- Firma Microsoft przedstawia plan domyślnego wyłączenia uwierzytelniania NTLM w przyszłych wersjach systemów Windows 11 i Windows Server.
- NTLM to starszy protokół uwierzytelniania, który ma znane słabości, w tym ataki typu replay, relay i pass-the-hash.
- Protokół nie zostanie natychmiast usunięty, lecz domyślnie zablokowany, chyba że zostanie ponownie włączony przez zasady.
Microsoft przygotowuje się do dalszej poprawy bezpieczeństwa systemu Windows 11 poprzez domyślne wyłączenie uwierzytelniania New Technology LAN Manager (NTLM) w przyszłych wersjach systemu Windows Server i klientów Windows. Zmiana ta oznacza początek końca jednego z najstarszych protokołów uwierzytelniania, ponieważ firma dąży do silniejszych alternatyw opartych na protokole Kerberos .
Protokół NTLM istnieje w systemie Windows od ponad 30 lat. Pierwotnie zaprojektowany jako protokół typu wyzwanie-odpowiedź do uwierzytelniania sieciowego, stał się później rozwiązaniem awaryjnym, gdy Kerberos był niedostępny. Chociaż NTLM jest nadal szeroko stosowany, nie spełnia już współczesnych standardów bezpieczeństwa.
Dlaczego Microsoft odchodzi od NTLM
Microsoft twierdzi, że NTLM naraża organizacje na niepotrzebne ryzyko. Protokół ten nie posiada uwierzytelniania serwera, opiera się na słabej kryptografii i jest podatny na ataki takie jak replay, relay, man-in-the-middle i pass-the-hash. Wraz z rozwojem modeli zagrożeń, te słabości stały się trudniejsze do uzasadnienia w środowiskach korporacyjnych.
Chociaż firma wcześniej oznaczyła NTLM jako przestarzały , jego wykorzystanie pozostaje wysokie ze względu na przestarzałe programy, zakodowane na stałe zależności i konfiguracje sieciowe, które utrudniają wdrożenie Kerberos. Microsoft przyznaje, że samo wycofanie protokołu nie wystarczyło.
Co oznacza „domyślnie wyłączone” w systemie Windows 11
Domyślne wyłączenie protokołu NTLM nie oznacza natychmiastowego usunięcia go z systemu operacyjnego. Zamiast tego system Windows 11 będzie dostarczany z konfiguracją Secure-by-default, która domyślnie blokuje uwierzytelnianie sieciowe NTLM. Preferowane będzie uwierzytelnianie oparte na protokole Kerberos, a protokół NTLM będzie działał tylko wtedy, gdy administratorzy wyraźnie go ponownie włączą za pomocą zasad.
Etapowa mapa drogowa mająca na celu ograniczenie zakłóceń
Firma Microsoft wdraża zmiany w ramach trzyetapowego planu działania, aby zapewnić administratorom sieci widoczność i czas na wprowadzenie niezbędnych zmian:
- Faza 1 (dostępna już teraz): Ulepszone monitorowanie NTLM zapewnia organizacjom wgląd w to, gdzie i dlaczego NTLM jest nadal używany. Jest ono obsługiwane w systemach Windows Server 2025 i Windows 11 24H2 oraz nowszych i stanowi podstawę do zmniejszenia zależności od NTLM.
- Faza 2 (druga połowa 2026 r.): Microsoft ograniczy typowe scenariusze awaryjnego powrotu do NTLM, wprowadzając funkcje takie jak IAKerb i lokalne Centrum Dystrybucji Kluczy. Podstawowe komponenty systemu Windows zostaną również zaktualizowane, aby preferować Kerberos i usprawnić uwierzytelnianie kont lokalnych bez wymuszania NTLM.
- Faza 3 (przyszłe wersje systemu Windows): NTLM będzie domyślnie wyłączony w celu uwierzytelniania sieciowego. Organizacje będą musiały jawnie ponownie go włączyć, korzystając z nowych mechanizmów kontroli zasad, z wbudowaną obsługą starszych scenariuszy, aby zminimalizować ryzyko awarii aplikacji.
Co organizacje powinny teraz zrobić
Microsoft apeluje do organizacji o natychmiastowe rozpoczęcie przygotowań. Obejmuje to włączenie ulepszonego monitorowania NTLM, mapowanie zależności aplikacji, współpracę z dostawcami w celu modernizacji uwierzytelniania oraz testowanie konfiguracji z wyłączonym NTLM w środowiskach nieprodukcyjnych.
Domyślne wyłączenie protokołu NTLM to kolejny krok w długofalowych działaniach Microsoftu mających na celu zabezpieczenie systemu operacyjnego. Dla organizacji, które nadal korzystają z protokołu NTLM, ogłoszenie nie jest zaskakujące, ale sprawia, że trudniej zignorować zbliżający się termin.