ไมโครซอฟต์มีแผนจะปิดใช้งาน NTLM เป็นค่าเริ่มต้นใน Windows 11

  • ไมโครซอฟต์ได้เปิดเผยแผนการที่จะปิดใช้งานการตรวจสอบสิทธิ์ NTLM เป็นค่าเริ่มต้นใน Windows 11 และ Windows Server เวอร์ชันที่จะออกในอนาคต
  • NTLM เป็นโปรโตคอลการตรวจสอบสิทธิ์แบบเก่าที่มีจุดอ่อนที่ทราบกันดีอยู่แล้ว รวมถึงการโจมตีแบบเล่นซ้ำ (replay attack), การส่งต่อ (relay attack) และการโจมตีแบบส่งผ่านแฮช (pass-the-hash attack)
  • โปรโตคอลจะไม่ถูกลบออกทันที แต่จะถูกบล็อกโดยค่าเริ่มต้น เว้นแต่จะได้รับการเปิดใช้งานอีกครั้งอย่างชัดเจนตามนโยบาย

ไมโครซอฟต์กำลังเตรียมปรับปรุงความปลอดภัยของ Windows 11 ให้ดียิ่งขึ้นไปอีก โดยการปิดใช้งานการตรวจสอบสิทธิ์แบบ New Technology LAN Manager (NTLM) เป็นค่า เริ่มต้น ใน Windows Server และ Windows Client เวอร์ชันที่จะออกในอนาคต การเปลี่ยนแปลงนี้บ่งชี้ถึงจุดเริ่มต้นของการสิ้นสุดของหนึ่งในโปรโตคอลการตรวจสอบสิทธิ์แบบเก่าที่เก่าแก่ที่สุด เนื่องจากบริษัทกำลังผลักดันไปสู่ทางเลือกที่แข็งแกร่งกว่าอย่างKerberos

NTLM มีอยู่ใน Windows มานานกว่า 30 ปีแล้ว เดิมทีออกแบบมาเพื่อเป็นโปรโตคอลแบบถามตอบสำหรับการตรวจสอบสิทธิ์เครือข่าย ต่อมาได้กลายเป็นทางเลือกสำรองเมื่อ Kerberos ไม่สามารถใช้งานได้ แม้ว่าจะยังคงใช้กันอย่างแพร่หลายในปัจจุบัน แต่ NTLM ก็ไม่ตรงตามมาตรฐานความปลอดภัยสมัยใหม่แล้ว

เหตุใด Microsoft จึงกำลังเลิกใช้ NTLM

 

ไมโครซอฟต์ระบุว่าNTLMทำให้องค์กรต่างๆ เผชิญกับความเสี่ยงที่ไม่จำเป็น โปรโตคอลนี้ขาดการตรวจสอบความถูกต้องของเซิร์ฟเวอร์ อาศัยการเข้ารหัสที่อ่อนแอ และเสี่ยงต่อการโจมตีต่างๆ เช่น การโจมตีแบบ Replay, Relay, Man-in-the-Middle และ Pass-the-Hash อย่างไรก็ตาม เมื่อแบบจำลองภัยคุกคามพัฒนาขึ้น จุดอ่อนเหล่านี้ก็ยากที่จะหาเหตุผลมาสนับสนุนการนำมาใช้ในสภาพแวดล้อมขององค์กรได้อีกต่อไป

แม้ว่าก่อนหน้านี้บริษัทจะประกาศว่า NTLM ล้าสมัยแล้วแต่การใช้งานยังคงสูงอยู่เนื่องจากโปรแกรมเก่า การพึ่งพาที่ถูกกำหนดไว้ตายตัว และการกำหนดค่าเครือข่ายที่ทำให้การใช้งาน Kerberos เป็นไปได้ยาก ไมโครซอฟต์ยอมรับว่า การประกาศล้าสมัยเพียงอย่างเดียวนั้นยังไม่เพียงพอ

“ปิดใช้งานโดยค่าเริ่มต้น” หมายความว่าอย่างไรสำหรับ Windows 11

การปิดใช้งาน NTLM โดยค่าเริ่มต้นไม่ได้หมายความว่าโปรโตคอลจะถูกลบออกจากระบบปฏิบัติการทันที แต่Windows 11จะมาพร้อมกับการกำหนดค่าที่ปลอดภัยโดยค่าเริ่มต้น ซึ่งจะบล็อกการตรวจสอบสิทธิ์ NTLM ผ่านเครือข่ายโดยค่าเริ่มต้น การตรวจสอบสิทธิ์แบบ Kerberos จะถูกเลือกใช้แทน และ NTLM จะใช้งานได้ก็ต่อเมื่อผู้ดูแลระบบเปิดใช้งานอีกครั้งอย่างชัดเจนผ่านนโยบายเท่านั้น

