{"id":2432,"date":"2023-05-16T14:48:48","date_gmt":"2023-05-16T17:48:48","guid":{"rendered":"https:\/\/aiqon.com.br\/blog\/?p=2432"},"modified":"2026-08-12T09:43:45","modified_gmt":"2026-08-12T12:43:45","slug":"quais-sao-as-diretrizes-de-senha-do-nist","status":"publish","type":"post","link":"https:\/\/aiqon.com.br\/blog\/quais-sao-as-diretrizes-de-senha-do-nist\/","title":{"rendered":"Quais s\u00e3o as diretrizes de senha do NIST?"},"content":{"rendered":"<div id=\"bsf_rt_marker\"><\/div><p>Diretrizes de senha do NIST e seguran\u00e7a cibern\u00e9tica: fortale\u00e7a o gerenciamento de identidades digitais com as recomenda\u00e7\u00f5es de conformidade.<\/p><div id=\"ez-toc-container\" class=\"ez-toc-v2_0_86 ez-toc-wrap-left counter-hierarchy ez-toc-counter ez-toc-grey ez-toc-container-direction\">\n<div class=\"ez-toc-title-container\">\n<p class=\"ez-toc-title\" style=\"cursor:inherit\">Nesse Artigo<\/p>\n<span class=\"ez-toc-title-toggle\"><a href=\"#\" class=\"ez-toc-pull-right ez-toc-btn ez-toc-btn-xs ez-toc-btn-default ez-toc-toggle\" aria-label=\"Alternar tabela de conte\u00fado\"><span class=\"ez-toc-js-icon-con\"><span class=\"\"><span class=\"eztoc-hide\" style=\"display:none;\">Toggle<\/span><span class=\"ez-toc-icon-toggle-span\"><svg style=\"fill: #999;color:#999\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" class=\"list-377408\" width=\"20px\" height=\"20px\" viewBox=\"0 0 24 24\" fill=\"none\"><path d=\"M6 6H4v2h2V6zm14 0H8v2h12V6zM4 11h2v2H4v-2zm16 0H8v2h12v-2zM4 16h2v2H4v-2zm16 0H8v2h12v-2z\" fill=\"currentColor\"><\/path><\/svg><svg style=\"fill: #999;color:#999\" class=\"arrow-unsorted-368013\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"10px\" height=\"10px\" viewBox=\"0 0 24 24\" version=\"1.2\" baseProfile=\"tiny\"><path d=\"M18.2 9.3l-6.2-6.3-6.2 6.3c-.2.2-.3.4-.3.7s.1.5.3.7c.2.2.4.3.7.3h11c.3 0 .5-.1.7-.3.2-.2.3-.5.3-.7s-.1-.5-.3-.7zM5.8 14.7l6.2 6.3 6.2-6.3c.2-.2.3-.5.3-.7s-.1-.5-.3-.7c-.2-.2-.4-.3-.7-.3h-11c-.3 0-.5.1-.7.3-.2.2-.3.5-.3.7s.1.5.3.7z\"\/><\/svg><\/span><\/span><\/span><\/a><\/span><\/div>\n<nav><ul class='ez-toc-list ez-toc-list-level-1 ' ><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/aiqon.com.br\/blog\/quais-sao-as-diretrizes-de-senha-do-nist\/#Lista_rapida_de_diretrizes_de_senha_do_NIST_revisao_4\" >Lista r\u00e1pida de diretrizes de senha do NIST (revis\u00e3o 4)<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-2\" href=\"https:\/\/aiqon.com.br\/blog\/quais-sao-as-diretrizes-de-senha-do-nist\/#Diretrizes_do_NIST\" >Diretrizes do NIST<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-3\" href=\"https:\/\/aiqon.com.br\/blog\/quais-sao-as-diretrizes-de-senha-do-nist\/#Como_a_AIQON_pode_ajudar\" >Como a AIQON pode ajudar<\/a><\/li><\/ul><\/nav><\/div>\n\n<article>\n<nav>\n<h3>Nesse artigo<\/h3>\n<ul>\n<li><a href=\"#lista-rapida\">Lista r\u00e1pida de diretrizes de senha do NIST<\/a><\/li>\n<li><a href=\"#diretrizes\">Diretrizes do NIST<\/a><\/li>\n<li><a href=\"#como-aiqon-ajuda\">Como a AIQON pode ajudar<\/a><\/li>\n<\/ul>\n<\/nav>\n<p>Desde 2014, o Instituto Nacional de Padr\u00f5es e Tecnologia (NIST), ag\u00eancia federal dos EUA, emite diretrizes para o gerenciamento de identidades digitais atrav\u00e9s da <a href=\"https:\/\/pages.nist.gov\/800-63-3\/sp800-63b.html\">Publica\u00e7\u00e3o Especial 800-63B<\/a>. A revis\u00e3o 3, lan\u00e7ada em 2017 e atualizada em 2020, foi por muito tempo o padr\u00e3o vigente \u2014 mas em agosto de 2025 o NIST publicou a <a href=\"https:\/\/pages.nist.gov\/800-63-4\/sp800-63b.html\">revis\u00e3o 4 (SP 800-63-4)<\/a> como vers\u00e3o final, que j\u00e1 substitui a revis\u00e3o 3.