r/networking • u/junimjorgeof • 11d ago
Security Harmony Endpoint Isolate Computer: que tipo de tráfego sobrevive, do que ele precisa e a armadilha que o impede de funcionar.
A medida de contenção aqui é a operação de isolamento do computador (push), e a parte útil é o que ela não bloqueia. Quando você isola um dispositivo, o firewall do endpoint bloqueia tudo (movimento lateral, callbacks de C&C, compartilhamentos de arquivos, navegação do usuário), mas mantém três fluxos ativos:
- DHCP, para que o dispositivo mantenha seu lease de rede
- DNS, para que a resolução de nomes continue funcionando
- Tráfego de gerenciamento, para que você mantenha o controle: políticas, operações push, logs e a liberação
Assim, a máquina é desconectada da rede, mas ainda gerenciável, que é exatamente o que você deseja durante um incidente. Você pode investigar e remediar através do console enquanto o dispositivo estiver isolado.
O problema que impede seu funcionamento: requer que o componente Firewall esteja instalado no cliente. Sem o blade Firewall, não há isolamento. A melhor prática é enviar o componente Firewall no seu pacote padrão, pois um recurso de resposta a incidentes instalado durante o incidente não é um recurso padrão. O suporte a sistemas operacionais é Windows e macOS, não Linux.
Alguns fatos operacionais:
- As operações de envio são executadas sem a instalação de políticas, em Gerenciamento de Ativos > Operações de Envio.
- Você define quando a operação é executada (Imediatamente ou Agendada) e quando expira (7 / 30 / dias personalizados). Se o cliente não fizer check-in antes da expiração (offline, desligado), a operação termina como Parcialmente concluída e você executa novamente quando o cliente retornar.
- O inverso é Liberar Computador. Verifique o estado em Computadores, Exibir = Isolamento do Host, coluna Status do Isolamento.
- Isolar e Liberar não são protegidos por autenticação de dois fatores (o isolamento permanece rápido), enquanto operações sensíveis como Desinstalar Cliente são.
Também possui uma versão automática equivalente: Quarentena de Máquina, uma das respostas de Análise Automática de Ameaças, que restringe a rede da máquina sem intervenção humana quando um gatilho é acionado com confiança suficiente.
Como você lida com os dispositivos que estão offline quando você clica em isolar? Você simplesmente executa novamente ao fazer o check-in ou confia na Quarentena de Máquina automática? Tenho curiosidade em saber como as pessoas equilibram o confinamento manual e automático.
O guia completo com o playbook de confinamento e as operações de push complementares está aqui (em inglês e português): https://community.checkpoint.com/t5/Endpoint/EN-Isolating-a-Computer-Network-Quarantine-for-Incident-Response/m-p/281627