แผนงานเป็นขั้นตอนเพื่อลดผลกระทบจากการหยุดชะงัก

ไมโครซอฟต์กำลังทยอยเปิดใช้งานการเปลี่ยนแปลงนี้ผ่านแผนงานสามขั้นตอน เพื่อให้ผู้ดูแลระบบเครือข่ายมีเวลาและโอกาสในการทำการเปลี่ยนแปลงที่จำเป็น:

  • เฟส 1 (พร้อมใช้งานแล้ว): การตรวจสอบ NTLM ขั้นสูงช่วยให้องค์กรต่างๆ มองเห็นได้ชัดเจนว่า NTLM ยังคงถูกใช้งานอยู่ที่ใดและเพราะเหตุใด รองรับบน Windows Server 2025 และ Windows 11 24H2 และเวอร์ชันที่ใหม่กว่า และเป็นรากฐานสำหรับการลดการพึ่งพา NTLM
  • ระยะที่ 2 (ครึ่งหลังของปี 2026):ไมโครซอฟต์จะลดสถานการณ์การใช้งาน NTLM สำรองที่พบบ่อย โดยการแนะนำคุณสมบัติต่างๆ เช่น IAKerb และศูนย์กระจายคีย์ในเครื่อง นอกจากนี้ ส่วนประกอบหลักของ Windows จะได้รับการอัปเดตให้เลือกใช้ Kerberos มากขึ้น และปรับปรุงการตรวจสอบสิทธิ์บัญชีในเครื่องโดยไม่ต้องบังคับใช้ NTLM
  • ขั้นตอนที่ 3 (ใน Windows เวอร์ชันต่อๆ ไป): NTLM จะถูกปิดใช้งานโดยค่าเริ่มต้นสำหรับการตรวจสอบสิทธิ์เครือข่าย องค์กรต่างๆ จะต้องเปิดใช้งานอีกครั้งอย่างชัดเจนโดยใช้การควบคุมนโยบายใหม่ ซึ่งมีการจัดการในตัวสำหรับสถานการณ์เดิมเพื่อลดความเสียหายของแอปพลิเคชันให้น้อยที่สุด

องค์กรต่างๆ ควรทำอะไรบ้างในตอนนี้

ไมโครซอฟต์กำลังกระตุ้นให้องค์กรต่างๆ เริ่มเตรียมความพร้อมโดยทันที ซึ่งรวมถึงการเปิดใช้งานการตรวจสอบ NTLM ที่ได้รับการปรับปรุง การกำหนดแผนผังความสัมพันธ์ระหว่างแอปพลิเคชัน การทำงานร่วมกับผู้จำหน่ายเพื่อปรับปรุงการตรวจสอบสิทธิ์ให้ทันสมัย ​​และการทดสอบการกำหนดค่าที่ปิดใช้งาน NTLM ในสภาพแวดล้อมที่ไม่ใช่การใช้งานจริง

การปิดใช้งาน NTLM โดยค่าเริ่มต้นถือเป็นอีกก้าวหนึ่งในความพยายามระยะยาวของ Microsoft ในการรักษาความปลอดภัยของระบบปฏิบัติการ สำหรับองค์กรที่ยังคงพึ่งพา NTLM การประกาศนี้อาจไม่ใช่เรื่องน่าประหลาดใจ แต่ก็ทำให้ยากที่จะมองข้ามกำหนดการดังกล่าวไปได้

ฝากความเห็น

Copilot อาจถูกรวมเข้ากับ File Explorer บน Windows 11 ในเร็วๆ นี้

Copilot อาจถูกรวมเข้ากับ File Explorer บน Windows 11 ในเร็วๆ นี้

ไมโครซอฟต์กำลังทดสอบแผงด้านข้าง Copilot แบบเนทีฟภายใน File Explorer บน Windows 11 ซึ่งบ่งชี้ถึงการจัดการไฟล์ที่ขับเคลื่อนด้วย AI และประเด็นด้านความเป็นส่วนตัวใหม่ๆ

ไมโครซอฟต์กำลังพิจารณาเพิ่มแถบเมนูหลักด้านบนใน Windows 11 ผ่านทาง PowerToys

ไมโครซอฟต์กำลังพิจารณาเพิ่มแถบเมนูหลักด้านบนใน Windows 11 ผ่านทาง PowerToys

ส่วนต่อประสานเมนู Command Palette Dock จาก PowerToys เพิ่มแถบเมนูสไตล์ Linux ให้กับ Windows 11 ช่วยให้ผู้ใช้ขั้นสูงเข้าถึงเครื่องมือและข้อมูลระบบได้อย่างยืดหยุ่น

