Data/Locales/checks/pt/ADPasswordPolicyChecks.json

{
  "_family": "ADPasswordPolicyChecks.json",
  "ADPWD-001": {
    "name": { "value": "Política de Palavras-passe de Domínio Predefinida", "status": "machine-draft" },
    "description": { "value": "A Política de Domínio Predefinida define as definições base de palavra-passe e de bloqueio para todos os utilizadores do domínio. Esta política deve impor requisitos de palavra-passe robustos, uma vez que se aplica a todas as contas não abrangidas por uma política de palavras-passe detalhada mais específica", "status": "machine-draft" },
    "recommendedValue": { "value": "Comprimento mínimo de 14 carateres, complexidade ativada, idade máxima de 365 dias, idade mínima de 1 dia, histórico de 24 palavras-passe", "status": "machine-draft" },
    "remediationSteps": { "value": "Reveja a Política de Domínio Predefinida utilizando Get-ADDefaultDomainPasswordPolicy. Configure através da Gestão de Política de Grupo: Política de Domínio Predefinida > Configuração do Computador > Políticas > Definições do Windows > Definições de Segurança > Políticas de Conta > Política de Palavras-passe. Defina os valores de acordo com os requisitos de segurança da organização", "status": "machine-draft" }
  },
  "ADPWD-002": {
    "name": { "value": "Enumeração de políticas de palavras-passe detalhadas", "status": "machine-draft" },
    "description": { "value": "As políticas de palavras-passe detalhadas (FGPP) permitem requisitos de palavra-passe diferentes para diferentes grupos de utilizadores. Todas as FGPP devem ser documentadas para compreender o panorama completo da política de palavras-passe e garantir que nenhum grupo é abrangido por políticas mais fracas do que o pretendido", "status": "machine-draft" },
    "recommendedValue": { "value": "Todas as FGPP documentadas com a respetiva precedência, grupos de destino e definições de política. No mínimo, uma FGPP rigorosa para contas privilegiadas e uma FGPP padrão para utilizadores normais", "status": "machine-draft" },
    "remediationSteps": { "value": "Enumere todas as FGPP utilizando Get-ADFineGrainedPasswordPolicy -Filter *. Documente o valor de precedência, os grupos de destino e as definições de cada política. Verifique se as contas privilegiadas estão abrangidas por uma política mais rigorosa do que os utilizadores padrão. Crie FGPP se existir apenas a Política de Domínio Predefinida", "status": "machine-draft" }
  },
  "ADPWD-003": {
    "name": { "value": "Análise da aplicação de FGPP", "status": "machine-draft" },
    "description": { "value": "As políticas de palavras-passe detalhadas têm de ser aplicadas aos grupos corretos para serem eficazes. Uma aplicação de FGPP mal configurada pode deixar contas de elevado valor sob políticas mais fracas ou criar lacunas de política onde nenhuma FGPP se aplica e é utilizada, em alternativa, a Política de Domínio Predefinida", "status": "machine-draft" },
    "recommendedValue": { "value": "Todas as contas privilegiadas abrangidas por uma FGPP rigorosa. Sem lacunas de política onde as contas de elevado valor recorram a uma política predefinida mais fraca", "status": "machine-draft" },
    "remediationSteps": { "value": "Para cada FGPP, reveja o atributo msDS-PSOAppliesTo para ver os grupos de destino. Faça a correlação com a pertença a grupos privilegiados para verificar a cobertura. Utilize Get-ADUserResultantPasswordPolicy em contas específicas para determinar a política efetiva. Corrija quaisquer lacunas na aplicação de FGPP", "status": "machine-draft" }
  },
  "ADPWD-004": {
    "name": { "value": "Comprimento mínimo da palavra-passe", "status": "machine-draft" },
    "description": { "value": "As palavras-passe com menos de 14 carateres são vulneráveis à quebra por força bruta offline com hardware GPU moderno. A NIST SP 800-63B recomenda suportar palavras-passe até 64 carateres e definir um mínimo que equilibre a segurança com a usabilidade. Para ambientes AD, 14 carateres é a base mínima recomendada", "status": "machine-draft" },
    "recommendedValue": { "value": "Mínimo de 14 carateres para utilizadores padrão, 25 carateres para contas privilegiadas", "status": "machine-draft" },
