- Η Microsoft περιγράφει το σχέδιό της για την απενεργοποίηση του ελέγχου ταυτότητας NTLM από προεπιλογή σε μελλοντικές εκδόσεις των Windows 11 και Windows Server.
- Το NTLM είναι ένα παλαιότερο πρωτόκολλο ελέγχου ταυτότητας με γνωστές αδυναμίες, όπως επιθέσεις επανάληψης, αναμετάδοσης και pass-the-hash.
- Το πρωτόκολλο δεν θα καταργηθεί αμέσως, αλλά θα αποκλειστεί από προεπιλογή, εκτός εάν ενεργοποιηθεί ξανά ρητά από πολιτική.
Η Microsoft ετοιμάζεται να βελτιώσει περαιτέρω την ασφάλεια των Windows 11 απενεργοποιώντας τον έλεγχο ταυτότητας New Technology LAN Manager (NTLM) από προεπιλογή σε μελλοντικές εκδόσεις των Windows Server και των Windows client. Η αλλαγή σηματοδοτεί την αρχή του τέλους για ένα από τα παλαιότερα πρωτόκολλα ελέγχου ταυτότητας παλαιού τύπου, καθώς η εταιρεία προωθεί ισχυρότερες εναλλακτικές λύσεις που βασίζονται στο Kerberos .
Το NTLM υπάρχει στα Windows για περισσότερα από 30 χρόνια. Αρχικά σχεδιασμένο ως πρωτόκολλο πρόκλησης-απόκρισης για έλεγχο ταυτότητας δικτύου, αργότερα έγινε εφεδρικό όταν το Kerberos δεν ήταν διαθέσιμο. Ενώ εξακολουθεί να χρησιμοποιείται ευρέως σήμερα, το NTLM δεν πληροί πλέον τα σύγχρονα πρότυπα ασφαλείας.
Γιατί η Microsoft εγκαταλείπει το NTLM
Η Microsoft αναφέρει ότι το NTLM εκθέτει τους οργανισμούς σε περιττούς κινδύνους. Το πρωτόκολλο δεν διαθέτει έλεγχο ταυτότητας διακομιστή, βασίζεται σε αδύναμη κρυπτογραφία και είναι ευάλωτο σε επιθέσεις όπως η επανάληψη, η αναμετάδοση, η λειτουργία man-in-the-middle και η μετάδοση του κατακερματισμού. Καθώς τα μοντέλα απειλών έχουν εξελιχθεί, αυτές οι αδυναμίες έχουν γίνει πιο δύσκολο να δικαιολογηθούν σε εταιρικά περιβάλλοντα.
Παρόλο που η εταιρεία είχε προηγουμένως χαρακτηρίσει το NTLM ως παρωχημένο , η χρήση παρέμεινε υψηλή λόγω παλαιών προγραμμάτων, εξαρτήσεων με σκληρό κώδικα και διαμορφώσεων δικτύου που δυσχεραίνουν την ανάπτυξη του Kerberos. Η Microsoft αναγνωρίζει ότι η παρωχημένη χρήση από μόνη της δεν ήταν αρκετή.
Τι σημαίνει η φράση "απενεργοποιημένο από προεπιλογή" για τα Windows 11
Η απενεργοποίηση του NTLM από προεπιλογή δεν σημαίνει ότι το πρωτόκολλο θα καταργηθεί αμέσως από το λειτουργικό σύστημα. Αντίθετα, τα Windows 11 θα διαθέτουν μια ασφαλή από προεπιλογή ρύθμιση παραμέτρων που αποκλείει τον έλεγχο ταυτότητας NTLM δικτύου από προεπιλογή. Θα προτιμάται ο έλεγχος ταυτότητας που βασίζεται στο Kerberos και το NTLM θα λειτουργεί μόνο εάν οι διαχειριστές τον ενεργοποιήσουν ξανά ρητά μέσω πολιτικής.
Σταδιακός οδικός χάρτης για τη μείωση των διαταραχών
Η Microsoft εφαρμόζει την αλλαγή μέσω ενός τριφασικού οδικού χάρτη για να παρέχει στους διαχειριστές δικτύου ορατότητα και χρόνο για να κάνουν τις απαραίτητες αλλαγές:
- Φάση 1 (διαθέσιμη τώρα): Η βελτιωμένη παρακολούθηση NTLM παρέχει στους οργανισμούς ορατότητα σχετικά με το πού και γιατί το NTLM εξακολουθεί να χρησιμοποιείται. Υποστηρίζεται σε Windows Server 2025 και Windows 11 24H2 και νεότερες εκδόσεις και χρησιμεύει ως βάση για τη μείωση της εξάρτησης από το NTLM.
- Φάση 2 (δεύτερο εξάμηνο του 2026): Η Microsoft θα μειώσει τα συνηθισμένα σενάρια εφεδρικής χρήσης NTLM εισάγοντας λειτουργίες όπως το IAKerb και ένα τοπικό Κέντρο Διανομής Κλειδιών. Τα βασικά στοιχεία των Windows θα ενημερωθούν επίσης ώστε να προτιμούν το Kerberos και να βελτιώνουν τον τοπικό έλεγχο ταυτότητας λογαριασμού χωρίς να επιβάλλουν το NTLM.
- Φάση 3 (μελλοντικές εκδόσεις των Windows): Το NTLM θα είναι απενεργοποιημένο από προεπιλογή για τον έλεγχο ταυτότητας δικτύου. Οι οργανισμοί θα πρέπει να το ενεργοποιήσουν ξανά ρητά χρησιμοποιώντας νέα στοιχεία ελέγχου πολιτικής, με ενσωματωμένο χειρισμό για παλαιότερα σενάρια, για την ελαχιστοποίηση των προβλημάτων στις εφαρμογές.
Τι πρέπει να κάνουν τώρα οι οργανισμοί
Η Microsoft προτρέπει τους οργανισμούς να ξεκινήσουν αμέσως την προετοιμασία. Αυτό περιλαμβάνει την ενεργοποίηση βελτιωμένης παρακολούθησης NTLM, τη χαρτογράφηση εξαρτήσεων εφαρμογών, τη συνεργασία με προμηθευτές για τον εκσυγχρονισμό του ελέγχου ταυτότητας και τη δοκιμή διαμορφώσεων που έχουν απενεργοποιηθεί με NTLM σε μη παραγωγικά περιβάλλοντα.
Η απενεργοποίηση του NTLM από προεπιλογή σηματοδοτεί ένα ακόμη βήμα στη μακροχρόνια προσπάθεια της Microsoft να ασφαλίσει το λειτουργικό σύστημα. Για τους οργανισμούς που εξακολουθούν να βασίζονται στο NTLM, η ανακοίνωση δεν αποτελεί έκπληξη, αλλά καθιστά πιο δύσκολο να αγνοηθεί το χρονοδιάγραμμα.