<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic PT-BR - Full Disk Encryption Deep Dive: Pre-Boot e Check Point FDE vs BitLocker in Endpoint</title>
    <link>https://community.checkpoint.com/t5/Endpoint/PT-BR-Full-Disk-Encryption-Deep-Dive-Pre-Boot-e-Check-Point-FDE/m-p/282362#M11649</link>
    <description>&lt;P&gt;&lt;EM&gt;Artigo 10 da série Harmony Endpoint Deep Dives · &lt;STRONG&gt;Nota sobre a gestão:&lt;/STRONG&gt; o Harmony Endpoint é gerenciado pela nuvem (Infinity Portal / Web Management) na maioria das implantações de hoje. O FDE é configurado em &lt;STRONG&gt;Policy &amp;gt; Data Protection &amp;gt; Full Disk Encryption&lt;/STRONG&gt;. Quando um Management Server on-premises se comporta de forma diferente, isso é sinalizado.&lt;/EM&gt;&lt;/P&gt;
&lt;H2&gt;Objetivo&lt;/H2&gt;
&lt;P&gt;Full Disk Encryption é o blade de maior aposta: erre e você deixa dados expostos ou tranca os usuários para fora dos próprios notebooks. Este artigo desmistifica o FDE: os dois engines (Check Point vs BitLocker), o modelo de pre-boot, a Deployment Phase de seis estágios, os algoritmos de criptografia, a criptografia por hardware SED, o gate de compatibilidade de firmware do E89.25 e os caminhos de recuperação que salvam você quando a máquina não dá boot.&lt;/P&gt;
&lt;H2&gt;Público&lt;/H2&gt;
&lt;UL&gt;
&lt;LI&gt;[x] Administradores de Endpoint&lt;/LI&gt;
&lt;LI&gt;[x] Engenheiros de Segurança&lt;/LI&gt;
&lt;LI&gt;[x] Iniciantes&lt;/LI&gt;
&lt;LI&gt;[ ] Analistas SOC&lt;/LI&gt;
&lt;LI&gt;[x] Especialistas&lt;/LI&gt;
&lt;/UL&gt;
&lt;H2&gt;Pré-requisitos&lt;/H2&gt;
&lt;UL&gt;
&lt;LI&gt;Básico de política de Data Protection no console Web Management&lt;/LI&gt;
&lt;LI&gt;Componente FDE instalado via pacote de client (lembre: FDE &lt;STRONG&gt;não pode ser removido durante um upgrade&lt;/STRONG&gt;)&lt;/LI&gt;
&lt;/UL&gt;
&lt;HR /&gt;
&lt;H2&gt;O Que o FDE Realmente Faz&lt;/H2&gt;
&lt;P&gt;O Full Disk Encryption combina &lt;STRONG&gt;duas proteções&lt;/STRONG&gt;:&lt;/P&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Componente&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;O que faz&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;Disk Encryption&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;Criptografa automática e totalmente todos os volumes e volumes ocultos (arquivos de sistema, temporários, até deletados) em segundo plano, sem perda perceptível de performance. O disco criptografado fica inacessível a pessoas não autorizadas.&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;Pre-boot Protection&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;Exige que os usuários se autentiquem &lt;STRONG&gt;antes de o computador dar boot&lt;/STRONG&gt;, derrotando ferramentas de bypass de autenticação e mídias de boot alternativas que contornariam a segurança em nível de SO.&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;P&gt;Você escolhe um &lt;STRONG&gt;Encryption Engine&lt;/STRONG&gt; por grupo de computadores, configurado em &lt;STRONG&gt;Policy &amp;gt; Data Protection &amp;gt; Full Disk Encryption&lt;/STRONG&gt; (uma regra Default Policy pré-definida já se aplica a toda a organização):&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;STRONG&gt;Check Point Full Disk Encryption&lt;/STRONG&gt;: o engine próprio da Check Point&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;BitLocker Management&lt;/STRONG&gt; (Windows): a Check Point gerencia o Microsoft BitLocker via o serviço Windows &lt;EM&gt;Check Point BitLocker Management&lt;/EM&gt; (usa APIs do Windows)&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;FileVault&lt;/STRONG&gt; (macOS): a Check Point gerencia a criptografia Apple FileVault nos clients Mac&lt;/LI&gt;
&lt;/UL&gt;
&lt;P style="background-color: #fff3cd; padding: 10px;"&gt;&lt;STRONG&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-center" image-alt="diag1-engine-choice.png" style="width: 999px;"&gt;&lt;img src="https://community.checkpoint.com/t5/image/serverpage/image-id/35292i356030A7348CA0B5/image-size/large?v=v2&amp;amp;px=999" role="button" title="diag1-engine-choice.png" alt="diag1-engine-choice.png" /&gt;&lt;/span&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;A Deployment Phase: da Instalação ao Enforcement&lt;/H2&gt;
&lt;P&gt;A &lt;STRONG&gt;Deployment Phase&lt;/STRONG&gt; é a janela entre instalar um pacote FDE e o Pre-boot efetivamente abrir. Para passar de deployment a enforcement, sete requisitos precisam ser atendidos, e se o client conseguir falar com o servidor e atender aos requisitos, &lt;STRONG&gt;eles são completados automaticamente&lt;/STRONG&gt;:&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;Comunicação client para servidor existe&lt;/LI&gt;
&lt;LI&gt;Client recebe as políticas de FDE e de usuário&lt;/LI&gt;
&lt;LI&gt;Usuários são adquiridos conforme a política&lt;/LI&gt;
&lt;LI&gt;Ao menos uma conta de usuário está configurada&lt;/LI&gt;
&lt;LI&gt;Client envia um arquivo de recovery ao servidor&lt;/LI&gt;
&lt;LI&gt;A System Area é criada e os boot records atualizados (Pre-boot ativado)&lt;/LI&gt;
&lt;LI&gt;O dispositivo atende aos requisitos de client do FDE&lt;/LI&gt;
&lt;/OL&gt;
&lt;P&gt;O client mostra seis status em ordem na sua Main Page:&lt;/P&gt;
&lt;P style="background-color: #fff3cd; padding: 10px;"&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-center" image-alt="diag2-deployment-phase.png" style="width: 999px;"&gt;&lt;img src="https://community.checkpoint.com/t5/image/serverpage/image-id/35293iE3CE28E9E6A8BFB5/image-size/large?v=v2&amp;amp;px=999" role="button" title="diag2-deployment-phase.png" alt="diag2-deployment-phase.png" /&gt;&lt;/span&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;STRONG&gt;Nota:&lt;/STRONG&gt; com &lt;STRONG&gt;Check Point FDE&lt;/STRONG&gt; os usuários reiniciam &lt;STRONG&gt;duas vezes&lt;/STRONG&gt; (uma para subir o Pre-boot antes da criptografia, uma para validar as credenciais). Com &lt;STRONG&gt;BitLocker&lt;/STRONG&gt;, reiniciam &lt;STRONG&gt;uma vez&lt;/STRONG&gt; na instalação.&lt;/P&gt;
&lt;P&gt;O &lt;STRONG&gt;User Acquisition&lt;/STRONG&gt; é o passo que as pessoas esquecem: os usuários são adquiridos quando fazem logon no Windows da máquina FDE, e &lt;STRONG&gt;suas contas precisam ter senhas que satisfaçam as regras de senha&lt;/STRONG&gt;. O FDE só ativa depois que o número exigido de usuários é adquirido.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Algoritmos de Criptografia &amp;amp; SED&lt;/H2&gt;
