@prefix schema: <https://schema.org/> .
@prefix skos: <http://www.w3.org/2004/02/skos/core#> .
@prefix rdf: <http://www.w3.org/1999/02/22-rdf-syntax-ns#> .
@prefix ks: <https://comcomponent.com/vocab/> .

<https://comcomponent.com/blog/ntlm-deprecation-audit-migration/#article>
    schema:about <https://comcomponent.com/knowledge/ntlm/>, <https://comcomponent.com/knowledge/ntlm-operational-log/> ;
    schema:mentions <https://comcomponent.com/knowledge/kerberos/>, <https://comcomponent.com/knowledge/negotiate/>, <https://comcomponent.com/knowledge/spn/>, <https://comcomponent.com/knowledge/domain-controller/>, <https://comcomponent.com/knowledge/active-directory/>, <https://comcomponent.com/knowledge/workgroup/>, <https://comcomponent.com/knowledge/domain-account/>, <https://comcomponent.com/knowledge/local-account/>, <https://comcomponent.com/knowledge/tryipspn/>, <https://comcomponent.com/knowledge/restrict-ntlm/>, <https://comcomponent.com/knowledge/smb-ntlm-block/>, <https://comcomponent.com/knowledge/iakerb/>, <https://comcomponent.com/knowledge/local-kdc/>, <https://comcomponent.com/knowledge/procmon/>, <https://comcomponent.com/knowledge/get-winevent/>, <https://comcomponent.com/knowledge/ntlmv1/>, <https://comcomponent.com/knowledge/ntlmv2/>, <https://comcomponent.com/knowledge/ntlm-relay-attack/>, <https://comcomponent.com/knowledge/smb-signing/>, <https://comcomponent.com/knowledge/group-policy/>, <https://comcomponent.com/knowledge/windows-11-24h2/>, <https://comcomponent.com/knowledge/net-use-blockntlm/>, <https://comcomponent.com/knowledge/ntlm-hardcoded-auth-type/>, <https://comcomponent.com/knowledge/security-log-auth-package/>, <https://comcomponent.com/knowledge/pass-the-hash/>, <https://comcomponent.com/knowledge/nt-hash/> .

<https://comcomponent.com/knowledge/ntlm/> a skos:Concept ;
    skos:prefLabel "NTLM"@ja ;
    skos:definition "パスワードの一方向ハッシュを使ったチャレンジ/レスポンス方式の認証プロトコル群(LANMAN・NTLMv1・NTLMv2を含む)。相互認証を持たず、サーバーが本物であると仮定できる環境向けに設計されている。"@ja ;
    skos:altLabel "NTLM認証"@ja ;
    skos:altLabel "Windows Challenge/Response" ;
    skos:altLabel "NTLM Security Support Provider" ;
    ks:configuredBy <https://comcomponent.com/knowledge/restrict-ntlm/> ;
    ks:mayCause <https://comcomponent.com/knowledge/pass-the-hash/> .

<https://comcomponent.com/knowledge/ntlm-operational-log/> a skos:Concept ;
    skos:prefLabel "NTLM/Operationalログ"@ja ;
    skos:definition "NTLM監査の記録先ログ。ドメインコントローラーのイベント8004、メンバーサーバーの8003、クライアントの8001などが記録され、対応するセキュリティ監査イベントポリシーは存在しない。"@ja ;
    skos:altLabel "Microsoft-Windows-NTLM/Operational" ;
    ks:verifiedBy <https://comcomponent.com/knowledge/get-winevent/> ;
    ks:verifiedBy <https://comcomponent.com/knowledge/procmon/> ;
    ks:shouldPrecede <https://comcomponent.com/knowledge/smb-ntlm-block/> .

<https://comcomponent.com/knowledge/restrict-ntlm/> a skos:Concept ;
    skos:prefLabel "「NTLMを制限する」ポリシー群"@ja ;
    skos:definition "送信NTLMトラフィック・受信NTLMトラフィック・ドメイン内NTLM認証を、監査から拒否まで段階的に制御できるセキュリティポリシー群。"@ja ;
    skos:altLabel "Restrict NTLM" ;
    skos:altLabel "ネットワークセキュリティ: NTLMを制限する"@ja ;
    ks:configuredBy <https://comcomponent.com/knowledge/group-policy/> ;
    ks:verifiedBy <https://comcomponent.com/knowledge/ntlm-operational-log/> .

