Create a Post
cancel
Showing results for 
Search instead for 
Did you mean: 
jorgeluiznim
Advisor

[PT-BR] Media Encryption & Port Protection: Controle de USB e Autorização de Dispositivos

Artigo 11 da série Harmony Endpoint Deep Dives · Nota sobre a gestão: o Harmony Endpoint é gerenciado pela nuvem (Infinity Portal / Web Management) na maioria das implantações de hoje. O ME&PP é configurado em Policy > Data Protection > Media Encryption e funciona em Windows e macOS (macOS a partir do client E85.30). Quando um Management Server on-premises se comporta de forma diferente, isso é sinalizado.

Objetivo

A porta USB é uma das formas mais fáceis de os dados saírem da empresa, e uma das mais fáceis de o malware entrar. Este artigo disseca o Media Encryption & Port Protection (ME&PP): os modos de criptografia das write actions, o controle de dispositivos de armazenamento vs periféricos, exceções com wildcards, offline access, scanning e autorização de dispositivos, media lockout e o modelo de confiança por UUID ("Site") que decide quem pode abrir um pendrive criptografado.

Público

  • [x] Administradores de Endpoint
  • [x] Engenheiros de Segurança
  • [x] Times de Proteção de Dados / DLP
  • [ ] Analistas SOC
  • [x] Iniciantes

Pré-requisitos

  • Básico de política de Data Protection no console Web Management
  • Completa a trindade de Data Security com o Full Disk Encryption (Artigo 10)

Dois Tipos de Dispositivo

O ME&PP protege informação sensível criptografando dados e exigindo autorização para acessar dispositivos. Tudo começa com uma distinção:

Tipo Definição Pode criptografar?
Storage Device Mídia removível onde o usuário salva arquivos: USB, SD card, CD/DVD, HD externo Sim
Peripheral Device Dispositivos onde o usuário não salva dados (teclado, mouse, modem, Bluetooth, Wi-Fi etc.) Não

As regras são construídas no console Web Management (Policy > Data Protection > General > Capabilities and Exclusion > Media Encryption) e cobrem: padrões de leitura/escrita, acesso a armazenamento, acesso a dispositivos, quais tipos de arquivo criptografar, offline access e overrides do usuário. As exceções por dispositivo podem ser importadas e exportadas em JSON.


Write Actions: o Coração da Proteção de Dados

A write action decide o que acontece quando o usuário copia um arquivo para um pendrive. Cinco opções predefinidas:

Write Action Comportamento
Allow writing any data Todos os tipos escritos livremente
Encrypt business related data Tipos business-related precisam ir para armazenamento criptografado; não-business podem ficar sem criptografia
Encrypt all data Todo arquivo (business + não-business) precisa ser criptografado
Do not allow writing any data Nenhuma escrita
...allow user override Bloqueado por padrão, mas o UserCheck permite override com justificativa

O que é "business-related" (criptografado por padrão): Word, Spreadsheet, Presentation, Database, Drawing, Graphic, Viewer, Archive, Markup, Email, Text. Não business-related por padrão: Multimedia, Image, Executable. Você não edita os grupos predefinidos, mas pode criar customizados.

Dica: Encrypt business related data é o ponto ideal para a maioria: documentos confidenciais são forçados à criptografia enquanto fotos e músicas pessoais continuam usáveis, então o usuário não briga com a política.

A parte criptografada do dispositivo é o Business Related drive; o resto é o Non-Business Related drive. Dá para forçar a criptografia do dispositivo inteiro (veja Encryption Container abaixo).


O Modelo de Confiança por UUID ("Site"): Quem Pode Abrir o Pendrive

Cada instância de gestão é um Site com um UUID. Quando um dispositivo é criptografado, o UUID daquele Site é gravado nele. Quando alguém pluga esse dispositivo criptografado em outro lugar, o ME&PP compara o UUID do dispositivo com o Site conectado (e os Sites confiáveis):

diag1-uuid-site-trust.png

 

A configuração que controla isso é o Site action (ligado por padrão): Allow access to storage devices encrypted at current site only faz os clients abrirem só mídias criptografadas pelo mesmo Site. É isso que impede um USB criptografado de ser aberto numa máquina não gerenciada qualquer, e o que permite compartilhar mídia deliberadamente entre Sites confiáveis.

