<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic [PT-BR] Media Encryption &amp;amp; Port Protection: Controle de USB e Autorização de Dispositivos in Endpoint</title>
    <link>https://community.checkpoint.com/t5/Endpoint/PT-BR-Media-Encryption-amp-Port-Protection-Controle-de-USB-e/m-p/282584#M11659</link>
    <description>&lt;P&gt;&lt;EM&gt;Artigo 11 da série Harmony Endpoint Deep Dives · &lt;STRONG&gt;Nota sobre a gestão:&lt;/STRONG&gt; o Harmony Endpoint é gerenciado pela nuvem (Infinity Portal / Web Management) na maioria das implantações de hoje. O ME&amp;amp;PP é configurado em &lt;STRONG&gt;Policy &amp;gt; Data Protection &amp;gt; Media Encryption&lt;/STRONG&gt; e funciona em Windows e macOS (macOS a partir do client E85.30). Quando um Management Server on-premises se comporta de forma diferente, isso é sinalizado.&lt;/EM&gt;&lt;/P&gt;
&lt;H2&gt;Objetivo&lt;/H2&gt;
&lt;P&gt;A porta USB é uma das formas mais fáceis de os dados saírem da empresa, e uma das mais fáceis de o malware entrar. Este artigo disseca o Media Encryption &amp;amp; Port Protection (ME&amp;amp;PP): os modos de criptografia das write actions, o controle de dispositivos de armazenamento vs periféricos, exceções com wildcards, offline access, scanning e autorização de dispositivos, media lockout e o modelo de confiança por UUID ("Site") que decide quem pode abrir um pendrive criptografado.&lt;/P&gt;
&lt;H2&gt;Público&lt;/H2&gt;
&lt;UL&gt;
&lt;LI&gt;[x] Administradores de Endpoint&lt;/LI&gt;
&lt;LI&gt;[x] Engenheiros de Segurança&lt;/LI&gt;
&lt;LI&gt;[x] Times de Proteção de Dados / DLP&lt;/LI&gt;
&lt;LI&gt;[ ] Analistas SOC&lt;/LI&gt;
&lt;LI&gt;[x] Iniciantes&lt;/LI&gt;
&lt;/UL&gt;
&lt;H2&gt;Pré-requisitos&lt;/H2&gt;
&lt;UL&gt;
&lt;LI&gt;Básico de política de Data Protection no console Web Management&lt;/LI&gt;
&lt;LI&gt;Completa a trindade de Data Security com o Full Disk Encryption (Artigo 10)&lt;/LI&gt;
&lt;/UL&gt;
&lt;HR /&gt;
&lt;H2&gt;Dois Tipos de Dispositivo&lt;/H2&gt;
&lt;P&gt;O ME&amp;amp;PP protege informação sensível criptografando dados e exigindo autorização para acessar dispositivos. Tudo começa com uma distinção:&lt;/P&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Tipo&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Definição&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Pode criptografar?&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;Storage Device&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;Mídia removível onde o usuário salva arquivos: USB, SD card, CD/DVD, HD externo&lt;/TD&gt;
&lt;TD&gt;Sim&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;Peripheral Device&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;Dispositivos onde o usuário &lt;STRONG&gt;não&lt;/STRONG&gt; salva dados (teclado, mouse, modem, Bluetooth, Wi-Fi etc.)&lt;/TD&gt;
&lt;TD&gt;Não&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;P&gt;As regras são construídas no console Web Management (&lt;STRONG&gt;Policy &amp;gt; Data Protection &amp;gt; General &amp;gt; Capabilities and Exclusion &amp;gt; Media Encryption&lt;/STRONG&gt;) e cobrem: padrões de leitura/escrita, acesso a armazenamento, acesso a dispositivos, quais tipos de arquivo criptografar, offline access e overrides do usuário. As exceções por dispositivo podem ser importadas e exportadas em &lt;STRONG&gt;JSON&lt;/STRONG&gt;.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Write Actions: o Coração da Proteção de Dados&lt;/H2&gt;
&lt;P&gt;A write action decide o que acontece quando o usuário copia um arquivo para um pendrive. Cinco opções predefinidas:&lt;/P&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Write Action&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Comportamento&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;Allow writing any data&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;Todos os tipos escritos livremente&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;Encrypt business related data&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;Tipos business-related &lt;STRONG&gt;precisam&lt;/STRONG&gt; ir para armazenamento criptografado; não-business podem ficar sem criptografia&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;Encrypt all data&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;Todo arquivo (business + não-business) precisa ser criptografado&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;Do not allow writing any data&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;Nenhuma escrita&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;...allow user override&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;Bloqueado por padrão, mas o &lt;STRONG&gt;UserCheck&lt;/STRONG&gt; permite override com justificativa&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;P&gt;&lt;STRONG&gt;O que é "business-related"&lt;/STRONG&gt; (criptografado por padrão): Word, Spreadsheet, Presentation, Database, Drawing, Graphic, Viewer, Archive, Markup, Email, Text. &lt;STRONG&gt;Não&lt;/STRONG&gt; business-related por padrão: Multimedia, Image, Executable. Você não edita os grupos predefinidos, mas pode criar customizados.&lt;/P&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;STRONG&gt;Dica:&lt;/STRONG&gt; &lt;EM&gt;Encrypt business related data&lt;/EM&gt; é o ponto ideal para a maioria: documentos confidenciais são forçados à criptografia enquanto fotos e músicas pessoais continuam usáveis, então o usuário não briga com a política.&lt;/P&gt;