    "remediationSteps": { "value": "Configure o comprimento mínimo da palavra-passe na Política de Domínio Predefinida ou na FGPP adequada: Configuração do Computador > Políticas > Definições do Windows > Definições de Segurança > Políticas de Conta > Política de Palavras-passe > Comprimento mínimo da palavra-passe = 14. Crie uma FGPP mais rigorosa para as contas privilegiadas, exigindo mais de 25 carateres", "status": "machine-draft" }
  },
  "ADPWD-005": {
    "name": { "value": "Requisito de complexidade da palavra-passe", "status": "machine-draft" },
    "description": { "value": "A complexidade da palavra-passe do Windows exige pelo menos três de quatro categorias de carateres (maiúsculas, minúsculas, dígitos, carateres especiais) e que a palavra-passe não contenha o nome de conta do utilizador. Embora a NIST já não exija a complexidade, desativá-la no AD sem controlos compensatórios (como listas de palavras proibidas) enfraquece significativamente as palavras-passe", "status": "machine-draft" },
    "recommendedValue": { "value": "Complexidade ativada. Idealmente complementada com o Azure AD Password Protection ou listas de palavras proibidas personalizadas para defesa contra padrões comuns", "status": "machine-draft" },
    "remediationSteps": { "value": "Verifique se a complexidade está ativada na Política de Domínio Predefinida: Configuração do Computador > Políticas > Definições do Windows > Definições de Segurança > Políticas de Conta > Política de Palavras-passe > 'A palavra-passe tem de cumprir os requisitos de complexidade' = Ativado. Considere implementar o Azure AD Password Protection para imposição adicional de palavras-passe proibidas", "status": "machine-draft" }
  },
  "ADPWD-006": {
    "name": { "value": "Política de bloqueio de conta", "status": "machine-draft" },
    "description": { "value": "As políticas de bloqueio de conta protegem contra ataques de força bruta online e de password spraying ao bloquear as contas após um limiar de tentativas falhadas. Sem bloqueio, os atacantes podem tentar adivinhar palavras-passe de forma ilimitada contra qualquer conta. No entanto, um bloqueio excessivamente agressivo cria risco de negação de serviço", "status": "machine-draft" },
    "recommendedValue": { "value": "Limiar de bloqueio de conta: 5 a 10 tentativas. Duração do bloqueio: 15 a 30 minutos. Repor contador após: 15 a 30 minutos", "status": "machine-draft" },
    "remediationSteps": { "value": "Configure o bloqueio de conta na Política de Domínio Predefinida: Configuração do Computador > Políticas > Definições do Windows > Definições de Segurança > Políticas de Conta > Política de Bloqueio de Conta. Defina o limiar para 5 a 10 tentativas, a duração para 15 a 30 minutos e a janela de observação para 15 a 30 minutos. Monitorize os eventos de bloqueio que possam indicar ataques", "status": "machine-draft" }
  },
  "ADPWD-007": {
    "name": { "value": "Imposição do histórico de palavras-passe", "status": "machine-draft" },
    "description": { "value": "O histórico de palavras-passe impede que os utilizadores reutilizem as mesmas palavras-passe. Sem uma profundidade de histórico suficiente, os utilizadores podem alternar entre um pequeno conjunto de palavras-passe, anulando o benefício de segurança dos requisitos de rotação de palavras-passe", "status": "machine-draft" },
    "recommendedValue": { "value": "Histórico de palavras-passe a memorizar pelo menos 24 palavras-passe anteriores", "status": "machine-draft" },
    "remediationSteps": { "value": "Configure na Política de Domínio Predefinida: Configuração do Computador > Políticas > Definições do Windows > Definições de Segurança > Políticas de Conta > Política de Palavras-passe > 'Impor histórico de palavras-passe' = 24 palavras-passe memorizadas. Garanta também que a 'Idade mínima da palavra-passe' está definida para pelo menos 1 dia, para impedir a reutilização rápida ao longo do histórico", "status": "machine-draft" }
  },
  "ADPWD-008": {
    "name": { "value": "Idade máxima da palavra-passe", "status": "machine-draft" },
    "description": { "value": "A idade máxima da palavra-passe força a rotação periódica da palavra-passe. Embora a NIST SP 800-63B desaconselhe as alterações periódicas obrigatórias salvo se houver suspeita de comprometimento, muitos referenciais de conformidade ainda a exigem. A política deve equilibrar os requisitos de conformidade com a usabilidade, evitando períodos de rotação excessivamente curtos que conduzem a palavras-passe fracas", "status": "machine-draft" },
