- Microsoft heeft zijn plan uiteengezet om NTLM-authenticatie standaard uit te schakelen in toekomstige versies van Windows 11 en Windows Server.
- NTLM is een verouderd authenticatieprotocol met bekende zwakke punten, waaronder replay-, relay- en pass-the-hash-aanvallen.
- Het protocol wordt niet onmiddellijk verwijderd, maar standaard geblokkeerd, tenzij het expliciet opnieuw wordt ingeschakeld via beleid.
Microsoft bereidt zich voor om de beveiliging van Windows 11 verder te verbeteren door de NTLM-authenticatie (New Technology LAN Manager) standaard uit te schakelen in toekomstige Windows Server- en Windows-clientversies. Deze wijziging markeert het begin van het einde voor een van de oudste, verouderde authenticatieprotocollen, aangezien het bedrijf zich richt op sterkere, op Kerberos gebaseerde alternatieven .
NTLM bestaat al meer dan 30 jaar in Windows. Oorspronkelijk ontworpen als een uitdaging-antwoordprotocol voor netwerkauthenticatie, werd het later een alternatief toen Kerberos niet beschikbaar was. Hoewel NTLM nog steeds veel gebruikt wordt, voldoet het niet langer aan de moderne beveiligingsnormen.
Waarom Microsoft afstapt van NTLM
Microsoft stelt dat NTLM organisaties blootstelt aan onnodige risico's. Het protocol mist serverauthenticatie, is gebaseerd op zwakke cryptografie en is kwetsbaar voor aanvallen zoals replay, relay, man-in-the-middle en pass-the-hash. Naarmate dreigingsmodellen zich hebben ontwikkeld, zijn deze zwakheden in bedrijfsomgevingen steeds moeilijker te rechtvaardigen.
Hoewel het bedrijf NTLM eerder als verouderd had bestempeld , is het gebruik ervan hoog gebleven vanwege verouderde programma's, hardgecodeerde afhankelijkheden en netwerkconfiguraties die de implementatie van Kerberos bemoeilijken. Microsoft erkent dat de afschaffing alleen niet voldoende is geweest.
Wat "standaard uitgeschakeld" betekent voor Windows 11
Het standaard uitschakelen van NTLM betekent niet dat het protocol onmiddellijk uit het besturingssysteem wordt verwijderd. Windows 11 wordt in plaats daarvan geleverd met een 'veilig-van-standaard'-configuratie die netwerk-NTLM-authenticatie standaard blokkeert. Kerberos-gebaseerde authenticatie krijgt de voorkeur en NTLM werkt alleen als beheerders het expliciet opnieuw inschakelen via beleid.
Een gefaseerd stappenplan om verstoringen te verminderen.
Microsoft voert de wijziging in via een driefasenplan om netwerkbeheerders inzicht en tijd te geven om de nodige aanpassingen te maken:
- Fase 1 (nu beschikbaar): Verbeterde NTLM-monitoring biedt organisaties inzicht in waar en waarom NTLM nog steeds in gebruik is. Het wordt ondersteund op Windows Server 2025 en Windows 11 24H2 en later, en vormt de basis voor het verminderen van de afhankelijkheid van NTLM.
- Fase 2 (tweede helft van 2026): Microsoft zal veelvoorkomende NTLM-terugvalscenario's verminderen door functies zoals IAKerb en een lokaal sleuteldistributiecentrum te introduceren. Kerncomponenten van Windows zullen ook worden bijgewerkt om de voorkeur te geven aan Kerberos en de lokale accountverificatie te verbeteren zonder NTLM af te dwingen.
- Fase 3 (toekomstige Windows-releases): NTLM wordt standaard uitgeschakeld voor netwerkverificatie. Organisaties moeten het expliciet opnieuw inschakelen met behulp van nieuwe beleidscontroles, met ingebouwde ondersteuning voor oudere scenario's om problemen met applicaties te minimaliseren.
Wat organisaties nu zouden moeten doen
Microsoft dringt er bij organisaties op aan om zich onmiddellijk voor te bereiden. Dit omvat het inschakelen van verbeterde NTLM-monitoring, het in kaart brengen van applicatieafhankelijkheden, het samenwerken met leveranciers om authenticatie te moderniseren en het testen van configuraties met uitgeschakelde NTLM in niet-productieomgevingen.
Het standaard uitschakelen van NTLM is een nieuwe stap in Microsofts langdurige inspanningen om het besturingssysteem te beveiligen. Voor organisaties die nog steeds afhankelijk zijn van NTLM, is de aankondiging geen verrassing, maar het maakt de timing wel moeilijker te negeren.