Microsoft planuje domyślnie wyłączyć protokół NTLM w systemie Windows 11

  • Firma Microsoft przedstawia plan domyślnego wyłączenia uwierzytelniania NTLM w przyszłych wersjach systemów Windows 11 i Windows Server.
  • NTLM to starszy protokół uwierzytelniania, który ma znane słabości, w tym ataki typu replay, relay i pass-the-hash.
  • Protokół nie zostanie natychmiast usunięty, lecz domyślnie zablokowany, chyba że zostanie ponownie włączony przez zasady.

Microsoft przygotowuje się do dalszej poprawy bezpieczeństwa systemu Windows 11 poprzez domyślne wyłączenie uwierzytelniania New Technology LAN Manager (NTLM) w przyszłych wersjach systemu Windows Server i klientów Windows. Zmiana ta oznacza początek końca jednego z najstarszych protokołów uwierzytelniania, ponieważ firma dąży do silniejszych alternatyw opartych na protokole Kerberos .

Protokół NTLM istnieje w systemie Windows od ponad 30 lat. Pierwotnie zaprojektowany jako protokół typu wyzwanie-odpowiedź do uwierzytelniania sieciowego, stał się później rozwiązaniem awaryjnym, gdy Kerberos był niedostępny. Chociaż NTLM jest nadal szeroko stosowany, nie spełnia już współczesnych standardów bezpieczeństwa.

Dlaczego Microsoft odchodzi od NTLM

 

Microsoft twierdzi, że NTLM naraża organizacje na niepotrzebne ryzyko. Protokół ten nie posiada uwierzytelniania serwera, opiera się na słabej kryptografii i jest podatny na ataki takie jak replay, relay, man-in-the-middle i pass-the-hash. Wraz z rozwojem modeli zagrożeń, te słabości stały się trudniejsze do uzasadnienia w środowiskach korporacyjnych.

Chociaż firma wcześniej oznaczyła NTLM jako przestarzały , jego wykorzystanie pozostaje wysokie ze względu na przestarzałe programy, zakodowane na stałe zależności i konfiguracje sieciowe, które utrudniają wdrożenie Kerberos. Microsoft przyznaje, że samo wycofanie protokołu nie wystarczyło.

Co oznacza „domyślnie wyłączone” w systemie Windows 11

Domyślne wyłączenie protokołu NTLM nie oznacza natychmiastowego usunięcia go z systemu operacyjnego. Zamiast tego system Windows 11 będzie dostarczany z konfiguracją Secure-by-default, która domyślnie blokuje uwierzytelnianie sieciowe NTLM. Preferowane będzie uwierzytelnianie oparte na protokole Kerberos, a protokół NTLM będzie działał tylko wtedy, gdy administratorzy wyraźnie go ponownie włączą za pomocą zasad.

Etapowa mapa drogowa mająca na celu ograniczenie zakłóceń

Firma Microsoft wdraża zmiany w ramach trzyetapowego planu działania, aby zapewnić administratorom sieci widoczność i czas na wprowadzenie niezbędnych zmian:

  • Faza 1 (dostępna już teraz): Ulepszone monitorowanie NTLM zapewnia organizacjom wgląd w to, gdzie i dlaczego NTLM jest nadal używany. Jest ono obsługiwane w systemach Windows Server 2025 i Windows 11 24H2 oraz nowszych i stanowi podstawę do zmniejszenia zależności od NTLM.
  • Faza 2 (druga połowa 2026 r.): Microsoft ograniczy typowe scenariusze awaryjnego powrotu do NTLM, wprowadzając funkcje takie jak IAKerb i lokalne Centrum Dystrybucji Kluczy. Podstawowe komponenty systemu Windows zostaną również zaktualizowane, aby preferować Kerberos i usprawnić uwierzytelnianie kont lokalnych bez wymuszania NTLM.
  • Faza 3 (przyszłe wersje systemu Windows): NTLM będzie domyślnie wyłączony w celu uwierzytelniania sieciowego. Organizacje będą musiały jawnie ponownie go włączyć, korzystając z nowych mechanizmów kontroli zasad, z wbudowaną obsługą starszych scenariuszy, aby zminimalizować ryzyko awarii aplikacji.

Co organizacje powinny teraz zrobić

Microsoft apeluje do organizacji o natychmiastowe rozpoczęcie przygotowań. Obejmuje to włączenie ulepszonego monitorowania NTLM, mapowanie zależności aplikacji, współpracę z dostawcami w celu modernizacji uwierzytelniania oraz testowanie konfiguracji z wyłączonym NTLM w środowiskach nieprodukcyjnych.