&lt;P&gt;A parte criptografada do dispositivo é o &lt;STRONG&gt;Business Related drive&lt;/STRONG&gt;; o resto é o &lt;STRONG&gt;Non-Business Related drive&lt;/STRONG&gt;. Dá para forçar a criptografia do dispositivo inteiro (veja Encryption Container abaixo).&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;O Modelo de Confiança por UUID ("Site"): Quem Pode Abrir o Pendrive&lt;/H2&gt;
&lt;P&gt;Cada instância de gestão é um &lt;STRONG&gt;Site&lt;/STRONG&gt; com um &lt;STRONG&gt;UUID&lt;/STRONG&gt;. Quando um dispositivo é criptografado, o UUID daquele Site é gravado nele. Quando alguém pluga esse dispositivo criptografado em outro lugar, o ME&amp;amp;PP compara o UUID do dispositivo com o Site conectado (e os Sites confiáveis):&lt;/P&gt;
&lt;P style="background-color: #fff3cd; padding: 10px;"&gt;&lt;STRONG&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-center" image-alt="diag1-uuid-site-trust.png" style="width: 999px;"&gt;&lt;img src="https://community.checkpoint.com/t5/image/serverpage/image-id/35333i057205863CD73C6C/image-size/large?v=v2&amp;amp;px=999" role="button" title="diag1-uuid-site-trust.png" alt="diag1-uuid-site-trust.png" /&gt;&lt;/span&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;A configuração que controla isso é o &lt;STRONG&gt;Site action&lt;/STRONG&gt; (ligado por padrão): &lt;EM&gt;Allow access to storage devices encrypted at current site only&lt;/EM&gt; faz os clients abrirem só mídias criptografadas pelo mesmo Site. É isso que impede um USB criptografado de ser aberto numa máquina não gerenciada qualquer, e o que permite compartilhar mídia deliberadamente entre Sites confiáveis.&lt;/P&gt;
&lt;P&gt;Para máquinas &lt;STRONG&gt;sem&lt;/STRONG&gt; ME&amp;amp;PP (ou offline), o &lt;STRONG&gt;Explorer Utility&lt;/STRONG&gt; pode ser copiado no dispositivo para os dados criptografados continuarem legíveis com senha.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Peripheral Device Access (Port Protection)&lt;/H2&gt;
&lt;P&gt;Para dispositivos que não armazenam dados, você controla as portas diretamente:&lt;/P&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Ação predefinida&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Efeito&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;Allow essential devices only&lt;/STRONG&gt; (teclado, mouse, adaptadores de rede)&lt;/TD&gt;
&lt;TD&gt;Tudo o mais bloqueado&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;Block all transmitting devices&lt;/STRONG&gt; (Modem, Bluetooth, IrDA, Wi-Fi)&lt;/TD&gt;
&lt;TD&gt;Tudo o mais liberado&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;Allow all peripheral devices&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;Sem restrição de porta&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;P&gt;Ações customizadas definem por dispositivo o &lt;STRONG&gt;Access Type&lt;/STRONG&gt; (Allow/Block) e o &lt;STRONG&gt;Log&lt;/STRONG&gt;.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Exceções de Dispositivo &amp;amp; Wildcards&lt;/H2&gt;
&lt;P&gt;Você raramente aplica uma regra a todo pendrive. Exceções miram um dispositivo por &lt;STRONG&gt;serial&lt;/STRONG&gt;, um &lt;STRONG&gt;modelo&lt;/STRONG&gt; (device ID), um &lt;STRONG&gt;tipo&lt;/STRONG&gt; ou um &lt;STRONG&gt;grupo definido pelo usuário&lt;/STRONG&gt;. Seriais aceitam wildcards:&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;CODE&gt;*&lt;/CODE&gt; casa com um ou mais caracteres, &lt;CODE&gt;?&lt;/CODE&gt; casa com exatamente um caractere&lt;/LI&gt;
&lt;LI&gt;Exemplo: &lt;CODE&gt;1234*&lt;/CODE&gt; casa com &lt;CODE&gt;1234ABC&lt;/CODE&gt;, &lt;CODE&gt;1234XYZ&lt;/CODE&gt; e &lt;CODE&gt;1234567&lt;/CODE&gt; (o prefixo &lt;CODE&gt;1234&lt;/CODE&gt; seguido de pelo menos mais um caractere). Não casa com &lt;CODE&gt;1233&lt;/CODE&gt;, nem com &lt;CODE&gt;1234&lt;/CODE&gt; sozinho.&lt;/LI&gt;
&lt;/UL&gt;
&lt;P&gt;&lt;STRONG&gt;Precedência (aplicada nesta ordem):&lt;/STRONG&gt;&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;Seriais com &lt;CODE&gt;*&lt;/CODE&gt; primeiro&lt;/LI&gt;
&lt;LI&gt;Seriais com &lt;CODE&gt;?&lt;/CODE&gt; depois&lt;/LI&gt;
&lt;LI&gt;Seriais exatos (sem wildcard) por último&lt;/LI&gt;
&lt;/OL&gt;
&lt;P&gt;Ordem de avaliação exemplo: &lt;CODE&gt;12345*&lt;/CODE&gt;, depois &lt;CODE&gt;123456*&lt;/CODE&gt;, depois &lt;CODE&gt;123????&lt;/CODE&gt;, depois &lt;CODE&gt;123456?&lt;/CODE&gt;, depois &lt;CODE&gt;1234567&lt;/CODE&gt;.&lt;/P&gt;
&lt;P&gt;O &lt;STRONG&gt;Device ID Filter&lt;/STRONG&gt; casa por prefixo: &lt;CODE&gt;My_USB_Stick&lt;/CODE&gt; casa com &lt;CODE&gt;My_USB_Stick_40GB&lt;/CODE&gt; e &lt;CODE&gt;My_USB_Stick_80GB&lt;/CODE&gt;. Dispositivos são achados automaticamente pelo &lt;STRONG&gt;Device Discovering Wizard&lt;/STRONG&gt; (dos logs) ou criados manualmente.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Scanning &amp;amp; Autorização de Dispositivos&lt;/H2&gt;
&lt;P&gt;Além da criptografia, o ME&amp;amp;PP pode escanear a mídia inserida em busca de malware e tipos de arquivo não autorizados antes de liberar o acesso:&lt;/P&gt;