<https://comcomponent.com/knowledge/group-policy/> a skos:Concept ;
    skos:prefLabel "グループポリシー"@ja ;
    skos:definition "Active Directoryドメイン環境でWindowsの設定を集中構成する仕組み。"@ja ;
    skos:altLabel "GPO" ;
    skos:altLabel "Group Policy" .

<https://comcomponent.com/knowledge/get-winevent/> a skos:Concept ;
    skos:prefLabel "Get-WinEvent"@ja ;
    skos:definition "イベントログをフィルターして取得するPowerShellコマンドレット。FilterHashtableでの絞り込みに対応し、NTLM監査ログなど大量のイベントの集計に使う。"@ja .

<https://comcomponent.com/knowledge/procmon/> a skos:Concept ;
    skos:prefLabel "Process Monitor(procmon.exe)"@ja ;
    skos:definition "ファイルI/O・レジストリ・プロセス/スレッド活動をリアルタイムに監視できるSysinternalsのツール。Advanced Outputを有効にすると、IRPやファストI/Oのカーネル側の語彙で操作を表示する。"@ja ;
    skos:altLabel "Procmon" ;
    skos:altLabel "Process Monitor" .

<https://comcomponent.com/knowledge/domain-account/> a skos:Concept ;
    skos:prefLabel "ドメインアカウント"@ja ;
    skos:definition "Active Directoryドメインに属し、ドメインコントローラーで認証されるアカウント。NTLMでの認証はドメインコントローラーへのパススルー認証を伴う。"@ja ;
    ks:requires <https://comcomponent.com/knowledge/domain-controller/> ;
    ks:verifiedBy <https://comcomponent.com/knowledge/ntlm-operational-log/> .

<https://comcomponent.com/knowledge/domain-controller/> a skos:Concept ;
    skos:prefLabel "ドメインコントローラー"@ja ;
    skos:definition "Active Directoryのディレクトリサービスを提供し、KDCの機能やNTLMのパススルー認証の相手を担うサーバー。"@ja ;
    skos:altLabel "DC" .

<https://comcomponent.com/knowledge/local-account/> a skos:Concept ;
    skos:prefLabel "ローカルアカウント"@ja ;
    skos:definition "MicrosoftアカウントやEntra IDに紐づかない、PC内で完結するアカウント。"@ja ;
    ks:requires <https://comcomponent.com/knowledge/ntlm/> .

<https://comcomponent.com/knowledge/workgroup/> a skos:Concept ;
    skos:prefLabel "ワークグループ構成"@ja ;
    skos:definition "Active Directoryドメインに参加しない、Kerberosの土俵にないWindowsのネットワーク構成。この構成のシステムのWindows認証には依然としてNTLMが使われ、使われなければならない。"@ja ;
    skos:altLabel "Workgroup" ;
    ks:incompatibleWith <https://comcomponent.com/knowledge/kerberos/> .

<https://comcomponent.com/knowledge/kerberos/> a skos:Concept ;
    skos:prefLabel "Kerberos"@ja ;
    skos:definition "チケットによる一度だけの本人確認と相互認証を提供する認証プロトコル。Windows ServerはKerberos version 5と、公開鍵認証・認可データの転送・委任のための拡張を実装する。"@ja ;
    skos:altLabel "Kerberos version 5" ;
    skos:altLabel "Kerberos認証"@ja ;
    ks:requires <https://comcomponent.com/knowledge/spn/> .

<https://comcomponent.com/knowledge/tryipspn/> a skos:Concept ;
    skos:prefLabel "TryIPSPN"@ja ;
    skos:definition "SPNのホスト名としてIPアドレスを使えるようにするクライアント側のレジストリ設定(TryIPSPN)。DNS名に変更できない場合の最後の手段として、IPアドレスのSPNを手動登録する。"@ja ;
    skos:altLabel "Kerberos over IP" .