<\/p>\n<p><a href=\"https:\/\/pages.nist.gov\/800-63-4\/sp800-63b.html\">A Se\u00e7\u00e3o sobre segredos memorizados<\/a> traz recomenda\u00e7\u00f5es sobre como usu\u00e1rios podem criar ou alterar senhas, incluindo diretrizes sobre for\u00e7a de senha. A Publica\u00e7\u00e3o Especial 800-63B tamb\u00e9m cobre verificadores (software, sites, servi\u00e7os de diret\u00f3rio de rede etc.) que validam e processam senhas durante autentica\u00e7\u00e3o e outros processos.<\/p>\n<p>Nem toda organiza\u00e7\u00e3o precisa aderir \u00e0s diretrizes do NIST. Ainda assim, muitas seguem as recomenda\u00e7\u00f5es de pol\u00edtica de senha do NIST mesmo sem obriga\u00e7\u00e3o, porque oferecem uma boa base para gerenciamento s\u00f3lido de identidade digital. Senhas fortes ajudam a bloquear ataques como for\u00e7a bruta, credential stuffing e ataques de dicion\u00e1rio \u2014 e reduzir riscos de identidade ajuda a manter conformidade com regulamenta\u00e7\u00f5es como HIPAA, FISMA e SOX.<\/p>\n<section>\n<h2 id=\"lista-rapida\"><span class=\"ez-toc-section\" id=\"Lista_rapida_de_diretrizes_de_senha_do_NIST_revisao_4\"><\/span>Lista r\u00e1pida de diretrizes de senha do NIST (revis\u00e3o 4)<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<ul>\n<li>Senhas usadas como fator \u00fanico de autentica\u00e7\u00e3o devem ter no m\u00ednimo 15 caracteres.<\/li>\n<li>Senhas usadas como um dos fatores em autentica\u00e7\u00e3o multifator (MFA) devem ter no m\u00ednimo 8 caracteres.<\/li>\n<li>Senhas geradas por m\u00e1quina devem ter pelo menos 6 caracteres.<\/li>\n<li>Usu\u00e1rios devem poder criar senhas com pelo menos 64 caracteres.<\/li>\n<li>Todos os caracteres ASCII\/Unicode devem ser permitidos, incluindo emojis e espa\u00e7os.<\/li>\n<li>Senhas armazenadas devem ter hash e salt, e nunca ser truncadas.<\/li>\n<li>Senhas em potencial devem ser comparadas com bancos de dados de viola\u00e7\u00e3o e rejeitadas se houver correspond\u00eancia.<\/li>\n<li>Senhas n\u00e3o devem expirar periodicamente por padr\u00e3o.<\/li>\n<li>Usu\u00e1rios devem ser impedidos de usar caracteres sequenciais (ex: &#8220;1234&#8221;) ou repetidos (ex: &#8220;aaaa&#8221;).<\/li>\n<li>SMS \u00e9 classificado como m\u00e9todo &#8220;restrito&#8221; para 2FA, por vulnerabilidades conhecidas \u2014 recomenda-se oferecer alternativas.<\/li>\n<li>Autentica\u00e7\u00e3o baseada em conhecimento (KBA), como &#8220;qual era o nome do seu primeiro animal de estima\u00e7\u00e3o?&#8221;, n\u00e3o deve ser usada.<\/li>\n<li>Usu\u00e1rios devem ter direito a pelo menos 10 tentativas de senha com falha antes de serem bloqueados.<\/li>\n<li>Senhas n\u00e3o devem ter dicas.<\/li>\n<li>Requisitos de complexidade \u2014 como exigir caracteres especiais, n\u00fameros ou mai\u00fasculas \u2014 n\u00e3o devem ser impostos.<\/li>\n<li>Palavras espec\u00edficas de contexto, como nome do servi\u00e7o ou nome de usu\u00e1rio, n\u00e3o devem ser permitidas na senha.<\/li>\n<\/ul>\n<p><a href=\"https:\/\/aiqon.com.br\/blog\/cinco-tendencias-de-seguranca-que-afetarao-as-organizacoes-em-2023\/\">Leia tamb\u00e9m: Cinco Tend\u00eancias de Seguran\u00e7a que Afetar\u00e3o as Organiza\u00e7\u00f5es<\/a><\/p>\n<p>Voc\u00ea provavelmente notou que v\u00e1rias dessas recomenda\u00e7\u00f5es se afastam de padr\u00f5es antigos. O NIST removeu requisitos de complexidade como caracteres especiais obrigat\u00f3rios em parte porque usu\u00e1rios encontram formas de contornar regras r\u00edgidas \u2014 anotando senhas perto do computador, ou reciclando senhas antigas com altera\u00e7\u00f5es m\u00ednimas, como incrementar um n\u00famero no final.