<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: EN: Isolating a Computer: Network Quarantine for Incident Response in Endpoint</title>
    <link>https://community.checkpoint.com/t5/Endpoint/EN-Isolating-a-Computer-Network-Quarantine-for-Incident-Response/m-p/281633#M11632</link>
    <description>&lt;P&gt;well done Bro!&lt;/P&gt;</description>
    <pubDate>Fri, 28 Aug 2026 18:34:27 GMT</pubDate>
    <dc:creator>WiliRGasparetto</dc:creator>
    <dc:date>2026-08-28T18:34:27Z</dc:date>
    <item>
      <title>EN: Isolating a Computer: Network Quarantine for Incident Response</title>
      <link>https://community.checkpoint.com/t5/Endpoint/EN-Isolating-a-Computer-Network-Quarantine-for-Incident-Response/m-p/281627#M11631</link>
      <description>&lt;P&gt;&lt;EM&gt;Article 7 of the Harmony Endpoint Deep Dives series · &lt;STRONG&gt;A note on management:&lt;/STRONG&gt; Harmony Endpoint is cloud-managed (Infinity Portal / Web Management) in most deployments today. The content below follows the cloud model — Push Operations run from &lt;STRONG&gt;Asset Management &amp;gt; Push Operations&lt;/STRONG&gt;. Where an on-premises Management Server behaves differently, that is called out.&lt;/EM&gt;&lt;/P&gt;
&lt;H2&gt;Purpose&lt;/H2&gt;
&lt;P&gt;A device is compromised and the malware wants to spread. This article covers the fastest containment move in Harmony Endpoint — the &lt;STRONG&gt;Isolate Computer&lt;/STRONG&gt; push operation: what it does, what it requires, the companion operations that complete the IR cycle (analyze, remediate, release), how the cloud console schedules and expires the operation, and the automatic Machine Quarantine that does the same thing without a human.&lt;/P&gt;
&lt;H2&gt;Audience&lt;/H2&gt;
&lt;UL&gt;
&lt;LI&gt;[x] SOC Analysts&lt;/LI&gt;
&lt;LI&gt;[x] Security Engineers&lt;/LI&gt;
&lt;LI&gt;[x] Endpoint Administrators&lt;/LI&gt;
&lt;LI&gt;[x] Beginners&lt;/LI&gt;
&lt;LI&gt;[ ] Experts&lt;/LI&gt;
&lt;/UL&gt;
&lt;H2&gt;Prerequisites&lt;/H2&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;STRONG&gt;Firewall component installed&lt;/STRONG&gt; on the clients (hard requirement for isolation)&lt;/LI&gt;
&lt;LI&gt;&lt;A href="https://community.checkpoint.com/../../forensics/04-anatomy-of-a-forensics-report/README.md" target="_blank"&gt;Anatomy of a Forensics Report&lt;/A&gt; (Article 4) — the investigation side of this workflow&lt;/LI&gt;
&lt;/UL&gt;
&lt;HR /&gt;
&lt;H2&gt;Overview: Push Operations in 30 Seconds&lt;/H2&gt;
&lt;P&gt;&lt;STRONG&gt;Push operations&lt;/STRONG&gt; are actions the server pushes to clients &lt;STRONG&gt;without installing policy&lt;/STRONG&gt;. In the cloud console they live under &lt;STRONG&gt;Asset Management &amp;gt; Push Operations&lt;/STRONG&gt;, which by default shows every operation created in the &lt;STRONG&gt;last 30 days&lt;/STRONG&gt; (switch to last 7 days or last day). Two lifecycle facts every operator must know:&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;You choose when it runs (&lt;STRONG&gt;Immediately&lt;/STRONG&gt; or &lt;STRONG&gt;Schedule&lt;/STRONG&gt;) and when it &lt;STRONG&gt;expires&lt;/STRONG&gt; (&lt;STRONG&gt;7 days, 30 days, or Custom&lt;/STRONG&gt;). A client that never responds before expiry leaves the operation &lt;STRONG&gt;Partially completed&lt;/STRONG&gt; — you then &lt;STRONG&gt;Run Again&lt;/STRONG&gt;.&lt;/LI&gt;
&lt;LI&gt;Each operation carries a per-device status: &lt;STRONG&gt;Scheduled, In progress, Partially completed, Completed, Failed&lt;/STRONG&gt;. From the table you can &lt;STRONG&gt;Run Again, Clone, Cancel, Delete or Export&lt;/STRONG&gt;.&lt;/LI&gt;
&lt;/UL&gt;
&lt;HR /&gt;
&lt;H2&gt;Isolate Computer: What It Actually Does&lt;/H2&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;EM&gt;"Isolates a specific device under malware attack that risks propagation."&lt;/EM&gt;&lt;/P&gt;
