- A Microsoft felvázolta tervét, hogy alapértelmezés szerint letiltja az NTLM hitelesítést a jövőbeli Windows 11 és Windows Server kiadásokban.
- Az NTLM egy hagyományos hitelesítési protokoll ismert gyengeségekkel, beleértve a visszajátszási, továbbítási és hash-átviteli támadásokat.
- A protokoll nem kerül azonnal eltávolításra, hanem alapértelmezés szerint blokkolva lesz, kivéve, ha a szabályzat explicit módon újra engedélyezi.
A Microsoft a Windows 11 biztonságának további javítására készül azáltal, hogy alapértelmezés szerint letiltja az NTLM (New Technology LAN Manager) hitelesítést a jövőbeli Windows Server és Windows kliens kiadásokban. A változás az egyik legrégebbi hitelesítési protokoll végének kezdetét jelzi, mivel a vállalat az erősebb, Kerberos-alapú alternatívák felé törekszik .
Az NTLM több mint 30 éve létezik a Windowsban. Eredetileg hálózati hitelesítéshez használt kihívás-válasz protokollként tervezték, majd később, amikor a Kerberos elérhetetlenné vált, tartalék protokollként szolgált. Bár ma is széles körben használják, az NTLM már nem felel meg a modern biztonsági szabványoknak.
Miért szakad el a Microsoft az NTLM-től?
A Microsoft szerint az NTLM szükségtelen kockázatoknak teszi ki a szervezeteket. A protokoll nem rendelkezik szerverhitelesítéssel, gyenge titkosításra támaszkodik, és sebezhető az olyan támadásokkal szemben, mint a visszajátszás, a továbbítás, a közbeékelődés és a hash átadása. Ahogy a fenyegetési modellek fejlődtek, ezek a gyengeségek egyre nehezebben igazolhatók vállalati környezetekben.
Bár a vállalat korábban elavultként jelölte meg az NTLM-et , a használat továbbra is magas maradt a régi programok, a fixen kódolt függőségek és a Kerberos telepítését megnehezítő hálózati konfigurációk miatt. A Microsoft elismeri, hogy az elavulás önmagában nem volt elég.
Mit jelent az „alapértelmezés szerint letiltva” Windows 11 rendszeren?
Az NTLM alapértelmezett letiltása nem jelenti azt, hogy a protokoll azonnal eltávolításra kerül az operációs rendszerből. Ehelyett a Windows 11 egy alapértelmezetten biztonságos konfigurációval érkezik, amely alapértelmezés szerint blokkolja a hálózati NTLM-hitelesítést. A Kerberos-alapú hitelesítés lesz az előnyben részesítve, és az NTLM csak akkor fog működni, ha a rendszergazdák kifejezetten újra engedélyezik azt egy szabályzaton keresztül.
Fázisos ütemterv a zavarok csökkentésére
A Microsoft egy háromfázisú ütemterv keretében vezeti be a változtatást, hogy a hálózati rendszergazdák számára átláthatóságot és időt biztosítson a szükséges változtatások elvégzéséhez:
- 1. fázis (most elérhető): A továbbfejlesztett NTLM-monitorozás betekintést nyújt a szervezeteknek abba, hogy hol és miért van még használatban az NTLM. Windows Server 2025 és Windows 11 24H2, illetve újabb rendszereken támogatott, és alapul szolgál az NTLM-től való függés csökkentéséhez.
- 2. fázis (2026 második fele): A Microsoft olyan funkciók bevezetésével csökkenti a gyakori NTLM tartalék forgatókönyveket, mint az IAKerb és egy helyi kulcselosztó központ. A Windows alapvető összetevői is frissülnek, hogy a Kerberost részesítsék előnyben, és javítsák a helyi fiókhitelesítést az NTLM kényszerítése nélkül.
- 3. fázis (jövőbeli Windows kiadások): Az NTLM alapértelmezés szerint le lesz tiltva a hálózati hitelesítéshez. A szervezeteknek explicit módon újra kell engedélyezniük azt új szabályzatvezérlők használatával, beépített kezeléssel a korábbi forgatókönyvekhez az alkalmazások összeomlásának minimalizálása érdekében.
Mit kell most tenniük a szervezeteknek?
A Microsoft arra kéri a szervezeteket, hogy azonnal kezdjék meg a felkészülést. Ez magában foglalja a továbbfejlesztett NTLM-monitorozás engedélyezését, az alkalmazásfüggőségek feltérképezését, a gyártókkal való együttműködést a hitelesítés modernizálása érdekében, valamint az NTLM-letiltott konfigurációk nem termelési környezetekben történő tesztelését.
Az NTLM alapértelmezett letiltása egy újabb lépés a Microsoft régóta tartó erőfeszítéseiben az operációs rendszer biztonságossá tétele érdekében. Azok a szervezetek, amelyek továbbra is az NTLM-re támaszkodnak, a bejelentés nem meglepő, de nehezebbé teszi az idővonal figyelmen kívül hagyását.