- Spoločnosť Microsoft načrtáva svoj plán na predvolené vypnutie overovania NTLM v budúcich vydaniach systému Windows 11 a Windows Server.
- NTLM je starší autentifikačný protokol so známymi slabinami vrátane útokov typu replay, relay a pass-the-hash.
- Protokol nebude okamžite odstránený, ale bude predvolene zablokovaný, pokiaľ ho politika explicitne znova nepovolí.
Spoločnosť Microsoft sa pripravuje na ďalšie zlepšenie zabezpečenia systému Windows 11 tým, že v budúcich vydaniach systému Windows Server a klientov systému Windows predvolene vypne overovanie pomocou protokolu NTLM (New Technology LAN Manager) . Táto zmena signalizuje začiatok konca jedného z najstarších starších overovacích protokolov, keďže spoločnosť presadzuje silnejšie alternatívy založené na protokole Kerberos .
Protokol NTLM existuje v systéme Windows už viac ako 30 rokov. Pôvodne bol navrhnutý ako protokol typu výzva-odpoveď pre sieťovú autentifikáciu, neskôr sa stal záložným protokolom, keď bol protokol Kerberos nedostupný. Hoci sa NTLM dodnes stále bežne používa, už nespĺňa moderné bezpečnostné štandardy.
Prečo sa Microsoft odkláňa od NTLM
Spoločnosť Microsoft tvrdí, že NTLM vystavuje organizácie zbytočnému riziku. Protokolu chýba overovanie servera, spolieha sa na slabú kryptografiu a je zraniteľný voči útokom, ako sú replay, relay, man-in-the-middle a pass-the-hash. S vývojom modelov hrozieb sa tieto slabiny v podnikových prostrediach stávali ťažšie zdôvodniteľnými.
Hoci spoločnosť predtým označila NTLM za zastaraný , jeho používanie zostalo vysoké kvôli starším programom, pevne zakódovaným závislostiam a sieťovým konfiguráciám, ktoré sťažujú nasadenie Kerberosu. Spoločnosť Microsoft uznáva, že samotné zastaranie nestačilo.
Čo znamená „predvolene zakázané“ pre Windows 11
Predvolené vypnutie protokolu NTLM neznamená, že protokol bude z operačného systému okamžite odstránený. Namiesto toho bude systém Windows 11 dodávaný s predvolenou konfiguráciou zabezpečenia, ktorá predvolene blokuje sieťové overovanie NTLM. Uprednostňované bude overovanie založené na protokole Kerberos a protokol NTLM bude fungovať iba v prípade, že ho správcovia explicitne znova povolia prostredníctvom politiky.
Postupný plán na zníženie narušení
Spoločnosť Microsoft zavádza zmenu prostredníctvom trojfázového plánu, aby poskytla správcom siete prehľad a čas na vykonanie potrebných zmien:
- Fáza 1 (dostupná teraz): Vylepšené monitorovanie NTLM poskytuje organizáciám prehľad o tom, kde a prečo sa NTLM stále používa. Je podporované v systémoch Windows Server 2025 a Windows 11 24H2 a novších a slúži ako základ pre zníženie závislosti od NTLM.
- Fáza 2 (druhá polovica roku 2026): Spoločnosť Microsoft zníži počet bežných záložných scenárov NTLM zavedením funkcií, ako sú IAKerb a lokálne centrum distribúcie kľúčov. Základné komponenty systému Windows budú tiež aktualizované tak, aby uprednostňovali protokol Kerberos a zlepšili lokálne overovanie účtov bez vynútenia NTLM.
- Fáza 3 (budúce vydania systému Windows): NTLM bude predvolene zakázané pre sieťové overovanie. Organizácie ho budú musieť explicitne znova povoliť pomocou nových ovládacích prvkov politík so vstavanou manipuláciou pre staršie scenáre, aby sa minimalizovalo poškodenie aplikácií.
Čo by mali organizácie urobiť teraz
Spoločnosť Microsoft nalieha na organizácie, aby okamžite začali s prípravami. To zahŕňa povolenie vylepšeného monitorovania NTLM, mapovanie závislostí aplikácií, spoluprácu s dodávateľmi na modernizácii overovania a testovanie konfigurácií s vypnutým NTLM v neprodukčných prostrediach.
Zakázanie NTLM v predvolenom nastavení predstavuje ďalší krok v dlhodobom úsilí spoločnosti Microsoft o zabezpečenie operačného systému. Pre organizácie, ktoré sa stále spoliehajú na NTLM, toto oznámenie nie je prekvapujúce, ale sťažuje ignorovanie časového harmonogramu.