Domyślne wyłączenie protokołu NTLM to kolejny krok w długofalowych działaniach Microsoftu mających na celu zabezpieczenie systemu operacyjnego. Dla organizacji, które nadal korzystają z protokołu NTLM, ogłoszenie nie jest zaskakujące, ale sprawia, że ​​trudniej zignorować zbliżający się termin.

Zostaw komentarz

Jak utworzyć bootowalny nośnik instalacyjny USB z systemem Windows 11 25H2

Jak utworzyć bootowalny nośnik instalacyjny USB z systemem Windows 11 25H2

Aby utworzyć instalator USB z możliwością rozruchu systemu Windows 11 25H2, możesz użyć narzędzi Rufus, Ventoy, Command Prompt i Media Creation. Oto instrukcja.

Kompilacja 26220.7653 (KB5074157) dla systemu Windows 11 wprowadza nowe udoskonalenia trybu ciemnego (wersja rozwojowa, beta)

Kompilacja 26220.7653 (KB5074157) dla systemu Windows 11 wprowadza nowe udoskonalenia trybu ciemnego (wersja rozwojowa, beta)

Aktualizacja KB5074157 (kompilacja 26220.7653) dla systemu Windows 11 udoskonala tryb ciemny, dodaje obsługę tapet WebP i naprawia problemy z paskiem zadań, menu Start, Bluetooth i innymi elementami.

Aktualizacja systemu Windows 11 KB5074109 okazała się katastrofą – lista głównych problemów

Aktualizacja systemu Windows 11 KB5074109 okazała się katastrofą – lista głównych problemów

Aktualizacja KB5074109 dla systemu Windows 11 ze stycznia 2026 r. powodowała awarie, problemy z rozruchem, problemy z programem Outlook i błędy dezinstalacji, zmuszając użytkowników do jej usunięcia.

Jak zapobiec wyświetlaniu konwersacji ChatGPT w wynikach wyszukiwania Google

Jak zapobiec wyświetlaniu konwersacji ChatGPT w wynikach wyszukiwania Google

Aby zapobiec wyświetlaniu konwersacji ChatGPT w wynikach wyszukiwania Google, przejrzyj i usuń publicznie udostępnione linki ChatGPT. Oto jak to zrobić.

Jak zainstalować podsystem Windows dla systemu Android (WSA) w systemie Windows 11

Jak zainstalować podsystem Windows dla systemu Android (WSA) w systemie Windows 11

Możesz zainstalować Podsystem Windows dla Androida (WSA), aby uruchamiać aplikacje Androida w systemie Windows 11 za pomocą sklepu Microsoft Store lub programu PowerShell. Oto jak to zrobić

Jak uniemożliwić ChatGPT wykorzystywanie Twoich danych osobowych do szkolenia sztucznej inteligencji

Jak uniemożliwić ChatGPT wykorzystywanie Twoich danych osobowych do szkolenia sztucznej inteligencji

Domyślnie OpenAI zbiera treść konwersacji ChatGPT w celu szkolenia sztucznej inteligencji. Oto jak wyłączyć tę funkcję, aby zapewnić większą prywatność.

Kompilacja 26120.4733 (KB5062651) dla wersji 24H2 systemu Windows 11 ze zmianami (wersja beta)

Kompilacja 26120.4733 (KB5062651) dla wersji 24H2 systemu Windows 11 ze zmianami (wersja beta)

Kompilacja 26120.4733 (KB5062651) dla systemu Windows 11 wprowadza nowy opis obrazu AI, przeprojektowanie uprawnień aplikacji i ochronę administratora w kanale beta.

Kompilacja 26200.5702 (KB5062653) dla systemu Windows 11 25H2 wprowadza nowe funkcje (wersja rozwojowa)

Kompilacja 26200.5702 (KB5062653) dla systemu Windows 11 25H2 wprowadza nowe funkcje (wersja rozwojowa)

Kompilacja 26200.5702 (KB5062653) dla systemu Windows 11 25H2 wprowadza opisy obrazów oparte na sztucznej inteligencji, nowe zabezpieczenia administratora, przeprojektowane okna dialogowe uprawnień i wiele więcej.

Jak zainstalować aplikację za pomocą winget w systemie Windows 10

Jak zainstalować aplikację za pomocą winget w systemie Windows 10

Teraz możesz używać polecenia winget do instalowania aplikacji w systemie Windows 10. Oto kroki, jak to zrobić przy użyciu Menedżera pakietów systemu Windows.

Jak włączyć (lub wyłączyć) klawisz Print Screen narzędzia Wycinanie w systemie Windows 11

Jak włączyć (lub wyłączyć) klawisz Print Screen narzędzia Wycinanie w systemie Windows 11

Włącz lub wyłącz klawisz Print Screen w narzędziu Wycinanie w systemie Windows 11 i przywróć klasyczny skrót lub przypisz go do innej aplikacji.