As novas diretrizes de senhas do NIST, a criptografia automática de dados e você.

Por Ben Peach

5 min. de leitura

NIST

O Instituto Nacional de Padrões e Tecnologia (NIST) é uma organização do governo dos Estados Unidos, parte do Departamento de Comércio dos EUA. Uma das muitas funções do NIST é a segurança cibernética. Eles publicam padrões e conjuntos de diretrizes para auxiliar empresas em seus esforços de segurança cibernética. Também publicam recomendações para senhas. Embora o NIST seja uma organização sediada nos EUA, suas recomendações, padrões e diretrizes são utilizados por profissionais de segurança cibernética em todo o mundo.

Recentemente, o NIST redefiniu suas recomendações de senhas. Em agosto deste ano (2024), o NIST publicou a Publicação Especial 800-63B (SP800-63B), que inclui algumas mudanças interessantes na criação e gerenciamento de senhas. Alguns podem dizer que se trata de um "relaxamento" de certas diretrizes que todos nós consideramos como lei há anos.

Publicação Especial 800-63B do NIST

 

Criptografia em bancos de dados U2

O Rocket U2 Automatic Data Encryption inclui um recurso de política de senhas que permite impor regras específicas para senhas de chaves de criptografia, carteiras de criptografia e a chave mestra. Esses itens podem ser definidos separadamente com seus próprios conjuntos de regras. Usuários do Rocket UniData e do Rocket UniVerse podem definir essas regras de política usando a Ferramenta de Administração Extensível do Rocket U2 ou o utilitário de linha de comando 'encman'. Elas vêm com parâmetros padrão que estão em conformidade com as recomendações anteriores do NIST.

Regras padrão de política de senhas - 'encman -passpolicy'

Figura 1: Regras padrão da política de senhas - 'encman -passpolicy'

 

Novas recomendações

According to NIST’s new guidelines, several of the more tedious rules are no longer a requirement.

Complexidade: Anteriormente, recomendava-se que uma combinação de letras maiúsculas e minúsculas, números e caracteres especiais fosse obrigatória em todas as senhas. Agora, o foco está no comprimento da senha, e não na complexidade. Constatou-se que os usuários tinham dificuldade em memorizar senhas complexas e, portanto, tendiam a optar por padrões mais curtos e previsíveis. A expectativa agora é que os usuários escolham uma senha mais longa, mais fácil de memorizar, porém mais difícil de quebrar por força bruta ou adivinhação: “P4ssw0rd!” em vez de “meu primeiro cachorro se chamava Fido”.

Comprimento: Relacionado à recomendação de complexidade está o comprimento da senha. Oito caracteres tem sido o número mágico por muito tempo e ainda é recomendado como o mínimo absoluto. No entanto, com a tendência crescente de senhas em formato de frase secreta, agora sugere-se que os desenvolvedores permitam até sessenta e quatro caracteres, imponham um mínimo de oito caracteres e recomenda-se que o mínimo seja de quinze caracteres.

Idade: Isso pode significar o fim da mensagem recorrente "Você tem x dias para alterar sua senha", que alguns usuários temem. A NIST acredita que os usuários tendem a fazer apenas pequenas alterações em suas senhas e a escolher senhas mais fracas no geral quando são obrigados a trocá-las. A recomendação agora é escolher uma senha longa e forte e mantê-la em vigor, a menos que seja comprometida. Existem "listas de bloqueio" de senhas fracas ou comprometidas, atualizadas regularmente, que os desenvolvedores podem integrar em seus aplicativos.

Existem outras recomendações que não se enquadram no escopo da Política de Senhas de Criptografia Automática de Dados do Rocket U2:

Sugestão: não utilize dicas de senha ou perguntas de recuperação de senha baseadas em conhecimento prévio; esse tipo de brecha permite que um invasor obtenha a senha de um usuário a partir de outras informações pessoais (nome de solteira da mãe, escola que frequentou, nome de um animal de estimação, etc.).

O armazenamento de senhas deve usar hash com salt; isso dificulta a quebra de uma senha por força bruta, pois os cálculos exigem tantos recursos que tornam a operação muito custosa.

Todos os caracteres ASCII e Unicode, incluindo espaços, devem ser aceitos em senhas; isso permite a criação de frases-senha longas, fáceis de lembrar, mas difíceis de adivinhar.

