- ไมโครซอฟต์ได้เปิดเผยแผนการที่จะปิดใช้งานการตรวจสอบสิทธิ์ NTLM เป็นค่าเริ่มต้นใน Windows 11 และ Windows Server เวอร์ชันที่จะออกในอนาคต
- NTLM เป็นโปรโตคอลการตรวจสอบสิทธิ์แบบเก่าที่มีจุดอ่อนที่ทราบกันดีอยู่แล้ว รวมถึงการโจมตีแบบเล่นซ้ำ (replay attack), การส่งต่อ (relay attack) และการโจมตีแบบส่งผ่านแฮช (pass-the-hash attack)
- โปรโตคอลจะไม่ถูกลบออกทันที แต่จะถูกบล็อกโดยค่าเริ่มต้น เว้นแต่จะได้รับการเปิดใช้งานอีกครั้งอย่างชัดเจนตามนโยบาย
ไมโครซอฟต์กำลังเตรียมปรับปรุงความปลอดภัยของ Windows 11 ให้ดียิ่งขึ้นไปอีก โดยการปิดใช้งานการตรวจสอบสิทธิ์แบบ New Technology LAN Manager (NTLM) เป็นค่า เริ่มต้น ใน Windows Server และ Windows Client เวอร์ชันที่จะออกในอนาคต การเปลี่ยนแปลงนี้บ่งชี้ถึงจุดเริ่มต้นของการสิ้นสุดของหนึ่งในโปรโตคอลการตรวจสอบสิทธิ์แบบเก่าที่เก่าแก่ที่สุด เนื่องจากบริษัทกำลังผลักดันไปสู่ทางเลือกที่แข็งแกร่งกว่าอย่างKerberos
NTLM มีอยู่ใน Windows มานานกว่า 30 ปีแล้ว เดิมทีออกแบบมาเพื่อเป็นโปรโตคอลแบบถามตอบสำหรับการตรวจสอบสิทธิ์เครือข่าย ต่อมาได้กลายเป็นทางเลือกสำรองเมื่อ Kerberos ไม่สามารถใช้งานได้ แม้ว่าจะยังคงใช้กันอย่างแพร่หลายในปัจจุบัน แต่ NTLM ก็ไม่ตรงตามมาตรฐานความปลอดภัยสมัยใหม่แล้ว
เหตุใด Microsoft จึงกำลังเลิกใช้ NTLM
ไมโครซอฟต์ระบุว่าNTLMทำให้องค์กรต่างๆ เผชิญกับความเสี่ยงที่ไม่จำเป็น โปรโตคอลนี้ขาดการตรวจสอบความถูกต้องของเซิร์ฟเวอร์ อาศัยการเข้ารหัสที่อ่อนแอ และเสี่ยงต่อการโจมตีต่างๆ เช่น การโจมตีแบบ Replay, Relay, Man-in-the-Middle และ Pass-the-Hash อย่างไรก็ตาม เมื่อแบบจำลองภัยคุกคามพัฒนาขึ้น จุดอ่อนเหล่านี้ก็ยากที่จะหาเหตุผลมาสนับสนุนการนำมาใช้ในสภาพแวดล้อมขององค์กรได้อีกต่อไป
แม้ว่าก่อนหน้านี้บริษัทจะประกาศว่า NTLM ล้าสมัยแล้วแต่การใช้งานยังคงสูงอยู่เนื่องจากโปรแกรมเก่า การพึ่งพาที่ถูกกำหนดไว้ตายตัว และการกำหนดค่าเครือข่ายที่ทำให้การใช้งาน Kerberos เป็นไปได้ยาก ไมโครซอฟต์ยอมรับว่า การประกาศล้าสมัยเพียงอย่างเดียวนั้นยังไม่เพียงพอ
“ปิดใช้งานโดยค่าเริ่มต้น” หมายความว่าอย่างไรสำหรับ Windows 11