วิธีเชื่อมโยงบัญชีผู้ใช้ในเครื่องกับบัญชี Microsoft บน Windows 11

วิธีเชื่อมโยงบัญชีผู้ใช้ในเครื่องกับบัญชี Microsoft บน Windows 11

หากต้องการเปลี่ยนจากบัญชีผู้ใช้แบบโลคอลของ Windows 11 ไปเป็นบัญชี Microsoft ให้เปิด การตั้งค่า > บัญชี > ข้อมูลของคุณ แล้วเชื่อมโยงบัญชี วิธีการมีดังนี้

ไมโครซอฟต์มีแผนจะปิดใช้งาน NTLM เป็นค่าเริ่มต้นใน Windows 11

ไมโครซอฟต์มีแผนจะปิดใช้งาน NTLM เป็นค่าเริ่มต้นใน Windows 11

ใน Windows 11 และ Server เวอร์ชันต่อๆ ไป Microsoft จะปิดใช้งานการตรวจสอบสิทธิ์ NTLM เป็นค่าเริ่มต้น เพื่อผลักดันให้องค์กรต่างๆ หันไปใช้ระบบรักษาความปลอดภัย Kerberos ที่แข็งแกร่งยิ่งขึ้น

Surface Laptop และ Surface Pro ไม่สามารถซ่อมแซมได้ จากการแกะชิ้นส่วนออกมาตรวจสอบแล้ว

Surface Laptop และ Surface Pro ไม่สามารถซ่อมแซมได้ จากการแกะชิ้นส่วนออกมาตรวจสอบแล้ว

การแกะชิ้นส่วน Surface Laptop และ Surface Pro (2017) เผยให้เห็นชิ้นส่วนที่เชื่อมด้วยการบัดกรี กาว และเทปจำนวนมาก ซึ่งไม่สามารถซ่อมแซมได้

การแกะชิ้นส่วน Xbox One S เผยให้เห็นฮาร์ดไดรฟ์ที่เร็วขึ้นและการออกแบบที่เรียบง่ายขึ้น

การแกะชิ้นส่วน Xbox One S เผยให้เห็นฮาร์ดไดรฟ์ที่เร็วขึ้นและการออกแบบที่เรียบง่ายขึ้น

ไมโครซอฟต์ได้ทำการแกะชิ้นส่วนเครื่อง Xbox One S รุ่นใหม่ เผยให้เห็นฮาร์ดแวร์ที่ได้รับการปรับปรุงเล็กน้อย และอีสเตอร์เอ็กซ์รูปมาสเตอร์ชีฟ ดูการแกะชิ้นส่วนได้ที่นี่!

Surface Pro 3: เจาะลึกส่วนประกอบภายในที่ทำให้แท็บเล็ตเครื่องนี้ทำงานได้

Surface Pro 3: เจาะลึกส่วนประกอบภายในที่ทำให้แท็บเล็ตเครื่องนี้ทำงานได้

ชมรายละเอียดภายในของ Surface Pro 3 เป็นครั้งแรก พบกับเมนบอร์ดใหม่ ระบบระบายความร้อน แบตเตอรี่ และส่วนประกอบอื่นๆ ที่ทำให้แท็บเล็ตเครื่องนี้ทำงานได้

วิธีสร้าง USB สำหรับติดตั้ง Windows 11 ที่สามารถบูตได้

วิธีสร้าง USB สำหรับติดตั้ง Windows 11 ที่สามารถบูตได้

ในการสร้าง USB ที่สามารถบูตได้เพื่อติดตั้ง Windows 11 คุณสามารถใช้ Rufus, Ventoy, Command Prompt หรือ Media Creation Tool ได้ นี่คือวิธีการ

วิธีปิดใช้งานการบังคับใช้ลายเซ็นไดรเวอร์บน Windows 10

วิธีปิดใช้งานการบังคับใช้ลายเซ็นไดรเวอร์บน Windows 10

หากต้องการปิดใช้งานการบังคับใช้ลายเซ็นเพื่อติดตั้งไดรเวอร์ที่ไม่มีลายเซ็นบน Windows 10 คุณสามารถใช้การตั้งค่าเริ่มต้นใน WinRE หรือคำสั่ง bcdedit ได้

คำอธิบายเกี่ยวกับข้อกำหนดของระบบและความเข้ากันได้ของฮาร์ดแวร์สำหรับ Windows 11 24H2

คำอธิบายเกี่ยวกับข้อกำหนดของระบบและความเข้ากันได้ของฮาร์ดแวร์สำหรับ Windows 11 24H2

ข้อกำหนดด้านฮาร์ดแวร์ของ Windows 11 24H2 ประกอบด้วย CPU 2 คอร์ ความเร็ว 1GHz, RAM 4GB, SSD 64GB, TPM 2.0, Secure Boot และ NPU (สำหรับ AI)