&lt;P style="background-color: #fff3cd; padding: 10px;"&gt;&lt;STRONG&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-center" image-alt="diag2-scan-authorize.png" style="width: 497px;"&gt;&lt;img src="https://community.checkpoint.com/t5/image/serverpage/image-id/35334i514478939228CD8E/image-size/large?v=v2&amp;amp;px=999" role="button" title="diag2-scan-authorize.png" alt="diag2-scan-authorize.png" /&gt;&lt;/span&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Tipos de arquivo não autorizados têm dois modos: &lt;STRONG&gt;Unauthorized&lt;/STRONG&gt; (você lista o que é bloqueado e o resto é liberado; é o padrão, com todos os tipos permitidos) ou &lt;STRONG&gt;Authorized&lt;/STRONG&gt; (você lista o que é permitido e o resto é bloqueado). Em clients &lt;STRONG&gt;E80.64+&lt;/STRONG&gt;, mídia óptica (CD/DVD) também pode ser escaneada.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Offline Access, Tamanho do Container &amp;amp; Lockout&lt;/H2&gt;
&lt;P&gt;&lt;STRONG&gt;Offline Access&lt;/STRONG&gt; permite abrir mídia criptografada em computadores protegidos sem conexão com o servidor, ou em computadores não protegidos, via senha, com uma &lt;STRONG&gt;senha somente-leitura&lt;/STRONG&gt; opcional e recuperação por Remote Help. As configurações de criptografia controlam o que acontece com dados não-business (copiar para a seção criptografada, deletar, ou manter), passes de secure-format e seleção de owner (só AD).&lt;/P&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;STRONG&gt;Nota (limitação conhecida do E89.x):&lt;/STRONG&gt; quando o Windows &lt;STRONG&gt;Smart App Control&lt;/STRONG&gt; está habilitado, ele bloqueia a offline utility do Media Encryption (&lt;CODE&gt;Access To Business Data.exe&lt;/CODE&gt;) que fica na própria mídia removível. Contorno: copie o utilitário para um disco local e execute a partir dali (EPS-51871).&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;Encryption Container:&lt;/STRONG&gt; para &lt;STRONG&gt;forçar a criptografia do dispositivo inteiro&lt;/STRONG&gt;, não permita o usuário mudar o tamanho, e defina Minimum e Default como &lt;STRONG&gt;100&lt;/STRONG&gt; % da capacidade da mídia.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;Media Lockout&lt;/STRONG&gt; após falha de autenticação:&lt;/P&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Configuração&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Limite padrão&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;Bloquear o dispositivo temporariamente&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;5&lt;/STRONG&gt; tentativas&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Bloquear o dispositivo permanentemente (até admin liberar)&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;10&lt;/STRONG&gt; tentativas&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;P&gt;As senhas offline reutilizam o modelo de complexidade do OneCheck (complexidade Windows: pelo menos 6 caracteres, pelo menos 3 de 4 categorias, ou uma política custom).&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Logging&lt;/H2&gt;
&lt;P&gt;As log actions são predefinidas (sem custom): &lt;STRONG&gt;Do not log&lt;/STRONG&gt;, &lt;STRONG&gt;Log critical only&lt;/STRONG&gt;, &lt;STRONG&gt;Log critical + security&lt;/STRONG&gt; ou &lt;STRONG&gt;Log all events&lt;/STRONG&gt;. As entradas ficam no client e sobem ao servidor em intervalos. Os eventos carregam classificação de severidade (por exemplo, Event ID 3 "Policy update completed" = Low).&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Boas Práticas&lt;/H2&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; use por padrão &lt;STRONG&gt;Encrypt business related data&lt;/STRONG&gt;. Protege documentos confidenciais sem bloquear arquivos pessoais, então a adoção é indolor.&lt;/P&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; use a confiança por UUID (&lt;STRONG&gt;Site trust&lt;/STRONG&gt;) deliberadamente. Confie só nos sites que realmente precisam compartilhar mídia criptografada, e deixe o resto não confiável.&lt;/P&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; copie o &lt;STRONG&gt;Explorer Utility&lt;/STRONG&gt; na mídia criptografada se os usuários precisarem lê-la em máquinas sem ME&amp;amp;PP. Senão o dado fica ilegível fora da rede.&lt;/P&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; habilite pelo menos o &lt;STRONG&gt;lockout temporário (5)&lt;/STRONG&gt;, e acrescente o permanente para frotas de alta sensibilidade.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Erros Comuns&lt;/H2&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Erro&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Impacto&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Solução&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;Desmarcar &lt;STRONG&gt;Allow encryption&lt;/STRONG&gt; na write action&lt;/TD&gt;
&lt;TD&gt;Nenhum dispositivo pode ser criptografado&lt;/TD&gt;
&lt;TD&gt;Mantenha habilitado onde a criptografia é pretendida&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Esquecer a precedência de wildcards&lt;/TD&gt;
&lt;TD&gt;Uma regra &lt;CODE&gt;*&lt;/CODE&gt; ampla ofusca uma regra específica&lt;/TD&gt;
&lt;TD&gt;Lembre a ordem &lt;CODE&gt;*&lt;/CODE&gt;, depois &lt;CODE&gt;?&lt;/CODE&gt;, depois exato, e escope os específicos&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Bloquear todos os periféricos sem liberar os essenciais&lt;/TD&gt;
&lt;TD&gt;Usuário perde teclado/mouse/rede&lt;/TD&gt;
&lt;TD&gt;Use &lt;EM&gt;Allow essential devices only&lt;/EM&gt; como piso&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Esperar que a mídia criptografada abra em qualquer lugar&lt;/TD&gt;
&lt;TD&gt;Servidor não confiável significa sem acesso&lt;/TD&gt;
&lt;TD&gt;Planeje o Site trust; leve o Explorer Utility para leitura fora da rede&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Não configurar lockout&lt;/TD&gt;
