- Microsoft își prezintă planul de a dezactiva autentificarea NTLM în mod implicit în viitoarele versiuni de Windows 11 și Windows Server.
- NTLM este un protocol de autentificare moștenit cu puncte slabe cunoscute, inclusiv atacuri de tip replay, relay și pass-the-hash.
- Protocolul nu va fi eliminat imediat, ci blocat în mod implicit, cu excepția cazului în care este reactivat explicit prin politică.
Microsoft se pregătește să îmbunătățească în continuare securitatea Windows 11 prin dezactivarea implicită a autentificării New Technology LAN Manager (NTLM) în viitoarele versiuni Windows Server și client Windows. Această modificare semnalează începutul sfârșitului pentru unul dintre cele mai vechi protocoale de autentificare moștenite, pe măsură ce compania se îndreaptă către alternative mai puternice, bazate pe Kerberos .
NTLM există în Windows de peste 30 de ani. Conceput inițial ca un protocol provocare-răspuns pentru autentificarea în rețea, a devenit ulterior o soluție de rezervă atunci când Kerberos nu a mai fost disponibil. Deși este încă utilizat pe scară largă astăzi, NTLM nu mai îndeplinește standardele moderne de securitate.
De ce Microsoft renunță la NTLM
Microsoft afirmă că NTLM expune organizațiile la riscuri inutile. Protocolul nu dispune de autentificare pe server, se bazează pe criptografie slabă și este vulnerabil la atacuri precum replay, relay, man-in-the-middle și pass-the-hash. Pe măsură ce modelele de amenințări au evoluat, aceste slăbiciuni au devenit mai greu de justificat în mediile de întreprindere.
Deși compania a marcat anterior NTLM ca fiind depreciat , utilizarea a rămas ridicată din cauza programelor vechi, a dependențelor codificate fix și a configurațiilor de rețea care îngreunează implementarea Kerberos. Microsoft recunoaște că deprecierea în sine nu a fost suficientă.
Ce înseamnă „dezactivat implicit” pentru Windows 11
Dezactivarea implicită a NTLM nu înseamnă că protocolul va fi eliminat imediat din sistemul de operare. În schimb, Windows 11 va fi livrat cu o configurație securizată implicit care blochează în mod implicit autentificarea NTLM în rețea. Autentificarea bazată pe Kerberos va fi preferată, iar NTLM va funcționa numai dacă administratorii îl reactivează explicit prin intermediul politicii.
O foaie de parcurs etapizată pentru reducerea perturbărilor
Microsoft implementează schimbarea printr-o foaie de parcurs în trei faze pentru a oferi administratorilor de rețea vizibilitate și timp pentru a face modificările necesare:
- Faza 1 (disponibilă acum): Monitorizarea NTLM îmbunătățită oferă organizațiilor vizibilitate asupra locului și motivului pentru care NTLM este încă utilizat. Este acceptată pe Windows Server 2025 și Windows 11 24H2 și versiunile ulterioare și servește drept bază pentru reducerea dependenței de NTLM.
- Faza 2 (a doua jumătate a anului 2026): Microsoft va reduce scenariile comune de rezervă NTLM prin introducerea de funcții precum IAKerb și un Centru de distribuție a cheilor local. Componentele principale Windows vor fi, de asemenea, actualizate pentru a prefera Kerberos și a îmbunătăți autentificarea contului local fără a forța NTLM.
- Faza 3 (versiuni viitoare de Windows): NTLM va fi dezactivat în mod implicit pentru autentificarea în rețea. Organizațiile vor trebui să îl reactiveze în mod explicit folosind noi controale de politică, cu gestionare încorporată pentru scenariile vechi, pentru a minimiza defecțiunile aplicațiilor.
Ce ar trebui să facă organizațiile acum
Microsoft îndeamnă organizațiile să înceapă imediat pregătirile. Aceasta include activarea monitorizării NTLM îmbunătățite, maparea dependențelor aplicațiilor, colaborarea cu furnizorii pentru modernizarea autentificării și testarea configurațiilor NTLM dezactivate în medii non-producție.
Dezactivarea implicită a NTLM marchează un alt pas în efortul de lungă durată al Microsoft de a securiza sistemul de operare. Pentru organizațiile care încă se bazează pe NTLM, anunțul nu este surprinzător, dar face ca termenul limită să fie mai greu de ignorat.