- Microsoft, gelecekteki Windows 11 ve Windows Server sürümlerinde NTLM kimlik doğrulamasını varsayılan olarak devre dışı bırakma planını açıkladı.
- NTLM, tekrar oynatma, aktarma ve karma değer geçirme saldırıları da dahil olmak üzere bilinen zayıf yönleri olan eski bir kimlik doğrulama protokolüdür.
- Protokol hemen kaldırılmayacak, ancak politika tarafından açıkça yeniden etkinleştirilmediği sürece varsayılan olarak engellenecektir.
Microsoft, gelecekteki Windows Server ve Windows istemci sürümlerinde Yeni Teknoloji Yerel Ağ Yöneticisi (NTLM) kimlik doğrulamasını varsayılan olarak devre dışı bırakarak Windows 11 güvenliğini daha da iyileştirmeye hazırlanıyor . Bu değişiklik, şirketin daha güçlü, Kerberos tabanlı alternatiflere yönelmesiyle birlikte en eski kimlik doğrulama protokollerinden birinin sonunun başlangıcını işaret ediyor .
NTLM, Windows'ta 30 yılı aşkın süredir mevcuttur. Başlangıçta ağ kimlik doğrulaması için bir meydan okuma-yanıt protokolü olarak tasarlanan NTLM, daha sonra Kerberos'un kullanılamadığı durumlarda yedek bir protokol haline geldi. Günümüzde hala yaygın olarak kullanılsa da, NTLM artık modern güvenlik standartlarını karşılamamaktadır.
Microsoft neden NTLM'den uzaklaşıyor?
Microsoft, NTLM'nin kuruluşları gereksiz risklere maruz bıraktığını söylüyor . Protokolde sunucu kimlik doğrulaması bulunmuyor, zayıf şifrelemeye dayanıyor ve tekrar oynatma, aktarma, ortadaki adam ve hash geçirme gibi saldırılara karşı savunmasız. Tehdit modelleri geliştikçe, bu zayıflıkların kurumsal ortamlarda haklı gösterilmesi daha da zorlaştı.
Şirket daha önce NTLM'yi kullanımdan kaldırılmış olarak işaretlemiş olsa da , eski programlar, sabit kodlanmış bağımlılıklar ve Kerberos dağıtımını zorlaştıran ağ yapılandırmaları nedeniyle kullanım oranı yüksek kalmıştır. Microsoft, yalnızca kullanımdan kaldırmanın yeterli olmadığını kabul etmektedir.
Windows 11 için "varsayılan olarak devre dışı bırakılmış" ne anlama geliyor?
NTLM'nin varsayılan olarak devre dışı bırakılması, protokolün işletim sisteminden hemen kaldırılacağı anlamına gelmez. Bunun yerine, Windows 11, varsayılan olarak ağ NTLM kimlik doğrulamasını engelleyen, varsayılan olarak güvenli bir yapılandırmayla birlikte gelir. Kerberos tabanlı kimlik doğrulama tercih edilecek ve NTLM yalnızca yöneticiler tarafından politika yoluyla açıkça yeniden etkinleştirilirse çalışacaktır.
Kesintileri azaltmaya yönelik aşamalı bir yol haritası
Microsoft, ağ yöneticilerine gerekli değişiklikleri yapmaları için görünürlük ve zaman tanımak amacıyla bu değişikliği üç aşamalı bir yol haritası üzerinden uygulamaya koyuyor:
- 1. Aşama (şu anda kullanılabilir): Gelişmiş NTLM izleme, kuruluşlara NTLM'nin nerede ve neden hala kullanımda olduğuna dair görünürlük sağlar. Windows Server 2025 ve Windows 11 24H2 ve sonraki sürümlerde desteklenir ve NTLM'ye olan bağımlılığı azaltmanın temelini oluşturur.
- 2. Aşama (2026'nın ikinci yarısı): Microsoft, IAKerb ve yerel Anahtar Dağıtım Merkezi gibi özellikler sunarak yaygın NTLM geri dönüş senaryolarını azaltacaktır. Ayrıca, temel Windows bileşenleri Kerberos'u tercih edecek ve NTLM'yi zorlamadan yerel hesap kimlik doğrulamasını iyileştirecek şekilde güncellenecektir.
- 3. Aşama (gelecek Windows sürümleri): Ağ kimlik doğrulaması için NTLM varsayılan olarak devre dışı bırakılacaktır. Kuruluşların, uygulama bozulmasını en aza indirmek için eski senaryolar için yerleşik işleme sahip yeni politika denetimleri kullanarak bunu açıkça yeniden etkinleştirmeleri gerekecektir.
Kuruluşların şimdi yapması gerekenler
Microsoft, kuruluşları derhal hazırlıklara başlamaya çağırıyor. Bu hazırlıklar arasında gelişmiş NTLM izleme özelliğinin etkinleştirilmesi, uygulama bağımlılıklarının haritalandırılması, kimlik doğrulamanın modernleştirilmesi için tedarikçilerle çalışılması ve üretim dışı ortamlarda NTLM devre dışı bırakılmış yapılandırmaların test edilmesi yer alıyor.
NTLM'yi varsayılan olarak devre dışı bırakmak, Microsoft'un işletim sistemini güvence altına alma yönündeki uzun süredir devam eden çabalarında atılan bir başka adımı işaret ediyor. Hâlâ NTLM'ye güvenen kuruluşlar için bu duyuru şaşırtıcı değil, ancak zaman çizelgesini göz ardı etmeyi daha da zorlaştırıyor.