&lt;P&gt;When you isolate a device, the endpoint &lt;STRONG&gt;Firewall&lt;/STRONG&gt; blocks the device's traffic while keeping it manageable — the flows that survive are the ones that let you keep control and keep the device on the network lease:&lt;/P&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Allowed during isolation&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Why&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;DHCP&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;The device keeps its network lease&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;DNS&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;Name resolution keeps working&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;Management traffic&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;You keep control: policies, push operations, logs, release&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;P&gt;Everything else — lateral movement, C&amp;amp;C callbacks, file shares, user browsing — is blocked.&lt;/P&gt;
&lt;P&gt;Key facts:&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;STRONG&gt;Requires the Firewall component installed&lt;/STRONG&gt; on the client — no Firewall blade, no isolation&lt;/LI&gt;
&lt;LI&gt;Can be applied to &lt;STRONG&gt;one or more devices&lt;/STRONG&gt; at once (Entire organization or Custom)&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;OS support: Windows ✔ · macOS ✔ · Linux ✘&lt;/STRONG&gt;&lt;/LI&gt;
&lt;LI&gt;The reverse operation is &lt;STRONG&gt;Release Computer&lt;/STRONG&gt;&lt;/LI&gt;
&lt;LI&gt;Verify the state anytime in &lt;STRONG&gt;Asset Management &amp;gt; Organization &amp;gt; Computers&lt;/STRONG&gt; — from the &lt;STRONG&gt;View&lt;/STRONG&gt; list select &lt;STRONG&gt;Host Isolation&lt;/STRONG&gt; and read the &lt;STRONG&gt;Isolation Status&lt;/STRONG&gt; column&lt;/LI&gt;
&lt;/UL&gt;
&lt;P style="background-color: #fff3cd; padding: 10px;"&gt;&lt;STRONG&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-center" image-alt="diag1-isolation-lifecycle.png" style="width: 442px;"&gt;&lt;img src="https://community.checkpoint.com/t5/image/serverpage/image-id/35146i15567E2D86EBAFF0/image-size/large?v=v2&amp;amp;px=999" role="button" title="diag1-isolation-lifecycle.png" alt="diag1-isolation-lifecycle.png" /&gt;&lt;/span&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;H3&gt;Manual vs Automatic isolation&lt;/H3&gt;
&lt;P&gt;Isolation has an automatic twin: &lt;STRONG&gt;Machine Quarantine&lt;/STRONG&gt;, one of the responses in &lt;STRONG&gt;Automatic Threat Analysis&lt;/STRONG&gt; (the Forensics policy). When a trigger fires with sufficient confidence, the Firewall restricts the computer's network access — no human in the loop. The push operation gives your SOC the same power on demand.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;The Containment Playbook (with companion push operations)&lt;/H2&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Phase&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Push operation&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Notes&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;1. Contain&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Isolate Computer&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;Requires Firewall component; Win/macOS&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;2. Investigate&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Analyze by Indicator&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;Triggers Forensics collection by URL, IP, path, file name, or MD5 (Win/macOS)&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Collect Client Logs&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;CPInfo logs; upload to Check Point or a corporate server&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;3. Neutralize&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Kill Process&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;Stop the malicious process&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;File Remediation&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;Quarantine by &lt;STRONG&gt;full file path, Incident ID, or MD5 hash&lt;/STRONG&gt; (or restore from quarantine)&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Scan for Malware&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;Full Anti-Malware scan (Win/macOS/Linux)&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;4. Recover&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Restore Files from Quarantine&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;Enter the pre-quarantine full path (e.g., &lt;CODE&gt;c:\temp\eicar.txt&lt;/CODE&gt;)&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;5. Release&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Release Computer&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;Restores connectivity&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;P&gt;&lt;STRONG&gt;File Remediation detail&lt;/STRONG&gt; — when quarantining by incident: the &lt;STRONG&gt;Incident ID&lt;/STRONG&gt; comes from the Endpoint Security client, or the &lt;STRONG&gt;incident UID&lt;/STRONG&gt; from the log entry (open the log and expand the details in the &lt;STRONG&gt;Logs&lt;/STRONG&gt; view).&lt;/P&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;span class="lia-unicode-emoji" title=":information:"&gt;ℹ️&lt;/span&gt; &lt;STRONG&gt;Note:&lt;/STRONG&gt; the Create-operation flow shows a &lt;STRONG&gt;2FA Required&lt;/STRONG&gt; indicator per operation. Sensitive actions such as &lt;STRONG&gt;Uninstall Client&lt;/STRONG&gt; are gated behind Two-Factor Authentication; &lt;STRONG&gt;Isolate&lt;/STRONG&gt; and &lt;STRONG&gt;Release&lt;/STRONG&gt; are not — containment stays fast. See &lt;A href="https://community.checkpoint.com/../29-push-operations/README.md" target="_blank"&gt;Push Operations Deep Dive&lt;/A&gt; (Article 29) for the full catalog.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Step by Step: Isolating a Device&lt;/H2&gt;
&lt;OL&gt;
&lt;LI&gt;Go to &lt;STRONG&gt;Asset Management &amp;gt; Push Operations&lt;/STRONG&gt; and click &lt;STRONG&gt;Create operation&lt;/STRONG&gt;&lt;/LI&gt;
&lt;LI&gt;In the &lt;STRONG&gt;Operation&lt;/STRONG&gt; tab, select &lt;STRONG&gt;Forensics and Remediation &amp;gt; Isolate Computer&lt;/STRONG&gt; &amp;gt; Next&lt;/LI&gt;
&lt;LI&gt;In the &lt;STRONG&gt;Devices&lt;/STRONG&gt; tab, choose &lt;STRONG&gt;Entire organization&lt;/STRONG&gt; or &lt;STRONG&gt;Custom&lt;/STRONG&gt; (pick the affected devices) &amp;gt; Next&lt;/LI&gt;
&lt;LI&gt;Configure the operation settings and an optional comment &amp;gt; Next&lt;/LI&gt;
&lt;LI&gt;In the &lt;STRONG&gt;Schedule&lt;/STRONG&gt; tab, choose &lt;STRONG&gt;Immediately&lt;/STRONG&gt; (or &lt;STRONG&gt;Schedule&lt;/STRONG&gt; a date/time) and the &lt;STRONG&gt;Expire on&lt;/STRONG&gt; window (7 / 30 / Custom) &amp;gt; Next&lt;/LI&gt;
&lt;LI&gt;Review the &lt;STRONG&gt;Summary&lt;/STRONG&gt; &amp;gt; &lt;STRONG&gt;Create&lt;/STRONG&gt;&lt;/LI&gt;
&lt;LI&gt;Track execution in the &lt;STRONG&gt;Push Operations&lt;/STRONG&gt; table and dashboard widgets&lt;/LI&gt;
&lt;LI&gt;After remediation, repeat with &lt;STRONG&gt;Release Computer&lt;/STRONG&gt; (also from Push Operations, or from the Computers view)&lt;/LI&gt;
&lt;/OL&gt;
&lt;P style="background-color: #fff3cd; padding: 10px;"&gt;&lt;STRONG&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-center" image-alt="diag2-pushop-lifecycle.png" style="width: 999px;"&gt;&lt;img src="https://community.checkpoint.com/t5/image/serverpage/image-id/35147i1CC25D5F89FAE10B/image-size/large?v=v2&amp;amp;px=999" role="button" title="diag2-pushop-lifecycle.png" alt="diag2-pushop-lifecycle.png" /&gt;&lt;/span&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;span class="lia-unicode-emoji" title=":warning:"&gt;⚠️&lt;/span&gt; &lt;STRONG&gt;Warning:&lt;/STRONG&gt; if the client never responds (offline, powered off) before the &lt;STRONG&gt;Expire on&lt;/STRONG&gt; window, the operation ends &lt;STRONG&gt;Partially completed&lt;/STRONG&gt; — Run Again when the device comes back.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Best Practices&lt;/H2&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;span class="lia-unicode-emoji" title=":white_heavy_check_mark:"&gt;✅&lt;/span&gt; &lt;STRONG&gt;Best Practice:&lt;/STRONG&gt; make the &lt;STRONG&gt;Firewall component part of your standard client package&lt;/STRONG&gt; — an IR capability you install during the incident is not a capability.&lt;/P&gt;
