Benefícios da adoção de passphrases em comparação ao tradicional uso de passwords

contato • nov. 03, 2023

Este artigo apresenta uma análise comparativa entre o uso tradicional de passwords e a adoção de passphrases. O estudo investiga os benefícios de segurança proporcionados pelas passphrases, incluindo maior complexidade, resistência a ataques de força bruta e melhor capacidade de memorização. Além disso, discute-se a importância de conscientizar os usuários sobre práticas seguras de autenticação.


O objetivo aqui é propagar uma cultura de segurança e incentivar a adoção de boas práticas nesse sentido, a fim de estabelecer ambientes cada vez mais seguros e funcionais.

A autenticação de usuários em sistemas digitais é um aspecto crítico da segurança da informação. Com a crescente sofisticação de ataques cibernéticos, a necessidade de adotar medidas robustas de autenticação é vital para proteger dados sensíveis e informações pessoais.

O uso de senhas, tanto passwords quanto passphrases, é a pedra angular desse processo.


Este artigo examina os benefícios de utilizar passphrases em comparação ao tradicional uso de passwords, destacando a segurança aprimorada que as passphrases proporcionam.

Complexidade e segurança das passphrases


A passphrase é uma opção mais recente, que vem ganhando popularidade por ser mais segura e fácil de lembrar em comparação com o tradicional password. Como a complexidade das senhas é um fator crítico para determinar a resistência a ataques, enquanto passwords frequentemente consistem em uma sequência de caracteres, passphrases são formadas por múltiplas palavras, números e símbolos, aumentando significativamente o espaço de combinações possíveis.


Esse aumento na complexidade torna as passphrases mais resistentes a ataques de força bruta, nos quais um atacante tenta adivinhar a senha testando várias combinações até encontrar a correta. A utilização de passphrases, especialmente com um mínimo de 16 caracteres, torna esse processo consideravelmente mais difícil e demorado para os invasores, conforme pode ser observado no gráfico abaixo.


fonte: https://www.komando.com/security-privacy/check-your-password-strength/783192/


Em 2017, Mike Garcia, no National Institute of Standards and Technology (NIST), destacou que as passphrases são mais fáceis de lembrar, promovendo senhas mais fortes e únicas. Além disso, Charlie Fripp (2021), em seu artigo para a Komando, observou que passphrases de 16 caracteres têm uma complexidade significativamente maior do que senhas da mesma extensão, tornando os ataques de força bruta consideravelmente mais demorados e difíceis de serem bem-sucedidos.



Memorização e usabilidade


Uma das principais preocupações ao lidar com senhas é a facilidade de memorização. Passphrases têm uma vantagem nesse aspecto devido à sua natureza baseada em palavras e frases significativas. Enquanto passwords complexas frequentemente contêm uma combinação aleatória de caracteres, tornando-as difíceis de memorizar, passphrases podem ser construídas com palavras que fazem sentido para o usuário. Essa abordagem facilita a lembrança das passphrases, reduzindo a probabilidade de os usuários escreverem ou armazenarem suas senhas em locais inseguros.


Estudos conduzidos por Chao Shen, Tianwen Yu, Haodi Xu, Gengshan Yang, e Xiaohong Guan (2016) mostraram que os participantes tinham uma taxa de sucesso significativamente maior ao lembrar passphrases em comparação com passwords complexas, o que reforça a usabilidade aprimorada das passphrases.


Vale ressaltar também, que a troca frequente de senhas (a cada 30, ou 45 dias, por exemplo) pode levar os indivíduos a escolher senhas previsíveis, tornando-as vulneráveis a ataques. Senhas com poucos caracteres e baixa complexidade aumentam o risco de quebra rápida (como apresentado por Charlie Fripp em seu artigo para a Komando em 2021).


A expiração de senha em curtos intervalos não oferece benefícios significativos de segurança, pois os cibercriminosos agem rapidamente após a obtenção das credenciais. Dessa forma, é essencial incentivar senhas longas e complexas a fim de evitar o vazamento dessas credenciais, bem como reduzir a frequência da troca de senhas para melhorar a experiência do usuário.


