- Microsoft skisserer planen sin om å deaktivere NTLM-autentisering som standard i fremtidige Windows 11- og Windows Server-utgivelser.
- NTLM er en eldre autentiseringsprotokoll med kjente svakheter, inkludert replay-, relay- og pass-the-hash-angrep.
- Protokollen vil ikke bli fjernet umiddelbart, men blokkert som standard med mindre den eksplisitt aktiveres på nytt av en policy.
Microsoft forbereder seg på å forbedre sikkerheten i Windows 11 ytterligere ved å deaktivere NTLM-autentisering (New Technology LAN Manager) som standard i fremtidige Windows Server- og Windows-klientutgivelser. Endringen signaliserer begynnelsen på slutten for en av de eldste autentiseringsprotokollene, ettersom selskapet jobber mot sterkere, Kerberos-baserte alternativer .
NTLM har eksistert i Windows i over 30 år. Opprinnelig utviklet som en utfordringsresponsprotokoll for nettverksautentisering, ble den senere en reserve da Kerberos ikke var tilgjengelig. Selv om den fortsatt er mye brukt i dag, oppfyller ikke NTLM lenger moderne sikkerhetsstandarder.
Hvorfor Microsoft beveger seg bort fra NTLM
Microsoft sier at NTLM utsetter organisasjoner for unødvendig risiko. Protokollen mangler serverautentisering, er avhengig av svak kryptografi og er sårbar for angrep som replay, relay, man-in-the-middle og pass-the-hash. Etter hvert som trusselmodeller har utviklet seg, har disse svakhetene blitt vanskeligere å rettferdiggjøre i bedriftsmiljøer.
Selv om selskapet tidligere markerte NTLM som avskrevet , har bruken holdt seg høy på grunn av eldre programmer, hardkodede avhengigheter og nettverkskonfigurasjoner som gjør Kerberos-distribusjon vanskelig. Microsoft erkjenner at avskrivning alene ikke har vært nok.
Hva «deaktivert som standard» betyr for Windows 11
Selv om NTLM deaktiveres som standard, betyr det ikke at protokollen fjernes fra operativsystemet umiddelbart. I stedet leveres Windows 11 med en sikker standardkonfigurasjon som blokkerer nettverks-NTLM-autentisering som standard. Kerberos-basert autentisering vil bli foretrukket, og NTLM vil bare fungere hvis administratorer eksplisitt aktiverer det på nytt gjennom en policy.
En faseinndelt plan for å redusere forstyrrelser
Microsoft ruller ut endringen gjennom en trefaseplan for å gi nettverksadministratorer innsikt og tid til å gjøre de nødvendige endringene:
- Fase 1 (tilgjengelig nå): Forbedret NTLM-overvåking gir organisasjoner innsikt i hvor og hvorfor NTLM fortsatt er i bruk. Den støttes på Windows Server 2025 og Windows 11 24H2 og nyere, og fungerer som grunnlaget for å redusere avhengigheten av NTLM.
- Fase 2 (andre halvdel av 2026): Microsoft vil redusere vanlige NTLM-reservescenarier ved å introdusere funksjoner som IAKerb og et lokalt nøkkeldistribusjonssenter. Kjernekomponenter i Windows vil også bli oppdatert for å foretrekke Kerberos og forbedre lokal kontoautentisering uten å tvinge frem NTLM.
- Fase 3 (fremtidige Windows-utgivelser): NTLM vil bli deaktivert som standard for nettverksautentisering. Organisasjoner må eksplisitt aktivere det på nytt ved hjelp av nye policykontroller, med innebygd håndtering for eldre scenarier for å minimere programbrudd.
Hva organisasjoner bør gjøre nå
Microsoft oppfordrer organisasjoner til å begynne forberedelsene umiddelbart. Dette inkluderer å aktivere forbedret NTLM-overvåking, kartlegge applikasjonsavhengigheter, samarbeide med leverandører for å modernisere autentisering og teste NTLM-deaktiverte konfigurasjoner i ikke-produksjonsmiljøer.
Å deaktivere NTLM som standard markerer nok et skritt i Microsofts langvarige arbeid med å sikre operativsystemet. For organisasjoner som fortsatt er avhengige av NTLM, er kunngjøringen ikke overraskende, men den gjør tidslinjen vanskeligere å ignorere.