&lt;P&gt;Para o &lt;STRONG&gt;Check Point FDE&lt;/STRONG&gt;, a política cloud oferece três algoritmos de criptografia de volume:&lt;/P&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Algoritmo&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Observações&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;AES-CBC (256-bit)&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Padrão&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;XTS-AES (256-bit)&lt;/TD&gt;
&lt;TD&gt;Moderno, forte&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;XTS-AES (128-bit)&lt;/TD&gt;
&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;STRONG&gt;Nota:&lt;/STRONG&gt; o FDE on-premises antigo oferecia algoritmos legados adicionais (Blowfish, Cast, 3DES). A política cloud atual padroniza na família AES acima.&lt;/P&gt;
&lt;P&gt;Por padrão, todos os drives detectados e volumes visíveis são criptografados. Também é possível usar &lt;STRONG&gt;Self-Encrypting Drives (SED)&lt;/STRONG&gt;, drives padrão OPAL que criptografam e descriptografam em hardware:&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;Vá em &lt;STRONG&gt;Advanced Settings &amp;gt; Encryption &amp;gt; Allow Self-Encrypting Drives (SED) hardware functionality&lt;/STRONG&gt;&lt;/LI&gt;
&lt;LI&gt;Se um sistema e disco compatíveis forem detectados, o FDE usa a criptografia por &lt;STRONG&gt;hardware&lt;/STRONG&gt; do disco em vez da criptografia por software&lt;/LI&gt;
&lt;LI&gt;O nome do volume mostra &lt;STRONG&gt;SED&lt;/STRONG&gt; na UI do client e na view &lt;STRONG&gt;Computers&lt;/STRONG&gt; (detalhes de Full Disk Encryption)&lt;/LI&gt;
&lt;/UL&gt;
&lt;HR /&gt;
&lt;H2&gt;Pre-Boot: Exigido, Condicional ou Bypassado&lt;/H2&gt;
&lt;P&gt;É no Pre-boot que moram a maioria das dúvidas reais de FDE. A escolha base:&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;STRONG&gt;Authenticate user before OS loads (Pre-boot)&lt;/STRONG&gt;: o padrão seguro&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;Do not authenticate user before OS loads (Not recommended)&lt;/STRONG&gt;: desabilita o Pre-boot; a segurança cai abaixo da força da criptografia&lt;/LI&gt;
&lt;/UL&gt;
&lt;P&gt;Mas raramente você quer um binário rígido. O FDE oferece modelos de &lt;STRONG&gt;bypass temporário&lt;/STRONG&gt; e &lt;STRONG&gt;condicional&lt;/STRONG&gt;:&lt;/P&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Recurso&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Comportamento&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;Allow bypass when connected to LAN&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;Numa máquina que alcança um servidor Endpoint por Ethernet, o client se autentica com segurança pela rede, sem Pre-boot manual. Cai para Pre-boot manual se a autenticação de rede não for possível. UEFI + Mac suportados&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;Unlock Pre-boot user on successful OS login&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;Um usuário trancado no Pre-boot (logons errados) é destravado no próximo logon de SO em LAN&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;Temporary Pre-boot Bypass&lt;/STRONG&gt; (antigo Wake on LAN)&lt;/TD&gt;
&lt;TD&gt;Admin desabilita o Pre-boot temporariamente (on demand, uma vez, semanalmente ou via script), por exemplo para manutenção ou patching&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;H3&gt;Bypass por script (SCCM / janelas de patch)&lt;/H3&gt;
&lt;PRE style="background-color: #f4f4f4; border: 1px solid #ddd; padding: 10px; overflow-x: auto;"&gt;&lt;CODE&gt;:: No seu script (ex.: SCCM), antes de um reboot que precisa pular o Pre-boot:
FDEControl.exe set-wol-on
:: ... o reboot acontece; o Pre-boot é pulado, o script continua ...
FDEControl.exe set-wol-off&lt;/CODE&gt;&lt;/PRE&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;STRONG&gt;Atenção:&lt;/STRONG&gt; o script de Temporary Pre-boot Bypass só roda &lt;STRONG&gt;durante a janela configurada&lt;/STRONG&gt; nas Temporary Pre-boot Bypass Settings. A janela de bypass é governada por política, não é liberada geral.&lt;/P&gt;
&lt;P&gt;Hardening extra disponível: &lt;STRONG&gt;medição de integridade do Pre-boot via TPM&lt;/STRONG&gt;, autenticação de dois fatores e um &lt;STRONG&gt;Hardware Hash&lt;/STRONG&gt; (derivado de BIOS + CPU) que detecta se o disco foi movido para outro computador.&lt;/P&gt;
&lt;H3&gt;Smart Pre-boot (E89.05 em diante)&lt;/H3&gt;
&lt;P&gt;O Smart Pre-boot é a experiência moderna de pre-boot, GA desde o E89.05. Ele adiciona &lt;STRONG&gt;Self-Unlock&lt;/STRONG&gt; e &lt;STRONG&gt;Mobile Login&lt;/STRONG&gt; com MFA simples pelo smartphone, além de instruções de login mais claras e orientação de Wi-Fi quando o pre-boot precisa de rede para se comunicar com o servidor. Duas limitações documentadas para planejar: &lt;STRONG&gt;autenticação por SmartCard não é suportada&lt;/STRONG&gt; no Smart Pre-boot, e o &lt;STRONG&gt;display externo secundário via docking station é experimental&lt;/STRONG&gt; e depende de hardware e firmware. A transição do Classic Pre-boot para o Smart Pre-boot pode exigir um restart.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Compatibilidade de Firmware do FDE (E89.25 em diante)&lt;/H2&gt;
&lt;P&gt;A partir do &lt;STRONG&gt;E89.25&lt;/STRONG&gt;, o Check Point FDE suporta apenas dispositivos que dão boot no Windows pelo &lt;STRONG&gt;UEFI boot order padrão&lt;/STRONG&gt;. Dispositivos que carregam o Windows Boot Manager diretamente &lt;STRONG&gt;não são suportados&lt;/STRONG&gt; até a fabricante fornecer um update de BIOS/UEFI. Isso tem impacto real de deploy, então trate como um gate antes de qualquer rollout do E89.25 em máquinas criptografadas.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;Impacto nos dispositivos afetados:&lt;/STRONG&gt;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;STRONG&gt;Upgrades de FDE são bloqueados&lt;/STRONG&gt; e &lt;STRONG&gt;novas instalações não criptografam&lt;/STRONG&gt; o disco.&lt;/LI&gt;
