マイクロソフトはWindows 11でNTLM認証をデフォルトで無効にする予定だ。

  • マイクロソフトは、今後のWindows 11およびWindows Serverのリリースにおいて、NTLM認証をデフォルトで無効にする計画を明らかにした。
  • NTLMは、リプレイ攻撃、リレー攻撃、パス・ザ・ハッシュ攻撃など、既知の脆弱性を持つ旧式の認証プロトコルです。
  • このプロトコルは直ちに削除されるわけではなく、ポリシーによって明示的に再有効化されない限り、デフォルトでブロックされます。

マイクロソフトは、今後のWindows ServerおよびWindowsクライアントのリリースにおいて、NTLM(New Technology LAN Manager)認証をデフォルトで無効化することで、Windows 11のセキュリティをさらに強化する準備を進めている。この変更は、同社がより強力なKerberosベースの代替認証方式への移行を進める中で、最も古いレガシー認証プロトコルの1つであるNTLM認証の終焉の始まりを告げるものだ。

NTLMは30年以上にわたりWindowsに存在してきました。元々はネットワーク認証のためのチャレンジ・レスポンスプロトコルとして設計されましたが、後にKerberosが利用できない場合の代替手段として使われるようになりました。現在でも広く使用されていますが、NTLMはもはや現代のセキュリティ基準を満たしていません。

マイクロソフトがNTLMから離れる理由

 

マイクロソフトは、NTLMは組織を不必要なリスクにさらすと指摘している。このプロトコルはサーバー認証を欠き、脆弱な暗号化に依存しており、リプレイ攻撃、リレー攻撃、中間者攻撃、パス・ザ・ハッシュ攻撃などの攻撃に対して脆弱である。脅威モデルが進化するにつれ、これらの弱点を企業環境で正当化することはますます困難になっている。

マイクロソフトは以前NTLMを非推奨としていたものの、レガシープログラム、ハードコードされた依存関係、Kerberosの導入を困難にするネットワーク構成などが原因で、依然として高い利用率を維持している。マイクロソフト自身も、非推奨化だけでは不十分だったと認めている。

Windows 11における「デフォルトで無効」の意味とは

NTLMをデフォルトで無効にしても、プロトコルがオペレーティングシステムからすぐに削除されるわけではありません。Windows 11では、デフォルトでネットワークNTLM認証をブロックするセキュアな構成で出荷されます。Kerberosベースの認証が優先され、NTLMは管理者がポリシーを通じて明示的に再度有効にした場合にのみ機能します。

混乱を軽減するための段階的なロードマップ

マイクロソフトは、ネットワーク管理者が必要な変更を行うための可視性と時間を確保するため、3段階のロードマップを通じてこの変更を展開しています。

  • フェーズ1(現在利用可能): 強化されたNTLM監視機能により、組織はNTLMがどこで、なぜまだ使用されているのかを把握できます。Windows Server 2025およびWindows 11 24H2以降でサポートされており、NTLMへの依存度を低減するための基盤となります。
  • フェーズ2(2026年後半):マイクロソフトは、IAKerbやローカルキー配布センターなどの機能を導入することで、一般的なNTLMフォールバックシナリオを削減します。また、Windowsのコアコンポーネントも更新され、NTLMを強制することなくKerberosを優先し、ローカルアカウント認証を改善します。
  • フェーズ3(今後のWindowsリリース):ネットワーク認証において、NTLMはデフォルトで無効になります。組織は、新しいポリシー制御を使用して明示的にNTLMを再度有効にする必要があります。従来のシナリオに対応する組み込みの処理により、アプリケーションの破損を最小限に抑えます。

組織が今すべきこと

マイクロソフトは、組織に対し、直ちに準備を開始するよう強く求めている。これには、NTLM監視機能の強化、アプリケーション依存関係のマッピング、ベンダーとの連携による認証の最新化、非運用環境でのNTLM無効化構成のテストなどが含まれる。