&lt;TD&gt;Brute-force num pendrive perdido&lt;/TD&gt;
&lt;TD&gt;Habilite lockout temporário (5) e permanente (10)&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Offline utility bloqueada num endpoint restrito&lt;/TD&gt;
&lt;TD&gt;O usuário não abre a mídia criptografada onde o Smart App Control está ligado&lt;/TD&gt;
&lt;TD&gt;Copie o &lt;CODE&gt;Access To Business Data.exe&lt;/CODE&gt; para um disco local e execute dali (EPS-51871)&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;HR /&gt;
&lt;H2&gt;Troubleshooting&lt;/H2&gt;
&lt;P&gt;&lt;STRONG&gt;Sintoma:&lt;/STRONG&gt; Um usuário não consegue abrir um USB criptografado em outra máquina da empresa &lt;STRONG&gt;Ambiente:&lt;/STRONG&gt; ME&amp;amp;PP com múltiplos Management Servers (Sites) &lt;STRONG&gt;Causa-raiz:&lt;/STRONG&gt; O UUID do dispositivo não bate com o servidor conectado, e esse servidor não é confiável &lt;STRONG&gt;Resolução:&lt;/STRONG&gt;&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;Verifique se o Management Server da segunda máquina é &lt;STRONG&gt;confiável&lt;/STRONG&gt; para o Site que criptografou&lt;/LI&gt;
&lt;LI&gt;Se o compartilhamento entre sites for pretendido, adicione o servidor à lista de confiança (então a senha concede acesso)&lt;/LI&gt;
&lt;LI&gt;Para máquinas não protegidas, garanta que o &lt;STRONG&gt;Explorer Utility&lt;/STRONG&gt; foi copiado no dispositivo e o usuário tem a senha offline&lt;/LI&gt;
&lt;LI&gt;Se a própria offline utility não abre, verifique se o &lt;STRONG&gt;Windows Smart App Control&lt;/STRONG&gt; está bloqueando, e rode o &lt;CODE&gt;Access To Business Data.exe&lt;/CODE&gt; a partir de um disco local (EPS-51871)&lt;/LI&gt;
&lt;/OL&gt;
&lt;HR /&gt;
&lt;H2&gt;FAQ&lt;/H2&gt;
&lt;P&gt;&lt;STRONG&gt;P: Quais tipos de arquivo são criptografados por padrão?&lt;/STRONG&gt; R: Os business-related: Word, Spreadsheet, Presentation, Database, Drawing, Graphic, Viewer, Archive, Markup, Email, Text. Multimedia, Image e Executable não, por padrão.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;P: Como forço a criptografia do USB inteiro?&lt;/STRONG&gt; R: Desabilite "allow user to change size" e defina Minimum + Default como 100% da capacidade.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;P: Os usuários ainda leem a mídia criptografada fora da rede corporativa?&lt;/STRONG&gt; R: Sim, com Offline Access: uma senha (e o Explorer Utility em máquinas sem ME&amp;amp;PP).&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;P: Quantas tentativas antes do lockout?&lt;/STRONG&gt; R: 5 para bloqueio temporário, 10 para permanente (padrões).&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;P: Posso liberar um modelo específico de USB e bloquear o resto?&lt;/STRONG&gt; R: Sim. Crie uma exceção por device ID/modelo ou serial (com wildcards), respeitando a precedência &lt;CODE&gt;*&lt;/CODE&gt;, depois &lt;CODE&gt;?&lt;/CODE&gt;, depois exato.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Referências&lt;/H2&gt;
&lt;UL&gt;
&lt;LI&gt;Check Point Harmony Endpoint Administration Guide (cloud / Infinity Portal), &lt;EM&gt;Configuring the Data Protection Policy &amp;gt; Media Encryption &amp;amp; Port Protection&lt;/EM&gt; (read/write actions, tipos de arquivo business, Site/UUID actions, wildcards, offline access, lockout)&lt;/LI&gt;
&lt;LI&gt;sk166110, How to encrypt media with Media Encryption &amp;amp; Port Protection&lt;/LI&gt;
&lt;LI&gt;Check Point SecureKnowledge sk184929, &lt;EM&gt;Enterprise Endpoint Security E89.25 Windows Clients&lt;/EM&gt; (limitação conhecida EPS-51871: o Windows Smart App Control bloqueia a offline utility do Media Encryption)&lt;/LI&gt;
&lt;/UL&gt;
&lt;HR /&gt;
&lt;H2&gt;Histórico de Revisões&lt;/H2&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Data&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Versão&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Autor&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Mudanças&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;2026-07-16&lt;/TD&gt;
&lt;TD&gt;1.0&lt;/TD&gt;
&lt;TD&gt;Jorge Luiz&lt;/TD&gt;
&lt;TD&gt;Versão inicial&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;2026-07-30&lt;/TD&gt;
&lt;TD&gt;2.0&lt;/TD&gt;
&lt;TD&gt;Jorge Luiz&lt;/TD&gt;
&lt;TD&gt;Revalidação cloud-first do caminho de configuração do ME&amp;amp;PP, write actions, modelo Site/UUID, wildcards, offline access e lockout; suporte a macOS (E85.30+)&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;2026-09-21&lt;/TD&gt;
&lt;TD&gt;2.1&lt;/TD&gt;
&lt;TD&gt;Jorge Luiz&lt;/TD&gt;
&lt;TD&gt;Adicionada a limitação conhecida do E89.x sobre o Windows Smart App Control bloqueando a offline utility do Media Encryption (EPS-51871); clarificado o exemplo de wildcard; removidos emoji e travessões para leitura mais limpa&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;HR /&gt;
&lt;P&gt;&lt;STRONG&gt;Versões Suportadas:&lt;/STRONG&gt; Harmony Endpoint gerenciado na nuvem (Infinity Portal / Web Management); clients Windows e macOS (E85.30+) &lt;STRONG&gt;Última Atualização:&lt;/STRONG&gt; 2026-09-21&lt;/P&gt;</description>
    <pubDate>Tue, 22 Sep 2026 00:28:52 GMT</pubDate>
    <dc:creator>jorgeluiznim</dc:creator>
    <dc:date>2026-09-22T00:28:52Z</dc:date>
    <item>
      <title>[PT-BR] Media Encryption &amp; Port Protection: Controle de USB e Autorização de Dispositivos</title>
