Microsoft planuje domyślnie wyłączyć protokół NTLM w systemie Windows 11

  • Firma Microsoft przedstawia plan domyślnego wyłączenia uwierzytelniania NTLM w przyszłych wersjach systemów Windows 11 i Windows Server.
  • NTLM to starszy protokół uwierzytelniania, który ma znane słabości, w tym ataki typu replay, relay i pass-the-hash.
  • Protokół nie zostanie natychmiast usunięty, lecz domyślnie zablokowany, chyba że zostanie ponownie włączony przez zasady.

Microsoft przygotowuje się do dalszej poprawy bezpieczeństwa systemu Windows 11 poprzez domyślne wyłączenie uwierzytelniania New Technology LAN Manager (NTLM) w przyszłych wersjach systemu Windows Server i klientów Windows. Zmiana ta oznacza początek końca jednego z najstarszych protokołów uwierzytelniania, ponieważ firma dąży do silniejszych alternatyw opartych na protokole Kerberos .

Protokół NTLM istnieje w systemie Windows od ponad 30 lat. Pierwotnie zaprojektowany jako protokół typu wyzwanie-odpowiedź do uwierzytelniania sieciowego, stał się później rozwiązaniem awaryjnym, gdy Kerberos był niedostępny. Chociaż NTLM jest nadal szeroko stosowany, nie spełnia już współczesnych standardów bezpieczeństwa.

Dlaczego Microsoft odchodzi od NTLM

 

Microsoft twierdzi, że NTLM naraża organizacje na niepotrzebne ryzyko. Protokół ten nie posiada uwierzytelniania serwera, opiera się na słabej kryptografii i jest podatny na ataki takie jak replay, relay, man-in-the-middle i pass-the-hash. Wraz z rozwojem modeli zagrożeń, te słabości stały się trudniejsze do uzasadnienia w środowiskach korporacyjnych.

Chociaż firma wcześniej oznaczyła NTLM jako przestarzały , jego wykorzystanie pozostaje wysokie ze względu na przestarzałe programy, zakodowane na stałe zależności i konfiguracje sieciowe, które utrudniają wdrożenie Kerberos. Microsoft przyznaje, że samo wycofanie protokołu nie wystarczyło.

Co oznacza „domyślnie wyłączone” w systemie Windows 11

Domyślne wyłączenie protokołu NTLM nie oznacza natychmiastowego usunięcia go z systemu operacyjnego. Zamiast tego system Windows 11 będzie dostarczany z konfiguracją Secure-by-default, która domyślnie blokuje uwierzytelnianie sieciowe NTLM. Preferowane będzie uwierzytelnianie oparte na protokole Kerberos, a protokół NTLM będzie działał tylko wtedy, gdy administratorzy wyraźnie go ponownie włączą za pomocą zasad.

Etapowa mapa drogowa mająca na celu ograniczenie zakłóceń

Firma Microsoft wdraża zmiany w ramach trzyetapowego planu działania, aby zapewnić administratorom sieci widoczność i czas na wprowadzenie niezbędnych zmian:

  • Faza 1 (dostępna już teraz): Ulepszone monitorowanie NTLM zapewnia organizacjom wgląd w to, gdzie i dlaczego NTLM jest nadal używany. Jest ono obsługiwane w systemach Windows Server 2025 i Windows 11 24H2 oraz nowszych i stanowi podstawę do zmniejszenia zależności od NTLM.
  • Faza 2 (druga połowa 2026 r.): Microsoft ograniczy typowe scenariusze awaryjnego powrotu do NTLM, wprowadzając funkcje takie jak IAKerb i lokalne Centrum Dystrybucji Kluczy. Podstawowe komponenty systemu Windows zostaną również zaktualizowane, aby preferować Kerberos i usprawnić uwierzytelnianie kont lokalnych bez wymuszania NTLM.
  • Faza 3 (przyszłe wersje systemu Windows): NTLM będzie domyślnie wyłączony w celu uwierzytelniania sieciowego. Organizacje będą musiały jawnie ponownie go włączyć, korzystając z nowych mechanizmów kontroli zasad, z wbudowaną obsługą starszych scenariuszy, aby zminimalizować ryzyko awarii aplikacji.

Co organizacje powinny teraz zrobić

Microsoft apeluje do organizacji o natychmiastowe rozpoczęcie przygotowań. Obejmuje to włączenie ulepszonego monitorowania NTLM, mapowanie zależności aplikacji, współpracę z dostawcami w celu modernizacji uwierzytelniania oraz testowanie konfiguracji z wyłączonym NTLM w środowiskach nieprodukcyjnych.

Domyślne wyłączenie protokołu NTLM to kolejny krok w długofalowych działaniach Microsoftu mających na celu zabezpieczenie systemu operacyjnego. Dla organizacji, które nadal korzystają z protokołu NTLM, ogłoszenie nie jest zaskakujące, ale sprawia, że ​​trudniej zignorować zbliżający się termin.