<https://comcomponent.com/knowledge/spn/> a skos:Concept ;
    skos:prefLabel "SPN"@ja ;
    skos:definition "KDCが接続先のサービスアカウントを特定するために使う名前。登録されていなければ、KDCはそのサービスのサービスチケットを発行できない。"@ja ;
    skos:altLabel "サービスプリンシパル名"@ja ;
    skos:altLabel "Service Principal Name" .

<https://comcomponent.com/knowledge/smb-ntlm-block/> a skos:Concept ;
    skos:prefLabel "SMBクライアント側のNTLMブロック"@ja ;
    skos:definition "SMBクライアントがリモートへの送信接続でNTLM認証をブロックする、Windows Server 2025/Windows 11 バージョン24H2以降の機能。接続先のSMBサーバーがKerberosまたはPKU2Uを使えることが前提。"@ja ;
    skos:altLabel "Block NTLM on SMB" ;
    ks:requires <https://comcomponent.com/knowledge/kerberos/> ;
    ks:requires <https://comcomponent.com/knowledge/windows-11-24h2/> ;
    ks:verifiedBy <https://comcomponent.com/knowledge/net-use-blockntlm/> ;
    ks:configuredBy <https://comcomponent.com/knowledge/group-policy/> ;
    ks:mitigates <https://comcomponent.com/knowledge/ntlm/> .

<https://comcomponent.com/knowledge/windows-11-24h2/> a skos:Concept ;
    skos:prefLabel "Windows 11 バージョン24H2 / Windows Server 2025"@ja ;
    skos:definition "NTLMv1の削除、SMB署名の既定必須化、SMBクライアント側のNTLMブロック追加など、複数のセキュリティ既定値が変わった2024年後半以降のWindowsリリース世代。"@ja ;
    skos:altLabel "24H2" ;
    skos:altLabel "Windows Server 2025" .

<https://comcomponent.com/knowledge/net-use-blockntlm/> a skos:Concept ;
    skos:prefLabel "NET USE /BLOCKNTLM"@ja ;
    skos:definition "グループポリシーを変えずに、1つのSMB接続だけをNTLMなしで試せる確認コマンド。繋がればその経路はNTLM不要で成立している。"@ja ;
    skos:altLabel "New-SmbMapping -BlockNTLM" .

<https://comcomponent.com/knowledge/ntlmv1/> a skos:Concept ;
    skos:prefLabel "NTLMv1"@ja ;
    skos:definition "NTLMプロトコル群の第1版。Windows 11 バージョン24H2およびWindows Server 2025で削除された。"@ja ;
    skos:altLabel "NTLM バージョン1"@ja ;
    skos:broader <https://comcomponent.com/knowledge/ntlm/> ;
    ks:incompatibleWith <https://comcomponent.com/knowledge/windows-11-24h2/> ;
    ks:verifiedBy <https://comcomponent.com/knowledge/security-log-auth-package/> .

<https://comcomponent.com/knowledge/security-log-auth-package/> a skos:Concept ;
    skos:prefLabel "セキュリティログの「パッケージ名 (NTLM のみ)」"@ja ;
    skos:definition "ログオンイベントの「詳細な認証情報」に含まれる、NTLMのどのサブバージョン(V1/V2)が使われたかを示すセキュリティログのフィールド。"@ja ;
    skos:altLabel "認証パッケージ"@ja ;
    skos:altLabel "詳細な認証情報"@ja .

<https://comcomponent.com/knowledge/negotiate/> a skos:Concept ;
    skos:prefLabel "Negotiate"@ja ;
    skos:definition "KerberosとNTLMのどちらかを選択するセキュリティパッケージ。認証に関わるシステムのいずれかがKerberosを使えない場合を除き、Kerberosを選択する。"@ja ;
    skos:altLabel "Negotiateセキュリティパッケージ"@ja ;
    skos:altLabel "SPNEGO" ;
    ks:succeeds <https://comcomponent.com/knowledge/ntlm-hardcoded-auth-type/> ;
    ks:uses <https://comcomponent.com/knowledge/kerberos/> ;
    ks:uses <https://comcomponent.com/knowledge/ntlm/> .

