Microsoft планирует отключить NTLM по умолчанию в Windows 11.

  • Компания Microsoft изложила свой план по отключению аутентификации NTLM по умолчанию в будущих версиях Windows 11 и Windows Server.
  • NTLM — это устаревший протокол аутентификации с известными уязвимостями, включая атаки повторного воспроизведения, ретрансляции и передачи хеша.
  • Протокол не будет удален немедленно, а будет заблокирован по умолчанию, если только он не будет явно повторно включен политикой.

Microsoft готовится еще больше повысить безопасность Windows 11, отключив аутентификацию New Technology LAN Manager (NTLM) по умолчанию в будущих версиях Windows Server и Windows Client. Это изменение знаменует начало конца одного из старейших устаревших протоколов аутентификации, поскольку компания стремится к более надежным альтернативам на основе Kerberos .

Протокол NTLM существует в Windows более 30 лет. Первоначально разработанный как протокол типа «запрос-ответ» для сетевой аутентификации, позже он стал резервным вариантом, когда Kerberos стал недоступен. Хотя он по-прежнему широко используется сегодня, NTLM больше не соответствует современным стандартам безопасности.

Почему Microsoft отказывается от NTLM

 

Microsoft утверждает, что NTLM подвергает организации ненужным рискам. Протокол не имеет аутентификации сервера, основан на слабой криптографии и уязвим для таких атак, как повторное воспроизведение, ретрансляция, атака типа «человек посередине» и передача хеша. По мере развития моделей угроз эти недостатки становится все труднее обосновать в корпоративной среде.

Хотя компания ранее пометила NTLM как устаревший протокол , его использование остается высоким из-за устаревших программ, жестко заданных зависимостей и сетевых конфигураций, которые затрудняют развертывание Kerberos. Microsoft признает, что одного лишь устаревания недостаточно.

Что означает "отключено по умолчанию" для Windows 11?

Отключение NTLM по умолчанию не означает немедленного удаления этого протокола из операционной системы. Вместо этого Windows 11 будет поставляться с конфигурацией «безопасность по умолчанию», которая блокирует сетевую аутентификацию NTLM. Предпочтение будет отдаваться аутентификации на основе Kerberos, а NTLM будет работать только в том случае, если администраторы явно включат его повторно с помощью политики.

Поэтапный план действий для минимизации сбоев

Microsoft внедряет изменения в три этапа, чтобы предоставить сетевым администраторам необходимую информацию и время для внесения необходимых изменений:

  • Этап 1 (доступен уже сейчас): Расширенный мониторинг NTLM предоставляет организациям информацию о том, где и почему NTLM все еще используется. Он поддерживается в Windows Server 2025 и Windows 11 24H2 и более поздних версиях и служит основой для снижения зависимости от NTLM.
  • Этап 2 (вторая половина 2026 года): Microsoft сократит количество распространенных сценариев резервного использования NTLM, внедрив такие функции, как IAKerb и локальный центр распространения ключей. Основные компоненты Windows также будут обновлены, чтобы отдавать предпочтение Kerberos и улучшить локальную аутентификацию учетных записей без принудительного использования NTLM.
  • Этап 3 (будущие версии Windows): NTLM будет отключен по умолчанию для сетевой аутентификации. Организациям потребуется явно включить его повторно, используя новые элементы управления политиками, со встроенной обработкой устаревших сценариев для минимизации сбоев в работе приложений.

Что должны делать организации сейчас?

Microsoft настоятельно рекомендует организациям начать подготовку незамедлительно. Это включает в себя включение расширенного мониторинга NTLM, сопоставление зависимостей приложений, сотрудничество с поставщиками для модернизации аутентификации и тестирование конфигураций с отключенным NTLM в непроизводственных средах.

Отключение NTLM по умолчанию — ещё один шаг в давних усилиях Microsoft по обеспечению безопасности операционной системы. Для организаций, которые всё ещё используют NTLM, это объявление не является неожиданностью, но оно делает сроки реализации проекта более значимыми.

Оставить комментарий

В скором времени Copilot может быть встроен в Проводник Windows 11.

В скором времени Copilot может быть встроен в Проводник Windows 11.

Microsoft тестирует встроенную боковую панель Copilot в проводнике файлов Windows 11, что намекает на управление файлами с помощью искусственного интеллекта и поднимает новые вопросы конфиденциальности.

Microsoft рассматривает возможность добавления верхней панели меню в Windows 11 с помощью PowerToys.

Microsoft рассматривает возможность добавления верхней панели меню в Windows 11 с помощью PowerToys.

Новая панель инструментов PowerToys Command Palette Dock добавляет в Windows 11 панель меню, похожую на меню Linux, предоставляя опытным пользователям гибкий доступ к инструментам и информации о системе.

Как связать локальную учетную запись с учетной записью Microsoft в Windows 11

Как связать локальную учетную запись с учетной записью Microsoft в Windows 11

Чтобы переключиться с локальной учетной записи Windows 11 на учетную запись Microsoft, откройте «Параметры» > «Учетные записи» > «Ваша информация» и свяжите учетную запись. Вот как это сделать.

Microsoft планирует отключить NTLM по умолчанию в Windows 11.

Microsoft планирует отключить NTLM по умолчанию в Windows 11.

В будущих версиях Windows 11 и Server компания Microsoft по умолчанию отключит аутентификацию NTLM, что подтолкнет организации к более надежной защите с помощью Kerberos.

Разборка Surface Laptop и Surface Pro показала, что их невозможно отремонтировать.

Разборка Surface Laptop и Surface Pro показала, что их невозможно отремонтировать.

Разборка Surface Laptop и Surface Pro (2017) показывает множество припаянных компонентов, клея и скотча, которые невозможно отремонтировать.

Разборка Xbox One S демонстрирует более быстрый жесткий диск и более простую конструкцию.

Разборка Xbox One S демонстрирует более быстрый жесткий диск и более простую конструкцию.

Компания Microsoft провела разборку новой консоли Xbox One S, в ходе которой были обнаружены немного улучшенные характеристики и пасхалка с Мастер Чифом. Подробности разборки смотрите здесь!

Surface Pro 3: взгляд изнутри на компоненты, обеспечивающие работу этого планшета.

Surface Pro 3: взгляд изнутри на компоненты, обеспечивающие работу этого планшета.

Взгляните на Surface Pro 3 изнутри: новая материнская плата, система охлаждения, аккумулятор и другие компоненты, обеспечивающие работу этого планшета.

Как создать загрузочный USB-носитель для установки Windows 11

Как создать загрузочный USB-носитель для установки Windows 11

Для создания загрузочного USB-накопителя для установки Windows 11 можно использовать Rufus, Ventoy, командную строку или Media Creation Tool. Вот как это сделать.

Как отключить проверку подписи драйверов в Windows 10

Как отключить проверку подписи драйверов в Windows 10

Чтобы отключить проверку подписи для установки неподписанных драйверов в Windows 10, можно использовать параметры автозагрузки WinRE или команды bcdedit.

Системные требования и совместимость с оборудованием Windows 11 24H2: объяснение

Системные требования и совместимость с оборудованием Windows 11 24H2: объяснение

Аппаратные требования для Windows 11 24H2 включают в себя 2-ядерный процессор с частотой 1 ГГц, 4 ГБ оперативной памяти, 64 ГБ SSD-накопитель, TPM 2.0, Secure Boot и NPU (для ИИ).