Por padrão, as configurações da Política de Senhas de Criptografia Automática de Dados do Rocket U2 irão impor:

  • Um comprimento mínimo de 8
  • Um comprimento máximo de 64
  • Idade mínima de 1 ano
  • Idade máxima de 90 anos
  • Conjunto de caracteres obrigatório composto por letras maiúsculas, minúsculas e números (valor 7).
  • Uma complexidade que bloqueia o nome da conta ou da chave pode estar presente na senha (valor 1).
  • Uma complexidade que impede o uso da sucessão de caracteres (valor 2)
  • Restrição mínima de reutilização nas últimas oito senhas.

Apenas algumas alterações são necessárias para adequar a política às novas recomendações do NIST.

 

Comprimento:

Embora já esteja no mínimo de oito, quinze é o mínimo recomendado. O máximo já está nos sessenta e quatro recomendados.

encman -passpolicy ALL MinimumLength 15

 

Idade:

A configuração MinimumAge define o número de dias que devem passar após a alteração de uma senha antes que ela possa ser alterada novamente. As novas recomendações não especificam nada a esse respeito; no entanto, definir esse valor como um número positivo impedirá que a senha seja alterada em rápida sucessão. Um valor zero permitirá alterações imediatamente após a alteração da senha.

encman -passpolicy ALL MinimumAge 0

A configuração MaximumAge tem como padrão noventa dias, mas com as novas recomendações, pode ser definida como zero (ilimitado/sem prazo de validade).

encman -passpolicy ALL MaximumAge 0

 

Complexidade:

Isso é controlado por dois parâmetros: RequiredCharSet e Complexity. Complexity refere-se ao uso da chave ou do nome da conta na senha e ao uso de caracteres sucessivos. Este último foi flexibilizado. Ainda assim, não é recomendável usar um texto que inclua o nome da chave, o nome da conta ou o nome do usuário. A restrição de caracteres sucessivos pode ser removida, mantendo a configuração de nome da conta/usuário/chave, definindo Complexity como 1.

encman -passpolicy ALL Complexidade 1

A configuração RequiredCharSet define os caracteres necessários. Isso não é necessário nas novas recomendações. No momento da redação deste documento, não é possível definir o valor zero, o que impossibilita a configuração de uma política verdadeiramente irrestrita. O valor dois impõe o uso apenas de letras minúsculas e, portanto, é recomendado caso deseje fazer essa alteração. As únicas senhas que serão bloqueadas por questões de conjunto de caracteres serão aquelas que não contêm nenhuma letra minúscula.

encman -passpolicy ALL RequiredCharSet 2

Observe que todos os comandos acima aplicarão a política a TODOS os tipos de senha. Para definir cada um individualmente (permitindo que você defina regras diferentes para cada um), substitua 'ALL' pelo tipo de senha desejado:

ADEKey – Senhas de Chave de Criptografia
ADEWallet – Senhas de carteira criptografadas
ADEMasterKey – Senhas de chave mestra

O utilitário encman também possui um modo interativo; basta executar 'encman -passpolicy' para entrar nesse modo. A ferramenta de administração extensível do Rocket U2 também pode ser usada.

Figura 2: As novas recomendações exibidas em 'encman -passpolicy'

Figura 2: As novas recomendações exibidas em 'encman -passpolicy'

A abordagem do NIST ao implementar essas mudanças parece priorizar a facilidade para os usuários, evitando que violem as regras anteriores. Alguns consideram que flexibilizar os requisitos de senha por esses motivos equivale a não usar cinto de segurança por medo de amassar a roupa. No entanto, em geral, as novas recomendações foram recebidas positivamente pela comunidade de segurança cibernética.

A Rocket Software fornece as informações acima apenas para fins informativos e não como uma recomendação. Defina suas políticas de senha com cautela!

Postagens relacionadas

Inteligência Artificial (IA)

Apresentando o Rocket EVA 2.0

6 minutos de leitura
O Rocket EVA 2.0 introduz agentes de IA governados para operações de TI em mainframe e híbridas, ajudando as equipes a acelerar investigações, ampliar conhecimentos especializados e aplicar [...]
Application Modernization

Escolha o caminho certo para a modernização de código com auxílio de IA.

3 minutos de leitura
A Rocket foi reconhecida como Challenger no Quadrante Mágico do Gartner® para Ferramentas de Modernização de Código com Inteligência Artificial.
Data

Modernizando a Enterprise com o IBM z17 Single Frame e Rack-Mounted [...]

Tim Willing
3 minutos de leitura
As organizações estão sob crescente pressão para melhorar sua preparação para IA sem interromper os sistemas de missão crítica dos quais dependem diariamente.