- „Microsoft“ išdėsto savo planą būsimuose „Windows 11“ ir „Windows Server“ leidimuose pagal numatytuosius nustatymus išjungti NTLM autentifikavimą.
- NTLM yra senasis autentifikavimo protokolas su žinomais trūkumais, įskaitant pakartojimo, persiuntimo ir maišos perdavimo atakas.
- Protokolas nebus iš karto pašalintas, bet pagal numatytuosius nustatymus bus blokuojamas, nebent politika jį aiškiai vėl įjungs.
„Microsoft“ ruošiasi dar labiau pagerinti „Windows 11“ saugumą, pagal numatytuosius nustatymus išjungdama naujų technologijų LAN tvarkyklės (NTLM) autentifikavimą būsimuose „Windows Server“ ir „Windows“ klientų leidimuose. Šis pakeitimas žymi vieno seniausių autentifikavimo protokolų pabaigos pradžią, nes bendrovė siekia stipresnių, „Kerberos“ pagrindu sukurtų alternatyvų .
NTLM sistemoje „Windows“ egzistuoja jau daugiau nei 30 metų. Iš pradžių sukurtas kaip iššūkio-atsako protokolas tinklo autentifikavimui, vėliau, kai „Kerberos“ nebuvo pasiekiamas, jis tapo atsarginiu. Nors ir plačiai naudojamas šiandien, NTLM nebeatitinka šiuolaikinių saugumo standartų.
Kodėl „Microsoft“ atsisako NTLM?
„Microsoft“ teigia, kad NTLM kelia organizacijoms nereikalingą riziką. Protokolui trūksta serverio autentifikavimo, jis remiasi silpna kriptografija ir yra pažeidžiamas tokių atakų kaip pakartojimas, perdavimas, „man-in-the-middle“ ir maišos perdavimas. Tobulėjant grėsmių modeliams, šiuos trūkumus tapo vis sunkiau pateisinti įmonių aplinkoje.
Nors bendrovė anksčiau pažymėjo NTLM kaip nebenaudojamą , naudojimas išliko didelis dėl pasenusių programų, užkoduotų priklausomybių ir tinklo konfigūracijų, kurios apsunkina „Kerberos“ diegimą. „Microsoft“ pripažįsta, kad vien nebenaudojimo nepakako.
Ką reiškia „išjungta pagal numatytuosius nustatymus“ sistemoje „Windows 11“
NTLM išjungimas pagal numatytuosius nustatymus nereiškia, kad protokolas bus nedelsiant pašalintas iš operacinės sistemos. Vietoj to, „Windows 11“ bus su saugia pagal numatytuosius nustatymus konfigūracija, kuri pagal numatytuosius nustatymus blokuoja tinklo NTLM autentifikavimą. Pirmenybė bus teikiama Kerberos pagrindu sukurtam autentifikavimui, o NTLM veiks tik tuo atveju, jei administratoriai jį aiškiai iš naujo įjungs per politiką.
Laipsniškas veiksmų planas sutrikimams mažinti
„Microsoft“ diegia pakeitimą pagal trijų etapų veiksmų planą, kad tinklo administratoriai turėtų daugiau matomumo ir laiko atlikti reikiamus pakeitimus:
- 1 etapas (pasiekiamas dabar): patobulintas NTLM stebėjimas suteikia organizacijoms matomumą, kur ir kodėl NTLM vis dar naudojamas. Jis palaikomas „Windows Server 2025“ ir „Windows 11 24H2“ bei naujesnėse versijose ir yra pagrindas, padedantis sumažinti priklausomybę nuo NTLM.
- 2 etapas (2026 m. antroji pusė): „Microsoft“ sumažins įprastų NTLM atsarginių scenarijų skaičių, pristatydama tokias funkcijas kaip „IAKerb“ ir vietinį raktų paskirstymo centrą. Taip pat bus atnaujinti pagrindiniai „Windows“ komponentai, kad būtų teikiama pirmenybė „Kerberos“ ir būtų patobulintas vietinis paskyros autentifikavimas nepriverstinai nenaudojant NTLM.
- 3 etapas (būsimi „Windows“ leidimai): NTLM bus išjungtas pagal numatytuosius nustatymus tinklo autentifikavimui. Organizacijos turės jį aiškiai iš naujo įjungti naudodamos naujas politikos valdiklius su integruotu apdorojimu senesniems scenarijams, kad sumažintų programų gedimų riziką.
Ką organizacijos turėtų daryti dabar
„Microsoft“ ragina organizacijas nedelsiant pradėti ruoštis. Tai apima patobulinto NTLM stebėjimo įjungimą, programų priklausomybių susiejimą, bendradarbiavimą su tiekėjais siekiant modernizuoti autentifikavimą ir NTLM išjungtų konfigūracijų testavimą negamybinėje aplinkoje.
NTLM išjungimas pagal numatytuosius nustatymus žymi dar vieną žingsnį ilgalaikėse „Microsoft“ pastangose apsaugoti operacinę sistemą. Organizacijoms, kurios vis dar naudoja NTLM, šis pranešimas nestebina, tačiau dėl jo sunkiau ignoruoti laiko juostą.