Microsoft is van plan om NTLM standaard uit te schakelen in Windows 11.

  • Microsoft heeft zijn plan uiteengezet om NTLM-authenticatie standaard uit te schakelen in toekomstige versies van Windows 11 en Windows Server.
  • NTLM is een verouderd authenticatieprotocol met bekende zwakke punten, waaronder replay-, relay- en pass-the-hash-aanvallen.
  • Het protocol wordt niet onmiddellijk verwijderd, maar standaard geblokkeerd, tenzij het expliciet opnieuw wordt ingeschakeld via beleid.

Microsoft bereidt zich voor om de beveiliging van Windows 11 verder te verbeteren door de NTLM-authenticatie (New Technology LAN Manager) standaard uit te schakelen in toekomstige Windows Server- en Windows-clientversies. Deze wijziging markeert het begin van het einde voor een van de oudste, verouderde authenticatieprotocollen, aangezien het bedrijf zich richt op sterkere, op Kerberos gebaseerde alternatieven .

NTLM bestaat al meer dan 30 jaar in Windows. Oorspronkelijk ontworpen als een uitdaging-antwoordprotocol voor netwerkauthenticatie, werd het later een alternatief toen Kerberos niet beschikbaar was. Hoewel NTLM nog steeds veel gebruikt wordt, voldoet het niet langer aan de moderne beveiligingsnormen.

Waarom Microsoft afstapt van NTLM

 

Microsoft stelt dat NTLM organisaties blootstelt aan onnodige risico's. Het protocol mist serverauthenticatie, is gebaseerd op zwakke cryptografie en is kwetsbaar voor aanvallen zoals replay, relay, man-in-the-middle en pass-the-hash. Naarmate dreigingsmodellen zich hebben ontwikkeld, zijn deze zwakheden in bedrijfsomgevingen steeds moeilijker te rechtvaardigen.

Hoewel het bedrijf NTLM eerder als verouderd had bestempeld , is het gebruik ervan hoog gebleven vanwege verouderde programma's, hardgecodeerde afhankelijkheden en netwerkconfiguraties die de implementatie van Kerberos bemoeilijken. Microsoft erkent dat de afschaffing alleen niet voldoende is geweest.

Wat "standaard uitgeschakeld" betekent voor Windows 11

Het standaard uitschakelen van NTLM betekent niet dat het protocol onmiddellijk uit het besturingssysteem wordt verwijderd. Windows 11 wordt in plaats daarvan geleverd met een 'veilig-van-standaard'-configuratie die netwerk-NTLM-authenticatie standaard blokkeert. Kerberos-gebaseerde authenticatie krijgt de voorkeur en NTLM werkt alleen als beheerders het expliciet opnieuw inschakelen via beleid.

Een gefaseerd stappenplan om verstoringen te verminderen.

Microsoft voert de wijziging in via een driefasenplan om netwerkbeheerders inzicht en tijd te geven om de nodige aanpassingen te maken:

  • Fase 1 (nu beschikbaar): Verbeterde NTLM-monitoring biedt organisaties inzicht in waar en waarom NTLM nog steeds in gebruik is. Het wordt ondersteund op Windows Server 2025 en Windows 11 24H2 en later, en vormt de basis voor het verminderen van de afhankelijkheid van NTLM.
  • Fase 2 (tweede helft van 2026): Microsoft zal veelvoorkomende NTLM-terugvalscenario's verminderen door functies zoals IAKerb en een lokaal sleuteldistributiecentrum te introduceren. Kerncomponenten van Windows zullen ook worden bijgewerkt om de voorkeur te geven aan Kerberos en de lokale accountverificatie te verbeteren zonder NTLM af te dwingen.
  • Fase 3 (toekomstige Windows-releases): NTLM wordt standaard uitgeschakeld voor netwerkverificatie. Organisaties moeten het expliciet opnieuw inschakelen met behulp van nieuwe beleidscontroles, met ingebouwde ondersteuning voor oudere scenario's om problemen met applicaties te minimaliseren.

Wat organisaties nu zouden moeten doen

Microsoft dringt er bij organisaties op aan om zich onmiddellijk voor te bereiden. Dit omvat het inschakelen van verbeterde NTLM-monitoring, het in kaart brengen van applicatieafhankelijkheden, het samenwerken met leveranciers om authenticatie te moderniseren en het testen van configuraties met uitgeschakelde NTLM in niet-productieomgevingen.