&lt;LI&gt;Uma mensagem de &lt;STRONG&gt;Blade Status&lt;/STRONG&gt; notifica funcionalidade limitada e pede o consentimento do administrador para &lt;STRONG&gt;trocar automaticamente a política de Check Point Encryption para BitLocker Management&lt;/STRONG&gt; nessas máquinas específicas, até o firmware ficar compatível.&lt;/LI&gt;
&lt;LI&gt;Instalar o FDE em modo &lt;STRONG&gt;FAST_INSTALL ou ATM (isATM=1)&lt;/STRONG&gt; pode deixar o dispositivo &lt;STRONG&gt;não inicializável&lt;/STRONG&gt; e exigir o procedimento de recuperação por USB do FDE.&lt;/LI&gt;
&lt;/UL&gt;
&lt;P&gt;&lt;STRONG&gt;Ações requeridas antes de atualizar para o E89.25:&lt;/STRONG&gt;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;Verifique a compatibilidade dos dispositivos com o &lt;STRONG&gt;BootModeReport.ps1&lt;/STRONG&gt; (sk185123).&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;Desabilite a hibernação&lt;/STRONG&gt; nos dispositivos FDE afetados para evitar corrupção da EFI System Partition durante o processo de Microsoft Secure Boot Update.&lt;/LI&gt;
&lt;/UL&gt;
&lt;HR /&gt;
&lt;H2&gt;Recuperação: Quando a Máquina Não Dá Boot&lt;/H2&gt;
&lt;P&gt;FDE sem plano de recuperação é passivo. Três ferramentas:&lt;/P&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Ferramenta&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Uso&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;Full Recovery com Recovery Media&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;Dá boot na máquina falha por CD/DVD/USB/REC, autentica com usuário + senha, o disco descriptografa usando as partition keys da Recovery Media&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;Drive Slaving Utility&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;Acessar um drive criptografado conectado a outra máquina&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;Dynamic Mount Utility&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;Montar um volume criptografado para acesso aos dados&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;P&gt;&lt;STRONG&gt;Fluxo da Recovery Media:&lt;/STRONG&gt; o client envia os arquivos de recovery ao serviço de gestão uma vez no deployment inicial, o admin cria a mídia de recovery quando necessário, dá boot na máquina falha, autentica, o disco descriptografa e os arquivos são restaurados &lt;STRONG&gt;descriptografados&lt;/STRONG&gt; (o SO passa a rodar sem Pre-boot). Depois, &lt;STRONG&gt;o admin precisa reinstalar o FDE&lt;/STRONG&gt; naquela máquina.&lt;/P&gt;
&lt;P&gt;Para usuários trancados na estrada, o &lt;STRONG&gt;Remote Help&lt;/STRONG&gt; oferece recuperação por challenge-response, e o &lt;STRONG&gt;Self-Help Portal&lt;/STRONG&gt; permite que usuários do Active Directory redefinam a própria senha.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Trocando de Engine: Check Point FDE e BitLocker&lt;/H2&gt;
&lt;P&gt;Você pode trocar de engine por política. O client descriptografa com o antigo e recriptografa com o novo:&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;Check Point FDE para BitLocker:&lt;/STRONG&gt; mude a ação de Encryption Engine para &lt;EM&gt;Use BitLocker Management&lt;/EM&gt;, depois Save e Install Policy. O client mostra uma mensagem, o usuário clica &lt;STRONG&gt;Reboot&lt;/STRONG&gt; e a descriptografia começa, depois a mensagem aparece de novo e o usuário clica &lt;STRONG&gt;Reboot&lt;/STRONG&gt; para iniciar a criptografia do BitLocker.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;BitLocker para Check Point FDE:&lt;/STRONG&gt; mude para &lt;EM&gt;Use Check Point Full Disk Encryption&lt;/EM&gt;, depois Save e Install. O BitLocker descriptografa, depois o Check Point FDE criptografa, e o usuário clica &lt;STRONG&gt;Lock&lt;/STRONG&gt; para o FDE coletar as credenciais.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Boas Práticas&lt;/H2&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; mantenha o padrão &lt;STRONG&gt;AES-CBC 256-bit&lt;/STRONG&gt; (ou XTS-AES 256-bit) salvo requisito específico. A política cloud já padroniza na família AES.&lt;/P&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; confirme que sua política de senhas é aplicável &lt;STRONG&gt;antes&lt;/STRONG&gt; do rollout. O User Acquisition trava silenciosamente se as contas não atenderem às regras de senha.&lt;/P&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; antes de um rollout do E89.25 em máquinas criptografadas, rode o &lt;STRONG&gt;BootModeReport.ps1&lt;/STRONG&gt; (sk185123) para pegar dispositivos com firmware incompatível, e desabilite a hibernação nos dispositivos FDE afetados.&lt;/P&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; teste o fluxo de &lt;STRONG&gt;Full Recovery&lt;/STRONG&gt; (e guarde a mídia de recovery com segurança) antes de precisar. A recuperação é a diferença entre um reimage e um incidente de perda de dados.&lt;/P&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; para automação de patch em frotas criptografadas, use o &lt;STRONG&gt;Temporary Pre-boot Bypass por script&lt;/STRONG&gt; dentro de uma janela definida por política, em vez de desabilitar o Pre-boot de vez.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Erros Comuns&lt;/H2&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Erro&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Impacto&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Solução&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;Desabilitar o Pre-boot por "conveniência"&lt;/TD&gt;
&lt;TD&gt;Segurança cai abaixo da força da criptografia&lt;/TD&gt;
&lt;TD&gt;Use LAN bypass / SSO em vez de desligar o Pre-boot&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Rollout de FDE com regras de senha fracas/incompatíveis&lt;/TD&gt;
&lt;TD&gt;User Acquisition nunca completa; FDE nunca ativa&lt;/TD&gt;
&lt;TD&gt;Alinhe a política de senhas primeiro&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Atualizar para o E89.25 num dispositivo que carrega o Windows Boot Manager diretamente&lt;/TD&gt;
&lt;TD&gt;Upgrade de FDE bloqueado ou disco não criptografado&lt;/TD&gt;
&lt;TD&gt;Rode o BootModeReport.ps1 (sk185123) antes; atualize a BIOS ou troque essa máquina para BitLocker Management&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Instalar FDE em modo FAST_INSTALL / ATM em hardware afetado pelo E89.25&lt;/TD&gt;
