Microsoft irá abandonar exigência de alteração periódica de senhas
Publicado em 30/04/2019
A Microsoft anunciou algumas modificações para a sua linha de base de segurança do Windows, uma norma que norteia as políticas sugeridas e suas respectivas configurações para redes Windows.
Entre as novidades está uma mudança drástica na questão de alterações periódicas da senha: em vez de exigir a troca de senhas a cada 60 dias, a nova norma abandona completamente a necessidade de trocas periódicas.
Essas recomendações são utilizadas por empresas para decidir estratégias e políticas internas de segurança. Algumas dessas recomendações trazem uma configuração correspondente no Windows, permitindo que o próprio sistema se encarregue de garantir o cumprimento da norma.
Em uma publicação no blog oficial de recomendações de segurança, a Microsoft explica que a alteração periódica de senha é uma prática antiga que, por acaso, pode ser observada com um simples ajuste de configuração.
No entanto, há outros métodos mais efetivos para garantir a segurança da autenticação — como o uso de autenticação de duas etapas e proibição de senhas fracas e comuns.
Uma empresa que adotou todas essas práticas, mas que não exige a troca periódica de suas senhas, poderia ser penalizada por auditores que verificam o cumprimento das normas recomendadas pela Microsoft. Essas outras práticas não podem ser configuradas nas políticas do próprio Windows, então não aparecem nas recomendações específicas da Microsoft para os ajustes do sistema.
As exigências de complexidade, tamanho mínimo e histórico de senhas (que proíbe a reutilização de senhas anteriores) não serão modificadas.
Por que trocar uma senha periodicamente?
O objetivo da troca periódica de senha é expulsar um invasor que já obteve a senha.
Se um hacker obtiver acesso ao e-mail de um funcionário após conseguir a senha dele, a troca periódica vai bloquear os acessos futuros desse hacker.
O problema com essa mentalidade — como explica a própria publicação da Microsoft — é que até uma empresa que segue a recomendação e exige a troca ainda poderia ficar exposta pelos 60 dias até a troca. O ideal, nesses casos, é que a invasão seja detectada e a troca realizada imediatamente.
Uma empresa com boas práticas de segurança acaba ganhando muito pouco com trocas periódicas, mas funcionários perdem muito tempo gerando combinações novas e lidando com senhas esquecidas.
Segundo a Microsoft, estudos científicos recentes deixam dúvidas sobre possíveis ganhos obtidos com trocas regulares de senhas. Esse argumento já vem sendo levantado por especialistas da área há alguns anos, e o instituto que define as normas técnicas para os Estados Unidos (NIST) também removeu a exigência de trocas periódicas, passando a recomendar trocas apenas após atividades fraudulentas.
Embora as recomendações da Microsoft sejam voltadas a empresas, elas também acabam valendo para outros serviços, inclusive no mundo on-line.
Dúvidas sobre segurança, hackers e vírus? Envie para g1seguranca@globomail.com
Fonte: G1 - 29/04/2019
Notícias
- 29/11/2024 Mercado Pago registra crescimento de 43% nas transações parceladas na pré-Black Friday
- Dólar fecha o dia cotado a R$ 5,98 após mercado reprovar o pacote fiscal do governo
- 13º salário: parcela única ou 1ª parte devem ser pagas até hoje; veja o que fazer se não recebeu
- Dólar fecha o dia cotado a R$ 5,98 após mercado reprovar o pacote fiscal do governo
- Isenção de IR até R$ 5 mil: meu salário vai aumentar? Alíquota vai subir? Veja o que se sabe
- Programa Pé-de-Meia será incorporado ao orçamento federal em 2026
Perguntas e Respostas
- Quanto tempo o nome fica cadastrado no SPC, SERASA e SCPC?
- A consulta ao SPC, SERASA ou SCPC é gratuita?
- Saiba quais os bens não podem ser penhorados para pagar dívidas
- Após quantos dias de atraso o credor pode inserir o nome do consumidor no SPC ou SERASA?
- Protesto de dívida prescrita é ilegal e dá direito a indenização por danos morais
- Como consultar SPC, SERASA ou SCPC?
- ACORDO - Em caso de acordo, após o pagamento da primeira parcela o credor é obrigado a tirar o nome do devedor dos cadastros de SPC e SERASA ou pode mantê-lo cadastrado até o pagamento da última parcela?
- CHEQUE – Não encontro à pessoa para qual passei um cheque que voltou por falta de fundos. O que posso fazer para pagar este cheque e regularizar minha situação?
- Problemas com dívidas? Dicas para você não entrar em desespero
- PROTESTO - Qual o prazo para o protesto de um cheque, nota promissória ou duplicata? O protesto renova o prazo de prescrição ou de inscrição no SPC e SERASA?
- O que o consumidor pode fazer quando seu nome continua incluído na SERASA ou no SPC após o pagamento de uma dívida ou depois de 5 anos?
- Cartão de Crédito: Procedimentos em caso de perda, roubo ou clonagem
- Posso ser preso por dívidas ?
- SPC e SERASA, como saber se seu nome está inscrito?
- Acordo – Paga a primeira parcela nome deve ser excluído dos cadastros negativos (SPC, SERASA, etc)