Como impedir ataques de Password Spray no Microsoft 365
julho 27, 2026

Como impedir ataques de Password Spray no Microsoft 365

Hoje eu trouxe para vocês o artigo “Como impedir ataques de Password Spray no Microsoft 365”. Acesse o site da Uni Academy (https://uniacademy.com.br/) e conheça todos os meus cursos. Não esqueça de me seguir no Instagram, conhecer meu Site, se inscrever no meu Canal do Youtube, deixar o seu like e compartilhar esse artigo, para fortalecermos a nossa comunidade. Um grande abraço e boa leitura.

 

Como impedir ataques de Password Spray no Microsoft 365

O password spray é hoje uma das técnicas mais usadas para comprometer contas no Microsoft 365. Diferente do brute force tradicional, que tenta muitas senhas contra uma única conta, o password spray faz o caminho inverso: testa uma ou poucas senhas comuns (como “P@ssw0rd” ou “Empresa2026!”) contra uma grande lista de usuários. Como cada conta recebe apenas uma ou duas tentativas, o ataque evita bloqueios por excesso de tentativas e passa despercebido nos monitoramentos tradicionais.

A boa notícia é que o Microsoft 365 (via Entra ID, antigo Azure AD) já oferece as ferramentas necessárias para neutralizar esse tipo de ataque — o trabalho é, principalmente, de configuração. Veja as medidas mais eficazes.

 

1. Exigir MFA para todos os usuários

Essa é a medida de maior impacto isoladamente. Um invasor que acerta a senha, mas esbarra no segundo fator, fica travado na porta.

  • Use Conditional Access para exigir MFA em todos os logins.
  • Se ainda não usa Conditional Access, ative os Security Defaults.
  • Priorize métodos resistentes a phishing, como FIDO2 ou Windows Hello.

📄 Require MFA for all users with Conditional Access

📄 Require MFA for administrators with Conditional Access

 

2. Bloquear protocolos de autenticação legada

Protocolos como POP3, IMAP e SMTP AUTH não suportam autenticação moderna — ou seja, não suportam MFA — e por isso são o alvo preferido de quem faz password spray.

  • Bloqueie a autenticação legada via Conditional Access ou Security Defaults.
  • Desative POP, IMAP e SMTP AUTH no Exchange Online para contas que não precisam desses protocolos.

📄 Block legacy authentication with Conditional Access

📄 Configure Security Defaults for Microsoft Entra ID

 

3. Ativar o Smart Lockout

O Smart Lockout do Entra ID distingue tentativas de login legítimas de tentativas suspeitas, bloqueando o invasor sem travar o usuário real.

📄 Prevent attacks using smart lockout

 

4. Usar listas de senhas banidas (Password Protection)

O Entra ID já verifica automaticamente as senhas contra uma lista global de termos fracos. Você pode ir além configurando uma lista personalizada com o nome da empresa, produtos, marcas e termos do seu setor.

📄 Password protection in Microsoft Entra ID

📄 Configure custom Microsoft Entra password protection lists

 

5. Implementar Conditional Access baseado em risco

Combine sinais de risco (localização incomum, dispositivo não reconhecido, IP suspeito) com políticas de acesso condicional para exigir verificação extra ou bloquear o login mesmo quando a senha estiver correta.

📄 Sign-in risk-based multifactor authentication

📄 Risk policies – Microsoft Entra ID Protection

 

6. Reduzir o número de administradores globais

Mantenha o grupo de Global Admins o menor possível, use contas dedicadas e implemente Privileged Identity Management (PIM) para tornar o acesso privilegiado temporário e auditável.

📄 What is Privileged Identity Management?

📄 Plan a Privileged Identity Management deployment

 

7. Monitorar e alertar sobre tentativas suspeitas

Habilite o Unified Audit Log, monitore padrões anômalos de login e, se possível, integre os logs com um SIEM como o Microsoft Sentinel.

📄 Turn auditing on or off

📄 Password spray investigation

 

8. Educar os usuários

Treinamentos periódicos sobre criação de senhas fortes e reconhecimento de phishing continuam sendo uma camada essencial de defesa, mesmo com todos os controles técnicos em vigor.

Nenhuma dessas medidas, isoladamente, elimina o risco por completo — mas combinadas, elas tornam o password spray praticamente inviável contra o seu tenant. O ponto de partida mais rápido é: ativar MFA para todos e bloquear a autenticação legada.

 

Acesso Black!

Todos os meus Cursos em um único lugar.

Clique AQUI e se torne um aluno Black.

 

Cursos preparatórios para Certificações

Escolha umas das certificações a seguir e seja aprovado em até 4 semanas:

 

Cursos de Especialização

Clique AQUI e garanta a sua Vaga!