Microsoft planea deshabilitar NTLM de forma predeterminada en Windows 11.

  • Microsoft detalla su plan para deshabilitar la autenticación NTLM de forma predeterminada en futuras versiones de Windows 11 y Windows Server.
  • NTLM es un protocolo de autenticación antiguo con vulnerabilidades conocidas, entre las que se incluyen ataques de repetición, retransmisión y de paso de hash.
  • El protocolo no se eliminará de inmediato, sino que se bloqueará por defecto a menos que se vuelva a habilitar explícitamente mediante una política.

Microsoft se prepara para mejorar aún más la seguridad de Windows 11 desactivando la autenticación NTLM (New Technology LAN Manager) de forma predeterminada en futuras versiones de Windows Server y clientes Windows. Este cambio marca el principio del fin de uno de los protocolos de autenticación heredados más antiguos, ya que la compañía apuesta por alternativas más robustas basadas en Kerberos .

NTLM lleva más de 30 años presente en Windows. Diseñado originalmente como un protocolo de desafío-respuesta para la autenticación de red, posteriormente se convirtió en una alternativa cuando Kerberos no estaba disponible. Si bien aún se utiliza ampliamente, NTLM ya no cumple con los estándares de seguridad modernos.

Por qué Microsoft se está alejando de NTLM

 

Microsoft afirma que NTLM expone a las organizaciones a riesgos innecesarios. El protocolo carece de autenticación del servidor, se basa en criptografía débil y es vulnerable a ataques como repetición, retransmisión, intermediario y robo de hash. A medida que los modelos de amenazas han evolucionado, estas vulnerabilidades se han vuelto más difíciles de justificar en entornos empresariales.

Aunque la compañía ya había marcado NTLM como obsoleto , su uso se ha mantenido elevado debido a programas heredados, dependencias codificadas y configuraciones de red que dificultan la implementación de Kerberos. Microsoft reconoce que la mera declaración de obsolescencia no ha sido suficiente.

Qué significa “deshabilitado por defecto” en Windows 11

Deshabilitar NTLM por defecto no significa que el protocolo se elimine del sistema operativo de inmediato. En cambio, Windows 11 incluirá una configuración segura por defecto que bloquea la autenticación NTLM de red de forma predeterminada. Se dará preferencia a la autenticación basada en Kerberos, y NTLM solo funcionará si los administradores la vuelven a habilitar explícitamente mediante una directiva.

Una hoja de ruta por fases para reducir las interrupciones

Microsoft está implementando el cambio a través de una hoja de ruta de tres fases para brindar a los administradores de red visibilidad y tiempo para realizar los cambios necesarios:

  • Fase 1 (ya disponible): La supervisión mejorada de NTLM proporciona a las organizaciones visibilidad sobre dónde y por qué se sigue utilizando NTLM. Es compatible con Windows Server 2025 y Windows 11 24H2 y versiones posteriores, y sirve como base para reducir la dependencia de NTLM.
  • Fase 2 (segunda mitad de 2026): Microsoft reducirá los escenarios comunes de uso indebido de NTLM mediante la introducción de funciones como IAKerb y un Centro de Distribución de Claves local. Los componentes principales de Windows también se actualizarán para dar preferencia a Kerberos y mejorar la autenticación de cuentas locales sin forzar el uso de NTLM.
  • Fase 3 (futuras versiones de Windows): NTLM estará deshabilitado de forma predeterminada para la autenticación de red. Las organizaciones deberán volver a habilitarlo explícitamente mediante nuevos controles de directiva, con manejo integrado para escenarios heredados a fin de minimizar los fallos en las aplicaciones.

¿Qué deberían hacer ahora las organizaciones?

Microsoft insta a las organizaciones a que comiencen a prepararse de inmediato. Esto incluye habilitar la supervisión mejorada de NTLM, mapear las dependencias de las aplicaciones, colaborar con los proveedores para modernizar la autenticación y probar las configuraciones con NTLM deshabilitado en entornos que no sean de producción.