<https://comcomponent.com/knowledge/ntlm-hardcoded-auth-type/> a skos:Concept ;
    skos:prefLabel "認証タイプへのNTLM名指し"@ja ;
    skos:definition "CredentialCache.Addなどで認証タイプ文字列に\"NTLM\"を直接指定する実装。マイクロソフトはこれをNegotiateへ置き換えるべきとしている。"@ja ;
    skos:altLabel "CredentialCache.Add(\"NTLM\")" .

<https://comcomponent.com/knowledge/iakerb/> a skos:Concept ;
    skos:prefLabel "IAKerb"@ja ;
    skos:definition "ドメインコントローラーへの到達性の問題を解くためのプロキシ対応Kerberos拡張。NTLM廃止フェーズ2(2026年後半予定)で提供される機能。"@ja .

<https://comcomponent.com/knowledge/local-kdc/> a skos:Concept ;
    skos:prefLabel "ローカルKDC"@ja ;
    skos:definition "ローカルアカウント認証にもKerberosを使えるようにする機能。NTLM廃止フェーズ2(2026年後半予定)で提供される機能で、対応するWindows同士でのみ効く。"@ja ;
    skos:altLabel "Local KDC" .

<https://comcomponent.com/knowledge/ntlm-relay-attack/> a skos:Concept ;
    skos:prefLabel "NTLMリレー攻撃"@ja ;
    skos:definition "攻撃者が被害者とサーバーの間でNTLMのチャレンジ/レスポンスをそのまま中継し、被害者になりすます攻撃。応答が宛先を縛らないNTLMの弱点を突く。"@ja ;
    skos:altLabel "NTLM Relay Attack" ;
    skos:altLabel "SMBリレー攻撃"@ja .

<https://comcomponent.com/knowledge/smb-signing/> a skos:Concept ;
    skos:prefLabel "SMB署名"@ja ;
    skos:definition "SMBの全メッセージにセッション鍵由来の署名(メッセージ全体のハッシュと送信者・受信者の識別情報を含む)を付け、改ざんとリレー攻撃を検知する仕組み。Windows 11 24H2/Windows Server 2025で既定値が強化された。"@ja ;
    skos:altLabel "SMB Signing" ;
    ks:prevents <https://comcomponent.com/knowledge/ntlm-relay-attack/> .

