- توضح مايكروسوفت خطتها لتعطيل مصادقة NTLM بشكل افتراضي في الإصدارات المستقبلية من ويندوز 11 وويندوز سيرفر.
- بروتوكول NTLM هو بروتوكول مصادقة قديم ذو نقاط ضعف معروفة، بما في ذلك هجمات إعادة الإرسال، والترحيل، وتمرير التجزئة.
- لن تتم إزالة البروتوكول على الفور، ولكن سيتم حظره افتراضياً ما لم يتم إعادة تمكينه صراحةً بواسطة السياسة.
تستعد مايكروسوفت لتعزيز أمان نظام التشغيل ويندوز 11 من خلال تعطيل مصادقة مدير الشبكة المحلية بتقنية جديدة (NTLM) افتراضيًا في إصدارات ويندوز سيرفر وويندوز كلاينت المستقبلية. يُشير هذا التغيير إلى بداية نهاية أحد أقدم بروتوكولات المصادقة القديمة، حيث تتجه الشركة نحو بدائل أقوى تعتمد على بروتوكول كيربيروس .
يُستخدم بروتوكول NTLM في نظام ويندوز منذ أكثر من 30 عامًا. صُمم في الأصل كبروتوكول تحدٍّ واستجابة لمصادقة الشبكة، ثم أصبح لاحقًا خيارًا احتياطيًا عند عدم توفر بروتوكول Kerberos. ورغم أنه لا يزال يُستخدم على نطاق واسع اليوم، إلا أن NTLM لم يعد يفي بمعايير الأمان الحديثة.
لماذا تتخلى مايكروسوفت عن بروتوكول NTLM؟
تُشير مايكروسوفت إلى أن بروتوكول NTLM يُعرّض المؤسسات لمخاطر غير ضرورية. يفتقر هذا البروتوكول إلى مصادقة الخادم، ويعتمد على تشفير ضعيف، وهو عرضة لهجمات مثل إعادة الإرسال، والترحيل، وهجمات الوسيط، وتمرير التجزئة. ومع تطور نماذج التهديدات، أصبح من الصعب تبرير هذه الثغرات في بيئات المؤسسات.
على الرغم من أن الشركة صنّفت بروتوكول NTLM سابقًا على أنه مُهمل ، إلا أن استخدامه ظل مرتفعًا بسبب البرامج القديمة، والتبعيات المُبرمجة مسبقًا، وتكوينات الشبكة التي تُصعّب نشر Kerberos. وتُقرّ مايكروسوفت بأن الإهمال وحده لم يكن كافيًا.
ماذا تعني عبارة "معطل افتراضيًا" في نظام التشغيل ويندوز 11؟
لا يعني تعطيل بروتوكول NTLM افتراضيًا إزالته من نظام التشغيل فورًا. بل سيأتي نظام التشغيل Windows 11 بإعدادات آمنة افتراضيًا تحظر مصادقة NTLM عبر الشبكة. وستُفضَّل المصادقة القائمة على Kerberos، ولن يعمل NTLM إلا إذا أعاد المسؤولون تفعيله صراحةً من خلال سياسة النظام.
خارطة طريق مرحلية للحد من الاضطرابات
تقوم مايكروسوفت بتطبيق هذا التغيير من خلال خارطة طريق من ثلاث مراحل لتزويد مسؤولي الشبكة بالرؤية والوقت اللازمين لإجراء التغييرات الضرورية:
- المرحلة الأولى (متوفرة الآن): توفر مراقبة NTLM المحسّنة للمؤسسات رؤية واضحة حول أماكن استخدام NTLM وأسبابه. وهي مدعومة على نظامي التشغيل Windows Server 2025 وWindows 11 24H2 والإصدارات الأحدث، وتُشكّل الأساس لتقليل الاعتماد على NTLM.
- المرحلة الثانية (النصف الثاني من عام ٢٠٢٦): ستعمل مايكروسوفت على تقليل حالات اللجوء إلى بروتوكول NTLM الشائعة من خلال تقديم ميزات مثل IAKerb ومركز توزيع المفاتيح المحلي. كما سيتم تحديث مكونات نظام ويندوز الأساسية لتفضيل Kerberos وتحسين مصادقة الحسابات المحلية دون فرض استخدام NTLM.
- المرحلة الثالثة (إصدارات ويندوز المستقبلية): سيتم تعطيل بروتوكول NTLM افتراضيًا لمصادقة الشبكة. ستحتاج المؤسسات إلى إعادة تفعيله صراحةً باستخدام عناصر تحكم السياسة الجديدة، مع معالجة مدمجة للسيناريوهات القديمة لتقليل أعطال التطبيقات.
ما الذي ينبغي على المنظمات فعله الآن؟
تحثّ مايكروسوفت المؤسسات على البدء بالاستعداد فوراً. ويشمل ذلك تفعيل مراقبة NTLM المحسّنة، وتحديد تبعيات التطبيقات، والعمل مع الموردين لتحديث المصادقة، واختبار إعدادات NTLM المعطلة في بيئات غير إنتاجية.
يُعدّ تعطيل بروتوكول NTLM افتراضيًا خطوةً أخرى في جهود مايكروسوفت المستمرة لتأمين نظام التشغيل. بالنسبة للمؤسسات التي لا تزال تعتمد على NTLM، فإنّ هذا الإعلان ليس مفاجئًا، ولكنه يجعل من الصعب تجاهل الجدول الزمني.