&lt;TD&gt;Dispositivo pode ficar não inicializável&lt;/TD&gt;
&lt;TD&gt;Verifique a compatibilidade de firmware primeiro; deixe o procedimento de recuperação por USB do FDE à mão&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Sem mídia de recovery testada&lt;/TD&gt;
&lt;TD&gt;Um disco criptografado que não dá boot fica irrecuperável&lt;/TD&gt;
&lt;TD&gt;Crie + teste a mídia; confirme que o recovery file chegou ao servidor&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Tentar custom volume encryption em SED&lt;/TD&gt;
&lt;TD&gt;Silenciosamente sobrescrito pelo client&lt;/TD&gt;
&lt;TD&gt;Aceite AES + settings de volume completo em SED&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Esperar remover FDE durante upgrade&lt;/TD&gt;
&lt;TD&gt;Não suportado&lt;/TD&gt;
&lt;TD&gt;Planeje a remoção como mudança separada&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;CODE&gt;FDEControl.exe&lt;/CODE&gt; bypass fora da janela&lt;/TD&gt;
&lt;TD&gt;Falha com código 13&lt;/TD&gt;
&lt;TD&gt;Execute dentro da janela permitida pela política&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;HR /&gt;
&lt;H2&gt;Troubleshooting&lt;/H2&gt;
&lt;P&gt;&lt;STRONG&gt;Sintoma:&lt;/STRONG&gt; O FDE fica na Deployment Phase e nunca começa a criptografar &lt;STRONG&gt;Ambiente:&lt;/STRONG&gt; Client Windows, engine Check Point FDE &lt;STRONG&gt;Causas-raiz e verificações:&lt;/STRONG&gt;&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;&lt;STRONG&gt;User Acquisition incompleto&lt;/STRONG&gt;: o número exigido de usuários não fez logon, ou as contas não atendem às regras de senha&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;Sem comunicação client para serviço&lt;/STRONG&gt;: o recovery file não chega ao serviço de gestão (passo 5). Verifique a conectividade&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;Requisitos de client não atendidos&lt;/STRONG&gt;: verifique se o dispositivo atende aos requisitos de client do FDE&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;Gate de firmware no E89.25&lt;/STRONG&gt;: se os upgrades pararam de criptografar após migrar para o E89.25, procure a mensagem de firmware no Blade Status e rode o BootModeReport.ps1 (sk185123)&lt;/LI&gt;
&lt;LI&gt;No client: ícone de cadeado na bandeja &amp;gt; Display Overview &amp;gt; Full Disk Encryption &amp;gt; compare o status atual com a lista de seis estágios&lt;/LI&gt;
&lt;/OL&gt;
&lt;HR /&gt;
&lt;H2&gt;FAQ&lt;/H2&gt;
&lt;P&gt;&lt;STRONG&gt;P: Qual o algoritmo de criptografia padrão?&lt;/STRONG&gt; R: AES-CBC (256-bit). A política cloud também oferece XTS-AES (256/128).&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;P: Quantos reboots durante o deployment?&lt;/STRONG&gt; R: Check Point FDE = dois; BitLocker = um.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;P: Posso pular o Pre-boot em máquinas dentro do escritório?&lt;/STRONG&gt; R: Sim. O &lt;EM&gt;Allow bypass when connected to LAN&lt;/EM&gt; autentica com segurança por Ethernet sem Pre-boot manual (UEFI + Mac suportados), caindo para Pre-boot manual se necessário.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;P: Um disco foi movido para outro computador, isso é detectado?&lt;/STRONG&gt; R: Sim. O Hardware Hash (de BIOS + CPU) detecta a troca.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;P: Atualizamos para o E89.25 e algumas máquinas pararam de criptografar com Check Point FDE. Por quê?&lt;/STRONG&gt; R: O E89.25 exige o UEFI boot order padrão. Dispositivos que carregam o Windows Boot Manager diretamente ficam bloqueados até um update de BIOS. Você pode consentir a troca dessas máquinas para BitLocker Management no intervalo, e deve verificar o hardware com o BootModeReport.ps1 (sk185123).&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;P: O que acontece após um Full Recovery?&lt;/STRONG&gt; R: O disco fica descriptografado e o SO roda sem Pre-boot, então o admin precisa reinstalar o FDE naquela máquina.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Referências&lt;/H2&gt;
&lt;UL&gt;
&lt;LI&gt;Check Point Harmony Endpoint Administration Guide (cloud / Infinity Portal), &lt;EM&gt;Configuring the Data Protection Policy &amp;gt; Full Disk Encryption&lt;/EM&gt; (engines, algoritmos, Pre-boot, Temporary Pre-boot Bypass, SED, recuperação)&lt;/LI&gt;
&lt;LI&gt;Check Point SecureKnowledge sk184929, &lt;EM&gt;Enterprise Endpoint Security E89.25 Windows Clients&lt;/EM&gt; (compatibilidade de firmware do FDE, EPS-63819; limitações do Smart Pre-boot)&lt;/LI&gt;
&lt;LI&gt;Check Point SecureKnowledge sk185123 (BootModeReport para compatibilidade de firmware do FDE)&lt;/LI&gt;
&lt;/UL&gt;
&lt;HR /&gt;
&lt;H2&gt;Histórico de Revisões&lt;/H2&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Data&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Versão&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Autor&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Mudanças&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;2026-07-16&lt;/TD&gt;
&lt;TD&gt;1.0&lt;/TD&gt;
&lt;TD&gt;Jorge Luiz&lt;/TD&gt;
&lt;TD&gt;Versão inicial&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;2026-07-30&lt;/TD&gt;
&lt;TD&gt;2.0&lt;/TD&gt;
&lt;TD&gt;Jorge Luiz&lt;/TD&gt;
&lt;TD&gt;Revalidação cloud-first do caminho de configuração do FDE, engines, algoritmos, SED e recuperação&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;2026-09-15&lt;/TD&gt;
&lt;TD&gt;2.1&lt;/TD&gt;
&lt;TD&gt;Jorge Luiz&lt;/TD&gt;
&lt;TD&gt;Adicionado o gate de Compatibilidade de Firmware do FDE do E89.25 (EPS-63819) e uma nota de Smart Pre-boot (E89.05 GA); Erros Comuns, Troubleshooting, FAQ e Referências relacionados; removidos emoji e travessões para leitura mais limpa&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;HR /&gt;
&lt;P&gt;&lt;STRONG&gt;Versões Suportadas:&lt;/STRONG&gt; Harmony Endpoint gerenciado na nuvem (Infinity Portal / Web Management); Check Point FDE / BitLocker (Windows) / FileVault (macOS); gate de compatibilidade de firmware do FDE vale a partir do E89.25 &lt;STRONG&gt;Última Atualização:&lt;/STRONG&gt; 2026-09-15&lt;/P&gt;</description>
    <pubDate>Tue, 15 Sep 2026 09:59:21 GMT</pubDate>
    <dc:creator>jorgeluiznim</dc:creator>
    <dc:date>2026-09-15T09:59:21Z</dc:date>
    <item>
