Segurança & Infraestrutura

Gerador de Política de Senhas para TI e Auditoria

Gere uma política de senhas de TI pronta para aprovação em auditorias.

Controls

Generated policy
Acme Ltd — Password Policy
Version 1.0 · Effective 2026-09-20

1. Purpose
This policy defines the minimum requirements for creating, storing and managing authentication credentials at Acme Ltd. It applies to all employees, contractors and third parties with access to company systems.

2. Requirements

1. All user account passwords must be a minimum of 14 characters. Passphrases of four or more unrelated words are encouraged.

2. Multi-factor authentication must be enabled for all accounts that access company systems, and is mandatory for all privileged and administrative accounts.

3. All new and changed passwords must be screened against a recognised breached-credential corpus and rejected if a match is found.

4. Accounts must lock for a minimum of 15 minutes after 10 consecutive failed authentication attempts, and repeated lockouts must raise a security alert.

5. All credentials must be stored in the company-approved password manager. Storing credentials in spreadsheets, documents, browsers or source code is prohibited.

3. Enforcement
These requirements must be enforced technically in the corporate identity provider wherever possible. Non-compliance may result in suspension of access and disciplinary action.

4. Review
This policy is reviewed at least annually by the security owner, and after any material security incident.

IT Password Policy — Ready-to-Adopt Template

A NIST SP 800-63B aligned policy document you can rename, sign and hand to an auditor.

One email, no spam, unsubscribe any time.

Sobre esta ferramenta

Selecione os controles da sua organização — comprimento mínimo, MFA, verificação de senhas vazadas, limites de bloqueio e regras de rotação — e o gerador cria um documento de política completo e numerado para o seu SGSI (ISMS).

O que dizem as diretrizes modernas de senhas

O NIST 800-63B recomenda passphrases longas, verificação contra bases de senhas vazadas e a remoção da rotação periódica forçada e regras de complexidade, que levam a padrões previsíveis. A autenticação multifator (MFA) é muito mais importante do que a complexidade de caracteres.

Tornando a política aplicável na prática

Cada cláusula deve corresponder a um controle técnico no seu provedor de identidade. Uma política que não pode ser aplicada no Entra ID, Okta ou Google Workspace é apenas débito de documentação, não segurança.

Como usar Password Policy Generator

  1. 1

    Acesse o Gerador de Política de Senhas

    Tudo roda diretamente no seu navegador — sem necessidade de instalação ou cadastro.

  2. 2

    Defina as configurações

    Selecione ou insira as regras no painel acima. A ferramenta atualiza o documento em tempo real.

  3. 3

    Revise o resultado

    Confira o texto gerado, copie com um clique e ajuste as opções até atender aos requisitos da sua empresa.

  4. 4

    Vá além

    Utilize as boas práticas de segurança abaixo para aplicar a política no seu provedor de identidade.

Boas práticas

  • Siga o NIST SP 800-63B: o comprimento importa mais que a complexidade, e a rotação forçada periódica em contas padrão traz mais riscos do que benefícios.
  • Verifique novas senhas contra bases de credenciais vazadas em vez de exigir regras complexas de caracteres.
  • Exija MFA para todas as contas privilegiadas e prefira fatores resistentes a phishing (passkeys, chaves de hardware) em vez de SMS.
  • Aplique a política tecnicamente no seu provedor de identidade — uma regra impossível de burlar é melhor que um documento que ninguém lê.
  • Revise a política anualmente e após incidentes, registrando a data de aprovação para os auditores.

Password Policy Generator — Por que isso importa

Falhas de configuração em segurança e infraestrutura estão entre as causas mais comuns de incidentes reais, e quase todas são simples de corrigir quando identificadas.

Ignorá-las pode resultar em reprovações em auditorias, perda de acordos comerciais e exposição desnecessária a riscos.

Ferramentas relacionadas, grátis e pagas

FerramentaTipoPrincipais recursosLink
Have I Been Pwned PasswordsFreeAPI de verificação de senhas vazadas (k-anonymity)Acessar
1Password BusinessOfertaPaidAplica políticas e rotações em toda a equipeAcessar
BitwardenOfertaFreemiumGerenciador de senhas open-source com controles de políticaAcessar
NIST SP 800-63BFreeO padrão técnico que sua política deve citarAcessar

Alguns links marcados como Oferta são links de parceiros. Não custam nada a mais para você e ajudam a manter estas ferramentas gratuitas.

Ferramentas relacionadas

Perguntas frequentes