- Microsoft je naveo svoj plan da u budućim izdanjima sustava Windows 11 i Windows Server prema zadanim postavkama onemogući NTLM provjeru autentičnosti.
- NTLM je naslijeđeni protokol za autentifikaciju s poznatim slabostima, uključujući napade ponavljanja, releja i pass-the-hash.
- Protokol se neće odmah ukloniti, već će se blokirati prema zadanim postavkama, osim ako se pravilima izričito ponovno ne omogući.
Microsoft se priprema za daljnje poboljšanje sigurnosti sustava Windows 11 onemogućavanjem NTLM (New Technology LAN Manager) provjere autentičnosti prema zadanim postavkama u budućim izdanjima Windows Servera i Windows klijenata. Promjena označava početak kraja jednog od najstarijih protokola za provjeru autentičnosti dok se tvrtka okreće jačim alternativama temeljenim na Kerberosu .
NTLM postoji u sustavu Windows već više od 30 godina. Izvorno je zamišljen kao protokol izazov-odgovor za mrežnu autentifikaciju, ali je kasnije postao rezervna opcija kada Kerberos nije bio dostupan. Iako se i danas široko koristi, NTLM više ne zadovoljava moderne sigurnosne standarde.
Zašto se Microsoft udaljava od NTLM-a
Microsoft tvrdi da NTLM izlaže organizacije nepotrebnom riziku. Protokolu nedostaje autentifikacija poslužitelja, oslanja se na slabu kriptografiju i ranjiv je na napade poput ponavljanja, prijenosa, posrednika i prijenosa hash-a. Kako su se modeli prijetnji razvijali, te je slabosti postalo teže opravdati u poslovnim okruženjima.
Iako je tvrtka prethodno označila NTLM kao zastarjeli , korištenje je ostalo visoko zbog naslijeđenih programa, čvrsto kodiranih ovisnosti i mrežnih konfiguracija koje otežavaju implementaciju Kerberosa. Microsoft priznaje da samo zastarjevanje nije bilo dovoljno.
Što znači "onemogućeno prema zadanim postavkama" za Windows 11
Onemogućavanje NTLM-a prema zadanim postavkama ne znači da će protokol biti odmah uklonjen iz operativnog sustava. Umjesto toga, Windows 11 će se isporučivati s konfiguracijom sigurnosne postavke koja prema zadanim postavkama blokira mrežnu NTLM autentifikaciju. Autentifikacija temeljena na Kerberosu bit će preferirana, a NTLM će raditi samo ako ga administratori izričito ponovno omoguće putem pravila.
Fazni plan za smanjenje poremećaja
Microsoft uvodi promjenu kroz trofazni plan kako bi mrežnim administratorima pružio uvid i vrijeme za provedbu potrebnih promjena:
- Faza 1 (dostupno odmah): Poboljšano praćenje NTLM-a pruža organizacijama uvid u to gdje i zašto se NTLM još uvijek koristi. Podržan je na Windows Serveru 2025 i Windowsu 11 24H2 i novijim verzijama te služi kao temelj za smanjenje ovisnosti o NTLM-u.
- Faza 2 (druga polovica 2026.): Microsoft će smanjiti uobičajene scenarije NTLM-a uvođenjem značajki kao što su IAKerb i lokalni centar za distribuciju ključeva. Osnovne komponente sustava Windows također će se ažurirati kako bi se preferirao Kerberos i poboljšala lokalna autentifikacija računa bez prisiljavanja NTLM-a.
- Faza 3 (buduća izdanja sustava Windows): NTLM će biti onemogućen prema zadanim postavkama za mrežnu autentifikaciju. Organizacije će ga morati izričito ponovno omogućiti pomoću novih kontrola pravila, s ugrađenim rukovanjem za naslijeđene scenarije kako bi se smanjio rizik od lomljenja aplikacija.
Što bi organizacije trebale učiniti sada
Microsoft potiče organizacije da odmah počnu s pripremama. To uključuje omogućavanje poboljšanog NTLM nadzora, mapiranje ovisnosti aplikacija, suradnju s dobavljačima radi modernizacije autentifikacije i testiranje konfiguracija s onemogućenim NTLM-om u neprodukcijskim okruženjima.
Onemogućavanje NTLM-a prema zadanim postavkama označava još jedan korak u Microsoftovim dugogodišnjim naporima da osigura operativni sustav. Za organizacije koje se još uvijek oslanjaju na NTLM, objava nije iznenađujuća, ali otežava ignoriranje vremenske linije.