Microsoft планира да деактивира NTLM по подразбиране в Windows 11

  • Microsoft очертава плана си да деактивира NTLM удостоверяването по подразбиране в бъдещите издания на Windows 11 и Windows Server.
  • NTLM е остарял протокол за удостоверяване с известни слабости, включително атаки за повторно възпроизвеждане, реле и предаване на хеш.
  • Протоколът няма да бъде премахнат веднага, а ще бъде блокиран по подразбиране, освен ако не бъде изрично активиран отново чрез политика.

Microsoft се готви да подобри допълнително сигурността на Windows 11, като деактивира удостоверяването с New Technology LAN Manager (NTLM) по подразбиране в бъдещите издания на Windows Server и Windows клиенти. Промяната сигнализира началото на края на един от най-старите протоколи за удостоверяване, тъй като компанията се насочва към по-силни, базирани на Kerberos алтернативи .

NTLM съществува в Windows повече от 30 години. Първоначално е проектиран като протокол тип „предизвикателство-отговор“ за мрежово удостоверяване, но по-късно се превръща в резервен вариант, когато Kerberos става недостъпен. Въпреки че все още се използва широко днес, NTLM вече не отговаря на съвременните стандарти за сигурност.

Защо Microsoft се отказва от NTLM

 

Microsoft твърди, че NTLM излага организациите на ненужен риск. Протоколът няма удостоверяване на сървъра, разчита на слаба криптография и е уязвим към атаки като повторно възпроизвеждане, препредаване, „човек по средата“ и предаване на хеш. С развитието на моделите на заплахи, тези слабости стават по-трудни за оправдаване в корпоративни среди.

Въпреки че компанията преди това е маркирала NTLM като остарял , употребата му остава висока поради остарели програми, твърдо кодирани зависимости и мрежови конфигурации, които затрудняват внедряването на Kerberos. Microsoft признава, че самото остаряване не е достатъчно.

Какво означава „деактивирано по подразбиране“ за Windows 11

Деактивирането на NTLM по подразбиране не означава, че протоколът ще бъде премахнат незабавно от операционната система. Вместо това, Windows 11 ще се доставя с конфигурация, защитена по подразбиране, която блокира мрежовото NTLM удостоверяване по подразбиране. Удостоверяването, базирано на Kerberos, ще бъде предпочитано и NTLM ще работи само ако администраторите изрично го активират отново чрез правила.

Поетапна пътна карта за намаляване на прекъсванията

Microsoft въвежда промяната чрез триетапна пътна карта, за да осигури на мрежовите администратори видимост и време за извършване на необходимите промени:

  • Фаза 1 (налична сега): Подобреното наблюдение на NTLM предоставя на организациите видимост къде и защо NTLM все още се използва. Поддържа се в Windows Server 2025 и Windows 11 24H2 и по-нови версии и служи като основа за намаляване на зависимостта от NTLM.
  • Фаза 2 (втората половина на 2026 г.): Microsoft ще намали често срещаните резервни сценарии за NTLM, като въведе функции като IAKerb и локален център за разпространение на ключове. Основните компоненти на Windows също ще бъдат актуализирани, за да предпочитат Kerberos и да подобрят локалното удостоверяване на акаунти, без да се налага NTLM.
  • Фаза 3 (бъдещи версии на Windows): NTLM ще бъде деактивиран по подразбиране за мрежово удостоверяване. Организациите ще трябва изрично да го активират отново, използвайки нови контроли на правилата, с вградена обработка за по-стари сценарии, за да се минимизират счупванията на приложенията.

Какво трябва да направят организациите сега

Microsoft настоятелно призовава организациите да започнат подготовката си незабавно. Това включва активиране на подобрено NTLM наблюдение, картографиране на зависимостите на приложенията, работа с доставчици за модернизиране на удостоверяването и тестване на конфигурации с деактивиран NTLM в непроизводствени среди.