    "recommendedValue": { "value": "Idade máxima da palavra-passe entre 90 e 365 dias, consoante os requisitos de conformidade. Para as contas privilegiadas, 60 dias no máximo", "status": "machine-draft" },
    "remediationSteps": { "value": "Configure na Política de Domínio Predefinida: Configuração do Computador > Políticas > Definições do Windows > Definições de Segurança > Políticas de Conta > Política de Palavras-passe > 'Idade máxima da palavra-passe' = 365 dias (ou conforme o requisito de conformidade). Implemente uma FGPP mais rigorosa para as contas privilegiadas, com um máximo de 60 dias", "status": "machine-draft" }
  },
  "ADPWD-009": {
    "name": { "value": "Utilizadores com Palavra-passe Nunca Expira", "status": "machine-draft" },
    "description": { "value": "As contas com o indicador 'Palavra-passe Nunca Expira' ignoram a política de idade máxima da palavra-passe. Embora isto possa ser aceitável para contas de serviço geridas (as gMSA tratam da rotação automaticamente), as contas de utilizador com este indicador mantêm indefinidamente palavras-passe comprometidas", "status": "machine-draft" },
    "recommendedValue": { "value": "Nenhuma conta de utilizador com Palavra-passe Nunca Expira. Apenas as Group Managed Service Accounts podem ter isenções de rotação automática", "status": "machine-draft" },
    "remediationSteps": { "value": "Identifique as contas utilizando Get-ADUser -Filter {PasswordNeverExpires -eq $true -and Enabled -eq $true} -Properties PasswordNeverExpires. Reveja cada conta quanto à justificação de negócio. Limpe o indicador nas contas de utilizador e migre as contas de serviço para gMSA sempre que possível. Documente quaisquer exceções aprovadas com controlos compensatórios", "status": "machine-draft" }
  },
  "ADPWD-010": {
    "name": { "value": "Utilizadores com palavras-passe em branco", "status": "machine-draft" },
    "description": { "value": "As contas com o indicador PASSWD_NOTREQD podem ter palavras-passe em branco, ignorando completamente todas as políticas de palavras-passe. Este indicador é por vezes definido inadvertidamente durante os scripts de criação de contas. Qualquer conta com uma palavra-passe em branco pode ser acedida por qualquer pessoa que conheça o nome de utilizador", "status": "machine-draft" },
    "recommendedValue": { "value": "Nenhuma conta ativada com palavras-passe em branco ou com o indicador PASSWD_NOTREQD", "status": "machine-draft" },
    "remediationSteps": { "value": "Identifique as contas utilizando Get-ADUser -Filter {PasswordNotRequired -eq $true -and Enabled -eq $true}. Limpe o indicador PASSWD_NOTREQD e defina de imediato uma palavra-passe robusta em todas as contas identificadas. Reveja os scripts e processos de criação de contas para impedir que este indicador seja definido no futuro", "status": "machine-draft" }
  },
  "ADPWD-011": {
    "name": { "value": "Hashes de palavras-passe duplicados", "status": "machine-draft" },
    "description": { "value": "Várias contas que partilham o mesmo hash de palavra-passe indicam reutilização de palavras-passe, palavras-passe de uso comum ou contas com palavras-passe predefinidas. A reutilização de palavras-passe amplifica o impacto de qualquer comprometimento de uma única credencial, permitindo o movimento lateral por várias contas", "status": "machine-draft" },
    "recommendedValue": { "value": "Nenhum agrupamento de contas a partilhar hashes de palavras-passe idênticos. Cada conta deve ter uma palavra-passe única", "status": "machine-draft" },
    "remediationSteps": { "value": "Extraia e compare os hashes NT utilizando ferramentas com capacidade de DCSync (DSInternals) com a devida autorização. Identifique os agrupamentos de contas que partilham hashes. Force a alteração de palavra-passe em todas as contas dos agrupamentos duplicados. Implemente filtros de palavras-passe para impedir palavras-passe comuns e considere implementar o Azure AD Password Protection", "status": "machine-draft" }
  },
  "ADPWD-012": {
