- Microsoft очертава плана си да деактивира NTLM удостоверяването по подразбиране в бъдещите издания на Windows 11 и Windows Server.
- NTLM е остарял протокол за удостоверяване с известни слабости, включително атаки за повторно възпроизвеждане, реле и предаване на хеш.
- Протоколът няма да бъде премахнат веднага, а ще бъде блокиран по подразбиране, освен ако не бъде изрично активиран отново чрез политика.
Microsoft се готви да подобри допълнително сигурността на Windows 11, като деактивира удостоверяването с New Technology LAN Manager (NTLM) по подразбиране в бъдещите издания на Windows Server и Windows клиенти. Промяната сигнализира началото на края на един от най-старите протоколи за удостоверяване, тъй като компанията се насочва към по-силни, базирани на Kerberos алтернативи .
NTLM съществува в Windows повече от 30 години. Първоначално е проектиран като протокол тип „предизвикателство-отговор“ за мрежово удостоверяване, но по-късно се превръща в резервен вариант, когато Kerberos става недостъпен. Въпреки че все още се използва широко днес, NTLM вече не отговаря на съвременните стандарти за сигурност.
Защо Microsoft се отказва от NTLM
Microsoft твърди, че NTLM излага организациите на ненужен риск. Протоколът няма удостоверяване на сървъра, разчита на слаба криптография и е уязвим към атаки като повторно възпроизвеждане, препредаване, „човек по средата“ и предаване на хеш. С развитието на моделите на заплахи, тези слабости стават по-трудни за оправдаване в корпоративни среди.
Въпреки че компанията преди това е маркирала NTLM като остарял , употребата му остава висока поради остарели програми, твърдо кодирани зависимости и мрежови конфигурации, които затрудняват внедряването на Kerberos. Microsoft признава, че самото остаряване не е достатъчно.
Какво означава „деактивирано по подразбиране“ за Windows 11
Деактивирането на NTLM по подразбиране не означава, че протоколът ще бъде премахнат незабавно от операционната система. Вместо това, Windows 11 ще се доставя с конфигурация, защитена по подразбиране, която блокира мрежовото NTLM удостоверяване по подразбиране. Удостоверяването, базирано на Kerberos, ще бъде предпочитано и NTLM ще работи само ако администраторите изрично го активират отново чрез правила.
Поетапна пътна карта за намаляване на прекъсванията
Microsoft въвежда промяната чрез триетапна пътна карта, за да осигури на мрежовите администратори видимост и време за извършване на необходимите промени:
- Фаза 1 (налична сега): Подобреното наблюдение на NTLM предоставя на организациите видимост къде и защо NTLM все още се използва. Поддържа се в Windows Server 2025 и Windows 11 24H2 и по-нови версии и служи като основа за намаляване на зависимостта от NTLM.
- Фаза 2 (втората половина на 2026 г.): Microsoft ще намали често срещаните резервни сценарии за NTLM, като въведе функции като IAKerb и локален център за разпространение на ключове. Основните компоненти на Windows също ще бъдат актуализирани, за да предпочитат Kerberos и да подобрят локалното удостоверяване на акаунти, без да се налага NTLM.
- Фаза 3 (бъдещи версии на Windows): NTLM ще бъде деактивиран по подразбиране за мрежово удостоверяване. Организациите ще трябва изрично да го активират отново, използвайки нови контроли на правилата, с вградена обработка за по-стари сценарии, за да се минимизират счупванията на приложенията.
Какво трябва да направят организациите сега
Microsoft настоятелно призовава организациите да започнат подготовката си незабавно. Това включва активиране на подобрено NTLM наблюдение, картографиране на зависимостите на приложенията, работа с доставчици за модернизиране на удостоверяването и тестване на конфигурации с деактивиран NTLM в непроизводствени среди.
Деактивирането на NTLM по подразбиране бележи още една стъпка в дългогодишните усилия на Microsoft за защита на операционната система. За организациите, които все още разчитат на NTLM, съобщението не е изненадващо, но прави времевата линия по-трудна за игнориране.