การปิดใช้งาน NTLM โดยค่าเริ่มต้นไม่ได้หมายความว่าโปรโตคอลจะถูกลบออกจากระบบปฏิบัติการทันที แต่Windows 11จะมาพร้อมกับการกำหนดค่าที่ปลอดภัยโดยค่าเริ่มต้น ซึ่งจะบล็อกการตรวจสอบสิทธิ์ NTLM ผ่านเครือข่ายโดยค่าเริ่มต้น การตรวจสอบสิทธิ์แบบ Kerberos จะถูกเลือกใช้แทน และ NTLM จะใช้งานได้ก็ต่อเมื่อผู้ดูแลระบบเปิดใช้งานอีกครั้งอย่างชัดเจนผ่านนโยบายเท่านั้น
แผนงานเป็นขั้นตอนเพื่อลดผลกระทบจากการหยุดชะงัก
ไมโครซอฟต์กำลังทยอยเปิดใช้งานการเปลี่ยนแปลงนี้ผ่านแผนงานสามขั้นตอน เพื่อให้ผู้ดูแลระบบเครือข่ายมีเวลาและโอกาสในการทำการเปลี่ยนแปลงที่จำเป็น:
- เฟส 1 (พร้อมใช้งานแล้ว): การตรวจสอบ NTLM ขั้นสูงช่วยให้องค์กรต่างๆ มองเห็นได้ชัดเจนว่า NTLM ยังคงถูกใช้งานอยู่ที่ใดและเพราะเหตุใด รองรับบน Windows Server 2025 และ Windows 11 24H2 และเวอร์ชันที่ใหม่กว่า และเป็นรากฐานสำหรับการลดการพึ่งพา NTLM
- ระยะที่ 2 (ครึ่งหลังของปี 2026):ไมโครซอฟต์จะลดสถานการณ์การใช้งาน NTLM สำรองที่พบบ่อย โดยการแนะนำคุณสมบัติต่างๆ เช่น IAKerb และศูนย์กระจายคีย์ในเครื่อง นอกจากนี้ ส่วนประกอบหลักของ Windows จะได้รับการอัปเดตให้เลือกใช้ Kerberos มากขึ้น และปรับปรุงการตรวจสอบสิทธิ์บัญชีในเครื่องโดยไม่ต้องบังคับใช้ NTLM
- ขั้นตอนที่ 3 (ใน Windows เวอร์ชันต่อๆ ไป): NTLM จะถูกปิดใช้งานโดยค่าเริ่มต้นสำหรับการตรวจสอบสิทธิ์เครือข่าย องค์กรต่างๆ จะต้องเปิดใช้งานอีกครั้งอย่างชัดเจนโดยใช้การควบคุมนโยบายใหม่ ซึ่งมีการจัดการในตัวสำหรับสถานการณ์เดิมเพื่อลดความเสียหายของแอปพลิเคชันให้น้อยที่สุด
องค์กรต่างๆ ควรทำอะไรบ้างในตอนนี้
ไมโครซอฟต์กำลังกระตุ้นให้องค์กรต่างๆ เริ่มเตรียมความพร้อมโดยทันที ซึ่งรวมถึงการเปิดใช้งานการตรวจสอบ NTLM ที่ได้รับการปรับปรุง การกำหนดแผนผังความสัมพันธ์ระหว่างแอปพลิเคชัน การทำงานร่วมกับผู้จำหน่ายเพื่อปรับปรุงการตรวจสอบสิทธิ์ให้ทันสมัย และการทดสอบการกำหนดค่าที่ปิดใช้งาน NTLM ในสภาพแวดล้อมที่ไม่ใช่การใช้งานจริง
การปิดใช้งาน NTLM โดยค่าเริ่มต้นถือเป็นอีกก้าวหนึ่งในความพยายามระยะยาวของ Microsoft ในการรักษาความปลอดภัยของระบบปฏิบัติการ สำหรับองค์กรที่ยังคงพึ่งพา NTLM การประกาศนี้อาจไม่ใช่เรื่องน่าประหลาดใจ แต่ก็ทำให้ยากที่จะมองข้ามกำหนดการดังกล่าวไปได้