Microsoft plánuje ve Windows 11 ve výchozím nastavení zakázat protokol NTLM.

  • Společnost Microsoft nastínila svůj plán na zakázání ověřování NTLM ve výchozím nastavení v budoucích verzích Windows 11 a Windows Server.
  • NTLM je starší ověřovací protokol se známými slabinami, včetně útoků typu replay, relay a pass-the-hash.
  • Protokol nebude okamžitě odstraněn, ale bude ve výchozím nastavení zablokován, pokud jej zásady explicitně znovu nepovolí.

Společnost Microsoft se chystá dále vylepšit zabezpečení systému Windows 11 tím, že v budoucích verzích Windows Server a klientů Windows deaktivuje ověřování NTLM (New Technology LAN Manager) ve výchozím nastavení . Tato změna signalizuje začátek konce jednoho z nejstarších starších ověřovacích protokolů, jelikož společnost tlačí na silnější alternativy založené na protokolu Kerberos .

Protokol NTLM existuje ve Windows již více než 30 let. Původně byl navržen jako protokol typu „challenge-response“ pro síťové ověřování, ale později se stal záložním protokolem, když byl Kerberos nedostupný. Přestože se NTLM dodnes stále široce používá, již nesplňuje moderní bezpečnostní standardy.

Proč se Microsoft odklání od NTLM

 

Společnost Microsoft tvrdí, že NTLM vystavuje organizace zbytečnému riziku. Protokol postrádá ověřování serveru, spoléhá na slabou kryptografii a je zranitelný vůči útokům, jako je replay, relay, man-in-the-middle a pass-the-hash. S vývojem modelů hrozeb se tyto slabiny v podnikových prostředích stávaly obtížnějšími ospravedlnit.

Přestože společnost dříve označila NTLM za zastaralý , jeho používání zůstává vysoké kvůli starším programům, pevně zakódovaným závislostem a síťovým konfiguracím, které ztěžují nasazení Kerberosu. Microsoft uznává, že samotné zastarávání nestačí.

Co znamená „ve výchozím nastavení zakázáno“ pro Windows 11

Zakázání protokolu NTLM ve výchozím nastavení neznamená, že bude protokol z operačního systému okamžitě odebrán. Místo toho bude systém Windows 11 dodáván s konfigurací zabezpečenou ve výchozím nastavení, která ve výchozím nastavení blokuje ověřování NTLM v síti. Upřednostňováno bude ověřování založené na protokolu Kerberos a protokol NTLM bude fungovat pouze v případě, že jej správci explicitně znovu povolí prostřednictvím zásad.

Postupný plán pro snížení narušení provozu

Společnost Microsoft zavádí změnu prostřednictvím třífázového plánu, aby správcům sítě poskytla přehled a čas na provedení nezbytných změn:

  • Fáze 1 (k dispozici nyní): Vylepšené monitorování NTLM poskytuje organizacím přehled o tom, kde a proč se NTLM stále používá. Je podporováno v systémech Windows Server 2025 a Windows 11 24H2 a novějších a slouží jako základ pro snížení závislosti na NTLM.
  • Fáze 2 (druhá polovina roku 2026): Společnost Microsoft omezí běžné záložní scénáře NTLM zavedením funkcí, jako je IAKerb a lokální centrum distribuce klíčů. Základní komponenty systému Windows budou také aktualizovány tak, aby upřednostňovaly protokol Kerberos a zlepšily ověřování lokálních účtů bez vynucení NTLM.
  • Fáze 3 (budoucí verze Windows): NTLM bude ve výchozím nastavení pro síťové ověřování zakázáno. Organizace jej budou muset explicitně znovu povolit pomocí nových ovládacích prvků zásad s vestavěnou manipulací pro starší scénáře, aby se minimalizovalo poškození aplikací.

Co by organizace měly dělat nyní

Společnost Microsoft naléhavě žádá organizace, aby okamžitě začaly s přípravami. To zahrnuje povolení vylepšeného monitorování NTLM, mapování závislostí aplikací, spolupráci s dodavateli na modernizaci ověřování a testování konfigurací s vypnutým NTLM v neprodukčním prostředí.

Zakázání NTLM ve výchozím nastavení představuje další krok v dlouhodobém úsilí společnosti Microsoft o zabezpečení operačního systému. Pro organizace, které se stále spoléhají na NTLM, toto oznámení není překvapivé, ale ztěžuje ignorování časového plánu.