      <link>https://community.checkpoint.com/t5/Endpoint/PT-BR-Media-Encryption-amp-Port-Protection-Controle-de-USB-e/m-p/282584#M11659</link>
      <description>&lt;P&gt;&lt;EM&gt;Artigo 11 da série Harmony Endpoint Deep Dives · &lt;STRONG&gt;Nota sobre a gestão:&lt;/STRONG&gt; o Harmony Endpoint é gerenciado pela nuvem (Infinity Portal / Web Management) na maioria das implantações de hoje. O ME&amp;amp;PP é configurado em &lt;STRONG&gt;Policy &amp;gt; Data Protection &amp;gt; Media Encryption&lt;/STRONG&gt; e funciona em Windows e macOS (macOS a partir do client E85.30). Quando um Management Server on-premises se comporta de forma diferente, isso é sinalizado.&lt;/EM&gt;&lt;/P&gt;
&lt;H2&gt;Objetivo&lt;/H2&gt;
&lt;P&gt;A porta USB é uma das formas mais fáceis de os dados saírem da empresa, e uma das mais fáceis de o malware entrar. Este artigo disseca o Media Encryption &amp;amp; Port Protection (ME&amp;amp;PP): os modos de criptografia das write actions, o controle de dispositivos de armazenamento vs periféricos, exceções com wildcards, offline access, scanning e autorização de dispositivos, media lockout e o modelo de confiança por UUID ("Site") que decide quem pode abrir um pendrive criptografado.&lt;/P&gt;
&lt;H2&gt;Público&lt;/H2&gt;
&lt;UL&gt;
&lt;LI&gt;[x] Administradores de Endpoint&lt;/LI&gt;
&lt;LI&gt;[x] Engenheiros de Segurança&lt;/LI&gt;
&lt;LI&gt;[x] Times de Proteção de Dados / DLP&lt;/LI&gt;
&lt;LI&gt;[ ] Analistas SOC&lt;/LI&gt;
&lt;LI&gt;[x] Iniciantes&lt;/LI&gt;
&lt;/UL&gt;
&lt;H2&gt;Pré-requisitos&lt;/H2&gt;
&lt;UL&gt;
&lt;LI&gt;Básico de política de Data Protection no console Web Management&lt;/LI&gt;
&lt;LI&gt;Completa a trindade de Data Security com o Full Disk Encryption (Artigo 10)&lt;/LI&gt;
&lt;/UL&gt;
&lt;HR /&gt;
&lt;H2&gt;Dois Tipos de Dispositivo&lt;/H2&gt;
&lt;P&gt;O ME&amp;amp;PP protege informação sensível criptografando dados e exigindo autorização para acessar dispositivos. Tudo começa com uma distinção:&lt;/P&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Tipo&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Definição&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Pode criptografar?&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;Storage Device&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;Mídia removível onde o usuário salva arquivos: USB, SD card, CD/DVD, HD externo&lt;/TD&gt;
&lt;TD&gt;Sim&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;Peripheral Device&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;Dispositivos onde o usuário &lt;STRONG&gt;não&lt;/STRONG&gt; salva dados (teclado, mouse, modem, Bluetooth, Wi-Fi etc.)&lt;/TD&gt;
&lt;TD&gt;Não&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;P&gt;As regras são construídas no console Web Management (&lt;STRONG&gt;Policy &amp;gt; Data Protection &amp;gt; General &amp;gt; Capabilities and Exclusion &amp;gt; Media Encryption&lt;/STRONG&gt;) e cobrem: padrões de leitura/escrita, acesso a armazenamento, acesso a dispositivos, quais tipos de arquivo criptografar, offline access e overrides do usuário. As exceções por dispositivo podem ser importadas e exportadas em &lt;STRONG&gt;JSON&lt;/STRONG&gt;.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Write Actions: o Coração da Proteção de Dados&lt;/H2&gt;
&lt;P&gt;A write action decide o que acontece quando o usuário copia um arquivo para um pendrive. Cinco opções predefinidas:&lt;/P&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Write Action&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Comportamento&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;Allow writing any data&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;Todos os tipos escritos livremente&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;Encrypt business related data&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;Tipos business-related &lt;STRONG&gt;precisam&lt;/STRONG&gt; ir para armazenamento criptografado; não-business podem ficar sem criptografia&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;Encrypt all data&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;Todo arquivo (business + não-business) precisa ser criptografado&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;Do not allow writing any data&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;Nenhuma escrita&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;...allow user override&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;Bloqueado por padrão, mas o &lt;STRONG&gt;UserCheck&lt;/STRONG&gt; permite override com justificativa&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;P&gt;&lt;STRONG&gt;O que é "business-related"&lt;/STRONG&gt; (criptografado por padrão): Word, Spreadsheet, Presentation, Database, Drawing, Graphic, Viewer, Archive, Markup, Email, Text. &lt;STRONG&gt;Não&lt;/STRONG&gt; business-related por padrão: Multimedia, Image, Executable. Você não edita os grupos predefinidos, mas pode criar customizados.&lt;/P&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;STRONG&gt;Dica:&lt;/STRONG&gt; &lt;EM&gt;Encrypt business related data&lt;/EM&gt; é o ponto ideal para a maioria: documentos confidenciais são forçados à criptografia enquanto fotos e músicas pessoais continuam usáveis, então o usuário não briga com a política.&lt;/P&gt;
