- Microsoft detalla su plan para deshabilitar la autenticación NTLM de forma predeterminada en futuras versiones de Windows 11 y Windows Server.
- NTLM es un protocolo de autenticación antiguo con vulnerabilidades conocidas, entre las que se incluyen ataques de repetición, retransmisión y de paso de hash.
- El protocolo no se eliminará de inmediato, sino que se bloqueará por defecto a menos que se vuelva a habilitar explícitamente mediante una política.
Microsoft se prepara para mejorar aún más la seguridad de Windows 11 desactivando la autenticación NTLM (New Technology LAN Manager) de forma predeterminada en futuras versiones de Windows Server y clientes Windows. Este cambio marca el principio del fin de uno de los protocolos de autenticación heredados más antiguos, ya que la compañía apuesta por alternativas más robustas basadas en Kerberos .
NTLM lleva más de 30 años presente en Windows. Diseñado originalmente como un protocolo de desafío-respuesta para la autenticación de red, posteriormente se convirtió en una alternativa cuando Kerberos no estaba disponible. Si bien aún se utiliza ampliamente, NTLM ya no cumple con los estándares de seguridad modernos.
Por qué Microsoft se está alejando de NTLM
Microsoft afirma que NTLM expone a las organizaciones a riesgos innecesarios. El protocolo carece de autenticación del servidor, se basa en criptografía débil y es vulnerable a ataques como repetición, retransmisión, intermediario y robo de hash. A medida que los modelos de amenazas han evolucionado, estas vulnerabilidades se han vuelto más difíciles de justificar en entornos empresariales.
Aunque la compañía ya había marcado NTLM como obsoleto , su uso se ha mantenido elevado debido a programas heredados, dependencias codificadas y configuraciones de red que dificultan la implementación de Kerberos. Microsoft reconoce que la mera declaración de obsolescencia no ha sido suficiente.
Qué significa “deshabilitado por defecto” en Windows 11
Deshabilitar NTLM por defecto no significa que el protocolo se elimine del sistema operativo de inmediato. En cambio, Windows 11 incluirá una configuración segura por defecto que bloquea la autenticación NTLM de red de forma predeterminada. Se dará preferencia a la autenticación basada en Kerberos, y NTLM solo funcionará si los administradores la vuelven a habilitar explícitamente mediante una directiva.
Una hoja de ruta por fases para reducir las interrupciones
Microsoft está implementando el cambio a través de una hoja de ruta de tres fases para brindar a los administradores de red visibilidad y tiempo para realizar los cambios necesarios:
- Fase 1 (ya disponible): La supervisión mejorada de NTLM proporciona a las organizaciones visibilidad sobre dónde y por qué se sigue utilizando NTLM. Es compatible con Windows Server 2025 y Windows 11 24H2 y versiones posteriores, y sirve como base para reducir la dependencia de NTLM.
- Fase 2 (segunda mitad de 2026): Microsoft reducirá los escenarios comunes de uso indebido de NTLM mediante la introducción de funciones como IAKerb y un Centro de Distribución de Claves local. Los componentes principales de Windows también se actualizarán para dar preferencia a Kerberos y mejorar la autenticación de cuentas locales sin forzar el uso de NTLM.
- Fase 3 (futuras versiones de Windows): NTLM estará deshabilitado de forma predeterminada para la autenticación de red. Las organizaciones deberán volver a habilitarlo explícitamente mediante nuevos controles de directiva, con manejo integrado para escenarios heredados a fin de minimizar los fallos en las aplicaciones.
¿Qué deberían hacer ahora las organizaciones?
Microsoft insta a las organizaciones a que comiencen a prepararse de inmediato. Esto incluye habilitar la supervisión mejorada de NTLM, mapear las dependencias de las aplicaciones, colaborar con los proveedores para modernizar la autenticación y probar las configuraciones con NTLM deshabilitado en entornos que no sean de producción.
La desactivación de NTLM por defecto supone un paso más en el esfuerzo que Microsoft lleva a cabo desde hace tiempo para proteger el sistema operativo. Para las organizaciones que aún dependen de NTLM, el anuncio no resulta sorprendente, pero sí hace que sea más difícil ignorar el cronograma.