La desactivación de NTLM por defecto supone un paso más en el esfuerzo que Microsoft lleva a cabo desde hace tiempo para proteger el sistema operativo. Para las organizaciones que aún dependen de NTLM, el anuncio no resulta sorprendente, pero sí hace que sea más difícil ignorar el cronograma.

Dejar un comentario

Copilot pronto podría integrarse en el Explorador de archivos de Windows 11.

Copilot pronto podría integrarse en el Explorador de archivos de Windows 11.

Microsoft está probando un panel lateral nativo de Copilot dentro del Explorador de archivos en Windows 11, lo que sugiere una gestión de archivos basada en inteligencia artificial y nuevas cuestiones de privacidad.

Microsoft estudia la posibilidad de añadir una barra de menú superior en Windows 11 mediante PowerToys.

Microsoft estudia la posibilidad de añadir una barra de menú superior en Windows 11 mediante PowerToys.

La nueva barra de menú PowerToys Command Palette Dock añade una barra de menú similar a la de Linux a Windows 11, lo que proporciona a los usuarios avanzados un acceso flexible a las herramientas y a la información del sistema.

Cómo vincular una cuenta local con una cuenta de Microsoft en Windows 11

Cómo vincular una cuenta local con una cuenta de Microsoft en Windows 11

Para cambiar de una cuenta local de Windows 11 a una cuenta de Microsoft, abre Configuración > Cuentas > Tu información y vincula la cuenta. Aquí te explicamos cómo.

Microsoft planea deshabilitar NTLM de forma predeterminada en Windows 11.

Microsoft planea deshabilitar NTLM de forma predeterminada en Windows 11.

Microsoft deshabilitará la autenticación NTLM de forma predeterminada en futuras versiones de Windows 11 y Server, impulsando a las organizaciones hacia una seguridad Kerberos más robusta.

El desmontaje de Surface Laptop y Surface Pro revela que son imposibles de reparar.

El desmontaje de Surface Laptop y Surface Pro revela que son imposibles de reparar.

El desmontaje de la Surface Laptop y la Surface Pro (2017) revela una gran cantidad de componentes soldados, pegamento y cinta adhesiva, lo que hace imposible su reparación.

El desmontaje de la Xbox One S revela un disco duro más rápido y un diseño más sencillo.

El desmontaje de la Xbox One S revela un disco duro más rápido y un diseño más sencillo.

Desmontaje de la nueva Xbox One S de Microsoft: se revelan mejoras en el hardware y un guiño a Master Chief. ¡Mira el desmontaje aquí!

Surface Pro 3: un vistazo al interior de los componentes que hacen funcionar esta tableta.

Surface Pro 3: un vistazo al interior de los componentes que hacen funcionar esta tableta.

Descubre el interior de la Surface Pro 3: observa la nueva placa base, el sistema de refrigeración, la batería y los demás componentes que hacen funcionar esta tableta.

Cómo crear un medio de instalación USB de arranque para Windows 11

Cómo crear un medio de instalación USB de arranque para Windows 11

Para crear una unidad USB de arranque para instalar Windows 11, puedes usar Rufus, Ventoy, el Símbolo del sistema o la Herramienta de creación de medios. Aquí te explicamos cómo.

Cómo deshabilitar la verificación de firmas de controladores en Windows 10

Cómo deshabilitar la verificación de firmas de controladores en Windows 10

Para deshabilitar la aplicación de la firma digital e instalar controladores sin firmar en Windows 10, puede usar la configuración de inicio en WinRE o los comandos bcdedit.

Explicación de los requisitos del sistema y la compatibilidad de hardware de Windows 11 24H2

Explicación de los requisitos del sistema y la compatibilidad de hardware de Windows 11 24H2

Los requisitos de hardware de Windows 11 24H2 incluyen una CPU de 2 núcleos a 1 GHz, 4 GB de RAM, 64 GB de SSD, TPM 2.0, arranque seguro y NPU (para IA).