&lt;P&gt;A parte criptografada do dispositivo é o &lt;STRONG&gt;Business Related drive&lt;/STRONG&gt;; o resto é o &lt;STRONG&gt;Non-Business Related drive&lt;/STRONG&gt;. Dá para forçar a criptografia do dispositivo inteiro (veja Encryption Container abaixo).&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;O Modelo de Confiança por UUID ("Site"): Quem Pode Abrir o Pendrive&lt;/H2&gt;
&lt;P&gt;Cada instância de gestão é um &lt;STRONG&gt;Site&lt;/STRONG&gt; com um &lt;STRONG&gt;UUID&lt;/STRONG&gt;. Quando um dispositivo é criptografado, o UUID daquele Site é gravado nele. Quando alguém pluga esse dispositivo criptografado em outro lugar, o ME&amp;amp;PP compara o UUID do dispositivo com o Site conectado (e os Sites confiáveis):&lt;/P&gt;
&lt;P style="background-color: #fff3cd; padding: 10px;"&gt;&lt;STRONG&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-center" image-alt="diag1-uuid-site-trust.png" style="width: 999px;"&gt;&lt;img src="https://community.checkpoint.com/t5/image/serverpage/image-id/35333i057205863CD73C6C/image-size/large?v=v2&amp;amp;px=999" role="button" title="diag1-uuid-site-trust.png" alt="diag1-uuid-site-trust.png" /&gt;&lt;/span&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;A configuração que controla isso é o &lt;STRONG&gt;Site action&lt;/STRONG&gt; (ligado por padrão): &lt;EM&gt;Allow access to storage devices encrypted at current site only&lt;/EM&gt; faz os clients abrirem só mídias criptografadas pelo mesmo Site. É isso que impede um USB criptografado de ser aberto numa máquina não gerenciada qualquer, e o que permite compartilhar mídia deliberadamente entre Sites confiáveis.&lt;/P&gt;
&lt;P&gt;Para máquinas &lt;STRONG&gt;sem&lt;/STRONG&gt; ME&amp;amp;PP (ou offline), o &lt;STRONG&gt;Explorer Utility&lt;/STRONG&gt; pode ser copiado no dispositivo para os dados criptografados continuarem legíveis com senha.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Peripheral Device Access (Port Protection)&lt;/H2&gt;
&lt;P&gt;Para dispositivos que não armazenam dados, você controla as portas diretamente:&lt;/P&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Ação predefinida&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Efeito&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;Allow essential devices only&lt;/STRONG&gt; (teclado, mouse, adaptadores de rede)&lt;/TD&gt;
&lt;TD&gt;Tudo o mais bloqueado&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;Block all transmitting devices&lt;/STRONG&gt; (Modem, Bluetooth, IrDA, Wi-Fi)&lt;/TD&gt;
&lt;TD&gt;Tudo o mais liberado&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;&lt;STRONG&gt;Allow all peripheral devices&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;Sem restrição de porta&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;P&gt;Ações customizadas definem por dispositivo o &lt;STRONG&gt;Access Type&lt;/STRONG&gt; (Allow/Block) e o &lt;STRONG&gt;Log&lt;/STRONG&gt;.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Exceções de Dispositivo &amp;amp; Wildcards&lt;/H2&gt;
&lt;P&gt;Você raramente aplica uma regra a todo pendrive. Exceções miram um dispositivo por &lt;STRONG&gt;serial&lt;/STRONG&gt;, um &lt;STRONG&gt;modelo&lt;/STRONG&gt; (device ID), um &lt;STRONG&gt;tipo&lt;/STRONG&gt; ou um &lt;STRONG&gt;grupo definido pelo usuário&lt;/STRONG&gt;. Seriais aceitam wildcards:&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;&lt;CODE&gt;*&lt;/CODE&gt; casa com um ou mais caracteres, &lt;CODE&gt;?&lt;/CODE&gt; casa com exatamente um caractere&lt;/LI&gt;
&lt;LI&gt;Exemplo: &lt;CODE&gt;1234*&lt;/CODE&gt; casa com &lt;CODE&gt;1234ABC&lt;/CODE&gt;, &lt;CODE&gt;1234XYZ&lt;/CODE&gt; e &lt;CODE&gt;1234567&lt;/CODE&gt; (o prefixo &lt;CODE&gt;1234&lt;/CODE&gt; seguido de pelo menos mais um caractere). Não casa com &lt;CODE&gt;1233&lt;/CODE&gt;, nem com &lt;CODE&gt;1234&lt;/CODE&gt; sozinho.&lt;/LI&gt;
&lt;/UL&gt;
&lt;P&gt;&lt;STRONG&gt;Precedência (aplicada nesta ordem):&lt;/STRONG&gt;&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;Seriais com &lt;CODE&gt;*&lt;/CODE&gt; primeiro&lt;/LI&gt;
&lt;LI&gt;Seriais com &lt;CODE&gt;?&lt;/CODE&gt; depois&lt;/LI&gt;
&lt;LI&gt;Seriais exatos (sem wildcard) por último&lt;/LI&gt;
&lt;/OL&gt;
&lt;P&gt;Ordem de avaliação exemplo: &lt;CODE&gt;12345*&lt;/CODE&gt;, depois &lt;CODE&gt;123456*&lt;/CODE&gt;, depois &lt;CODE&gt;123????&lt;/CODE&gt;, depois &lt;CODE&gt;123456?&lt;/CODE&gt;, depois &lt;CODE&gt;1234567&lt;/CODE&gt;.&lt;/P&gt;
&lt;P&gt;O &lt;STRONG&gt;Device ID Filter&lt;/STRONG&gt; casa por prefixo: &lt;CODE&gt;My_USB_Stick&lt;/CODE&gt; casa com &lt;CODE&gt;My_USB_Stick_40GB&lt;/CODE&gt; e &lt;CODE&gt;My_USB_Stick_80GB&lt;/CODE&gt;. Dispositivos são achados automaticamente pelo &lt;STRONG&gt;Device Discovering Wizard&lt;/STRONG&gt; (dos logs) ou criados manualmente.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Scanning &amp;amp; Autorização de Dispositivos&lt;/H2&gt;
&lt;P&gt;Além da criptografia, o ME&amp;amp;PP pode escanear a mídia inserida em busca de malware e tipos de arquivo não autorizados antes de liberar o acesso:&lt;/P&gt;
&lt;P style="background-color: #fff3cd; padding: 10px;"&gt;&lt;STRONG&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-center" image-alt="diag2-scan-authorize.png" style="width: 497px;"&gt;&lt;img src="https://community.checkpoint.com/t5/image/serverpage/image-id/35334i514478939228CD8E/image-size/large?v=v2&amp;amp;px=999" role="button" title="diag2-scan-authorize.png" alt="diag2-scan-authorize.png" /&gt;&lt;/span&gt;&lt;/STRONG&gt;&lt;/P&gt;
&lt;P&gt;&amp;nbsp;&lt;/P&gt;