NTLM認証をデフォルトで無効化することは、マイクロソフトが長年取り組んできたオペレーティングシステムのセキュリティ強化に向けた新たな一歩となる。NTLM認証に依存している組織にとって、この発表は驚くべきことではないが、今後の動向を無視することは難しくなるだろう。

コメントを残す

CopilotはまもなくWindows 11のファイルエクスプローラーに組み込まれる可能性がある

CopilotはまもなくWindows 11のファイルエクスプローラーに組み込まれる可能性がある

マイクロソフトは、Windows 11のファイルエクスプローラー内にネイティブのCopilotサイドペインをテストしており、AIを活用したファイル管理と新たなプライバシー問題の可能性を示唆している。

MicrosoftはPowerToysを通じてWindows 11にトップメニューバーを追加することを検討している。

MicrosoftはPowerToysを通じてWindows 11にトップメニューバーを追加することを検討している。

PowerToysの新しいコマンドパレットドックは、Windows 11にLinuxのようなメニューバーを追加し、パワーユーザーがツールやシステム情報に柔軟にアクセスできるようにします。

Windows 11でローカルアカウントをMicrosoftアカウントにリンクする方法

Windows 11でローカルアカウントをMicrosoftアカウントにリンクする方法

Windows 11のローカルアカウントからMicrosoftアカウントに切り替えるには、[設定] > [アカウント] > [ユーザー情報]を開き、アカウントをリンクします。手順は以下のとおりです。

マイクロソフトはWindows 11でNTLM認証をデフォルトで無効にする予定だ。

マイクロソフトはWindows 11でNTLM認証をデフォルトで無効にする予定だ。

マイクロソフトは、今後のWindows 11およびWindows Serverのリリースにおいて、NTLM認証をデフォルトで無効化し、組織に対しより強力なKerberosセキュリティへの移行を促す予定です。

Surface LaptopとSurface Proは修理不可能であることが分解で判明

Surface LaptopとSurface Proは修理不可能であることが分解で判明

Surface LaptopとSurface Pro(2017)の分解結果を見ると、はんだ付けされた部品、接着剤、テープが多数使用されており、修理は不可能であることがわかる。

Xbox One Sの分解で、より高速なハードドライブとシンプルな設計が判明

Xbox One Sの分解で、より高速なハードドライブとシンプルな設計が判明

マイクロソフトの新型Xbox One Sの分解レポートが公開され、若干改良されたハードウェアとマスターチーフのイースターエッグが明らかになった。分解レポートはこちら!

Surface Pro 3:このタブレットを動かす内部コンポーネントを詳しく見てみよう

Surface Pro 3:このタブレットを動かす内部コンポーネントを詳しく見てみよう

Surface Pro 3の内部構造をいち早くご覧ください。新しいメインボード、冷却システム、バッテリー、そしてこのタブレットを動かすその他のコンポーネントをご覧ください。

起動可能なWindows 11 USBインストールメディアを作成する方法

起動可能なWindows 11 USBインストールメディアを作成する方法

Windows 11をインストールするための起動可能なUSBメモリを作成するには、Rufus、Ventoy、コマンドプロンプト、またはメディア作成ツールを使用できます。手順は以下のとおりです。

Windows 10でドライバー署名強制を無効にする方法

Windows 10でドライバー署名強制を無効にする方法

Windows 10で署名されていないドライバーをインストールする際に署名の強制を無効にするには、WinREのスタートアップ設定を使用するか、bcdeditコマンドを使用できます。

Windows 11 24H2のシステム要件とハードウェア互換性について解説します。

Windows 11 24H2のシステム要件とハードウェア互換性について解説します。

Windows 11 24H2のハードウェア要件には、1GHzの2コアCPU、4GBのRAM、64GBのSSD、TPM 2.0、セキュアブート、およびNPU(AI用)が含まれます。