"No final, acabamos recorrendo a derivados da mesma senha porque não conseguimos lembrar de outras novas e mais robustas para todos os serviços que utilizamos. Além disso, é comum reutilizar a mesma senha - ou outra muito semelhante - em vários serviços", Juan Caubet, diretor da Unidade de Segurança de TI do centro de tecnologia Eurecat, na Espanha.


Lucía Blasco (2021), em artigo para a BBC, ressalta a necessidade de uma abordagem mais eficaz na segurança de senhas, abordando o fim da troca frequente de senhas e a promoção da educação dos usuários sobre a criação de senhas seguras e o uso de passphrases.

 


Conscientização e educação do usuário


A conscientização e a adoção de práticas de segurança adequadas desempenham um papel fundamental na proteção de contas e dados contra ameaças cibernéticas. Apesar dos benefícios evidentes das passphrases, a adoção ainda é limitada devido à falta de conscientização entre os usuários. Muitos indivíduos continuam a utilizar senhas fracas e previsíveis, aumentando sua vulnerabilidade a ataques. A conscientização dos usuários sobre a importância da segurança das senhas é essencial para promover a adoção de passphrases. Campanhas de educação devem enfatizar os riscos associados ao uso de senhas simples e incentivar a criação de passphrases complexas e memoráveis.

fonte: N. Hanacek/NIST


Relatórios da National Institute of Standards and Technology (2017) destacaram a necessidade de educar os usuários sobre a importância da complexidade das senhas e a adoção de práticas seguras de autenticação. A fim de apoiar isto, no quadro acima recomendam os seguintes pontos:

1.    Não confie somente em senhas para proteger qualquer coisa que você valorize. Ative a autenticação multifator sempre que possível.


2.    Use uma passphrase com várias palavras que você possa imaginar, de modo que seja difícil de adivinhar, mas fácil de lembrar.


3.    Proteja suas contas mais importantes, como contas bancárias e e-mail principal, atribuindo a cada uma delas uma passphrase exclusiva. Um gerenciador de senhas pode ajudar.

 

Conclusão


Imagine que seus usuários tenham diversas contas para administrar (o que já é um cenário plausível atualmente)... Quais são as chances de ele reutilizar a mesma senha? E levando em conta que se utilize a mesma senha do ambiente corporativo em outros locais, qual é a chance dessa senha vazar através de uma rede social, por exemplo? Será que o seu usuário está se comportando de maneira segura? Para responder a essas perguntas, este artigo ressaltou os benefícios da adoção passphrases em comparação às tradicionais passwords.


A complexidade aumentada das passphrases as torna altamente resistentes a ataques de força bruta, enquanto sua abordagem baseada em palavras facilita a memorização e a usabilidade.


Em adição a isso, recomenda-se também a redução da frequência de troca de senhas, possibilitando assim uma experiência mais segura e produtiva para os usuários.


Em um cenário ideal, a recomendação é de adoção de passphrases complexas (com letras maiúsculas, minúsculas, caracteres especiais e números) de no mínimo 16 caracteres, com um período mínimo de troca de 180 dias. Como complemento, também recomendamos a adoção do 2FA/MFA.


No entanto, para colher plenamente os benefícios destas ações, é fundamental combinar a adoção delas com esforços contínuos de conscientização e educação do usuário, estabelecendo assim uma Cultura de Segurança que seja apoiada pelos dispositivos de segurança aqui recomendados.


Finalizando, vale também observar que o artigo 46 da Lei Geral de Proteção de Dados Pessoais (LGPD) estabelece a responsabilidade dos agentes de tratamento de dados em adotar medidas de segurança para proteger dados pessoais contra acessos não autorizados e situações adversas. Essa disposição legal fornece uma base sólida para a avaliação da adoção das medidas aqui recomendadas para a sua Organização.

 

Referências:

1.    Garcia, Mike. (2017). Easy Ways to Build a Better P@$5w0rd. 
National Institute of Standards and Technology (NIST),
https://www.nist.gov/blogs/taking-measure/easy-ways-build-better-p5w0rd.