<https://comcomponent.com/knowledge/pass-the-hash/> a skos:Concept ;
    skos:prefLabel "Pass-the-Hash"@ja ;
    skos:definition "盗んだパスワードのハッシュ(NTハッシュ)を使って、平文パスワードを知らないままNTLM認証を通過する攻撃。"@ja ;
    skos:altLabel "Pass-the-Hash攻撃"@ja .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/ntlm/> ;
    rdf:predicate ks:configuredBy ;
    rdf:object <https://comcomponent.com/knowledge/restrict-ntlm/> ;
    schema:description "「このドメインでのNTLM認証を監査する」「受信NTLMトラフィックを監査する」「送信NTLMトラフィック=すべて監査する」の3つを有効にして利用状況を可視化してから制限へ進む"@ja ;
    ks:evidence <https://learn.microsoft.com/previous-versions/windows/it-pro/windows-10/security/threat-protection/security-policy-settings/network-security-restrict-ntlm-outgoing-ntlm-traffic-to-remote-servers> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/restrict-ntlm/> ;
    rdf:predicate ks:configuredBy ;
    rdf:object <https://comcomponent.com/knowledge/group-policy/> ;
    schema:description "3つの監査・制限ポリシーはローカルセキュリティポリシーまたはグループポリシーで配布し、保存時点で(再起動なしに)有効になる"@ja ;
    ks:evidence <https://learn.microsoft.com/previous-versions/windows/it-pro/windows-10/security/threat-protection/security-policy-settings/network-security-restrict-ntlm-outgoing-ntlm-traffic-to-remote-servers> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/restrict-ntlm/> ;
    rdf:predicate ks:verifiedBy ;
    rdf:object <https://comcomponent.com/knowledge/ntlm-operational-log/> ;
    schema:description "監査・拒否イベントは対応するセキュリティ監査イベントポリシーを持たず、Microsoft-Windows-NTLM/Operationalログに記録される"@ja ;
    ks:evidence <https://learn.microsoft.com/previous-versions/windows/it-pro/windows-10/security/threat-protection/security-policy-settings/network-security-restrict-ntlm-outgoing-ntlm-traffic-to-remote-servers> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/ntlm-operational-log/> ;
    rdf:predicate ks:verifiedBy ;
    rdf:object <https://comcomponent.com/knowledge/get-winevent/> ;
    schema:description "大量のイベントはGet-WinEventのFilterHashtableで「接続先×呼び出し元プロセス」単位に集計する"@ja ;
    ks:evidence <https://learn.microsoft.com/powershell/module/microsoft.powershell.diagnostics/get-winevent> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/ntlm-operational-log/> ;
    rdf:predicate ks:verifiedBy ;
    rdf:object <https://comcomponent.com/knowledge/procmon/> ;
    schema:description "SMB経由の通信はPIDが常に4(SYSTEM)になるため、相手サーバーのコンピューター名とIPアドレスでパスをフィルターしたProcess Monitorと、サーバー側イベント8003のタイムスタンプを突き合わせて呼び出し元プロセスを特定する"@ja ;
    ks:evidence <https://learn.microsoft.com/previous-versions/windows/it-pro/windows-server-2008-R2-and-2008/jj865682(v=ws.10)> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/domain-account/> ;
    rdf:predicate ks:requires ;
    rdf:object <https://comcomponent.com/knowledge/domain-controller/> ;
    schema:description "ドメインアカウントでのNTLM認証はドメインコントローラーへの問い合わせを伴い、その痕跡がイベント8004として記録される"@ja ;
    ks:evidence <https://learn.microsoft.com/previous-versions/windows/it-pro/windows-server-2008-R2-and-2008/jj865682(v=ws.10)> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/domain-account/> ;
    rdf:predicate ks:verifiedBy ;
    rdf:object <https://comcomponent.com/knowledge/ntlm-operational-log/> ;
    schema:description "ドメインアカウントの認証は、DCのイベント8004(セキュアチャネル名)→メンバーサーバーの8003(PID)→クライアントの8001(ターゲットサーバー・クライアントプロセス名)の順にたどって原因アプリを特定できる"@ja ;
    ks:evidence <https://learn.microsoft.com/previous-versions/windows/it-pro/windows-server-2008-R2-and-2008/jj865682(v=ws.10)> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/local-account/> ;
    rdf:predicate ks:requires ;
    rdf:object <https://comcomponent.com/knowledge/ntlm/> ;
    schema:description "ローカルアカウントでの共有アクセスなど、ドメインコントローラー以外でのローカルログオン認証には依然としてNTLMが使われ使われなければならず、この経路はドメインコントローラーのイベント8004には現れない"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/security/kerberos/ntlm-overview> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/workgroup/> ;
    rdf:predicate ks:incompatibleWith ;
    rdf:object <https://comcomponent.com/knowledge/kerberos/> ;
