Recomendações de políticas de senhas para senhas do Microsoft 365

Como administrador do Microsoft 365, você é responsável por definir a política de senha para os usuários em sua organização. Definir a política de senhas pode ser complicado e confuso, e este artigo fornece recomendações para tornar sua organização mais segura contra ataques de senhas.

As contas somente em nuvem da Microsoft têm uma política de senha predefinida que não pode ser alterada. Os únicos itens que você pode alterar são os números de dias até que uma senha expire e se as senhas expiram ou não.

A orientação mais recente da Microsoft desencoraja políticas de expiração de senha para contas somente na nuvem. A configuração recomendada é que as senhas nunca expirem.

Para obter mais informações sobre como usar o Entra ID para obter ajuda com senhas, consulte Eliminar senhas incorretas usando a Proteção por Senha do Microsoft Entra.

Compreendendo as recomendações de senha

As boas práticas de senha se enquadram em algumas categorias amplas:

  • Resistir a ataques comuns: essa prática envolve escolher onde os usuários inserem as senhas (dispositivos conhecidos e confiáveis com boa detecção de malware, sites validados) e quais senhas usar (tamanho e exclusividade).

  • Conter ataques bem-sucedidos: Conter ataques de hackers bem-sucedidos visa limitar a exposição a um serviço específico ou evitar esses danos se a senha de um usuário for roubada. Por exemplo, garantir que uma violação de suas credenciais de rede social não torne sua conta bancária vulnerável ou não permita que uma conta mal protegida aceite links de redefinição para uma conta importante.

  • Entendendo a natureza humana: muitas práticas de senhas válidas falham diante de comportamentos humanos naturais. Compreender a natureza humana é fundamental, pois pesquisas mostram que quase todas as regras impostas aos usuários resultam em um enfraquecimento da qualidade da senha. Requisitos de comprimento, requisitos especiais de caracteres e requisitos de alteração de senha resultam na normalização de senhas, o que facilita para os invasores adivinharem ou decifrarem senhas.

Diretrizes de senha para administradores

O principal objetivo de um sistema de senhas mais seguro é a diversidade de senhas. Você deseja que sua política de senha contenha muitas senhas diferentes e difíceis de adivinhar. Aqui estão algumas recomendações para manter sua organização o mais segura possível.

  • Mantenha um requisito de comprimento mínimo de 14 caracteres. (Embora o Microsoft 365 exija pelo menos oito caracteres, para maior segurança, recomendamos um mínimo de 14 caracteres.)
  • Não use senhas fáceis de adivinhar, como abcdefg ou password
  • Instrua os usuários a não reutilizar as senhas da organização para fins não relacionados ao trabalho
  • Impor o registro para a autenticação multifator
  • Habilitar políticas de risco de proteção de identidade
  • Configure redefinições de senha emparelhadas com um aplicativo de autenticação.

Diretrizes de senha para usuários

Aqui estão algumas diretrizes de senha para usuários da sua organização. Lembre-se de permitir que seus usuários saibam sobre essas recomendações e aplicar as políticas de senha recomendadas no nível da organização.

  • Não use uma senha igual ou similar a uma que você usa em outros sites
  • Não use uma única palavra, por exemplo, password, ou uma frase comumente usada como Iloveyou
  • Defina senhas difíceis de adivinhar, mesmo por pessoas que sabem muito sobre você. Os exemplos incluem o uso de nomes e aniversários de seus amigos e familiares, suas bandas favoritas e frases que você gosta de usar

Banir senhas fáceis de adivinhar

O requisito de senha mais importante que você deve impor aos usuários ao criar senhas é proibir o uso de senhas fáceis de adivinhar que tornam sua organização vulnerável a ataques de senha de força bruta. Os exemplos incluem:

  • abcdefg
  • password
  • monkey
  • 123456

Instrua os usuários a não reutilizar senhas da organização em outro local

Uma das mensagens mais importantes a serem transmitidas aos usuários da organização é não reutilizar a senha da organização em nenhum outro lugar. O uso de senhas de organizações em sites externos aumenta muito a probabilidade de que os cibercriminosos possam comprometer essas senhas.

Impor o registro de autenticação multifator

Verifique se os usuários atualizam informações de contato e segurança, como um endereço de email alternativo, um número de telefone ou um dispositivo registrado para notificações por push, para que possam responder aos desafios de segurança e serem notificados de eventos de segurança. As informações atualizadas de contato e segurança ajudam os usuários a verificar sua identidade se esquecerem sua senha ou se outra pessoa tentar assumir sua conta. Ele também fornece um canal de notificação fora da banda para eventos de segurança, como tentativas de login ou senhas alteradas.

Para saber mais, consulte Configurar a autenticação multifator.

Habilitar a autenticação multifator baseada em risco

A autenticação multifator baseada em risco garante que, quando nosso sistema detectar atividades suspeitas, ele possa desafiar o usuário a garantir que ele seja o proprietário legítimo da conta.