Zostaw komentarz

Utwórz pełną kopię zapasową komputera Copilot+ w systemie Windows 11

Utwórz pełną kopię zapasową komputera Copilot+ w systemie Windows 11

Aby utworzyć pełną kopię zapasową komputera Copilot+, należy wykonać taką samą procedurę jak w przypadku każdego innego komputera z systemem Windows 11. Wystarczy użyć Panelu sterowania opcji Kopia zapasowa obrazu systemu.

Funkcja Xbox Full Screen Experience będzie dostępna na wszystkich komputerach z systemem Windows 11

Funkcja Xbox Full Screen Experience będzie dostępna na wszystkich komputerach z systemem Windows 11

Funkcja Xbox Full Screen Experience będzie dostępna na wszystkich komputerach z systemem Windows 11, ponieważ Microsoft odpowiada na nową platformę Steam Machine firmy Valve.

Kompilacja 26220.7271 (KB5070307) dla systemu Windows 11 25H2 dodaje funkcje Xbox FSE, przywracanie do określonego punktu w czasie i udoskonalony Eksplorator plików (wersja rozwojowa, beta)

Kompilacja 26220.7271 (KB5070307) dla systemu Windows 11 25H2 dodaje funkcje Xbox FSE, przywracanie do określonego punktu w czasie i udoskonalony Eksplorator plików (wersja rozwojowa, beta)

Aktualizacja KB5070307 (kompilacja 26220.7271) dla systemu Windows 11 dodaje funkcję Xbox FSE dla wszystkich komputerów, funkcję przywracania do określonego punktu w czasie, przeprojektowane menu kontekstowe Eksploratora plików i wiele więcej.

Jak zainstalować kompilacje Insider Preview systemu Windows 11

Jak zainstalować kompilacje Insider Preview systemu Windows 11

Aby zainstalować kompilacje Insider Preview systemu Windows 11, najpierw zarejestruj komputer w programie i użyj ustawień usługi Windows Update, aby zainstalować najnowszą kompilację.

Instalacja systemu Windows 11 staje się szybsza, ponieważ Microsoft rezygnuje z obowiązkowej aktualizacji

Instalacja systemu Windows 11 staje się szybsza, ponieważ Microsoft rezygnuje z obowiązkowej aktualizacji

W systemie Windows 11 możesz teraz pominąć aktualizacje podczas instalacji, co skraca czas oczekiwania i pozwala szybciej niż kiedykolwiek przejść do pulpitu.

Jak włączyć nowe ustawienia programu Insider Program Experimental i Beta Channel w systemie Windows 11

Jak włączyć nowe ustawienia programu Insider Program Experimental i Beta Channel w systemie Windows 11

Włącz nowe ustawienia: Eksperymentalny, Kanał Beta, Platformy funkcji i Flagi funkcji dla programu Windows 11 Insider Program. Oto jak to zrobić.

Tryb Xbox jest dostępny na komputerach z systemem Windows 11 z uproszczoną identyfikacją marki – dawniej Full Screen Experience (FSE)

Tryb Xbox jest dostępny na komputerach z systemem Windows 11 z uproszczoną identyfikacją marki – dawniej Full Screen Experience (FSE)

Firma Microsoft wprowadza tryb Xbox na PC, dzięki któremu dostęp do gier staje się szybszy i bardziej przyjazny dla kontrolera, a jednocześnie zmienia nazwę starego trybu pełnoekranowego.

W systemie Windows 11 w końcu przywrócono możliwość zmiany położenia paska zadań z możliwością dokowania u góry, z lewej i z prawej strony

W systemie Windows 11 w końcu przywrócono możliwość zmiany położenia paska zadań z możliwością dokowania u góry, z lewej i z prawej strony

Windows 11 przywraca funkcję zmiany położenia paska zadań z dokowaniem u góry, z lewej i z prawej strony. Oto pierwsze spojrzenie na tę długo oczekiwaną funkcję.

Jak nowy, konfigurowalny pasek zadań będzie działać w systemie Windows 11

Jak nowy, konfigurowalny pasek zadań będzie działać w systemie Windows 11

Aktualizacje paska zadań w systemie Windows 11 wprowadzają długo oczekiwane funkcje, takie jak zmiana położenia i rozmiaru. Oto, co się zmienia, a czego nadal brakuje.

Jak wyłączyć ekran blokady w systemie Windows 11

Jak wyłączyć ekran blokady w systemie Windows 11

Aby wyłączyć ekran blokady systemu Windows 11, otwórz GPedit w obszarze Szablony administratora > Panel sterowania > Personalizacja i włącz opcję Nie wyświetlaj ekranu blokady.