<\/p>\n<\/section>\n<section>\n<h2 id=\"diretrizes\"><span class=\"ez-toc-section\" id=\"Diretrizes_do_NIST\"><\/span>Diretrizes do NIST<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>Agora vamos explorar as diretrizes com mais detalhes.<\/p>\n<h3>Comprimento e processamento da senha<\/h3>\n<p>O comprimento \u00e9 um dos fatores mais determinantes para a seguran\u00e7a de uma senha. Na revis\u00e3o 4, o NIST passou a exigir no m\u00ednimo <strong>15 caracteres<\/strong> quando a senha \u00e9 o \u00fanico fator de autentica\u00e7\u00e3o, e no m\u00ednimo 8 caracteres quando ela \u00e9 combinada com outro fator dentro de um esquema de MFA. Senhas geradas por m\u00e1quina devem ter ao menos 6 caracteres. Em todos os casos, \u00e9 recomend\u00e1vel permitir senhas de at\u00e9 pelo menos 64 caracteres.<\/p>\n<p>Os verificadores n\u00e3o devem truncar nenhuma senha durante o processamento \u2014 o hash da senha completa deve ser armazenado, com salt.<\/p>\n<p>A pol\u00edtica de bloqueio de conta recomendada permite aos usu\u00e1rios pelo menos 10 tentativas antes de serem bloqueados.<\/p>\n<h3>Caracteres aceitos<\/h3>\n<p>Todos os caracteres ASCII imprim\u00edveis, incluindo espa\u00e7o, devem ser suportados em senhas, assim como caracteres Unicode (emojis, por exemplo).<\/p>\n<p>Usu\u00e1rios devem ser impedidos de usar caracteres sequenciais (ex: &#8220;1234&#8221;), repetidos (ex: &#8220;aaaa&#8221;) e palavras simples de dicion\u00e1rio.<\/p>\n<h3>Senhas comumente usadas e violadas<\/h3>\n<p>Senhas comumente usadas ou comprometidas n\u00e3o devem ser permitidas \u2014 isso inclui checar contra bancos de dados de viola\u00e7\u00e3o (como o <a href=\"https:\/\/haveibeenpwned.com\/Passwords\">Have I Been Pwned?<\/a>), senhas usadas anteriormente pelo pr\u00f3prio usu\u00e1rio, senhas comumente conhecidas e termos espec\u00edficos de contexto (como o nome do servi\u00e7o).<\/p>\n<p><a href=\"https:\/\/aiqon.com.br\/blog\/rbac-descomplicado-o-modelo-que-esta-transformando-a-seguranca-da-informacao\/\">Leia tamb\u00e9m: RBAC Descomplicado \u2014 O Modelo que Est\u00e1 Transformando a Seguran\u00e7a da Informa\u00e7\u00e3o<\/a><\/p>\n<p>Quando uma senha falha nessa verifica\u00e7\u00e3o, o sistema deve exibir uma mensagem pedindo uma senha diferente e explicando por que a entrada anterior foi rejeitada.<\/p>\n<h3>Complexidade reduzida e fim da expira\u00e7\u00e3o peri\u00f3dica<\/h3>\n<p>Como explicado acima, exigir complexidade excessiva historicamente levou a comportamentos menos seguros por parte dos usu\u00e1rios, em vez do efeito pretendido. Por isso o NIST recomenda requisitos de complexidade reduzidos \u2014 sem exig\u00eancia de caracteres especiais, n\u00fameros ou mai\u00fasculas \u2014 e recomenda eliminar a expira\u00e7\u00e3o peri\u00f3dica obrigat\u00f3ria de senha (exigindo troca apenas diante de evid\u00eancia de comprometimento).<\/p>\n<h3>Chega de dicas de senha ou autentica\u00e7\u00e3o baseada em conhecimento (KBA)<\/h3>\n<p>Dicas de senha, embora pensadas para ajudar o usu\u00e1rio, geralmente acabam entregando a pr\u00f3pria senha. Por isso o NIST recomenda n\u00e3o permitir dicas, nem autentica\u00e7\u00e3o baseada em conhecimento (KBA) \u2014 como &#8220;qual era o nome do seu primeiro animal de estima\u00e7\u00e3o?&#8221;.<\/p>\n<h3>Gerenciadores de senha e autentica\u00e7\u00e3o multifator<\/h3>\n<p>Para acomodar o uso crescente de gerenciadores de senha, os sistemas devem permitir colar senhas nos campos de login.