Para máquinas sem ME&PP (ou offline), o Explorer Utility pode ser copiado no dispositivo para os dados criptografados continuarem legíveis com senha.


Peripheral Device Access (Port Protection)

Para dispositivos que não armazenam dados, você controla as portas diretamente:

Ação predefinida Efeito
Allow essential devices only (teclado, mouse, adaptadores de rede) Tudo o mais bloqueado
Block all transmitting devices (Modem, Bluetooth, IrDA, Wi-Fi) Tudo o mais liberado
Allow all peripheral devices Sem restrição de porta

Ações customizadas definem por dispositivo o Access Type (Allow/Block) e o Log.


Exceções de Dispositivo & Wildcards

Você raramente aplica uma regra a todo pendrive. Exceções miram um dispositivo por serial, um modelo (device ID), um tipo ou um grupo definido pelo usuário. Seriais aceitam wildcards:

  • * casa com um ou mais caracteres, ? casa com exatamente um caractere
  • Exemplo: 1234* casa com 1234ABC, 1234XYZ e 1234567 (o prefixo 1234 seguido de pelo menos mais um caractere). Não casa com 1233, nem com 1234 sozinho.

Precedência (aplicada nesta ordem):

  1. Seriais com * primeiro
  2. Seriais com ? depois
  3. Seriais exatos (sem wildcard) por último

Ordem de avaliação exemplo: 12345*, depois 123456*, depois 123????, depois 123456?, depois 1234567.

O Device ID Filter casa por prefixo: My_USB_Stick casa com My_USB_Stick_40GB e My_USB_Stick_80GB. Dispositivos são achados automaticamente pelo Device Discovering Wizard (dos logs) ou criados manualmente.


Scanning & Autorização de Dispositivos

Além da criptografia, o ME&PP pode escanear a mídia inserida em busca de malware e tipos de arquivo não autorizados antes de liberar o acesso:

diag2-scan-authorize.png

 

Tipos de arquivo não autorizados têm dois modos: Unauthorized (você lista o que é bloqueado e o resto é liberado; é o padrão, com todos os tipos permitidos) ou Authorized (você lista o que é permitido e o resto é bloqueado). Em clients E80.64+, mídia óptica (CD/DVD) também pode ser escaneada.


Offline Access, Tamanho do Container & Lockout

Offline Access permite abrir mídia criptografada em computadores protegidos sem conexão com o servidor, ou em computadores não protegidos, via senha, com uma senha somente-leitura opcional e recuperação por Remote Help. As configurações de criptografia controlam o que acontece com dados não-business (copiar para a seção criptografada, deletar, ou manter), passes de secure-format e seleção de owner (só AD).

Nota (limitação conhecida do E89.x): quando o Windows Smart App Control está habilitado, ele bloqueia a offline utility do Media Encryption (Access To Business Data.exe) que fica na própria mídia removível. Contorno: copie o utilitário para um disco local e execute a partir dali (EPS-51871).

Encryption Container: para forçar a criptografia do dispositivo inteiro, não permita o usuário mudar o tamanho, e defina Minimum e Default como 100 % da capacidade da mídia.

Media Lockout após falha de autenticação:

Configuração Limite padrão
Bloquear o dispositivo temporariamente 5 tentativas
Bloquear o dispositivo permanentemente (até admin liberar) 10 tentativas

As senhas offline reutilizam o modelo de complexidade do OneCheck (complexidade Windows: pelo menos 6 caracteres, pelo menos 3 de 4 categorias, ou uma política custom).


Logging

As log actions são predefinidas (sem custom): Do not log, Log critical only, Log critical + security ou Log all events. As entradas ficam no client e sobem ao servidor em intervalos. Os eventos carregam classificação de severidade (por exemplo, Event ID 3 "Policy update completed" = Low).


Boas Práticas

Boa prática: use por padrão Encrypt business related data. Protege documentos confidenciais sem bloquear arquivos pessoais, então a adoção é indolor.

Boa prática: use a confiança por UUID (Site trust) deliberadamente. Confie só nos sites que realmente precisam compartilhar mídia criptografada, e deixe o resto não confiável.

Boa prática: copie o Explorer Utility na mídia criptografada se os usuários precisarem lê-la em máquinas sem ME&PP. Senão o dado fica ilegível fora da rede.

