- Microsoft окреслює свій план вимкнути автентифікацію NTLM за замовчуванням у майбутніх випусках Windows 11 та Windows Server.
- NTLM — це застарілий протокол автентифікації з відомими слабкими місцями, включаючи атаки повторного відтворення, ретрансляції та передачі хешу.
- Протокол не буде видалено негайно, а буде заблоковано за замовчуванням, якщо його явно не буде повторно ввімкнено політикою.
Microsoft готується до подальшого покращення безпеки Windows 11, вимкнувши автентифікацію New Technology LAN Manager (NTLM) за замовчуванням у майбутніх випусках Windows Server та клієнтів Windows. Ця зміна сигналізує про початок кінця одного з найстаріших протоколів автентифікації, оскільки компанія прагне до сильніших альтернатив на основі Kerberos .
NTLM існує у Windows понад 30 років. Спочатку він був розроблений як протокол запиту-відповіді для мережевої автентифікації, але пізніше став резервним варіантом, коли Kerberos став недоступним. Хоча NTLM досі широко використовується, він більше не відповідає сучасним стандартам безпеки.
Чому Microsoft відмовляється від NTLM
Microsoft стверджує, що NTLM наражає організації на непотрібний ризик. Протоколу бракує автентифікації сервера, він спирається на слабку криптографію та вразливий до таких атак, як повторне відтворення, ретрансляція, атаки типу «посередині» та передача хешу. З розвитком моделей загроз ці слабкі місця стало важче виправдати в корпоративних середовищах.
Хоча компанія раніше позначала NTLM як застарілий , його використання залишається високим через застарілі програми, жорстко запрограмовані залежності та конфігурації мережі, які ускладнюють розгортання Kerberos. Microsoft визнає, що самого лише застарівання недостатньо.
Що означає «вимкнено за замовчуванням» для Windows 11
Вимкнення NTLM за замовчуванням не означає, що протокол буде негайно видалено з операційної системи. Натомість, Windows 11 постачатиметься з конфігурацією безпеки за замовчуванням, яка блокує мережеву автентифікацію NTLM за замовчуванням. Перевага надаватиметься автентифікації на основі Kerberos, а NTLM працюватиме, лише якщо адміністратори явно повторно ввімкнуть її через політику.
Поетапна дорожня карта для зменшення збоїв
Microsoft впроваджує зміни за триетапним планом, щоб забезпечити мережевим адміністраторам прозорість і час для внесення необхідних змін:
- Фаза 1 (доступна зараз): Розширений моніторинг NTLM надає організаціям уявлення про те, де і чому NTLM досі використовується. Він підтримується у Windows Server 2025 та Windows 11 24H2 і пізніших версіях і служить основою для зменшення залежності від NTLM.
- Фаза 2 (друга половина 2026 року): Microsoft зменшить поширені сценарії резервного використання NTLM, запроваджуючи такі функції, як IAKerb та локальний центр розподілу ключів. Основні компоненти Windows також будуть оновлені, щоб надавати перевагу Kerberos та покращувати автентифікацію локальних облікових записів без примусового використання NTLM.
- Фаза 3 (майбутні випуски Windows): NTLM буде вимкнено за замовчуванням для мережевої автентифікації. Організаціям потрібно буде явно повторно ввімкнути його за допомогою нових елементів керування політиками з вбудованою обробкою для застарілих сценаріїв, щоб мінімізувати збій програм.
Що організації повинні робити зараз
Microsoft закликає організації негайно розпочати підготовку. Це включає в себе впровадження розширеного моніторингу NTLM, зіставлення залежностей програм, співпрацю з постачальниками для модернізації автентифікації та тестування конфігурацій з вимкненим NTLM у невиробничих середовищах.
Вимкнення NTLM за замовчуванням знаменує собою ще один крок у тривалих зусиллях Microsoft щодо захисту операційної системи. Для організацій, які досі покладаються на NTLM, це оголошення не є несподіванкою, але воно ускладнює ігнорування часових шкал.