<\/p>\n<p>O SMS \u00e9 classificado pela revis\u00e3o 4 como m\u00e9todo &#8220;restrito&#8221; para 2FA, por vulnerabilidades conhecidas de intercepta\u00e7\u00e3o \u2014 a recomenda\u00e7\u00e3o \u00e9 oferecer um provedor de c\u00f3digo \u00fanico (como Google Authenticator ou um app equivalente) como alternativa.<\/p>\n<\/section>\n<section>\n<h2 id=\"como-aiqon-ajuda\"><span class=\"ez-toc-section\" id=\"Como_a_AIQON_pode_ajudar\"><\/span>Como a AIQON pode ajudar<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>A AIQON conecta revendas, MSPs e integradores a fabricantes internacionais com solu\u00e7\u00f5es para aplicar essas diretrizes na pr\u00e1tica, sem depender de disciplina individual do usu\u00e1rio:<\/p>\n<ul>\n<li>O <strong>ManageEngine <a href=\"http:\/\/aiqon.com.br\/ad-manager-plus\">ADManager Plus<\/a><\/strong> centraliza a gest\u00e3o de identidades e pol\u00edticas no Active Directory e ambientes Microsoft \u2014 provisionamento, desprovisionamento, gest\u00e3o de grupos e automa\u00e7\u00e3o de pol\u00edticas de senha por workflow, com relat\u00f3rios de auditoria.<\/li>\n<li>O <a href=\"http:\/\/aiqon.com.br\/securden\"><strong>Securden<\/strong> <\/a>cobre gerenciamento de senhas corporativas com redefini\u00e7\u00e3o self-service \u2014 o usu\u00e1rio desbloqueia a pr\u00f3pria conta e troca a senha sem abrir chamado, reduzindo volume de helpdesk, com MFA e SSO integrados.<\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<p><a href=\"https:\/\/aiqon.com.br\/parcerias\/\"><strong>Conhe\u00e7a o Partner Program da AIQON \u00bb<\/strong><\/a><\/p>\n<\/section>\n<\/article>\n<p>&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Diretrizes de senha do NIST e seguran\u00e7a cibern\u00e9tica: fortale\u00e7a o gerenciamento de identidades digitais com as recomenda\u00e7\u00f5es de conformidade. Nesse artigo Lista r\u00e1pida de diretrizes de senha do NIST Diretrizes do NIST Como a AIQON pode ajudar Desde 2014, o Instituto Nacional de Padr\u00f5es e Tecnologia (NIST), ag\u00eancia federal dos EUA, emite diretrizes para o [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":2436,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_jetpack_newsletter_access":"","_jetpack_dont_email_post_to_subs":false,"_jetpack_newsletter_tier_id":0,"_jetpack_memberships_contains_paywalled_content":false,"_jetpack_feature_clip_id":0,"_jetpack_memberships_contains_paid_content":false,"footnotes":"","jetpack_post_was_ever_published":false},"categories":[113],"tags":[251,252,254,253],"class_list":["post-2432","post","type-post","status-publish","format-standard","has-post-thumbnail","category-cybersecurity","tag-autenticacao-de-dois-fatores-2fa","tag-gerenciamento-de-identidades","tag-password","tag-politicas-de-senha","czr-hentry"],"jetpack_sharing_enabled":true,"jetpack_featured_media_url":"https:\/\/aiqon.com.br\/blog\/wp-content\/uploads\/2023\/05\/NIST-PASSWORD.png","_links":{"self":[{"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/posts\/2432","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/comments?post=2432"}],"version-history":[{"count":4,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/posts\/2432\/revisions"}],"predecessor-version":[{"id":4574,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/posts\/2432\/revisions\/4574"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/media\/2436"}],"wp:attachment":[{"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/media?parent=2432"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/categories?post=2432"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/aiqon.com.br\/blog\/wp-json\/wp\/v2\/tags?post=2432"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}