- Компания Microsoft изложила свой план по отключению аутентификации NTLM по умолчанию в будущих версиях Windows 11 и Windows Server.
- NTLM — это устаревший протокол аутентификации с известными уязвимостями, включая атаки повторного воспроизведения, ретрансляции и передачи хеша.
- Протокол не будет удален немедленно, а будет заблокирован по умолчанию, если только он не будет явно повторно включен политикой.
Microsoft готовится еще больше повысить безопасность Windows 11, отключив аутентификацию New Technology LAN Manager (NTLM) по умолчанию в будущих версиях Windows Server и Windows Client. Это изменение знаменует начало конца одного из старейших устаревших протоколов аутентификации, поскольку компания стремится к более надежным альтернативам на основе Kerberos .
Протокол NTLM существует в Windows более 30 лет. Первоначально разработанный как протокол типа «запрос-ответ» для сетевой аутентификации, позже он стал резервным вариантом, когда Kerberos стал недоступен. Хотя он по-прежнему широко используется сегодня, NTLM больше не соответствует современным стандартам безопасности.
Почему Microsoft отказывается от NTLM
Microsoft утверждает, что NTLM подвергает организации ненужным рискам. Протокол не имеет аутентификации сервера, основан на слабой криптографии и уязвим для таких атак, как повторное воспроизведение, ретрансляция, атака типа «человек посередине» и передача хеша. По мере развития моделей угроз эти недостатки становится все труднее обосновать в корпоративной среде.
Хотя компания ранее пометила NTLM как устаревший протокол , его использование остается высоким из-за устаревших программ, жестко заданных зависимостей и сетевых конфигураций, которые затрудняют развертывание Kerberos. Microsoft признает, что одного лишь устаревания недостаточно.
Что означает "отключено по умолчанию" для Windows 11?
Отключение NTLM по умолчанию не означает немедленного удаления этого протокола из операционной системы. Вместо этого Windows 11 будет поставляться с конфигурацией «безопасность по умолчанию», которая блокирует сетевую аутентификацию NTLM. Предпочтение будет отдаваться аутентификации на основе Kerberos, а NTLM будет работать только в том случае, если администраторы явно включат его повторно с помощью политики.
Поэтапный план действий для минимизации сбоев
Microsoft внедряет изменения в три этапа, чтобы предоставить сетевым администраторам необходимую информацию и время для внесения необходимых изменений:
- Этап 1 (доступен уже сейчас): Расширенный мониторинг NTLM предоставляет организациям информацию о том, где и почему NTLM все еще используется. Он поддерживается в Windows Server 2025 и Windows 11 24H2 и более поздних версиях и служит основой для снижения зависимости от NTLM.
- Этап 2 (вторая половина 2026 года): Microsoft сократит количество распространенных сценариев резервного использования NTLM, внедрив такие функции, как IAKerb и локальный центр распространения ключей. Основные компоненты Windows также будут обновлены, чтобы отдавать предпочтение Kerberos и улучшить локальную аутентификацию учетных записей без принудительного использования NTLM.
- Этап 3 (будущие версии Windows): NTLM будет отключен по умолчанию для сетевой аутентификации. Организациям потребуется явно включить его повторно, используя новые элементы управления политиками, со встроенной обработкой устаревших сценариев для минимизации сбоев в работе приложений.
Что должны делать организации сейчас?
Microsoft настоятельно рекомендует организациям начать подготовку незамедлительно. Это включает в себя включение расширенного мониторинга NTLM, сопоставление зависимостей приложений, сотрудничество с поставщиками для модернизации аутентификации и тестирование конфигураций с отключенным NTLM в непроизводственных средах.
Отключение NTLM по умолчанию — ещё один шаг в давних усилиях Microsoft по обеспечению безопасности операционной системы. Для организаций, которые всё ещё используют NTLM, это объявление не является неожиданностью, но оно делает сроки реализации проекта более значимыми.