    schema:description "ワークグループ構成の端末はActive Directoryの外にありKDCが存在しないため、Kerberosは成立しない"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/security/kerberos/ntlm-overview> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/tryipspn/> ;
    rdf:predicate ks:requires ;
    rdf:object <https://comcomponent.com/knowledge/spn/> ;
    schema:description "TryIPSPNを1にしたクライアントで、要求されるサービスクラスごとにIPアドレスのSPNをSetspnで手動登録する必要がある。DNS名に変更できない場合の最後の手段"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/security/kerberos/configuring-kerberos-over-ip> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/smb-ntlm-block/> ;
    rdf:predicate ks:requires ;
    rdf:object <https://comcomponent.com/knowledge/kerberos/> ;
    schema:description "SMBクライアント側のNTLMブロックの前提条件は、接続先のSMBサーバーがKerberos(またはPKU2U)を使えること"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/storage/file-server/smb-ntlm-blocking> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/smb-ntlm-block/> ;
    rdf:predicate ks:requires ;
    rdf:object <https://comcomponent.com/knowledge/windows-11-24h2/> ;
    schema:description "SMBクライアント側のNTLMブロックは、Windows Server 2025以降またはWindows 11 バージョン24H2以降のSMBクライアントが前提"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/storage/file-server/smb-ntlm-blocking> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/smb-ntlm-block/> ;
    rdf:predicate ks:verifiedBy ;
    rdf:object <https://comcomponent.com/knowledge/net-use-blockntlm/> ;
    schema:description "ポリシーを一切変えずに、1接続だけをNET USE ... /BLOCKNTLMで試すことで、その経路がNTLMなしで成立するかを実地確認できる"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/storage/file-server/smb-ntlm-blocking> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/smb-ntlm-block/> ;
    rdf:predicate ks:configuredBy ;
    rdf:object <https://comcomponent.com/knowledge/group-policy/> ;
    schema:description "パイロット後の全体展開は、グループポリシーの「NTLM をブロックする (LM、NTLM、NTLMv2)」またはSet-SmbClientConfiguration -BlockNTLMで行う"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/storage/file-server/smb-ntlm-blocking> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/smb-ntlm-block/> ;
    rdf:predicate ks:mitigates ;
    rdf:object <https://comcomponent.com/knowledge/ntlm/> ;
    schema:description "NTLMを完全に無効化しなくても、SMBクライアント側のこの保護層だけを先に有効化して依存を段階的に減らせる"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/storage/file-server/smb-ntlm-blocking> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/ntlmv1/> ;
    rdf:predicate ks:incompatibleWith ;
    rdf:object <https://comcomponent.com/knowledge/windows-11-24h2/> ;
    schema:description "NTLMv1はWindows 11 バージョン24H2およびWindows Server 2025で削除されており、これらのバージョンでは使えない"@ja ;
    ks:evidence <https://learn.microsoft.com/windows/whats-new/deprecated-features> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/ntlmv1/> ;
    rdf:predicate ks:verifiedBy ;
    rdf:object <https://comcomponent.com/knowledge/security-log-auth-package/> ;
    schema:description "セキュリティログのログオンイベントにある「詳細な認証情報」の「パッケージ名 (NTLM のみ)」を見ると、そのホストがNTLM V1かV2かを判別できる"@ja ;
    ks:evidence <https://learn.microsoft.com/previous-versions/windows/it-pro/windows-server-2008-R2-and-2008/jj865682(v=ws.10)> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/negotiate/> ;
    rdf:predicate ks:succeeds ;
    rdf:object <https://comcomponent.com/knowledge/ntlm-hardcoded-auth-type/> ;
    schema:description "非推奨化の告知は、NTLMの呼び出しをNegotiateの呼び出しに置き換えるべきだとしている。アプリはNTLMセキュリティパッケージへ直接アクセスすべきではない"@ja ;
    ks:evidence <https://learn.microsoft.com/windows/whats-new/deprecated-features> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/iakerb/> ;
    rdf:predicate ks:mitigates ;
    rdf:object <https://comcomponent.com/knowledge/ntlm/> ;
    schema:description "フェーズ2(2026年後半予定)のIAKerbは、ドメインコントローラーへ到達できない経路が原因のNTLM依存を減らすことを狙う"@ja ;
    ks:evidence <https://jpwinsup.github.io/blog/2024/08/22/ActiveDirectory/Authentication/retireNTLM/> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/local-kdc/> ;
