG&gt; que disparou&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Valide se a ação foi Prevent (bloqueio) ou Detect (só log)&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Se for FP: crie exceção &lt;STRONG&gt;granular&lt;/STRONG&gt; e revalide&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Reinstale Threat Prevention policy no Ring afetado&lt;/P&gt;
&lt;/LI&gt;
&lt;/OL&gt;
&lt;H2&gt;&amp;nbsp;&lt;/H2&gt;
&lt;H2&gt;8)&lt;/img&gt; Resumo visual (para finalizar o post)&lt;/H2&gt;
&lt;P&gt;&lt;STRONG&gt;[PRINT]&lt;/STRONG&gt;&amp;nbsp;: diagrama simples do fluxo abaixo.&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;
&lt;P&gt;Update IPS (Management)&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Novas proteções entram em &lt;STRONG&gt;Follow Up/Staging (Detect)&lt;/STRONG&gt;&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Instala policy no Ring 0&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Observa logs e valida impacto&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Promove para Prevent somente o que foi validado&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Escala para Ring 1 → Ring 2&lt;/P&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;P&gt;Exceções sempre com governança (owner/expiry/evidência)&lt;/P&gt;
&lt;/LI&gt;
&lt;/OL&gt;
&lt;H2&gt;&amp;nbsp;&lt;/H2&gt;
&lt;H2&gt;Referência oficial&lt;/H2&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;OL class="css-3yupri"&gt;
&lt;LI class="ai-chatbot-reference css-1onth16"&gt;&lt;A class="css-a3bjub" href="https://sc1.checkpoint.com/documents/R81/WebAdminGuides/EN/CP_R81_ThreatPrevention_AdminGuide/Topics-TPG/Configuring-IPS-Profile-Settings.htm" target="_blank"&gt;R81 Threat Prevention Administration Guide - Configuring-IPS-Profile-Settings&lt;/A&gt;&lt;/LI&gt;
&lt;LI class="ai-chatbot-reference css-1onth16"&gt;&lt;A class="css-a3bjub" href="https://sc1.checkpoint.com/documents/R82/WebAdminGuides/EN/CP_R82_ThreatPrevention_AdminGuide/Content/Topics-TPG/Configuring-IPS-Profile-Settings.htm" target="_blank"&gt;R82 Threat Prevention Administration Guide - Configuring-IPS-Profile-Settings&lt;/A&gt;&lt;/LI&gt;
&lt;LI class="ai-chatbot-reference css-1onth16"&gt;&lt;A class="css-a3bjub" href="https://sc1.checkpoint.com/documents/R80.40/WebAdminGuides/EN/CP_R80.40_ThreatPrevention_AdminGuide/Topics-TPG/Creating_Threat_Prevention_Rules.htm" target="_blank"&gt;R80.40 Threat Prevention Administration Guide - Creating_Threat_Prevention_Rules&lt;/A&gt;&lt;/LI&gt;
&lt;LI class="ai-chatbot-reference css-1onth16"&gt;&lt;A class="css-a3bjub" href="https://sc1.checkpoint.com/documents/R82/WebAdminGuides/EN/CP_R82_ThreatPrevention_AdminGuide/Content/Topics-TPG/IPS_Protections_for_Custom_Threat_Prevention.htm" target="_blank"&gt;R82 Threat Prevention Administration Guide - IPS_Protections_for_Custom_Threat_Prevention&lt;/A&gt;&lt;/LI&gt;
&lt;/OL&gt;</description>
      <pubDate>Fri, 17 Apr 2026 12:25:03 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Brazil/Como-controlar-e-implementar-atualiza%C3%A7%C3%B5es-de-IPS-no-Check-Point/m-p/275689#M56</guid>
      <dc:creator>WiliRGasparetto</dc:creator>
      <dc:date>2026-04-17T12:25:03Z</dc:date>
    </item>
  </channel>
</rss>