Het standaard uitschakelen van NTLM is een nieuwe stap in Microsofts langdurige inspanningen om het besturingssysteem te beveiligen. Voor organisaties die nog steeds afhankelijk zijn van NTLM, is de aankondiging geen verrassing, maar het maakt de timing wel moeilijker te negeren.

Laat een reactie achter

Copilot zou binnenkort geïntegreerd kunnen worden in Bestandsverkenner van Windows 11.

Copilot zou binnenkort geïntegreerd kunnen worden in Bestandsverkenner van Windows 11.

Microsoft test een native Copilot-zijpaneel in Bestandsverkenner op Windows 11, wat wijst op AI-gestuurd bestandsbeheer en nieuwe privacyvragen oproept.

Microsoft onderzoekt via PowerToys de mogelijkheid om een ​​menubalk bovenaan toe te voegen aan Windows 11.

Microsoft onderzoekt via PowerToys de mogelijkheid om een ​​menubalk bovenaan toe te voegen aan Windows 11.

Een nieuw PowerToys Command Palette Dock voegt een Linux-achtige menubalk toe aan Windows 11, waardoor gevorderde gebruikers flexibele toegang krijgen tot tools en systeeminformatie.

Hoe koppel je een lokaal account aan een Microsoft-account in Windows 11?

Hoe koppel je een lokaal account aan een Microsoft-account in Windows 11?

Om over te schakelen van een lokaal Windows 11-account naar een Microsoft-account, ga je naar Instellingen > Accounts > Je gegevens en koppel je het account. Zo doe je dat.

Microsoft is van plan om NTLM standaard uit te schakelen in Windows 11.

Microsoft is van plan om NTLM standaard uit te schakelen in Windows 11.

Microsoft zal NTLM-authenticatie standaard uitschakelen in toekomstige Windows 11- en Server-versies, waardoor organisaties worden aangemoedigd om over te stappen op een sterkere Kerberos-beveiliging.

Reparatie van Surface Laptop en Surface Pro onmogelijk, blijkt uit demontage.

Reparatie van Surface Laptop en Surface Pro onmogelijk, blijkt uit demontage.

Bij het demonteren van de Surface Laptop en Surface Pro (2017) zijn veel gesoldeerde componenten, lijm en tape te zien, waardoor reparatie onmogelijk is.

Bij het demonteren van de Xbox One S blijkt dat de harde schijf sneller is en het ontwerp eenvoudiger.

Bij het demonteren van de Xbox One S blijkt dat de harde schijf sneller is en het ontwerp eenvoudiger.

De nieuwe Xbox One S van Microsoft is uit elkaar gehaald, waarbij licht verbeterde hardware en een Master Chief-easter egg aan het licht zijn gekomen. Bekijk de teardown hier!

Surface Pro 3: een kijkje in de componenten die deze tablet laten werken.

Surface Pro 3: een kijkje in de componenten die deze tablet laten werken.

Bekijk de Surface Pro 3 van binnenuit en zie het nieuwe moederbord, het koelsysteem, de batterij en de andere componenten die deze tablet zo goed laten werken.

Hoe maak je opstartbare USB-installatiemedia voor Windows 11?

Hoe maak je opstartbare USB-installatiemedia voor Windows 11?

Om een ​​opstartbare USB-stick te maken voor de installatie van Windows 11, kunt u Rufus, Ventoy, de opdrachtprompt of de Media Creation Tool gebruiken. Zo doet u dat.

Hoe schakel ik de handhaving van digitale handtekeningen voor stuurprogrammas uit in Windows 10?

Hoe schakel ik de handhaving van digitale handtekeningen voor stuurprogrammas uit in Windows 10?

Om de vereiste van digitale handtekeningen voor het installeren van niet-ondertekende stuurprogramma's op Windows 10 uit te schakelen, kunt u de opstartinstellingen in WinRE of bcdedit-opdrachten gebruiken.

Systeemvereisten en hardwarecompatibiliteit voor Windows 11 24H2 uitgelegd

Systeemvereisten en hardwarecompatibiliteit voor Windows 11 24H2 uitgelegd

De hardwarevereisten voor Windows 11 24H2 omvatten een 1GHz dual-core CPU, 4GB RAM, 64GB SSD, TPM 2.0, Secure Boot en NPU (voor AI).