    rdf:predicate ks:mitigates ;
    rdf:object <https://comcomponent.com/knowledge/ntlm/> ;
    schema:description "フェーズ2(2026年後半予定)のローカルKDCは、ローカルアカウント認証でのNTLM依存を減らすことを狙うが、対応するWindows同士でしか効かない"@ja ;
    ks:evidence <https://jpwinsup.github.io/blog/2024/08/22/ActiveDirectory/Authentication/retireNTLM/> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/kerberos/> ;
    rdf:predicate ks:requires ;
    rdf:object <https://comcomponent.com/knowledge/spn/> ;
    schema:description "Kerberosはクライアントが提示するSPNからサービスアカウントを特定してチケットを発行するため、SPNの誤りは監査で見つかる典型的なNTLMフォールバック原因になる"@ja ;
    ks:evidence <https://learn.microsoft.com/previous-versions/windows/it-pro/windows-server-2008-R2-and-2008/jj865682(v=ws.10)> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/ntlm/> ;
    rdf:predicate ks:mayCause ;
    rdf:object <https://comcomponent.com/knowledge/ntlm-relay-attack/> ;
    schema:description "監査で見つかるNTLM依存箇所は、そのままSMBリレー・中間者攻撃・総当たり攻撃に対する脆弱性でもある"@ja ;
    ks:evidence <https://learn.microsoft.com/previous-versions/windows/it-pro/windows-10/security/threat-protection/security-policy-settings/network-security-restrict-ntlm-outgoing-ntlm-traffic-to-remote-servers> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/smb-signing/> ;
    rdf:predicate ks:prevents ;
    rdf:object <https://comcomponent.com/knowledge/ntlm-relay-attack/> ;
    schema:description "NTLM依存を潰し終える前の期間も、SMB署名が有効な相手にはリレー攻撃が成立しない"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/storage/file-server/smb-signing-overview> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/ntlm/> ;
    rdf:predicate ks:requires ;
    rdf:object <https://comcomponent.com/knowledge/domain-controller/> ;
    schema:description "ドメインアカウントでのNTLM認証では、リソースサーバーは新しいアクセストークンが必要になるたびにドメインコントローラーへ問い合わせる"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/security/kerberos/ntlm-overview> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/ntlm-operational-log/> ;
    rdf:predicate ks:shouldPrecede ;
    rdf:object <https://comcomponent.com/knowledge/smb-ntlm-block/> ;
    schema:description "NTLM/Operationalログでの監査結果を裏取りしてから、SMBクライアント側のNTLMブロックをパイロット展開するのが定石"@ja ;
    ks:evidence <https://learn.microsoft.com/previous-versions/windows/it-pro/windows-10/security/threat-protection/security-policy-settings/network-security-restrict-ntlm-outgoing-ntlm-traffic-to-remote-servers> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/tryipspn/> ;
    rdf:predicate ks:mitigates ;
    rdf:object <https://comcomponent.com/knowledge/ntlm/> ;
    schema:description "クライアント側でTryIPSPNを設定しIPアドレスのSPNを登録すれば、DNS名に変更できない相手でもKerberosを成立させNTLMへの依存を避けられる。ただしDNS名への変更ができない場合の最後の手段"@ja ;
    ks:evidence <https://learn.microsoft.com/windows-server/security/kerberos/configuring-kerberos-over-ip> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "context-dependent" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/negotiate/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/kerberos/> ;
    schema:description "自作アプリを含め、NegotiateはKerberosとNTLMのどちらかを選択し、認証に関わるシステムのいずれかがKerberosを使えない場合を除きKerberosを選ぶ"@ja ;
    ks:evidence <https://learn.microsoft.com/windows/win32/secauthn/microsoft-ntlm> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/negotiate/> ;
    rdf:predicate ks:uses ;
    rdf:object <https://comcomponent.com/knowledge/ntlm/> ;
    schema:description "Kerberosが使えない場合にだけ、NegotiateはNTLMへフォールバックする"@ja ;
    ks:evidence <https://learn.microsoft.com/windows/win32/secauthn/microsoft-ntlm> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .

[] a rdf:Statement ;
    rdf:subject <https://comcomponent.com/knowledge/ntlm/> ;
    rdf:predicate ks:mayCause ;
    rdf:object <https://comcomponent.com/knowledge/pass-the-hash/> ;
    schema:description "監査で見つかるNTLM依存箇所の資格情報はパスワードのハッシュそのものであり、盗まれればPass-the-Hashが成立する"@ja ;
    ks:evidence <https://learn.microsoft.com/windows/win32/secauthn/microsoft-ntlm> ;
    ks:verifiedAt "2026-08-01" ;
    ks:certainty "established" .
