Gerador de Política de Senhas para TI e Auditoria
Gere uma política de senhas de TI pronta para aprovação em auditorias.
Controls
Acme Ltd — Password Policy Version 1.0 · Effective 2026-09-20 1. Purpose This policy defines the minimum requirements for creating, storing and managing authentication credentials at Acme Ltd. It applies to all employees, contractors and third parties with access to company systems. 2. Requirements 1. All user account passwords must be a minimum of 14 characters. Passphrases of four or more unrelated words are encouraged. 2. Multi-factor authentication must be enabled for all accounts that access company systems, and is mandatory for all privileged and administrative accounts. 3. All new and changed passwords must be screened against a recognised breached-credential corpus and rejected if a match is found. 4. Accounts must lock for a minimum of 15 minutes after 10 consecutive failed authentication attempts, and repeated lockouts must raise a security alert. 5. All credentials must be stored in the company-approved password manager. Storing credentials in spreadsheets, documents, browsers or source code is prohibited. 3. Enforcement These requirements must be enforced technically in the corporate identity provider wherever possible. Non-compliance may result in suspension of access and disciplinary action. 4. Review This policy is reviewed at least annually by the security owner, and after any material security incident.
IT Password Policy — Ready-to-Adopt Template
A NIST SP 800-63B aligned policy document you can rename, sign and hand to an auditor.
One email, no spam, unsubscribe any time.
Sobre esta ferramenta
Selecione os controles da sua organização — comprimento mínimo, MFA, verificação de senhas vazadas, limites de bloqueio e regras de rotação — e o gerador cria um documento de política completo e numerado para o seu SGSI (ISMS).
O que dizem as diretrizes modernas de senhas
O NIST 800-63B recomenda passphrases longas, verificação contra bases de senhas vazadas e a remoção da rotação periódica forçada e regras de complexidade, que levam a padrões previsíveis. A autenticação multifator (MFA) é muito mais importante do que a complexidade de caracteres.
Tornando a política aplicável na prática
Cada cláusula deve corresponder a um controle técnico no seu provedor de identidade. Uma política que não pode ser aplicada no Entra ID, Okta ou Google Workspace é apenas débito de documentação, não segurança.
Como usar Password Policy Generator
- 1
Acesse o Gerador de Política de Senhas
Tudo roda diretamente no seu navegador — sem necessidade de instalação ou cadastro.
- 2
Defina as configurações
Selecione ou insira as regras no painel acima. A ferramenta atualiza o documento em tempo real.
- 3
Revise o resultado
Confira o texto gerado, copie com um clique e ajuste as opções até atender aos requisitos da sua empresa.
- 4
Vá além
Utilize as boas práticas de segurança abaixo para aplicar a política no seu provedor de identidade.
Boas práticas
- Siga o NIST SP 800-63B: o comprimento importa mais que a complexidade, e a rotação forçada periódica em contas padrão traz mais riscos do que benefícios.
- Verifique novas senhas contra bases de credenciais vazadas em vez de exigir regras complexas de caracteres.
- Exija MFA para todas as contas privilegiadas e prefira fatores resistentes a phishing (passkeys, chaves de hardware) em vez de SMS.
- Aplique a política tecnicamente no seu provedor de identidade — uma regra impossível de burlar é melhor que um documento que ninguém lê.
- Revise a política anualmente e após incidentes, registrando a data de aprovação para os auditores.
Password Policy Generator — Por que isso importa
Falhas de configuração em segurança e infraestrutura estão entre as causas mais comuns de incidentes reais, e quase todas são simples de corrigir quando identificadas.
Ignorá-las pode resultar em reprovações em auditorias, perda de acordos comerciais e exposição desnecessária a riscos.
Ferramentas relacionadas, grátis e pagas
| Ferramenta | Tipo | Principais recursos | Link |
|---|---|---|---|
| Have I Been Pwned Passwords | Free | API de verificação de senhas vazadas (k-anonymity) | Acessar |
| 1Password BusinessOferta | Paid | Aplica políticas e rotações em toda a equipe | Acessar |
| BitwardenOferta | Freemium | Gerenciador de senhas open-source com controles de política | Acessar |
| NIST SP 800-63B | Free | O padrão técnico que sua política deve citar | Acessar |
Alguns links marcados como Oferta são links de parceiros. Não custam nada a mais para você e ajudam a manter estas ferramentas gratuitas.