2.    Center for Internet Security, Inc. (2023). CIS Password Policy Guide: Passphrases, Monitoring, and More. 
CIS,
https://www.cisecurity.org/insights/blog/cis-password-policy-guide-passphrases-monitoring-and-more

3.    Blasco, Lucía. (2021). Mudar senhas pode te deixar mais vulnerável a hackers? 
BBC News Mundo,
https://www.uol.com.br/tilt/noticias/bbc/2021/04/21/quando-mudar-periodicamente-suas-senhas-pode-te-deixar-mais-vulneravel-a-hackers.htm.

4.    Shen, Chao, & Yu , Tianwen, & Xu, Haodi, & Yang , Gengshan, & Guan, Xiaohong. (2016). User practice in password security: An empirical study of real-life passwords in the wild.
ScienceDirect,
https://www.sciencedirect.com/science/article/abs/pii/S0167404816300657.

5.    W, Emma. (2023). The problems with forcing regular password expiry.
National Cyber Security Centre - SCSC,
https://www.ncsc.gov.uk/blog-post/problems-forcing-regular-password-expiry.

6.    British Broadcasting Corporation. (2021). Quando mudar periodicamente suas senhas pode te deixar mais vulnerável a hackers.
BBC News Mundo,
https://www.uol.com.br/tilt/noticias/bbc/2021/04/21/quando-mudar-periodicamente-suas-senhas-pode-te-deixar-mais-vulneravel-a-hackers.htm.

7.    Microsoft. (2023). What is Identity Protection?
Microsoft Corporation Article,
https://learn.microsoft.com/en-us/azure/active-directory/identity-protection/overview-identity-protection.

8.    Fripp, Charlie. (2021). Use this chart to see how long it’ll take to crack your passwords.
Komando Security & Privacy Article,
https://www.komando.com/security-privacy/check-your-password-strength/783192/.

9.   security.org. (2023). How Secure Is My Password?
Security Article,
https://www.security.org/how-secure-is-my-password/.

10.   Presidência da República. (2018). Lei Geral de Proteção de Dados Pessoais (LGPD).
Secretaria-Geral - Subchefia para Assuntos Jurídicos,
https://www.planalto.gov.br/ccivil_03/_ato2015-2018/2018/lei/l13709.htm.

