Recomendações de política de palavras-passe para palavras-passe do Microsoft 365

Enquanto administrador do Microsoft 365, é responsável por definir a política de palavras-passe para os utilizadores na sua organização. Definir a política de palavras-passe pode ser complicado e confuso e este artigo fornece recomendações para tornar a sua organização mais segura contra ataques de palavras-passe.

As contas apenas na cloud da Microsoft têm uma política de palavras-passe predefinida que não pode ser alterada. Os únicos itens que pode alterar são o número de dias até que uma palavra-passe expire e se as palavras-passe expiram ou não.

As orientações mais recentes da Microsoft desencorajam as políticas de expiração de palavras-passe para contas apenas na cloud. A definição recomendada é que as palavras-passe nunca expirem.

Para obter mais informações sobre como utilizar Entra ID para obter ajuda com palavras-passe, consulte Eliminar palavras-passe incorretas com Microsoft Entra Proteção por Palavra-passe.

Compreender as recomendações de palavras-passe

As boas práticas de palavras-passe enquadram-se em algumas categorias gerais:

  • Resistir a ataques comuns: esta prática envolve escolher onde os utilizadores introduzem palavras-passe (dispositivos conhecidos e fidedignos com boa deteção de software maligno, sites validados) e as palavras-passe a utilizar (comprimento e exclusividade).

  • Conter ataques bem-sucedidos: a contenção de ataques de hackers com êxito tem a ver com limitar a exposição a um serviço específico ou evitar esses danos completamente, se a palavra-passe de um utilizador for roubada. Por exemplo, garantir que uma falha de segurança das credenciais das suas redes sociais não torne a sua conta bancária vulnerável ou impedir que uma conta importante que esteja mal protegida aceite ligações de reposição.

  • Compreender a natureza humana: muitas práticas de palavra-passe válidas falham face a comportamentos humanos naturais. Compreender a natureza humana é fundamental porque a investigação mostra que quase todas as regras impostas aos seus utilizadores resultam num enfraquecimento da qualidade da palavra-passe. Os requisitos de comprimento, de carateres especiais e alteração de palavras-passe resultam na normalização das palavras-passe, o que facilita aos hackers adivinhar ou decifrar as mesmas.

Diretrizes de palavra-passe para administradores

O objetivo principal de um sistema de palavras-passe seguras é a diversidade, Quer que a sua política de palavras-passe contenha muitas palavras-passe diferentes e difíceis de adivinhar. Eis algumas recomendações para manter a sua organização o mais segura possível.

  • Mantenha um requisito de comprimento mínimo de 14 carateres. (Embora o Microsoft 365 necessite de, pelo menos, oito carateres, para maior segurança, recomendamos um mínimo de 14 carateres.)
  • Não utilize palavras-passe fáceis de adivinhar, como abcdefg ou password
  • Informar os utilizadores para não reutilizarem as palavras-passe da organização para fins de não trabalho
  • Impor o registo para autenticação multifator
  • Ativar políticas de risco de proteção de identidade
  • Configurar reposições de palavras-passe emparelhadas com uma aplicação de autenticação.

Orientação de palavra-passe para utilizadores

Eis algumas orientações de palavras-passe para os utilizadores na sua organização. Certifique-se de que os utilizadores conhecem estas recomendações e imponha as políticas de palavras-passe recomendadas ao nível da organização.

  • Não utilize uma palavra-passe igual ou semelhante a uma palavra-passe que utilize noutros sites
  • Não utilize uma única palavra, por exemplo, passwordou uma expressão frequentemente utilizada, como Iloveyou
  • Defina palavras-passe difíceis de adivinhar, mesmo por pessoas que sabem muito sobre si. Os exemplos incluem a utilização de nomes e aniversários dos seus amigos e familiares, as suas bandas favoritas e expressões que gosta de utilizar

Proibir palavras-passe fáceis de adivinhar

O requisito de palavra-passe mais importante que deve colocar aos seus utilizadores ao criar palavras-passe é proibir a utilização de palavras-passe fáceis de adivinhar que tornam a sua organização vulnerável a ataques de palavra-passe de força bruta. Os exemplos incluem:

  • abcdefg
  • password
  • monkey
  • 123456

Informar os utilizadores para não reutilizarem palavras-passe da organização noutro local

Uma das mensagens mais importantes a passar para os utilizadores na sua organização é não reutilizar a palavra-passe da organização noutro local. A utilização de palavras-passe da organização em sites externos aumenta significativamente a probabilidade de os cibercriminosos poderem comprometer estas palavras-passe.

Impor o registo de autenticação multifator

Certifique-se de que os seus utilizadores atualizam as informações de contacto e segurança, como um dispositivo registado nas notificações push, um número de telemóvel ou endereço de e-mail alternativo, de modo a possibilitar a resposta aos desafios de segurança e receber notificações de eventos de segurança. As informações de contacto e segurança atualizadas ajudam os utilizadores a verificar a respetiva identidade caso se esqueçam da palavra-passe ou outra pessoa tente assumir o controlo da respetiva conta. Também fornece um canal de notificação fora de banda para eventos de segurança, como tentativas de início de sessão ou palavras-passe alteradas.

Para saber mais, veja Configurar a autenticação multifator.

Ativar a autenticação multifator baseada em riscos

A autenticação multifator baseada em riscos garante que, quando o nosso sistema deteta atividades suspeitas, pode desafiar o utilizador a garantir que é o proprietário legítimo da conta.