Zanechat komentář

Microsoft zkoumá možnost přidání horního panelu nabídek do Windows 11 prostřednictvím PowerToys

Microsoft zkoumá možnost přidání horního panelu nabídek do Windows 11 prostřednictvím PowerToys

Nový dok PowerToys Command Palette přidává do systému Windows 11 lištu nabídek podobnou Linuxu, která poskytuje pokročilým uživatelům flexibilní přístup k nástrojům a systémovým informacím.

Jak propojit místní účet s účtem Microsoft ve Windows 11

Jak propojit místní účet s účtem Microsoft ve Windows 11

Chcete-li přepnout z místního účtu ve Windows 11 na účet Microsoft, otevřete Nastavení > Účty > Vaše informace a propojte účet. Zde je postup.

Microsoft plánuje ve Windows 11 ve výchozím nastavení zakázat protokol NTLM.

Microsoft plánuje ve Windows 11 ve výchozím nastavení zakázat protokol NTLM.

Společnost Microsoft v budoucích verzích Windows 11 a Serveru ve výchozím nastavení zakáže ověřování NTLM, což organizace donutí k silnějšímu zabezpečení pomocí protokolu Kerberos.

Jak zcela odstranit všechny funkce AI ve Windows 11

Jak zcela odstranit všechny funkce AI ve Windows 11

Skript Odstranění AI z Windows pro bezpečné zakázání a odebrání komponent Copilot, Recall a dalších komponent AI z Windows 11. Zde je návod, jak ho používat.

Copilot Checkout nyní umožňuje dokončit nákup, aniž byste opustili chatbota s umělou inteligencí

Copilot Checkout nyní umožňuje dokončit nákup, aniž byste opustili chatbota s umělou inteligencí

Společnost Microsoft představuje Copilot Checkout, nákupní zážitek s umělou inteligencí, který za vás dokončuje nákupy pomocí integrace umělé inteligence Agentic a PayPal.

Sestavení 26220.7523 (KB5072043) pro Windows 11 nahrazuje vyhledávání funkcí Copilot a přináší agenty na hlavním panelu (vývojářská verze, beta)

Sestavení 26220.7523 (KB5072043) pro Windows 11 nahrazuje vyhledávání funkcí Copilot a přináší agenty na hlavním panelu (vývojářská verze, beta)

KB5072043 (build 26220.7523) Systém Windows 11 přidává funkci Ask Copilot, agenty s umělou inteligencí, hlasové psaní, widget Discover a klíčové aktualizace hlavního panelu, Průzkumníka souborů a dalších prvků.

Sestavení 26200.5661 (KB5060838) pro Windows 11 přidává novou domovskou stránku Recall v Dev Channelu.

Sestavení 26200.5661 (KB5060838) pro Windows 11 přidává novou domovskou stránku Recall v Dev Channelu.

Build Windows 11 26200.5661 (KB5060838) přináší v Dev Channelu funkci Návrat domů, umístění indikátoru hardwaru, akce umělé inteligence v Průzkumníku souborů a další.

Microsoft přestane nabízet starší ovladače z Windows Update

Microsoft přestane nabízet starší ovladače z Windows Update

Společnost Microsoft odstraňuje zastaralé a vypršelé ovladače z webu Windows Update ve Windows 11 a 10, aby zvýšila zabezpečení, stabilitu a výkon zařízení.

Microsoft odstraňuje antivirový program z jádra Windows – Zde je důvod, proč je to důležité

Microsoft odstraňuje antivirový program z jádra Windows – Zde je důvod, proč je to důležité

Společnost Microsoft mění fungování antiviru ve Windows tím, že jej odstraňuje z jádra, což sníží počet pádů, zvýší odolnost a zvýší spolehlivost počítače.

Sestavení 26200.5710 (KB5062676) pro Windows 11 25H2 přináší nové funkce (vývojáři)

Sestavení 26200.5710 (KB5062676) pro Windows 11 25H2 přináší nové funkce (vývojáři)

Build Windows 11 26200.5710 (KB5062676) přidává popisy obrázků s umělou inteligencí pro počítače s procesory Intel a AMD Copilot+, vyhledávání widgetů na zamykací obrazovce a další funkce ve vývojářské verzi.