- Microsoft opisuje svoj načrt, da bo v prihodnjih izdajah sistema Windows 11 in Windows Server privzeto onemogočil preverjanje pristnosti NTLM.
- NTLM je starejši protokol za preverjanje pristnosti z znanimi slabostmi, vključno z napadi ponovnega predvajanja, posredovanja in prenosa zgoščene vrednosti.
- Protokol ne bo takoj odstranjen, ampak bo privzeto blokiran, razen če ga pravilnik izrecno ponovno omogoči.
Microsoft se pripravlja na nadaljnje izboljšanje varnosti sistema Windows 11 z onemogočanjem privzetega preverjanja pristnosti New Technology LAN Manager (NTLM) v prihodnjih izdajah sistema Windows Server in odjemalcev sistema Windows. Sprememba pomeni začetek konca enega najstarejših protokolov za preverjanje pristnosti, saj se podjetje preusmerja k močnejšim alternativam, ki temeljijo na protokolu Kerberos .
NTLM obstaja v sistemu Windows že več kot 30 let. Prvotno je bil zasnovan kot protokol izziv-odziv za omrežno preverjanje pristnosti, kasneje pa je postal rezervna možnost, ko Kerberos ni bil na voljo. Čeprav se NTLM še danes pogosto uporablja, ne izpolnjuje več sodobnih varnostnih standardov.
Zakaj se Microsoft umika od NTLM
Microsoft pravi, da NTLM organizacije izpostavlja nepotrebnemu tveganju. Protokolu manjka preverjanje pristnosti strežnika, zanaša se na šibko kriptografijo in je ranljiv za napade, kot so ponovno predvajanje, posredovanje, človek vmes in prenos zgoščene vrednosti. Z razvojem modelov groženj je te slabosti v poslovnih okoljih postalo težje upravičiti.
Čeprav je podjetje NTLM prej označilo kot zastarelega , je njegova uporaba ostala visoka zaradi starejših programov, trdno kodiranih odvisnosti in omrežnih konfiguracij, ki otežujejo uvajanje Kerberosa. Microsoft priznava, da samo zastaranje ni bilo dovolj.
Kaj pomeni »privzeto onemogočeno« za Windows 11
Če protokol NTLM privzeto onemogočite, to ne pomeni, da bo takoj odstranjen iz operacijskega sistema. Namesto tega bo Windows 11 dobavljen s privzeto varno konfiguracijo, ki privzeto blokira omrežno preverjanje pristnosti NTLM. Prednostno bo imelo preverjanje pristnosti na osnovi Kerberosa, NTLM pa bo deloval le, če ga skrbniki izrecno znova omogočijo prek pravilnika.
Postopni načrt za zmanjšanje motenj
Microsoft uvaja spremembo v treh fazah, da bi skrbnikom omrežja zagotovil preglednost in čas za izvedbo potrebnih sprememb:
- 1. faza (na voljo zdaj): Izboljšano spremljanje NTLM organizacijam omogoča vpogled v to, kje in zakaj se NTLM še vedno uporablja. Podprto je v sistemih Windows Server 2025 in Windows 11 24H2 ter novejših različicah ter služi kot osnova za zmanjšanje odvisnosti od NTLM.
- 2. faza (druga polovica leta 2026): Microsoft bo zmanjšal število pogostih nadomestnih scenarijev NTLM z uvedbo funkcij, kot sta IAKerb in lokalni center za distribucijo ključev. Posodobljene bodo tudi osrednje komponente sistema Windows, da bodo dajale prednost Kerberosu in izboljšale preverjanje pristnosti lokalnih računov brez vsiljenja NTLM.
- 3. faza (prihodnje izdaje sistema Windows): NTLM bo privzeto onemogočen za omrežno preverjanje pristnosti. Organizacije ga bodo morale izrecno znova omogočiti z novimi kontrolniki pravilnikov, z vgrajeno obravnavo za starejše scenarije, da se zmanjša možnost okvare aplikacij.
Kaj bi morale organizacije storiti zdaj
Microsoft poziva organizacije, naj takoj začnejo s pripravami. To vključuje omogočanje izboljšanega spremljanja NTLM, preslikavo odvisnosti aplikacij, sodelovanje s prodajalci pri posodobitvi preverjanja pristnosti in testiranje konfiguracij, ki onemogočajo NTLM, v neprodukcijskih okoljih.
Onemogočanje NTLM privzeto pomeni še en korak v Microsoftovih dolgotrajnih prizadevanjih za zaščito operacijskega sistema. Za organizacije, ki se še vedno zanašajo na NTLM, objava ni presenetljiva, vendar zaradi nje časovnico težje prezre.