Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Enquanto administrador do Microsoft 365, é responsável por definir a política de palavras-passe para os utilizadores na sua organização. Definir a política de palavras-passe pode ser complicado e confuso e este artigo fornece recomendações para tornar a sua organização mais segura contra ataques de palavras-passe.
As contas apenas na cloud da Microsoft têm uma política de palavras-passe predefinida que não pode ser alterada. Os únicos itens que pode alterar são o número de dias até que uma palavra-passe expire e se as palavras-passe expiram ou não.
As orientações mais recentes da Microsoft desencorajam as políticas de expiração de palavras-passe para contas apenas na cloud. A definição recomendada é que as palavras-passe nunca expirem.
Para obter mais informações sobre como utilizar Entra ID para obter ajuda com palavras-passe, consulte Eliminar palavras-passe incorretas com Microsoft Entra Proteção por Palavra-passe.
Compreender as recomendações de palavras-passe
As boas práticas de palavras-passe enquadram-se em algumas categorias gerais:
Resistir a ataques comuns: esta prática envolve escolher onde os utilizadores introduzem palavras-passe (dispositivos conhecidos e fidedignos com boa deteção de software maligno, sites validados) e as palavras-passe a utilizar (comprimento e exclusividade).
Conter ataques bem-sucedidos: a contenção de ataques de hackers com êxito tem a ver com limitar a exposição a um serviço específico ou evitar esses danos completamente, se a palavra-passe de um utilizador for roubada. Por exemplo, garantir que uma falha de segurança das credenciais das suas redes sociais não torne a sua conta bancária vulnerável ou impedir que uma conta importante que esteja mal protegida aceite ligações de reposição.
Compreender a natureza humana: muitas práticas de palavra-passe válidas falham face a comportamentos humanos naturais. Compreender a natureza humana é fundamental porque a investigação mostra que quase todas as regras impostas aos seus utilizadores resultam num enfraquecimento da qualidade da palavra-passe. Os requisitos de comprimento, de carateres especiais e alteração de palavras-passe resultam na normalização das palavras-passe, o que facilita aos hackers adivinhar ou decifrar as mesmas.
Diretrizes de palavra-passe para administradores
O objetivo principal de um sistema de palavras-passe seguras é a diversidade, Quer que a sua política de palavras-passe contenha muitas palavras-passe diferentes e difíceis de adivinhar. Eis algumas recomendações para manter a sua organização o mais segura possível.
- Mantenha um requisito de comprimento mínimo de 14 carateres. (Embora o Microsoft 365 necessite de, pelo menos, oito carateres, para maior segurança, recomendamos um mínimo de 14 carateres.)
- Não utilize palavras-passe fáceis de adivinhar, como
abcdefgoupassword - Informar os utilizadores para não reutilizarem as palavras-passe da organização para fins de não trabalho
- Impor o registo para autenticação multifator
- Ativar políticas de risco de proteção de identidade
- Configurar reposições de palavras-passe emparelhadas com uma aplicação de autenticação.
Orientação de palavra-passe para utilizadores
Eis algumas orientações de palavras-passe para os utilizadores na sua organização. Certifique-se de que os utilizadores conhecem estas recomendações e imponha as políticas de palavras-passe recomendadas ao nível da organização.
- Não utilize uma palavra-passe igual ou semelhante a uma palavra-passe que utilize noutros sites
- Não utilize uma única palavra, por exemplo,
passwordou uma expressão frequentemente utilizada, comoIloveyou - Defina palavras-passe difíceis de adivinhar, mesmo por pessoas que sabem muito sobre si. Os exemplos incluem a utilização de nomes e aniversários dos seus amigos e familiares, as suas bandas favoritas e expressões que gosta de utilizar
Proibir palavras-passe fáceis de adivinhar
O requisito de palavra-passe mais importante que deve colocar aos seus utilizadores ao criar palavras-passe é proibir a utilização de palavras-passe fáceis de adivinhar que tornam a sua organização vulnerável a ataques de palavra-passe de força bruta. Os exemplos incluem:
abcdefgpasswordmonkey123456
Informar os utilizadores para não reutilizarem palavras-passe da organização noutro local
Uma das mensagens mais importantes a passar para os utilizadores na sua organização é não reutilizar a palavra-passe da organização noutro local. A utilização de palavras-passe da organização em sites externos aumenta significativamente a probabilidade de os cibercriminosos poderem comprometer estas palavras-passe.
Impor o registo de autenticação multifator
Certifique-se de que os seus utilizadores atualizam as informações de contacto e segurança, como um dispositivo registado nas notificações push, um número de telemóvel ou endereço de e-mail alternativo, de modo a possibilitar a resposta aos desafios de segurança e receber notificações de eventos de segurança. As informações de contacto e segurança atualizadas ajudam os utilizadores a verificar a respetiva identidade caso se esqueçam da palavra-passe ou outra pessoa tente assumir o controlo da respetiva conta. Também fornece um canal de notificação fora de banda para eventos de segurança, como tentativas de início de sessão ou palavras-passe alteradas.
Para saber mais, veja Configurar a autenticação multifator.
Ativar a autenticação multifator baseada em riscos
A autenticação multifator baseada em riscos garante que, quando o nosso sistema deteta atividades suspeitas, pode desafiar o utilizador a garantir que é o proprietário legítimo da conta.