      <title>PT-BR - Full Disk Encryption Deep Dive: Pre-Boot e Check Point FDE vs BitLocker</title>
      <link>https://community.checkpoint.com/t5/Endpoint/PT-BR-Full-Disk-Encryption-Deep-Dive-Pre-Boot-e-Check-Point-FDE/m-p/282362#M11649</link>
      <description>&lt;P&gt;&lt;EM&gt;Artigo 10 da série Harmony Endpoint Deep Dives · &lt;STRONG&gt;Nota sobre a gestão:&lt;/STRONG&gt; o Harmony Endpoint é gerenciado pela nuvem (Infinity Portal / Web Management) na maioria das implantações de hoje. O FDE é configurado em &lt;STRONG&gt;Policy &amp;gt; Data Protection &amp;gt; Full Disk Encryption&lt;/STRONG&gt;. Quando um Management Server on-premises se comporta de forma diferente, isso é sinalizado.&lt;/EM&gt;&lt;/P&gt;
&lt;H2&gt;Objetivo&lt;/H2&gt;
&lt;P&gt;Full Disk Encryption é o blade de maior aposta: erre e você deixa dados expostos ou tranca os usuários para fora dos próprios notebooks. Este artigo desmistifica o FDE: os dois engines (Check Point vs BitLocker), o modelo de pre-boot, a Deployment Phase de seis estágios, os algoritmos de criptografia, a criptografia por hardware SED, o gate de compatibilidade de firmware do E89.25 e os caminhos de recuperação que salvam você quando a máquina não dá boot.&lt;/P&gt;
&lt;H2&gt;Público&lt;/H2&gt;
&lt;UL&gt;
&lt;LI&gt;[x] Administradores de Endpoint&lt;/LI&gt;
&lt;LI&gt;[x] Engenheiros de Segurança&lt;/LI&gt;
&lt;LI&gt;[x] Iniciantes&lt;/LI&gt;
&lt;LI&gt;[ ] Analistas SOC&lt;/LI&gt;
&lt;LI&gt;[x] Especialistas&lt;/LI&gt;
&lt;/UL&gt;
&lt;H2&gt;Pré-requisitos&lt;/H2&gt;
&lt;UL&gt;
&lt;LI&gt;Básico de política de Data Protection no console Web Management&lt;/LI&gt;
&lt;LI&gt;Componente FDE instalado via pacote de client (lembre: FDE &lt;STRONG&gt;não pode ser removido durante um upgrade&lt;/STRONG&gt;)&lt;/LI&gt;
&lt;/UL&gt;
&lt;HR /&gt;
&lt;H2&gt;O Que o FDE Realmente Faz&lt;/H2&gt;
&lt;P&gt;O Full Disk Encryption combina &lt;STRONG&gt;duas proteções&lt;/STRONG&gt;:&lt;/P&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Componente&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;O que faz&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;Disk Encryption&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;Criptografa automática e totalmente todos os volumes e volumes ocultos (arquivos de sistema, temporários, até deletados) em segundo plano, sem perda perceptível de performance. O disco criptografado fica inacessível a pessoas não autorizadas.&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;Pre-boot Protection&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;Exige que os usuários se autentiquem &lt;STRONG&gt;antes de o computador dar boot&lt;/STRONG&gt;, derrotando ferramentas de bypass de autenticação e mídias de boot alternativas que contornariam a segurança em nível de SO.&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;P&gt;Você escolhe um &lt;STRONG&gt;Encryption Engine&lt;/STRONG&gt; por grupo de computadores, configurado em &lt;STRONG&gt;Policy &amp;gt; Data Protection &amp;gt; Full Disk Encryption&lt;/STRONG&gt; (uma regra Default Policy pré-definida já se aplica a toda a organização):&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;STRONG&gt;Check Point Full Disk Encryption&lt;/STRONG&gt;: o engine próprio da Check Point&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;BitLocker Management&lt;/STRONG&gt; (Windows): a Check Point gerencia o Microsoft BitLocker via o serviço Windows &lt;EM&gt;Check Point BitLocker Management&lt;/EM&gt; (usa APIs do Windows)&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;FileVault&lt;/STRONG&gt; (macOS): a Check Point gerencia a criptografia Apple FileVault nos clients Mac&lt;/LI&gt;
&lt;/UL&gt;
&lt;P style="background-color: #fff3cd; padding: 10px;"&gt;&lt;STRONG&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-center" image-alt="diag1-engine-choice.png" style="width: 999px;"&gt;&lt;img src="https://community.checkpoint.com/t5/image/serverpage/image-id/35292i356030A7348CA0B5/image-size/large?v=v2&amp;amp;px=999" role="button" title="diag1-engine-choice.png" alt="diag1-engine-choice.png" /&gt;&lt;/span&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;A Deployment Phase: da Instalação ao Enforcement&lt;/H2&gt;
&lt;P&gt;A &lt;STRONG&gt;Deployment Phase&lt;/STRONG&gt; é a janela entre instalar um pacote FDE e o Pre-boot efetivamente abrir. Para passar de deployment a enforcement, sete requisitos precisam ser atendidos, e se o client conseguir falar com o servidor e atender aos requisitos, &lt;STRONG&gt;eles são completados automaticamente&lt;/STRONG&gt;:&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;Comunicação client para servidor existe&lt;/LI&gt;
&lt;LI&gt;Client recebe as políticas de FDE e de usuário&lt;/LI&gt;
&lt;LI&gt;Usuários são adquiridos conforme a política&lt;/LI&gt;
&lt;LI&gt;Ao menos uma conta de usuário está configurada&lt;/LI&gt;
&lt;LI&gt;Client envia um arquivo de recovery ao servidor&lt;/LI&gt;
&lt;LI&gt;A System Area é criada e os boot records atualizados (Pre-boot ativado)&lt;/LI&gt;
&lt;LI&gt;O dispositivo atende aos requisitos de client do FDE&lt;/LI&gt;
&lt;/OL&gt;
&lt;P&gt;O client mostra seis status em ordem na sua Main Page:&lt;/P&gt;
&lt;P style="background-color: #fff3cd; padding: 10px;"&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-center" image-alt="diag2-deployment-phase.png" style="width: 999px;"&gt;&lt;img src="https://community.checkpoint.com/t5/image/serverpage/image-id/35293iE3CE28E9E6A8BFB5/image-size/large?v=v2&amp;amp;px=999" role="button" title="diag2-deployment-phase.png" alt="diag2-deployment-phase.png" /&gt;&lt;/span&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;STRONG&gt;Nota:&lt;/STRONG&gt; com &lt;STRONG&gt;Check Point FDE&lt;/STRONG&gt; os usuários reiniciam &lt;STRONG&gt;duas vezes&lt;/STRONG&gt; (uma para subir o Pre-boot antes da criptografia, uma para validar as credenciais). Com &lt;STRONG&gt;BitLocker&lt;/STRONG&gt;, reiniciam &lt;STRONG&gt;uma vez&lt;/STRONG&gt; na instalação.&lt;/P&gt;
&lt;P&gt;O &lt;STRONG&gt;User Acquisition&lt;/STRONG&gt; é o passo que as pessoas esquecem: os usuários são adquiridos quando fazem logon no Windows da máquina FDE, e &lt;STRONG&gt;suas contas precisam ter senhas que satisfaçam as regras de senha&lt;/STRONG&gt;. O FDE só ativa depois que o número exigido de usuários é adquirido.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Algoritmos de Criptografia &amp;amp; SED&lt;/H2&gt;
