- Společnost Microsoft nastínila svůj plán na zakázání ověřování NTLM ve výchozím nastavení v budoucích verzích Windows 11 a Windows Server.
- NTLM je starší ověřovací protokol se známými slabinami, včetně útoků typu replay, relay a pass-the-hash.
- Protokol nebude okamžitě odstraněn, ale bude ve výchozím nastavení zablokován, pokud jej zásady explicitně znovu nepovolí.
Společnost Microsoft se chystá dále vylepšit zabezpečení systému Windows 11 tím, že v budoucích verzích Windows Server a klientů Windows deaktivuje ověřování NTLM (New Technology LAN Manager) ve výchozím nastavení . Tato změna signalizuje začátek konce jednoho z nejstarších starších ověřovacích protokolů, jelikož společnost tlačí na silnější alternativy založené na protokolu Kerberos .
Protokol NTLM existuje ve Windows již více než 30 let. Původně byl navržen jako protokol typu „challenge-response“ pro síťové ověřování, ale později se stal záložním protokolem, když byl Kerberos nedostupný. Přestože se NTLM dodnes stále široce používá, již nesplňuje moderní bezpečnostní standardy.
Proč se Microsoft odklání od NTLM
Společnost Microsoft tvrdí, že NTLM vystavuje organizace zbytečnému riziku. Protokol postrádá ověřování serveru, spoléhá na slabou kryptografii a je zranitelný vůči útokům, jako je replay, relay, man-in-the-middle a pass-the-hash. S vývojem modelů hrozeb se tyto slabiny v podnikových prostředích stávaly obtížnějšími ospravedlnit.
Přestože společnost dříve označila NTLM za zastaralý , jeho používání zůstává vysoké kvůli starším programům, pevně zakódovaným závislostem a síťovým konfiguracím, které ztěžují nasazení Kerberosu. Microsoft uznává, že samotné zastarávání nestačí.
Co znamená „ve výchozím nastavení zakázáno“ pro Windows 11
Zakázání protokolu NTLM ve výchozím nastavení neznamená, že bude protokol z operačního systému okamžitě odebrán. Místo toho bude systém Windows 11 dodáván s konfigurací zabezpečenou ve výchozím nastavení, která ve výchozím nastavení blokuje ověřování NTLM v síti. Upřednostňováno bude ověřování založené na protokolu Kerberos a protokol NTLM bude fungovat pouze v případě, že jej správci explicitně znovu povolí prostřednictvím zásad.
Postupný plán pro snížení narušení provozu
Společnost Microsoft zavádí změnu prostřednictvím třífázového plánu, aby správcům sítě poskytla přehled a čas na provedení nezbytných změn:
- Fáze 1 (k dispozici nyní): Vylepšené monitorování NTLM poskytuje organizacím přehled o tom, kde a proč se NTLM stále používá. Je podporováno v systémech Windows Server 2025 a Windows 11 24H2 a novějších a slouží jako základ pro snížení závislosti na NTLM.
- Fáze 2 (druhá polovina roku 2026): Společnost Microsoft omezí běžné záložní scénáře NTLM zavedením funkcí, jako je IAKerb a lokální centrum distribuce klíčů. Základní komponenty systému Windows budou také aktualizovány tak, aby upřednostňovaly protokol Kerberos a zlepšily ověřování lokálních účtů bez vynucení NTLM.
- Fáze 3 (budoucí verze Windows): NTLM bude ve výchozím nastavení pro síťové ověřování zakázáno. Organizace jej budou muset explicitně znovu povolit pomocí nových ovládacích prvků zásad s vestavěnou manipulací pro starší scénáře, aby se minimalizovalo poškození aplikací.
Co by organizace měly dělat nyní
Společnost Microsoft naléhavě žádá organizace, aby okamžitě začaly s přípravami. To zahrnuje povolení vylepšeného monitorování NTLM, mapování závislostí aplikací, spolupráci s dodavateli na modernizaci ověřování a testování konfigurací s vypnutým NTLM v neprodukčním prostředí.
Zakázání NTLM ve výchozím nastavení představuje další krok v dlouhodobém úsilí společnosti Microsoft o zabezpečení operačního systému. Pro organizace, které se stále spoléhají na NTLM, toto oznámení není překvapivé, ale ztěžuje ignorování časového plánu.