&lt;P&gt;Tipos de arquivo não autorizados têm dois modos: &lt;STRONG&gt;Unauthorized&lt;/STRONG&gt; (você lista o que é bloqueado e o resto é liberado; é o padrão, com todos os tipos permitidos) ou &lt;STRONG&gt;Authorized&lt;/STRONG&gt; (você lista o que é permitido e o resto é bloqueado). Em clients &lt;STRONG&gt;E80.64+&lt;/STRONG&gt;, mídia óptica (CD/DVD) também pode ser escaneada.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Offline Access, Tamanho do Container &amp;amp; Lockout&lt;/H2&gt;
&lt;P&gt;&lt;STRONG&gt;Offline Access&lt;/STRONG&gt; permite abrir mídia criptografada em computadores protegidos sem conexão com o servidor, ou em computadores não protegidos, via senha, com uma &lt;STRONG&gt;senha somente-leitura&lt;/STRONG&gt; opcional e recuperação por Remote Help. As configurações de criptografia controlam o que acontece com dados não-business (copiar para a seção criptografada, deletar, ou manter), passes de secure-format e seleção de owner (só AD).&lt;/P&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;STRONG&gt;Nota (limitação conhecida do E89.x):&lt;/STRONG&gt; quando o Windows &lt;STRONG&gt;Smart App Control&lt;/STRONG&gt; está habilitado, ele bloqueia a offline utility do Media Encryption (&lt;CODE&gt;Access To Business Data.exe&lt;/CODE&gt;) que fica na própria mídia removível. Contorno: copie o utilitário para um disco local e execute a partir dali (EPS-51871).&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;Encryption Container:&lt;/STRONG&gt; para &lt;STRONG&gt;forçar a criptografia do dispositivo inteiro&lt;/STRONG&gt;, não permita o usuário mudar o tamanho, e defina Minimum e Default como &lt;STRONG&gt;100&lt;/STRONG&gt; % da capacidade da mídia.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;Media Lockout&lt;/STRONG&gt; após falha de autenticação:&lt;/P&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Configuração&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Limite padrão&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;Bloquear o dispositivo temporariamente&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;5&lt;/STRONG&gt; tentativas&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Bloquear o dispositivo permanentemente (até admin liberar)&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;10&lt;/STRONG&gt; tentativas&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;P&gt;As senhas offline reutilizam o modelo de complexidade do OneCheck (complexidade Windows: pelo menos 6 caracteres, pelo menos 3 de 4 categorias, ou uma política custom).&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Logging&lt;/H2&gt;
&lt;P&gt;As log actions são predefinidas (sem custom): &lt;STRONG&gt;Do not log&lt;/STRONG&gt;, &lt;STRONG&gt;Log critical only&lt;/STRONG&gt;, &lt;STRONG&gt;Log critical + security&lt;/STRONG&gt; ou &lt;STRONG&gt;Log all events&lt;/STRONG&gt;. As entradas ficam no client e sobem ao servidor em intervalos. Os eventos carregam classificação de severidade (por exemplo, Event ID 3 "Policy update completed" = Low).&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Boas Práticas&lt;/H2&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; use por padrão &lt;STRONG&gt;Encrypt business related data&lt;/STRONG&gt;. Protege documentos confidenciais sem bloquear arquivos pessoais, então a adoção é indolor.&lt;/P&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; use a confiança por UUID (&lt;STRONG&gt;Site trust&lt;/STRONG&gt;) deliberadamente. Confie só nos sites que realmente precisam compartilhar mídia criptografada, e deixe o resto não confiável.&lt;/P&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; copie o &lt;STRONG&gt;Explorer Utility&lt;/STRONG&gt; na mídia criptografada se os usuários precisarem lê-la em máquinas sem ME&amp;amp;PP. Senão o dado fica ilegível fora da rede.&lt;/P&gt;
&lt;P style="background-color: #eef4fb; border-left: 4px solid #2e6da4; padding: 10px;"&gt;&lt;STRONG&gt;Boa prática:&lt;/STRONG&gt; habilite pelo menos o &lt;STRONG&gt;lockout temporário (5)&lt;/STRONG&gt;, e acrescente o permanente para frotas de alta sensibilidade.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Erros Comuns&lt;/H2&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Erro&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Impacto&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Solução&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;Desmarcar &lt;STRONG&gt;Allow encryption&lt;/STRONG&gt; na write action&lt;/TD&gt;
&lt;TD&gt;Nenhum dispositivo pode ser criptografado&lt;/TD&gt;
&lt;TD&gt;Mantenha habilitado onde a criptografia é pretendida&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Esquecer a precedência de wildcards&lt;/TD&gt;
&lt;TD&gt;Uma regra &lt;CODE&gt;*&lt;/CODE&gt; ampla ofusca uma regra específica&lt;/TD&gt;
&lt;TD&gt;Lembre a ordem &lt;CODE&gt;*&lt;/CODE&gt;, depois &lt;CODE&gt;?&lt;/CODE&gt;, depois exato, e escope os específicos&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Bloquear todos os periféricos sem liberar os essenciais&lt;/TD&gt;
&lt;TD&gt;Usuário perde teclado/mouse/rede&lt;/TD&gt;
&lt;TD&gt;Use &lt;EM&gt;Allow essential devices only&lt;/EM&gt; como piso&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Esperar que a mídia criptografada abra em qualquer lugar&lt;/TD&gt;
&lt;TD&gt;Servidor não confiável significa sem acesso&lt;/TD&gt;
&lt;TD&gt;Planeje o Site trust; leve o Explorer Utility para leitura fora da rede&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Não configurar lockout&lt;/TD&gt;