    "name": { "value": "Palavras-passe na base de dados HaveIBeenPwned", "status": "machine-draft" },
    "description": { "value": "As palavras-passe que aparecem em bases de dados de fugas conhecidas são ativamente utilizadas em ataques de credential stuffing. Comparar os hashes de palavras-passe do AD com a base de dados HaveIBeenPwned identifica as contas que utilizam palavras-passe comprometidas com maior probabilidade de serem visadas", "status": "machine-draft" },
    "recommendedValue": { "value": "Nenhuma conta ativa a utilizar palavras-passe encontradas na base de dados HaveIBeenPwned", "status": "machine-draft" },
    "remediationSteps": { "value": "Compare os hashes NT com a base de dados HaveIBeenPwned Passwords (lista de hashes descarregável) utilizando ferramentas como o Test-PasswordQuality do DSInternals. Force a alteração imediata da palavra-passe em todas as contas com hashes correspondentes. Implemente o Azure AD Password Protection ou filtros de palavras-passe personalizados para bloquear, doravante, as palavras-passe expostas em fugas conhecidas", "status": "machine-draft" }
  },
  "ADPWD-013": {
    "name": { "value": "Verificação de palavra-passe por dicionário personalizado", "status": "machine-draft" },
    "description": { "value": "As palavras-passe baseadas em termos específicos da organização (nome da empresa, nomes de produtos, estações do ano, nomes de localidades) são frequentemente utilizadas e facilmente adivinhadas por atacantes direcionados. As verificações por dicionário personalizado identificam palavras-passe que cumprem os requisitos de complexidade mas continuam a ser previsíveis", "status": "machine-draft" },
    "recommendedValue": { "value": "Nenhuma conta a utilizar palavras-passe que contenham termos específicos da organização, padrões comuns (Estação+Ano) ou sequências de teclado", "status": "machine-draft" },
    "remediationSteps": { "value": "Construa um dicionário personalizado que inclua nomes de empresas, nomes de produtos, nomes de localidades, estações do ano e padrões comuns. Teste os hashes de palavras-passe contra este dicionário utilizando o DSInternals ou ferramentas semelhantes. Force a alteração de palavra-passe nas contas correspondentes. Implemente filtros de palavras-passe personalizados ou a lista de palavras-passe proibidas personalizada do Azure AD Password Protection", "status": "machine-draft" }
  },
  "ADPWD-014": {
    "name": { "value": "Palavras-passe predefinidas/comuns", "status": "machine-draft" },
    "description": { "value": "As contas que utilizam palavras-passe predefinidas, comuns ou trivialmente adivinháveis (como Password1, Welcome1 ou o nome de conta) são os primeiros alvos nos ataques de password spraying. Estas palavras-passe estão incluídas em todas as listas de palavras dos atacantes e são frequentemente testadas em primeiro lugar", "status": "machine-draft" },
    "recommendedValue": { "value": "Nenhuma conta a utilizar palavras-passe das listas das 1000 palavras-passe mais comuns nem que correspondam a padrões de palavra-passe predefinidos", "status": "machine-draft" },
    "remediationSteps": { "value": "Teste os hashes de palavras-passe contra listas de palavras-passe comuns (como as SecLists) utilizando o Test-PasswordQuality do DSInternals. Force a alteração imediata da palavra-passe em todas as contas com palavras-passe comuns. Implemente o Azure AD Password Protection, que inclui uma lista global de palavras-passe proibidas atualizada pela Microsoft", "status": "machine-draft" }
  },
  "ADPWD-015": {
    "name": { "value": "Distribuição da idade da última definição de palavra-passe", "status": "machine-draft" },
    "description": { "value": "Analisar a distribuição das idades das palavras-passe por todas as contas revela a eficácia da imposição da política e identifica contas com palavras-passe extremamente antigas. As contas com palavras-passe inalteradas há anos podem ter escapado às alterações de política ou ter o indicador Palavra-passe Nunca Expira definido", "status": "machine-draft" },
    "recommendedValue": { "value": "Nenhuma conta de utilizador ativada com palavras-passe mais antigas do que a política de idade máxima da palavra-passe. A distribuição deve evidenciar padrões de rotação regulares", "status": "machine-draft" },