Por contato 16 fev., 2024
Descubra como a Ademicon transformou seu negócio migrando para a nuvem com a Gotobiz.
uma pessoa está segurando um envelope branco com uma seta verde.
Por contato 15 fev., 2024
Neste carta, Ana compartilha lições valiosas adquiridas ao longo de 25 anos de experiência nas Empresas Processor e agora na Gotobiz. Ela também destaca a importância do contato próximo com o cliente e a necessidade de equilibrar forças aparentemente opostas, como consolidação e expansão, otimização e inovação.
Por contato 29 dez., 2023
Uma prestigiada rede de concessionárias de veículos, com uma presença marcante no Rio Grande do Sul, enfrentava desafios significativos em gerir dados de forma eficaz.
Por contato 16 dez., 2023
Uma companhia do ramo de energia busca combinar eficiência e estratégia para atingir resultados e posições de destaque no segmento.
Plano de continuidade
Por contato 08 dez., 2023
O Plano de Continuidade dos Negócios é um processo que busca viabilizar a operação de uma empresa após algum incidente. Atualmente, o principal problema que tem afetado negócios de pequeno a grande porte são os ataques hackers.
Por contato 17 nov., 2023
Muitas empresas ainda estão se adaptando aos modelos de trabalho pós pandemia. Ao mesmo tempo em que se adaptam às constantes inovações tecnológicas para se manterem competitivas dentro do mercado. Cada vez mais corporações investem em Tecnologia da Informação, sendo que as empresas brasileiras fazem parte do grupo que mais investe no setor para potencializar a operação de TI. No entanto, algumas organizações ainda querem abraçar todos os processos internos, gastando recursos preciosos em áreas nas quais poderiam realizar parcerias. E isso faz com que muitas vezes elas acabam desviando o foco do seu core business. Muitas vezes, delegar funções secundárias para parceiros especializados proporciona a otimização de custos operacionais e melhora a gestão de serviços do negócio, aumentando a eficiência de processos. Se você precisa simplificar e potencializar a operação de TI da sua empresa, leia esse artigo até o final para entender porque o outsourcing pode ser uma boa opção. Outsourcing para TI e suas variações Outsourcing é uma solução estratégica que visa contratar parceiros externos certificados para prestar serviços secundários. O serviço pode se adequar aos mais variados setores de uma corporação, entre eles: contabilidade, marketing, recursos humanos, segurança e, claro, TI. A prática vem ganhando cada vez mais adeptos. E o mercado global de contratação de parceiros cresce a cada ano e com projeção de expansão até 2030. Esse tipo de serviço é uma alternativa para suprir a escassez de profissionais na área de tecnologia. De acordo com pesquisa da Hrtech houve uma alta de quase 500% nos últimos anos na demanda e de acordo com a pesquisa do Gartner , executivos de TI entendem esse gargalo como obstáculo para implementar novas tecnologias de automação e soluções digitais no ambiente corporativo. O outsourcing pode diminuir a necessidade de grandes equipes e mesmo assim contar com parceiros e recursos qualificados, enquanto os times internos aumentam a disponibilidade para desenvolver projetos de inovação ligados ao core de negócio. No setor de Tecnologia da Informação, o recurso vai potencializar a operação de TI e aumentar a eficiência de processos. Com o aumento da disponibilidade e o suporte de especialistas externos, a gestão de serviços da organização será aperfeiçoada e o aumento da produtividade do cliente fica evidente. A contratação de parceiros em um ambiente de TI pode incluir profissionais especializados na gestão de serviços e projetos, desenvolvimento de inovações estratégicas e tecnológicas, gerenciamento e manutenção da infraestrutura. O outsourcing de TI pode ser feito de duas formas: BPO e BTO. Ambos agregam valor ao negócio e a decisão entre qual será escolhido dependerá dos processos envolvidos e do grau de desenvolvimento desejado. Confira as diferenças: BPO Business Process Outsourcing é uma solução voltada para a realização de processos que estão fora do core business da empresa, porém, de extrema importância para seu funcionamento. Corresponde a uma análise minuciosa das metodologias de negócio já praticadas pelo setor de TI. A partir dessas informações, o parceiro especialista ficará responsável pela operação. BTO Business Transformation Outsourcing é um modelo que agrega evoluções ao outsourcing tradicional, já que vai além das práticas de BPO. Os parceiros somam um conjunto de conhecimentos na gestão de serviços para aperfeiçoar rotinas e gerar melhorias na produtividade do cliente, eficiência de processos e aumento da disponibilidade. E, por consequência, a otimização de custos operacionais. Quais os tipos de outsourcing de TI? Escolher entre BPO ou BTO é o primeiro passo. Após tomar a decisão em relação perfil, é preciso decidir onde o serviço será implantado. Basicamente são três opções: ● Outsourcing Offshore: A característica desse modelo é que o Offshore é voltado para atividades de TI em organizações localizadas em outro país. ● Outsourcing Onshore: O modelo Onshore é o oposto de Offshore, portanto, o serviço é prestado por uma empresa que está localizada no país da organização contratante. ● Outsourcing Nearshore: No caso do Outsourcing Nearshore, a organização