&lt;TD&gt;Brute-force num pendrive perdido&lt;/TD&gt;
&lt;TD&gt;Habilite lockout temporário (5) e permanente (10)&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;Offline utility bloqueada num endpoint restrito&lt;/TD&gt;
&lt;TD&gt;O usuário não abre a mídia criptografada onde o Smart App Control está ligado&lt;/TD&gt;
&lt;TD&gt;Copie o &lt;CODE&gt;Access To Business Data.exe&lt;/CODE&gt; para um disco local e execute dali (EPS-51871)&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;HR /&gt;
&lt;H2&gt;Troubleshooting&lt;/H2&gt;
&lt;P&gt;&lt;STRONG&gt;Sintoma:&lt;/STRONG&gt; Um usuário não consegue abrir um USB criptografado em outra máquina da empresa &lt;STRONG&gt;Ambiente:&lt;/STRONG&gt; ME&amp;amp;PP com múltiplos Management Servers (Sites) &lt;STRONG&gt;Causa-raiz:&lt;/STRONG&gt; O UUID do dispositivo não bate com o servidor conectado, e esse servidor não é confiável &lt;STRONG&gt;Resolução:&lt;/STRONG&gt;&lt;/P&gt;
&lt;OL&gt;
&lt;LI&gt;Verifique se o Management Server da segunda máquina é &lt;STRONG&gt;confiável&lt;/STRONG&gt; para o Site que criptografou&lt;/LI&gt;
&lt;LI&gt;Se o compartilhamento entre sites for pretendido, adicione o servidor à lista de confiança (então a senha concede acesso)&lt;/LI&gt;
&lt;LI&gt;Para máquinas não protegidas, garanta que o &lt;STRONG&gt;Explorer Utility&lt;/STRONG&gt; foi copiado no dispositivo e o usuário tem a senha offline&lt;/LI&gt;
&lt;LI&gt;Se a própria offline utility não abre, verifique se o &lt;STRONG&gt;Windows Smart App Control&lt;/STRONG&gt; está bloqueando, e rode o &lt;CODE&gt;Access To Business Data.exe&lt;/CODE&gt; a partir de um disco local (EPS-51871)&lt;/LI&gt;
&lt;/OL&gt;
&lt;HR /&gt;
&lt;H2&gt;FAQ&lt;/H2&gt;
&lt;P&gt;&lt;STRONG&gt;P: Quais tipos de arquivo são criptografados por padrão?&lt;/STRONG&gt; R: Os business-related: Word, Spreadsheet, Presentation, Database, Drawing, Graphic, Viewer, Archive, Markup, Email, Text. Multimedia, Image e Executable não, por padrão.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;P: Como forço a criptografia do USB inteiro?&lt;/STRONG&gt; R: Desabilite "allow user to change size" e defina Minimum + Default como 100% da capacidade.&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;P: Os usuários ainda leem a mídia criptografada fora da rede corporativa?&lt;/STRONG&gt; R: Sim, com Offline Access: uma senha (e o Explorer Utility em máquinas sem ME&amp;amp;PP).&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;P: Quantas tentativas antes do lockout?&lt;/STRONG&gt; R: 5 para bloqueio temporário, 10 para permanente (padrões).&lt;/P&gt;
&lt;P&gt;&lt;STRONG&gt;P: Posso liberar um modelo específico de USB e bloquear o resto?&lt;/STRONG&gt; R: Sim. Crie uma exceção por device ID/modelo ou serial (com wildcards), respeitando a precedência &lt;CODE&gt;*&lt;/CODE&gt;, depois &lt;CODE&gt;?&lt;/CODE&gt;, depois exato.&lt;/P&gt;
&lt;HR /&gt;
&lt;H2&gt;Referências&lt;/H2&gt;
&lt;UL&gt;
&lt;LI&gt;Check Point Harmony Endpoint Administration Guide (cloud / Infinity Portal), &lt;EM&gt;Configuring the Data Protection Policy &amp;gt; Media Encryption &amp;amp; Port Protection&lt;/EM&gt; (read/write actions, tipos de arquivo business, Site/UUID actions, wildcards, offline access, lockout)&lt;/LI&gt;
&lt;LI&gt;sk166110, How to encrypt media with Media Encryption &amp;amp; Port Protection&lt;/LI&gt;
&lt;LI&gt;Check Point SecureKnowledge sk184929, &lt;EM&gt;Enterprise Endpoint Security E89.25 Windows Clients&lt;/EM&gt; (limitação conhecida EPS-51871: o Windows Smart App Control bloqueia a offline utility do Media Encryption)&lt;/LI&gt;
&lt;/UL&gt;
&lt;HR /&gt;
&lt;H2&gt;Histórico de Revisões&lt;/H2&gt;
&lt;TABLE style="border-collapse: collapse;" border="1" cellpadding="8"&gt;
&lt;THEAD&gt;
&lt;TR style="background-color: #d9e2f3;"&gt;
&lt;TD&gt;&lt;STRONG&gt;Data&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Versão&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Autor&lt;/STRONG&gt;&lt;/TD&gt;
&lt;TD&gt;&lt;STRONG&gt;Mudanças&lt;/STRONG&gt;&lt;/TD&gt;
&lt;/TR&gt;
&lt;/THEAD&gt;
&lt;TBODY&gt;
&lt;TR&gt;
&lt;TD&gt;2026-07-16&lt;/TD&gt;
&lt;TD&gt;1.0&lt;/TD&gt;
&lt;TD&gt;Jorge Luiz&lt;/TD&gt;
&lt;TD&gt;Versão inicial&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;2026-07-30&lt;/TD&gt;
&lt;TD&gt;2.0&lt;/TD&gt;
&lt;TD&gt;Jorge Luiz&lt;/TD&gt;
&lt;TD&gt;Revalidação cloud-first do caminho de configuração do ME&amp;amp;PP, write actions, modelo Site/UUID, wildcards, offline access e lockout; suporte a macOS (E85.30+)&lt;/TD&gt;
&lt;/TR&gt;
&lt;TR&gt;
&lt;TD&gt;2026-09-21&lt;/TD&gt;
&lt;TD&gt;2.1&lt;/TD&gt;
&lt;TD&gt;Jorge Luiz&lt;/TD&gt;
&lt;TD&gt;Adicionada a limitação conhecida do E89.x sobre o Windows Smart App Control bloqueando a offline utility do Media Encryption (EPS-51871); clarificado o exemplo de wildcard; removidos emoji e travessões para leitura mais limpa&lt;/TD&gt;
&lt;/TR&gt;
&lt;/TBODY&gt;
&lt;/TABLE&gt;
&lt;HR /&gt;
&lt;P&gt;&lt;STRONG&gt;Versões Suportadas:&lt;/STRONG&gt; Harmony Endpoint gerenciado na nuvem (Infinity Portal / Web Management); clients Windows e macOS (E85.30+) &lt;STRONG&gt;Última Atualização:&lt;/STRONG&gt; 2026-09-21&lt;/P&gt;</description>
      <pubDate>Tue, 22 Sep 2026 00:28:52 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/Endpoint/PT-BR-Media-Encryption-amp-Port-Protection-Controle-de-USB-e/m-p/282584#M11659</guid>
      <dc:creator>jorgeluiznim</dc:creator>
      <dc:date>2026-09-22T00:28:52Z</dc:date>
    </item>
  </channel>
</rss>

