- Microsoft izklāsta savu plānu pēc noklusējuma atspējot NTLM autentifikāciju turpmākajās Windows 11 un Windows Server versijās.
- NTLM ir mantots autentifikācijas protokols ar zināmiem trūkumiem, tostarp atkārtošanas, retranslācijas un jaucējkoda pārsūtīšanas uzbrukumiem.
- Protokols netiks nekavējoties noņemts, bet pēc noklusējuma bloķēts, ja vien politika to nepārprotami atkārtoti neiespējos.
Microsoft gatavojas vēl vairāk uzlabot Windows 11 drošību, pēc noklusējuma atspējojot jauno tehnoloģiju LAN pārvaldnieka (NTLM) autentifikāciju turpmākajās Windows Server un Windows klientu versijās. Šīs izmaiņas iezīmē viena no vecākajiem mantoto autentifikācijas protokolu beigu sākumu, jo uzņēmums virzās uz spēcīgākām, uz Kerberos balstītām alternatīvām .
NTLM operētājsistēmā Windows pastāv jau vairāk nekā 30 gadus. Sākotnēji tas tika izstrādāts kā izaicinājuma-atbildes protokols tīkla autentifikācijai, bet vēlāk kļuva par rezerves risinājumu, kad Kerberos nebija pieejams. Lai gan mūsdienās NTLM joprojām tiek plaši izmantots, tas vairs neatbilst mūsdienu drošības standartiem.
Kāpēc Microsoft atsakās no NTLM
Microsoft apgalvo, ka NTLM pakļauj organizācijas nevajadzīgam riskam. Protokolam trūkst servera autentifikācijas, tas balstās uz vāju kriptogrāfiju un ir neaizsargāts pret tādiem uzbrukumiem kā atkārtošana, retranslācija, starpnieka uzbrukums un jaucējkoda nodošana. Attīstoties apdraudējumu modeļiem, šīs vājības ir kļuvušas grūtāk attaisnojamas uzņēmumu vidē.
Lai gan uzņēmums iepriekš atzīmēja NTLM kā novecojušu , tā lietojums joprojām ir augsts mantotu programmu, cietkodētu atkarību un tīkla konfigurāciju dēļ, kas apgrūtina Kerberos ieviešanu. Microsoft atzīst, ka ar novecošanu vien nepietiek.
Ko nozīmē “pēc noklusējuma atspējots” operētājsistēmā Windows 11
NTLM atspējošana pēc noklusējuma nenozīmē, ka protokols tiks nekavējoties noņemts no operētājsistēmas. Tā vietā operētājsistēma Windows 11 tiks piegādāta ar drošu pēc noklusējuma konfigurāciju, kas pēc noklusējuma bloķē tīkla NTLM autentifikāciju. Priekšroka tiks dota Kerberos autentifikācijai, un NTLM darbosies tikai tad, ja administratori to skaidri atkārtoti iespējos, izmantojot politiku.
Pakāpeniska rīcības plāna izstrāde traucējumu mazināšanai
Microsoft ievieš izmaiņas trīs posmu plānā, lai tīkla administratoriem nodrošinātu pārskatāmību un laiku nepieciešamo izmaiņu veikšanai:
- 1. fāze (pieejama jau tagad): uzlabotā NTLM uzraudzība sniedz organizācijām ieskatu par to, kur un kāpēc NTLM joprojām tiek izmantots. Tā tiek atbalstīta operētājsistēmās Windows Server 2025 un Windows 11 24H2, kā arī jaunākās versijās, un kalpo par pamatu NTLM atkarības samazināšanai.
- 2. fāze (2026. gada otrā puse): Microsoft samazinās izplatītākos NTLM rezerves scenārijus, ieviešot tādas funkcijas kā IAKerb un lokālo atslēgu izplatīšanas centru. Tiks atjaunināti arī galvenie Windows komponenti, lai dotu priekšroku Kerberos un uzlabotu lokālo kontu autentifikāciju, nepiespiežot NTLM.
- 3. fāze (nākotnes Windows laidieni): NTLM pēc noklusējuma tiks atspējots tīkla autentifikācijai. Organizācijām tas būs skaidri jāiespējo atkārtoti, izmantojot jaunas politikas vadīklas ar iebūvētu apstrādi mantotajiem scenārijiem, lai samazinātu lietojumprogrammu bojājumus.
Kas organizācijām būtu jādara tagad
Microsoft mudina organizācijas nekavējoties sākt gatavoties. Tas ietver uzlabotas NTLM uzraudzības iespējošanu, lietojumprogrammu atkarību kartēšanu, sadarbību ar pārdevējiem autentifikācijas modernizēšanai un NTLM atspējotu konfigurāciju testēšanu neražošanas vidēs.
NTLM atspējošana pēc noklusējuma ir vēl viens solis Microsoft ilgstošajos centienos nodrošināt operētājsistēmas drošību. Organizācijām, kas joprojām paļaujas uz NTLM, šis paziņojums nav pārsteidzošs, taču tas apgrūtina laika grafika ignorēšanu.