&lt;P&gt;Para o &lt;STRONG&gt;Check Point FDE&lt;/STRONG&gt;, a política cloud oferece três algoritmos de criptografia de volume:&lt;/P&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Algoritmo&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Observações&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;AES-CBC (256-bit)&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Padrão&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;XTS-AES (256-bit)&lt;/TD&gt;
&lt;TD&gt;Moderno, forte&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;XTS-AES (128-bit)&lt;/TD&gt;
&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;STRONG&gt;Nota:&lt;/STRONG&gt; o FDE on-premises antigo oferecia algoritmos legados adicionais (Blowfish, Cast, 3DES). A política cloud atual padroniza na família AES acima.&lt;/P&gt;
&lt;P&gt;Por padrão, todos os drives detectados e volumes visíveis são criptografados. Também é possível usar &lt;STRONG&gt;Self-Encrypting Drives (SED)&lt;/STRONG&gt;, drives padrão OPAL que criptografam e descriptografam em hardware:&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;Vá em &lt;STRONG&gt;Advanced Settings &amp;gt; Encryption &amp;gt; Allow Self-Encrypting Drives (SED) hardware functionality&lt;/STRONG&gt;&lt;/LI&gt;
&lt;LI&gt;Se um sistema e disco compatíveis forem detectados, o FDE usa a criptografia por &lt;STRONG&gt;hardware&lt;/STRONG&gt; do disco em vez da criptografia por software&lt;/LI&gt;
&lt;LI&gt;O nome do volume mostra &lt;STRONG&gt;SED&lt;/STRONG&gt; na UI do client e na view &lt;STRONG&gt;Computers&lt;/STRONG&gt; (detalhes de Full Disk Encryption)&lt;/LI&gt;
&lt;/UL&gt;
&lt;HR /&gt;
&lt;H2&gt;Pre-Boot: Exigido, Condicional ou Bypassado&lt;/H2&gt;
&lt;P&gt;É no Pre-boot que moram a maioria das dúvidas reais de FDE. A escolha base:&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;STRONG&gt;Authenticate user before OS loads (Pre-boot)&lt;/STRONG&gt;: o padrão seguro&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;Do not authenticate user before OS loads (Not recommended)&lt;/STRONG&gt;: desabilita o Pre-boot; a segurança cai abaixo da força da criptografia&lt;/LI&gt;
&lt;/UL&gt;
&lt;P&gt;Mas raramente você quer um binário rígido. O FDE oferece modelos de &lt;STRONG&gt;bypass temporário&lt;/STRONG&gt; e &lt;STRONG&gt;condicional&lt;/STRONG&gt;:&lt;/P&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Recurso&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Comportamento&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;Allow bypass when connected to LAN&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;Numa máquina que alcança um servidor Endpoint por Ethernet, o client se autentica com segurança pela rede, sem Pre-boot manual. Cai para Pre-boot manual se a autenticação de rede não for possível. UEFI + Mac suportados&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;Unlock Pre-boot user on successful OS login&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;Um usuário trancado no Pre-boot (logons errados) é destravado no próximo logon de SO em LAN&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;Temporary Pre-boot Bypass&lt;/STRONG&gt; (antigo Wake on LAN)&lt;/TD&gt;
&lt;TD&gt;Admin desabilita o Pre-boot temporariamente (on demand, uma vez, semanalmente ou via script), por exemplo para manutenção ou patching&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;H3&gt;Bypass por script (SCCM / janelas de patch)&lt;/H3&gt;
&lt;PRE style="background-color: #f4f4f4; border: 1px solid #ddd; padding: 10px; overflow-x: auto;"&gt;&lt;CODE&gt;:: No seu script (ex.: SCCM), antes de um reboot que precisa pular o Pre-boot:
FDEControl.exe set-wol-on
:: ... o reboot acontece; o Pre-boot é pulado, o script continua ...
FDEControl.exe set-wol-off&lt;/CODE&gt;&lt;/PRE&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;STRONG&gt;Atenção:&lt;/STRONG&gt; o script de Temporary Pre-boot Bypass só roda &lt;STRONG&gt;durante a janela configurada&lt;/STRONG&gt; nas Temporary Pre-boot Bypass Settings. A janela de bypass é governada por política, não é liberada geral.&lt;/P&gt;
&lt;P&gt;Hardening extra disponível: &lt;STRONG&gt;medição de integridade do Pre-boot via TPM&lt;/STRONG&gt;, autenticação de dois fatores e um &lt;STRONG&gt;Hardware Hash&lt;/STRONG&gt; (derivado de BIOS + CPU) que detecta se o disco foi movido para outro computador.&lt;/P&gt;
&lt;H3&gt;Smart Pre-boot (E89.05 em diante)&lt;/H3&gt;
&lt;P&gt;O Smart Pre-boot é a experiência moderna de pre-boot, GA desde o E89.05. Ele adiciona &lt;STRONG&gt;Self-Unlock&lt;/STRONG&gt; e &lt;STRONG&gt;Mobile Login&lt;/STRONG&gt; com MFA simples pelo smartphone, além de instruções de login mais claras e orientação de Wi-Fi quando o pre-boot precisa de rede para se comunicar com o servidor. Duas limitações documentadas para planejar: &lt;STRONG&gt;autenticação por SmartCard não é suportada&lt;/STRONG&gt; no Smart Pre-boot, e o &lt;STRONG&gt;display externo secundário via docking station é experimental&lt;/STRONG&gt; e depende de hardware e firmware. A transição do Classic Pre-boot para o Smart Pre-boot pode exigir um restart.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Compatibilidade de Firmware do FDE (E89.25 em diante)&lt;/H2&gt;
&lt;P&gt;A partir do &lt;STRONG&gt;E89.25&lt;/STRONG&gt;, o Check Point FDE suporta apenas dispositivos que dão boot no Windows pelo &lt;STRONG&gt;UEFI boot order padrão&lt;/STRONG&gt;. Dispositivos que carregam o Windows Boot Manager diretamente &lt;STRONG&gt;não são suportados&lt;/STRONG&gt; até a fabricante fornecer um update de BIOS/UEFI. Isso tem impacto real de deploy, então trate como um gate antes de qualquer rollout do E89.25 em máquinas criptografadas.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;Impacto nos dispositivos afetados:&lt;/STRONG&gt;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;STRONG&gt;Upgrades de FDE são bloqueados&lt;/STRONG&gt; e &lt;STRONG&gt;novas instalações não criptografam&lt;/STRONG&gt; o disco.&lt;/LI&gt;
&lt;LI&gt;Uma mensagem de &lt;STRONG&gt;Blade Status&lt;/STRONG&gt; notifica funcionalidade limitada e pede o consentimento do administrador para &lt;STRONG&gt;trocar automaticamente a política de Check Point Encryption para BitLocker Management&lt;/STRONG&gt; nessas máquinas específicas, até o firmware ficar compatível.&lt;/LI&gt;