    "remediationSteps": { "value": "Gere um relatório de distribuição da idade das palavras-passe utilizando Get-ADUser -Filter {Enabled -eq $true} -Properties PasswordLastSet | Group-Object {(New-TimeSpan $_.PasswordLastSet (Get-Date)).Days -replace '\\d$','0'}. Investigue as contas com palavras-passe mais antigas do que a política permite. Force a alteração de palavra-passe onde necessário e reveja os indicadores Palavra-passe Nunca Expira", "status": "machine-draft" }
  },
  "ADPWD-016": {
    "name": { "value": "Estado de implementação do LAPS", "status": "machine-draft" },
    "description": { "value": "O Local Administrator Password Solution (LAPS) fornece palavras-passe de administrador local únicas e geradas aleatoriamente para cada computador, armazenadas de forma segura no AD. Sem o LAPS, as palavras-passe de administrador local são normalmente idênticas em todas as máquinas, possibilitando um movimento lateral trivial após a captura de um único hash", "status": "machine-draft" },
    "recommendedValue": { "value": "LAPS implementado em 100% dos computadores Windows associados ao domínio. Nenhum computador com palavras-passe LAPS em falta ou expiradas", "status": "machine-draft" },
    "remediationSteps": { "value": "Implemente o cliente LAPS (CSE) em todos os computadores associados ao domínio através de GPO, SCCM ou Intune. Configure as definições de GPO do LAPS para a complexidade, o comprimento (pelo menos 20 carateres) e a idade (30 dias) da palavra-passe. Verifique a implementação consultando o atributo ms-Mcs-AdmPwd ou msLAPS-Password nos objetos de computador. Investigue quaisquer computadores sem palavras-passe LAPS", "status": "machine-draft" }
  },
  "ADPWD-017": {
    "name": { "value": "Expiração da palavra-passe LAPS", "status": "machine-draft" },
    "description": { "value": "As palavras-passe LAPS devem ser rodadas regularmente para limitar a janela de exposição caso uma palavra-passe de administrador local seja comprometida. Palavras-passe LAPS expiradas ou obsoletas indicam que o cliente LAPS não está a funcionar corretamente nessas máquinas", "status": "machine-draft" },
    "recommendedValue": { "value": "Expiração da palavra-passe LAPS definida para 30 dias. Nenhum computador com palavras-passe LAPS expiradas", "status": "machine-draft" },
    "remediationSteps": { "value": "Reveja as datas de expiração das palavras-passe LAPS nos objetos de computador utilizando Get-ADComputer -Filter * -Properties ms-Mcs-AdmPwdExpirationTime. Identifique os computadores com palavras-passe expiradas e investigue a funcionalidade do LAPS CSE nessas máquinas. Configure o GPO para definir a idade da palavra-passe para um máximo de 30 dias", "status": "machine-draft" }
  },
  "ADPWD-018": {
    "name": { "value": "Windows LAPS vs LAPS antigo", "status": "machine-draft" },
    "description": { "value": "O Windows LAPS (integrado no Windows Server 2019+ e no Windows 10/11 com a atualização de abril de 2023) oferece melhorias em relação ao LAPS antigo, incluindo a encriptação de palavras-passe, o histórico de palavras-passe e a gestão da palavra-passe DSRM. As organizações devem migrar do LAPS antigo para o Windows LAPS para obter funcionalidades de segurança melhoradas", "status": "machine-draft" },
    "recommendedValue": { "value": "Windows LAPS implementado com a encriptação de palavras-passe ativada. Migração do LAPS antigo concluída", "status": "machine-draft" },
    "remediationSteps": { "value": "Verifique qual a versão do LAPS implementada, procurando o atributo msLAPS-Password (Windows LAPS) em comparação com ms-Mcs-AdmPwd (LAPS antigo). Planeie a migração para o Windows LAPS. Atualize o schema do AD para os atributos do Windows LAPS. Implemente as definições de GPO do Windows LAPS com a encriptação ativada. Desative os componentes do LAPS antigo após a migração", "status": "machine-draft" }
  },
  "ADPWD-019": {
    "name": { "value": "Azure AD Password Protection", "status": "machine-draft" },
    "description": { "value": "O Azure AD Password Protection estende a imposição de palavras-passe proibidas ao AD no local, implementando componentes de proxy e de agente de DC. Bloqueia as palavras-passe que correspondem a uma lista global de proibições curada pela Microsoft e a uma lista de proibições personalizada opcional, impedindo os utilizadores de escolherem palavras-passe conhecidas por serem fracas", "status": "machine-draft" },
