- Мајкрософт је изнео свој план да подразумевано онемогући НТЛМ аутентификацију у будућим издањима система Windows 11 и Windows Server.
- NTLM је застарели протокол за аутентификацију са познатим слабостима, укључујући нападе репродукције, релеја и преноса хеша.
- Протокол неће бити одмах уклоњен, већ ће бити блокиран подразумевано, осим ако га политика експлицитно поново не омогући.
Мајкрософт се спрема да додатно побољша безбедност система Windows 11 тако што ће подразумевано онемогућити аутентификацију помоћу New Technology LAN Manager (NTLM) у будућим издањима Windows Server и Windows клијената. Ова промена сигнализира почетак краја једног од најстаријих протокола за аутентификацију, јер се компанија окреће јачим алтернативама заснованим на Kerberos-у .
NTLM постоји у Windows-у више од 30 година. Првобитно је дизајниран као протокол типа „иззив-одговор“ за мрежну аутентификацију, али је касније постао резервна верзија када Kerberos није био доступан. Иако се и данас широко користи, NTLM више не испуњава савремене безбедносне стандарде.
Зашто се Мајкрософт удаљава од NTLM-а
Мајкрософт каже да NTLM излаже организације непотребном ризику. Протоколу недостаје аутентификација сервера, ослања се на слабу криптографију и рањив је на нападе као што су репродукција, релеј, посредник и пренос хеша. Како су се модели претњи развијали, ове слабости је постало теже оправдати у пословним окружењима.
Иако је компанија претходно означила NTLM као застарели , употреба је остала висока због застарелих програма, чврсто кодираних зависности и мрежних конфигурација које отежавају имплементацију Кербероса. Мајкрософт признаје да само застарели протокол није био довољан.
Шта значи „онемогућено по подразумеваним подешавањима“ за Windows 11
Онемогућавање NTLM-а подразумевано не значи да ће протокол бити одмах уклоњен из оперативног система. Уместо тога, Windows 11 ће се испоручивати са безбедном конфигурацијом која подразумевано блокира NTLM аутентификацију мреже. Аутентификација заснована на Kerberos-у ће бити пожељна, а NTLM ће радити само ако га администратори експлицитно поново омогуће путем смерница.
Фазни план за смањење поремећаја
Мајкрософт уводи промену кроз трофазни план како би мрежним администраторима пружио увид и време да направе неопходне промене:
- Фаза 1 (доступно одмах): Побољшано праћење NTLM- а пружа организацијама увид у то где и зашто се NTLM још увек користи. Подржан је на Windows Server 2025 и Windows 11 24H2 и новијим верзијама и служи као основа за смањење ослањања на NTLM.
- Фаза 2 (друга половина 2026): Мајкрософт ће смањити уобичајене сценарије за враћање на NTLM увођењем функција као што су IAKerb и локални центар за дистрибуцију кључева. Основне компоненте Windows-а ће такође бити ажуриране како би се преферирао Kerberos и побољшала локална аутентификација налога без присиљавања на NTLM.
- Фаза 3 (будућа издања Windows-а): NTLM ће бити подразумевано онемогућен за мрежну аутентификацију. Организације ће морати експлицитно поново да га омогуће користећи нове контроле смерница, са уграђеном обрадом за застареле сценарије како би се минимизирало кварење апликација.
Шта организације треба сада да ураде
Мајкрософт позива организације да одмах почну са припремама. То укључује омогућавање побољшаног NTLM праћења, мапирање зависности апликација, сарадњу са добављачима на модернизацији аутентификације и тестирање конфигурација са онемогућеним NTLM-ом у непродукционим окружењима.
Онемогућавање NTLM-а по подразумеваним подешавањима означава још један корак у дугогодишњим напорима компаније Microsoft да обезбеди оперативни систем. За организације које се и даље ослањају на NTLM, ова објава није изненађујућа, али отежава игнорисање временског оквира.