&lt;P&gt;&lt;span class="lia-unicode-emoji" title=":white_heavy_check_mark:"&gt;✅&lt;/span&gt; &lt;STRONG&gt;Best Practice:&lt;/STRONG&gt; pre-authorize isolation criteria with the business (who can isolate, what severity justifies it) — during an incident is the wrong time to negotiate.&lt;/P&gt;
&lt;P&gt;&lt;span class="lia-unicode-emoji" title=":white_heavy_check_mark:"&gt;✅&lt;/span&gt; &lt;STRONG&gt;Best Practice:&lt;/STRONG&gt; pair manual isolation with &lt;STRONG&gt;Automatic Threat Analysis / Machine Quarantine&lt;/STRONG&gt; for high-confidence detections — machines get contained even at 3 AM.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Common Mistakes&lt;/H2&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Mistake&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Impact&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Solution&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;Isolating a client without the Firewall component&lt;/TD&gt;
&lt;TD&gt;Isolation cannot be performed&lt;/TD&gt;
&lt;TD&gt;Include Firewall in the standard deployment&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Trying to isolate a Linux endpoint&lt;/TD&gt;
&lt;TD&gt;Unsupported (also: Analyze by Indicator, Deploy New Endpoints)&lt;/TD&gt;
&lt;TD&gt;Use network-level containment for Linux&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Assuming the operation waits forever&lt;/TD&gt;
&lt;TD&gt;It ends when the &lt;STRONG&gt;Expire on&lt;/STRONG&gt; window passes&lt;/TD&gt;
&lt;TD&gt;Monitor the Push Operations table; Run Again&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Forgetting the device is isolated after remediation&lt;/TD&gt;
&lt;TD&gt;User can't work; tickets pile up&lt;/TD&gt;
&lt;TD&gt;Make &lt;STRONG&gt;Release Computer&lt;/STRONG&gt; an explicit closing step in the runbook&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Fearing loss of management during isolation&lt;/TD&gt;
&lt;TD&gt;—&lt;/TD&gt;
&lt;TD&gt;Management traffic stays allowed by design; you can keep operating the device&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;HR /&gt;
&lt;H2&gt;Troubleshooting&lt;/H2&gt;
&lt;P&gt;&lt;STRONG&gt;Symptom:&lt;/STRONG&gt; Isolate Computer push operation never completes for a device &lt;STRONG&gt;Environment:&lt;/STRONG&gt; Windows/macOS client &lt;STRONG&gt;Root Causes &amp;amp; checks:&lt;/STRONG&gt;&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;&lt;STRONG&gt;Firewall component not installed&lt;/STRONG&gt; on that client — verify the deployed blades&lt;/LI&gt;
&lt;LI&gt;Client offline — the operation waits until the &lt;STRONG&gt;Expire on&lt;/STRONG&gt; window, then ends Partially completed and must be run again&lt;/LI&gt;
&lt;LI&gt;Check the operation status in the &lt;STRONG&gt;Push Operations&lt;/STRONG&gt; table (Scheduled / In progress / Partially completed / Completed / Failed)&lt;/LI&gt;
&lt;LI&gt;Confirm client ↔ server connectivity (see &lt;A href="https://community.checkpoint.com/../../architecture/03-agent-management-communication/README.md" target="_blank"&gt;Article 3&lt;/A&gt;) — ironically, isolation needs the management channel&lt;/LI&gt;
&lt;LI&gt;Confirm the state in &lt;STRONG&gt;Computers &amp;gt; View: Host Isolation &amp;gt; Isolation Status&lt;/STRONG&gt;&lt;/LI&gt;
&lt;/OL&gt;
&lt;HR /&gt;
&lt;H2&gt;FAQ&lt;/H2&gt;
&lt;P&gt;&lt;STRONG&gt;Q: Can I still manage an isolated computer?&lt;/STRONG&gt; A: Yes — management traffic remains allowed, so policies, push operations (including Release), and log collection keep working.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;Q: Can the user browse or reach file shares while isolated?&lt;/STRONG&gt; A: No. Only DHCP, DNS and management traffic are allowed.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;Q: Does isolation require installing a policy?&lt;/STRONG&gt; A: No — push operations act without policy installation.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;Q: Can isolation happen automatically?&lt;/STRONG&gt; A: Yes — &lt;STRONG&gt;Machine Quarantine&lt;/STRONG&gt; in Automatic Threat Analysis restricts network access via the Firewall when triggers fire with sufficient confidence.