Boa prática: habilite pelo menos o lockout temporário (5), e acrescente o permanente para frotas de alta sensibilidade.


Erros Comuns

Erro Impacto Solução
Desmarcar Allow encryption na write action Nenhum dispositivo pode ser criptografado Mantenha habilitado onde a criptografia é pretendida
Esquecer a precedência de wildcards Uma regra * ampla ofusca uma regra específica Lembre a ordem *, depois ?, depois exato, e escope os específicos
Bloquear todos os periféricos sem liberar os essenciais Usuário perde teclado/mouse/rede Use Allow essential devices only como piso
Esperar que a mídia criptografada abra em qualquer lugar Servidor não confiável significa sem acesso Planeje o Site trust; leve o Explorer Utility para leitura fora da rede
Não configurar lockout Brute-force num pendrive perdido Habilite lockout temporário (5) e permanente (10)
Offline utility bloqueada num endpoint restrito O usuário não abre a mídia criptografada onde o Smart App Control está ligado Copie o Access To Business Data.exe para um disco local e execute dali (EPS-51871)

Troubleshooting

Sintoma: Um usuário não consegue abrir um USB criptografado em outra máquina da empresa Ambiente: ME&PP com múltiplos Management Servers (Sites) Causa-raiz: O UUID do dispositivo não bate com o servidor conectado, e esse servidor não é confiável Resolução:

  1. Verifique se o Management Server da segunda máquina é confiável para o Site que criptografou
  2. Se o compartilhamento entre sites for pretendido, adicione o servidor à lista de confiança (então a senha concede acesso)
  3. Para máquinas não protegidas, garanta que o Explorer Utility foi copiado no dispositivo e o usuário tem a senha offline
  4. Se a própria offline utility não abre, verifique se o Windows Smart App Control está bloqueando, e rode o Access To Business Data.exe a partir de um disco local (EPS-51871)

FAQ

P: Quais tipos de arquivo são criptografados por padrão? R: Os business-related: Word, Spreadsheet, Presentation, Database, Drawing, Graphic, Viewer, Archive, Markup, Email, Text. Multimedia, Image e Executable não, por padrão.

P: Como forço a criptografia do USB inteiro? R: Desabilite "allow user to change size" e defina Minimum + Default como 100% da capacidade.

P: Os usuários ainda leem a mídia criptografada fora da rede corporativa? R: Sim, com Offline Access: uma senha (e o Explorer Utility em máquinas sem ME&PP).

P: Quantas tentativas antes do lockout? R: 5 para bloqueio temporário, 10 para permanente (padrões).

P: Posso liberar um modelo específico de USB e bloquear o resto? R: Sim. Crie uma exceção por device ID/modelo ou serial (com wildcards), respeitando a precedência *, depois ?, depois exato.


Referências

  • Check Point Harmony Endpoint Administration Guide (cloud / Infinity Portal), Configuring the Data Protection Policy > Media Encryption & Port Protection (read/write actions, tipos de arquivo business, Site/UUID actions, wildcards, offline access, lockout)
  • sk166110, How to encrypt media with Media Encryption & Port Protection
  • Check Point SecureKnowledge sk184929, Enterprise Endpoint Security E89.25 Windows Clients (limitação conhecida EPS-51871: o Windows Smart App Control bloqueia a offline utility do Media Encryption)

Histórico de Revisões

Data Versão Autor Mudanças
2026-07-16 1.0 Jorge Luiz Versão inicial
2026-07-30 2.0 Jorge Luiz Revalidação cloud-first do caminho de configuração do ME&PP, write actions, modelo Site/UUID, wildcards, offline access e lockout; suporte a macOS (E85.30+)
2026-09-21 2.1 Jorge Luiz Adicionada a limitação conhecida do E89.x sobre o Windows Smart App Control bloqueando a offline utility do Media Encryption (EPS-51871); clarificado o exemplo de wildcard; removidos emoji e travessões para leitura mais limpa

Versões Suportadas: Harmony Endpoint gerenciado na nuvem (Infinity Portal / Web Management); clients Windows e macOS (E85.30+) Última Atualização: 2026-09-21

(1)
0 Replies

Leaderboard

Epsum factorial non deposit quid pro quo hic escorol.

Upcoming Events

    CheckMates Events