&lt;LI&gt;Instalar o FDE em modo &lt;STRONG&gt;FAST_INSTALL ou ATM (isATM=1)&lt;/STRONG&gt; pode deixar o dispositivo &lt;STRONG&gt;não inicializável&lt;/STRONG&gt; e exigir o procedimento de recuperação por USB do FDE.&lt;/LI&gt;
&lt;/UL&gt;
&lt;P&gt;&lt;STRONG&gt;Ações requeridas antes de atualizar para o E89.25:&lt;/STRONG&gt;&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;Verifique a compatibilidade dos dispositivos com o &lt;STRONG&gt;BootModeReport.ps1&lt;/STRONG&gt; (sk185123).&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;Desabilite a hibernação&lt;/STRONG&gt; nos dispositivos FDE afetados para evitar corrupção da EFI System Partition durante o processo de Microsoft Secure Boot Update.&lt;/LI&gt;
&lt;/UL&gt;
&lt;HR /&gt;
&lt;H2&gt;Recuperação: Quando a Máquina Não Dá Boot&lt;/H2&gt;
&lt;P&gt;FDE sem plano de recuperação é passivo. Três ferramentas:&lt;/P&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Ferramenta&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Uso&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;Full Recovery com Recovery Media&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;Dá boot na máquina falha por CD/DVD/USB/REC, autentica com usuário + senha, o disco descriptografa usando as partition keys da Recovery Media&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;Drive Slaving Utility&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;Acessar um drive criptografado conectado a outra máquina&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;Dynamic Mount Utility&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;Montar um volume criptografado para acesso aos dados&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;P&gt;&lt;STRONG&gt;Fluxo da Recovery Media:&lt;/STRONG&gt; o client envia os arquivos de recovery ao serviço de gestão uma vez no deployment inicial, o admin cria a mídia de recovery quando necessário, dá boot na máquina falha, autentica, o disco descriptografa e os arquivos são restaurados &lt;STRONG&gt;descriptografados&lt;/STRONG&gt; (o SO passa a rodar sem Pre-boot). Depois, &lt;STRONG&gt;o admin precisa reinstalar o FDE&lt;/STRONG&gt; naquela máquina.&lt;/P&gt;
&lt;P&gt;Para usuários trancados na estrada, o &lt;STRONG&gt;Remote Help&lt;/STRONG&gt; oferece recuperação por challenge-response, e o &lt;STRONG&gt;Self-Help Portal&lt;/STRONG&gt; permite que usuários do Active Directory redefinam a própria senha.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Trocando de Engine: Check Point FDE e BitLocker&lt;/H2&gt;
&lt;P&gt;Você pode trocar de engine por política. O client descriptografa com o antigo e recriptografa com o novo:&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;Check Point FDE para BitLocker:&lt;/STRONG&gt; mude a ação de Encryption Engine para &lt;EM&gt;Use BitLocker Management&lt;/EM&gt;, depois Save e Install Policy. O client mostra uma mensagem, o usuário clica &lt;STRONG&gt;Reboot&lt;/STRONG&gt; e a descriptografia começa, depois a mensagem aparece de novo e o usuário clica &lt;STRONG&gt;Reboot&lt;/STRONG&gt; para iniciar a criptografia do BitLocker.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;BitLocker para Check Point FDE:&lt;/STRONG&gt; mude para &lt;EM&gt;Use Check Point Full Disk Encryption&lt;/EM&gt;, depois Save e Install. O BitLocker descriptografa, depois o Check Point FDE criptografa, e o usuário clica &lt;STRONG&gt;Lock&lt;/STRONG&gt; para o FDE coletar as credenciais.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Boas Práticas&lt;/H2&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; mantenha o padrão &lt;STRONG&gt;AES-CBC 256-bit&lt;/STRONG&gt; (ou XTS-AES 256-bit) salvo requisito específico. A política cloud já padroniza na família AES.&lt;/P&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; confirme que sua política de senhas é aplicável &lt;STRONG&gt;antes&lt;/STRONG&gt; do rollout. O User Acquisition trava silenciosamente se as contas não atenderem às regras de senha.&lt;/P&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; antes de um rollout do E89.25 em máquinas criptografadas, rode o &lt;STRONG&gt;BootModeReport.ps1&lt;/STRONG&gt; (sk185123) para pegar dispositivos com firmware incompatível, e desabilite a hibernação nos dispositivos FDE afetados.&lt;/P&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; teste o fluxo de &lt;STRONG&gt;Full Recovery&lt;/STRONG&gt; (e guarde a mídia de recovery com segurança) antes de precisar. A recuperação é a diferença entre um reimage e um incidente de perda de dados.&lt;/P&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; para automação de patch em frotas criptografadas, use o &lt;STRONG&gt;Temporary Pre-boot Bypass por script&lt;/STRONG&gt; dentro de uma janela definida por política, em vez de desabilitar o Pre-boot de vez.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Erros Comuns&lt;/H2&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Erro&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Impacto&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Solução&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;Desabilitar o Pre-boot por "conveniência"&lt;/TD&gt;
&lt;TD&gt;Segurança cai abaixo da força da criptografia&lt;/TD&gt;
&lt;TD&gt;Use LAN bypass / SSO em vez de desligar o Pre-boot&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Rollout de FDE com regras de senha fracas/incompatíveis&lt;/TD&gt;
&lt;TD&gt;User Acquisition nunca completa; FDE nunca ativa&lt;/TD&gt;
&lt;TD&gt;Alinhe a política de senhas primeiro&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Atualizar para o E89.25 num dispositivo que carrega o Windows Boot Manager diretamente&lt;/TD&gt;
&lt;TD&gt;Upgrade de FDE bloqueado ou disco não criptografado&lt;/TD&gt;
&lt;TD&gt;Rode o BootModeReport.ps1 (sk185123) antes; atualize a BIOS ou troque essa máquina para BitLocker Management&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Instalar FDE em modo FAST_INSTALL / ATM em hardware afetado pelo E89.25&lt;/TD&gt;
&lt;TD&gt;Dispositivo pode ficar não inicializável&lt;/TD&gt;
