- Microsoft esittelee suunnitelmansa poistaa NTLM-todennuksen käytöstä oletuksena tulevissa Windows 11- ja Windows Server -julkaisuissa.
- NTLM on vanha todennusprotokolla, jolla on tunnettuja heikkouksia, kuten toisto-, välitys- ja tiivisteen läpikulkuhyökkäykset.
- Protokollaa ei poisteta välittömästi, vaan se estetään oletusarvoisesti, ellei sitä erikseen oteta uudelleen käyttöön käytännöllä.
Microsoft valmistautuu parantamaan Windows 11:n tietoturvaa entisestään poistamalla New Technology LAN Manager (NTLM) -todennuksen käytöstä oletusarvoisesti tulevissa Windows Server- ja Windows-asiakasohjelmien julkaisuissa. Muutos merkitsee yhden vanhimmista perinteisistä todennusprotokollista lopun alkua, kun yritys pyrkii kohti vahvempia, Kerberos-pohjaisia vaihtoehtoja .
NTLM on ollut Windowsissa yli 30 vuotta. Alun perin se suunniteltiin haaste-vastaus-protokollaksi verkon todennusta varten, mutta siitä tuli myöhemmin varaprotokolla, kun Kerberos ei ollut käytettävissä. Vaikka NTLM:ää käytetään edelleen laajalti, se ei enää täytä nykyaikaisia tietoturvastandardeja.
Miksi Microsoft on siirtymässä pois NTLM:stä
Microsoftin mukaan NTLM altistaa organisaatiot tarpeettomille riskeille. Protokollasta puuttuu palvelimen todennus, se perustuu heikkoon kryptografiaan ja on altis hyökkäyksille, kuten toisto-, välitys-, välimieshyökkäyksille ja tiivisteen läpäisyhyökkäyksille. Uhkamallien kehittyessä näitä heikkouksia on tullut vaikeammaksi perustella yritysympäristöissä.
Vaikka yritys aiemmin merkitsi NTLM:n vanhentuneeksi , käyttö on pysynyt korkeana vanhojen ohjelmien, kovakoodattujen riippuvuuksien ja verkkoasetusten vuoksi, jotka vaikeuttavat Kerberosin käyttöönottoa. Microsoft myöntää, että pelkkä vanhentuminen ei ole riittänyt.
Mitä "oletusarvoisesti poistettu käytöstä" tarkoittaa Windows 11:ssä
NTLM:n poistaminen käytöstä oletuksena ei tarkoita, että protokolla poistetaan käyttöjärjestelmästä välittömästi. Sen sijaan Windows 11:ssä on oletusarvoisesti suojattu kokoonpano, joka estää verkon NTLM-todennuksen oletuksena. Kerberos-pohjaista todennusta suositaan, ja NTLM toimii vain, jos järjestelmänvalvojat ottavat sen nimenomaisesti uudelleen käyttöön käytännön kautta.
Vaiheittainen etenemissuunnitelma häiriöiden vähentämiseksi
Microsoft toteuttaa muutoksen kolmivaiheisen etenemissuunnitelman kautta tarjotakseen verkonvalvojille näkyvyyttä ja aikaa tarvittavien muutosten tekemiseen:
- Vaihe 1 (saatavilla nyt): Parannettu NTLM-valvonta antaa organisaatioille näkyvyyden siihen, missä ja miksi NTLM on edelleen käytössä. Sitä tuetaan Windows Server 2025:ssä ja Windows 11 24H2:ssa ja uudemmissa, ja se toimii perustana NTLM-riippuvuuden vähentämiselle.
- Vaihe 2 (vuoden 2026 jälkipuolisko): Microsoft vähentää yleisiä NTLM-varatilanteita ottamalla käyttöön ominaisuuksia, kuten IAKerb ja paikallinen avaintenjakelukeskus. Myös Windowsin ydinkomponentteja päivitetään suosimaan Kerberosta ja parantamaan paikallista tilin todennusta pakottamatta NTLM:ää.
- Vaihe 3 (tulevat Windows-versiot): NTLM poistetaan käytöstä oletuksena verkkotodennuksessa. Organisaatioiden on otettava se erikseen uudelleen käyttöön uusilla käytäntökomponenteilla, joissa on sisäänrakennettu käsittely vanhoja skenaarioita varten sovellusten rikkoutumisen minimoimiseksi.
Mitä organisaatioiden tulisi tehdä nyt
Microsoft kehottaa organisaatioita aloittamaan valmistautumisen välittömästi. Tämä sisältää parannetun NTLM-valvonnan käyttöönoton, sovellusriippuvuuksien kartoittamisen, yhteistyön toimittajien kanssa todennuksen modernisoimiseksi ja NTLM-käytöstä poistettujen kokoonpanojen testaamisen ei-tuotantoympäristöissä.
NTLM:n poistaminen käytöstä oletuksena on uusi askel Microsoftin pitkäaikaisissa pyrkimyksissä suojata käyttöjärjestelmä. Organisaatioille, jotka edelleen luottavat NTLM:ään, ilmoitus ei ole yllättävä, mutta se tekee aikataulusta vaikeamman sivuuttaa.