Деактивирането на NTLM по подразбиране бележи още една стъпка в дългогодишните усилия на Microsoft за защита на операционната система. За организациите, които все още разчитат на NTLM, съобщението не е изненадващо, но прави времевата линия по-трудна за игнориране.

Оставете коментар

Microsoft проучва възможността за добавяне на горна лента с менюта в Windows 11 чрез PowerToys

Microsoft проучва възможността за добавяне на горна лента с менюта в Windows 11 чрез PowerToys

Нов PowerToys Command Palette Dock добавя лента с менюта, подобна на Linux, към Windows 11, предоставяйки на опитните потребители гъвкав достъп до инструменти и системна информация.

Как да свържете локален акаунт с акаунт на Microsoft в Windows 11

Как да свържете локален акаунт с акаунт на Microsoft в Windows 11

За да превключите от локален акаунт в Windows 11 към акаунт в Microsoft, отворете Настройки > Акаунти > Вашата информация и свържете акаунта. Ето как.

Microsoft планира да деактивира NTLM по подразбиране в Windows 11

Microsoft планира да деактивира NTLM по подразбиране в Windows 11

Microsoft ще деактивира NTLM удостоверяването по подразбиране в бъдещите издания на Windows 11 и Server, което ще подтикне организациите към по-силна Kerberos сигурност.

Как да премахнете напълно всички функции на изкуствен интелект в Windows 11

Как да премахнете напълно всички функции на изкуствен интелект в Windows 11

Скриптът за премахване на Windows AI за безопасно деактивиране и премахване на Copilot, Recall и други AI компоненти от Windows 11. Ето как да го използвате.

Copilot Checkout вече ви позволява да завършите покупка, без да напускате AI чатбота

Copilot Checkout вече ви позволява да завършите покупка, без да напускате AI чатбота

Microsoft представя Copilot Checkout, система за пазаруване, задвижвана от изкуствен интелект, която извършва покупки вместо вас, използвайки интеграция с Agentic AI и PayPal.

Компилация 26220.7523 (KB5072043) за Windows 11 заменя Търсенето с Copilot и добавя агенти на лентата на задачите (Dev, Beta)

Компилация 26220.7523 (KB5072043) за Windows 11 заменя Търсенето с Copilot и добавя агенти на лентата на задачите (Dev, Beta)

KB5072043 (компилация 26220.7523) Windows 11 добавя Ask Copilot, AI агенти, гласово въвеждане, уиджет Discover и ключови актуализации на лентата на задачите, файловия мениджър и други.

Компилация 26200.5661 (KB5060838) за Windows 11 добавя нов начален екран за отзоваване в Dev Channel

Компилация 26200.5661 (KB5060838) за Windows 11 добавя нов начален екран за отзоваване в Dev Channel

Версия 26200.5661 на Windows 11 (KB5060838) включва функциите „Извикване на дома“, позициониране на хардуерния индикатор, действия с изкуствен интелект във файловия мениджър и още в Dev Channel.

Microsoft ще спре да предлага стари драйвери от Windows Update

Microsoft ще спре да предлага стари драйвери от Windows Update

Microsoft премахва остарели и изтекли драйвери от Windows Update на Windows 11 и 10, за да подобри сигурността, стабилността и производителността на устройството.

Microsoft премахва антивирусната програма от ядрото на Windows – Ето защо е важно

Microsoft премахва антивирусната програма от ядрото на Windows – Ето защо е важно

Microsoft променя начина, по който работи антивирусната програма в Windows, като я премахва от ядрото, което ще намали сривовете, ще повиши устойчивостта и ще направи компютъра по-надежден.

Компилация 26200.5710 (KB5062676) за Windows 11 25H2 въвежда нови функции (Dev)

Компилация 26200.5710 (KB5062676) за Windows 11 25H2 въвежда нови функции (Dev)

Версия 26200.5710 на Windows 11 (KB5062676) добавя описания на изображения с изкуствен интелект за компютри с Intel и AMD Copilot+, откриване на джаджи на заключен екран и други в Dev.