&lt;TD&gt;Verifique a compatibilidade de firmware primeiro; deixe o procedimento de recuperação por USB do FDE à mão&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Sem mídia de recovery testada&lt;/TD&gt;
&lt;TD&gt;Um disco criptografado que não dá boot fica irrecuperável&lt;/TD&gt;
&lt;TD&gt;Crie + teste a mídia; confirme que o recovery file chegou ao servidor&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Tentar custom volume encryption em SED&lt;/TD&gt;
&lt;TD&gt;Silenciosamente sobrescrito pelo client&lt;/TD&gt;
&lt;TD&gt;Aceite AES + settings de volume completo em SED&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Esperar remover FDE durante upgrade&lt;/TD&gt;
&lt;TD&gt;Não suportado&lt;/TD&gt;
&lt;TD&gt;Planeje a remoção como mudança separada&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;CODE&gt;FDEControl.exe&lt;/CODE&gt; bypass fora da janela&lt;/TD&gt;
&lt;TD&gt;Falha com código 13&lt;/TD&gt;
&lt;TD&gt;Execute dentro da janela permitida pela política&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;HR /&gt;
&lt;H2&gt;Troubleshooting&lt;/H2&gt;
&lt;P&gt;&lt;STRONG&gt;Sintoma:&lt;/STRONG&gt; O FDE fica na Deployment Phase e nunca começa a criptografar &lt;STRONG&gt;Ambiente:&lt;/STRONG&gt; Client Windows, engine Check Point FDE &lt;STRONG&gt;Causas-raiz e verificações:&lt;/STRONG&gt;&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;&lt;STRONG&gt;User Acquisition incompleto&lt;/STRONG&gt;: o número exigido de usuários não fez logon, ou as contas não atendem às regras de senha&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;Sem comunicação client para serviço&lt;/STRONG&gt;: o recovery file não chega ao serviço de gestão (passo 5). Verifique a conectividade&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;Requisitos de client não atendidos&lt;/STRONG&gt;: verifique se o dispositivo atende aos requisitos de client do FDE&lt;/LI&gt;
&lt;LI&gt;&lt;STRONG&gt;Gate de firmware no E89.25&lt;/STRONG&gt;: se os upgrades pararam de criptografar após migrar para o E89.25, procure a mensagem de firmware no Blade Status e rode o BootModeReport.ps1 (sk185123)&lt;/LI&gt;
&lt;LI&gt;No client: ícone de cadeado na bandeja &amp;gt; Display Overview &amp;gt; Full Disk Encryption &amp;gt; compare o status atual com a lista de seis estágios&lt;/LI&gt;
&lt;/OL&gt;
&lt;HR /&gt;
&lt;H2&gt;FAQ&lt;/H2&gt;
&lt;P&gt;&lt;STRONG&gt;P: Qual o algoritmo de criptografia padrão?&lt;/STRONG&gt; R: AES-CBC (256-bit). A política cloud também oferece XTS-AES (256/128).&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;P: Quantos reboots durante o deployment?&lt;/STRONG&gt; R: Check Point FDE = dois; BitLocker = um.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;P: Posso pular o Pre-boot em máquinas dentro do escritório?&lt;/STRONG&gt; R: Sim. O &lt;EM&gt;Allow bypass when connected to LAN&lt;/EM&gt; autentica com segurança por Ethernet sem Pre-boot manual (UEFI + Mac suportados), caindo para Pre-boot manual se necessário.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;P: Um disco foi movido para outro computador, isso é detectado?&lt;/STRONG&gt; R: Sim. O Hardware Hash (de BIOS + CPU) detecta a troca.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;P: Atualizamos para o E89.25 e algumas máquinas pararam de criptografar com Check Point FDE. Por quê?&lt;/STRONG&gt; R: O E89.25 exige o UEFI boot order padrão. Dispositivos que carregam o Windows Boot Manager diretamente ficam bloqueados até um update de BIOS. Você pode consentir a troca dessas máquinas para BitLocker Management no intervalo, e deve verificar o hardware com o BootModeReport.ps1 (sk185123).&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;P: O que acontece após um Full Recovery?&lt;/STRONG&gt; R: O disco fica descriptografado e o SO roda sem Pre-boot, então o admin precisa reinstalar o FDE naquela máquina.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Referências&lt;/H2&gt;
&lt;UL&gt;
&lt;LI&gt;Check Point Harmony Endpoint Administration Guide (cloud / Infinity Portal), &lt;EM&gt;Configuring the Data Protection Policy &amp;gt; Full Disk Encryption&lt;/EM&gt; (engines, algoritmos, Pre-boot, Temporary Pre-boot Bypass, SED, recuperação)&lt;/LI&gt;
&lt;LI&gt;Check Point SecureKnowledge sk184929, &lt;EM&gt;Enterprise Endpoint Security E89.25 Windows Clients&lt;/EM&gt; (compatibilidade de firmware do FDE, EPS-63819; limitações do Smart Pre-boot)&lt;/LI&gt;
&lt;LI&gt;Check Point SecureKnowledge sk185123 (BootModeReport para compatibilidade de firmware do FDE)&lt;/LI&gt;
&lt;/UL&gt;
&lt;HR /&gt;
&lt;H2&gt;Histórico de Revisões&lt;/H2&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Data&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Versão&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Autor&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Mudanças&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;2026-07-16&lt;/TD&gt;
&lt;TD&gt;1.0&lt;/TD&gt;
&lt;TD&gt;Jorge Luiz&lt;/TD&gt;
&lt;TD&gt;Versão inicial&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;2026-07-30&lt;/TD&gt;
&lt;TD&gt;2.0&lt;/TD&gt;
&lt;TD&gt;Jorge Luiz&lt;/TD&gt;
&lt;TD&gt;Revalidação cloud-first do caminho de configuração do FDE, engines, algoritmos, SED e recuperação&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;2026-09-15&lt;/TD&gt;
&lt;TD&gt;2.1&lt;/TD&gt;
&lt;TD&gt;Jorge Luiz&lt;/TD&gt;
&lt;TD&gt;Adicionado o gate de Compatibilidade de Firmware do FDE do E89.25 (EPS-63819) e uma nota de Smart Pre-boot (E89.05 GA); Erros Comuns, Troubleshooting, FAQ e Referências relacionados; removidos emoji e travessões para leitura mais limpa&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;HR /&gt;
&lt;P&gt;&lt;STRONG&gt;Versões Suportadas:&lt;/STRONG&gt; Harmony Endpoint gerenciado na nuvem (Infinity Portal / Web Management); Check Point FDE / BitLocker (Windows) / FileVault (macOS); gate de compatibilidade de firmware do FDE vale a partir do E89.25 &lt;STRONG&gt;Última Atualização:&lt;/STRONG&gt; 2026-09-15&lt;/P&gt;</description>
      <pubDate>Tue, 15 Sep 2026 09:59:21 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Endpoint/PT-BR-Full-Disk-Encryption-Deep-Dive-Pre-Boot-e-Check-Point-FDE/m-p/282362#M11649</guid>
      <dc:creator>jorgeluiznim</dc:creator>
      <dc:date>2026-09-15T09:59:21Z</dc:date>
    </item>
  </channel>
</rss>