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;Q: How do I un-isolate several machines at once?&lt;/STRONG&gt; A: &lt;STRONG&gt;Release Computer&lt;/STRONG&gt; accepts one or more devices, like Isolate — and it is also available from the Computers view.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Related Articles&lt;/H2&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;A href="https://community.checkpoint.com/../../forensics/04-anatomy-of-a-forensics-report/README.md" target="_blank"&gt;Anatomy of a Forensics Report&lt;/A&gt; — Article 4 (the investigation phase)&lt;/LI&gt;
&lt;LI&gt;&lt;A href="https://community.checkpoint.com/../../anti-ransomware/02-anti-ransomware-deep-dive/README.md" target="_blank"&gt;Anti-Ransomware Deep Dive&lt;/A&gt; — Article 2 (automatic remediation) · &lt;A href="https://community.checkpoint.com/t5/Endpoint/EN-Anti-Ransomware-Deep-Dive-Honeypots-Pre-Encryption-Backup-amp/m-p/279968#M11562" target="_blank"&gt;Read on CheckMates ↗&lt;/A&gt;&lt;/LI&gt;
&lt;LI&gt;&lt;A href="https://community.checkpoint.com/../29-push-operations/README.md" target="_blank"&gt;Push Operations Deep Dive&lt;/A&gt; — Article 29 (the full catalog)&lt;/LI&gt;
&lt;/UL&gt;
&lt;HR /&gt;
&lt;H2&gt;References&lt;/H2&gt;
&lt;UL&gt;
&lt;LI&gt;Check Point Harmony Endpoint Administration Guide (cloud / Infinity Portal) — &lt;EM&gt;Push Operations&lt;/EM&gt; (Isolate/Release Computer, scheduling and expiration, supported operations)&lt;/LI&gt;
&lt;LI&gt;Check Point Harmony Endpoint Administration Guide (cloud / Infinity Portal) — &lt;EM&gt;Viewing Computer Information&lt;/EM&gt; (Host Isolation view) and &lt;EM&gt;Automated Attack Analysis (Forensics)&lt;/EM&gt; (Machine Quarantine)&lt;/LI&gt;
&lt;/UL&gt;
&lt;HR /&gt;
&lt;H2&gt;Revision History&lt;/H2&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Date&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Version&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Author&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Changes&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;2026-07-16&lt;/TD&gt;
&lt;TD&gt;1.0&lt;/TD&gt;
&lt;TD&gt;Jorge Luiz&lt;/TD&gt;
&lt;TD&gt;Initial version&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;2026-07-30&lt;/TD&gt;
&lt;TD&gt;2.0&lt;/TD&gt;
&lt;TD&gt;Jorge Luiz&lt;/TD&gt;
&lt;TD&gt;Cloud-first revalidation: Push Operations run from Asset Management &amp;gt; Push Operations (Create operation flow), configurable &lt;STRONG&gt;Expire on&lt;/STRONG&gt; (7/30/Custom) replaces the on-prem 24-hour timeout, cloud statuses and actions, Host Isolation view; removed SmartEndpoint/Reporting-tab and the R81.20 PDF reference&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;HR /&gt;
&lt;P&gt;&lt;STRONG&gt;Supported Versions:&lt;/STRONG&gt; Harmony Endpoint cloud management (Infinity Portal / Web Management); isolation on Windows and macOS clients &lt;STRONG&gt;Last Updated:&lt;/STRONG&gt; 2026-07-30&lt;/P&gt;
&lt;DIV id="gtx-trans" style="position: absolute; left: 422px; top: 3486.31px;"&gt;
&lt;DIV class="gtx-trans-icon"&gt;&amp;nbsp;&lt;/DIV&gt;
&lt;/DIV&gt;</description>
      <pubDate>Fri, 28 Aug 2026 14:26:35 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Endpoint/EN-Isolating-a-Computer-Network-Quarantine-for-Incident-Response/m-p/281627#M11631</guid>
      <dc:creator>jorgeluiznim</dc:creator>
      <dc:date>2026-08-28T14:26:35Z</dc:date>
    </item>
    <item>
      <title>Re: EN: Isolating a Computer: Network Quarantine for Incident Response</title>
      <link>https://community.checkpoint.com/t5/Endpoint/EN-Isolating-a-Computer-Network-Quarantine-for-Incident-Response/m-p/281633#M11632</link>
      <description>&lt;P&gt;well done Bro!&lt;/P&gt;</description>
      <pubDate>Fri, 28 Aug 2026 18:34:27 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Endpoint/EN-Isolating-a-Computer-Network-Quarantine-for-Incident-Response/m-p/281633#M11632</guid>
      <dc:creator>WiliRGasparetto</dc:creator>
      <dc:date>2026-08-28T18:34:27Z</dc:date>
    </item>
  </channel>
</rss>