    "recommendedValue": { "value": "Azure AD Password Protection implementado em modo imposto com uma lista de palavras-passe proibidas personalizada configurada", "status": "machine-draft" },
    "remediationSteps": { "value": "Implemente o serviço de proxy e o agente de DC do Azure AD Password Protection em todos os controladores de domínio. Configure uma lista de palavras-passe proibidas personalizada no Azure AD que inclua termos específicos da organização. Defina o modo como Enforced (não Audit). Monitorize as rejeições de alteração de palavra-passe através dos registos de eventos e dos relatórios do Azure AD", "status": "machine-draft" }
  },
  "ADPWD-020": {
    "name": { "value": "Chaves de recuperação do BitLocker no AD", "status": "machine-draft" },
    "description": { "value": "As chaves de recuperação do BitLocker armazenadas no Active Directory devem ser inventariadas para garantir que a encriptação de disco está corretamente implementada e que as chaves de recuperação estão disponíveis. A presença de chaves de recuperação também indica quais as máquinas com o BitLocker ativado, proporcionando visibilidade sobre a cobertura da encriptação", "status": "machine-draft" },
    "recommendedValue": { "value": "Chaves de recuperação do BitLocker presentes no AD para todas as estações de trabalho e portáteis. Acesso às chaves de recuperação restrito a administradores autorizados", "status": "machine-draft" },
    "remediationSteps": { "value": "Consulte o AD quanto a objetos de informação de recuperação do BitLocker utilizando Get-ADObject -Filter {objectClass -eq 'msFVE-RecoveryInformation'} -SearchBase 'DC=domain,DC=com'. Faça a correlação com o inventário de computadores para identificar as máquinas sem BitLocker. Reveja as ACL nos objetos de chave de recuperação para garantir que apenas administradores autorizados as podem ler", "status": "machine-draft" }
  },
  "ADPWD-021": {
    "name": { "value": "Limiar de bloqueio de conta", "status": "machine-draft" },
    "description": { "value": "O limiar de bloqueio de conta define o número de tentativas de início de sessão falhadas antes de uma conta ser bloqueada. Um limiar demasiado alto (ou zero, ou seja, sem bloqueio) permite um password spraying extenso, enquanto um limiar demasiado baixo facilita a negação de serviço", "status": "machine-draft" },
    "recommendedValue": { "value": "Limiar de bloqueio entre 5 e 10 tentativas falhadas", "status": "machine-draft" },
    "remediationSteps": { "value": "Configure na Política de Domínio Predefinida: Configuração do Computador > Políticas > Definições do Windows > Definições de Segurança > Políticas de Conta > Política de Bloqueio de Conta > 'Limiar de bloqueio de conta' = 5 a 10 tentativas. Um valor de 0 desativa completamente o bloqueio e deve ser evitado. Equilibre a segurança com a usabilidade com base nas necessidades da organização", "status": "machine-draft" }
  },
  "ADPWD-022": {
    "name": { "value": "Janela de observação do bloqueio", "status": "machine-draft" },
    "description": { "value": "A janela de observação do bloqueio define o período de tempo durante o qual as tentativas de início de sessão falhadas são contabilizadas para o limiar de bloqueio. Se a janela de observação for demasiado curta, os atacantes podem distribuir as tentativas de password spray ao longo do tempo para evitar acionar o bloqueio", "status": "machine-draft" },
    "recommendedValue": { "value": "Janela de observação de 15 a 30 minutos, igual ou superior à duração do bloqueio", "status": "machine-draft" },
    "remediationSteps": { "value": "Configure na Política de Domínio Predefinida: Configuração do Computador > Políticas > Definições do Windows > Definições de Segurança > Políticas de Conta > Política de Bloqueio de Conta > 'Repor o contador de bloqueio de conta após' = 15 a 30 minutos. Garanta que este valor é igual ou superior à duração do bloqueio, para impedir que os atacantes esperem que o contador expire entre as tentativas de spray", "status": "machine-draft" }
  }
}