contará com serviços de empresas sediadas em países próximos e com cenários econômicos mais vantajosos. Os benefícios do outsourcing São inúmeros os benefícios em delegar funções para parceiros especializados. Entenda como a solução pode agir na gestão de serviços e na eficiência de processos, gerando um aumento da disponibilidade de equipes e garantindo a otimização de custos operacionais, além da produtividade do cliente. Foco no seu negócio Imprevistos ocorrem com frequência e sua empresa não pode gastar mais tempo resolvendo problemas com os processos que não são vitais para o negócio. A produtividade do cliente é alavancada, pois seu time terá um aumento da disponibilidade para foco em atividades estratégicas. Profissionais com expertise Qualificar uma equipe para o departamento de TI necessita de investimentos. Toda a complexidade das contratações e seus processos seletivos exigem tempo e aprendizados contínuos, pois o mercado competitivo e a escassez de profissionais qualificados tornam a atividade um grande desafio. Empresas de outsourcing disponibilizam um quadro de profissionais com expertise em sua área de atuação, simplificando seus processos e agregando níveis de serviço ao negócio. Serviços sob demanda Imagine que sua empresa precisa realizar um projeto de alta complexidade que só pode ser executado por especialistas. No entanto, é uma demanda que não acontece com frequência. Neste cenário, contar com uma empresa parceira pode ser uma opção viável para atingir os objetivos do projeto. Otimização de custos operacionais Manter uma equipe de analistas, desenvolvedores, web designers, entre outros profissionais, além de softwares atualizados e uma infraestrutura para TI demanda altos investimentos. Pense que toda vez que surgir uma nova tecnologia, seu time terá que receber treinamento específico. Por meio do outsourcing de TI há uma otimização de custos operacionais , pois o cliente paga somente pelos serviços da empresa parceira. Garantia de qualidade A gestão de serviços e atividades de TI deve determinar Acordos de Níveis de Serviço (SLA – Service Level Agreement), com padrões de qualidade garantidos pelo parceiro. Reputação no mercado A imagem tem influência direta no sucesso de uma corporação a médio e longo prazos. Muitas vezes a boa reputação com clientes, fornecedores e parceiros vem após a implementação de um conjunto de rotinas com alto nível de qualidade. Quando a gestão de serviços tem padrão elevado, garantindo a eficiência de processos , a reputação da organização será a melhor possível. Além disso, com a otimização de custos operacionais, a empresa pode investir em outras áreas fundamentais. Se o seu negócio precisa de um parceiro para potencializar a operação de TI , converse com um de nossos especialistas .
Por contato 10 out., 2023
Uma das maiores empresas do ramo de consórcios no Brasil tinha o objetivo de entrar em novos mercados e dar um salto na comercialização do seu portifólio para avançar na expansão de mercado
Gotobiz é Managed Service Provider AWS
Por contato 28 set., 2023
Recentemente, a Gotobiz conquistou o selo MSP e faz parte de um número seleto de empresas brasileiras certificadas pela AWS como Managed Service Provider (MSP). O que significa ser AWS Managed Service Provider? Ser um parceiro AWS MSP significa que a empresa tem capacidade de fornecer soluções ponta a ponta da AWS para clientes em qualquer estágio da jornada para a nuvem. O programa valida o histórico do parceiro e experiência para fornecer soluções AWS ponta a ponta para clientes em qualquer estágio da jornada da nuvem, incluindo planejamento e design, construção e migração, operações e suporte e automação e otimização. Ou seja, a Gotobiz é reconhecida e certificada globalmente em um seleto programa que entrega serviços altamente qualificados baseados nas melhores práticas de adoção de soluções em nuvem e temos um time com know-how para operar e gerir com excelência serviços em nuvem e cases de clientes que atestam isso. Para obtenção desta designação, foi realizada uma extensa auditoria independente para garantir que a integridade da Gotobiz e os recursos técnicos atendam a um alto padrão global. Para Ana Pochmann, Diretora de Delivery da Gotobiz, essa conquista representa a consolidação da experiência e habilidade das empresas Gotobiz e Processor em oferecer Soluções e executar Serviços Gerenciados baseados na vanguarda da tecnologia de Cloud Computing. Ela compartilha entusiasmada: "A obtenção desta certificação é um processo altamente exigente e abrangente, que avalia minuciosamente todo o ciclo de vida da adoção e implementação de soluções em nuvem. Isso engloba estratégia, vendas, marketing, design, implementação, operações, governança e muito mais. Estamos orgulhosos de anunciar esta significativa conquista, resultado do excepcional desempenho e do nosso compromisso contínuo com a excelência. A certificação MSP da AWS é o reconhecimento formal de nossa capacidade e dedicação no atendimento às necessidades dos nossos clientes." Como a Gotobiz pode ajudar a sua empresa? Marque uma agenda com um de nossos especialistas !
Por contato 21 set., 2023
A adoção de cloud era a aposta para seguir investindo na profissionalização dos processos de gestão e na modernização dos serviços prestados aos 17 mil associados.
MAIS POSTS
Share by: