知識マップ: NTLM廃止で業務アプリは止まるか ── 監査ログの取り方と、依存を潰す順番
記事「NTLM廃止で業務アプリは止まるか ── 監査ログの取り方と、依存を潰す順番」の主張を、概念と関係(エッジ)に分解した知識グラフの全体です。各関係には根拠・確認日・確度が付いています。
NTLMは2024年6月に全バージョンが非推奨になり、NTLMv1はすでにWindows 11 24H2・Windows Server 2025で削除されています。廃止に備えるには、Restrict NTLMの監査ポリシーを有効にしてNTLM/Operationalログを集め、ドメインコントローラーの8004からサーバーの8003・クライアントの8001へとたどって原因アプリを特定し、IPアドレス直打ちとSPN未登録から潰していきます。SMBクライアント側のNTLMブロックで1接続ずつ裏取りしながら段階的に締めるのが実務の順番です。
flowchart LR
accTitle: NTLM非推奨化に伴う監査・移行の知識マップ
accDescr: NTLM非推奨化の3フェーズ、Restrict NTLMの監査ポリシーとNTLM/Operationalログ(イベント8001・8003・8004)によるドメインアカウント・ローカルアカウントの利用状況の可視化、Get-WinEventとProcess Monitorによる原因特定、SMBクライアント側のNTLMブロックでの実地確認、開発者側のNegotiateへの置き換えの関係を示す図
ntlm["NTLM"]
ntlm_operational_log["NTLM/Operationalログ"]
restrict_ntlm["「NTLMを制限する」ポリシー群"]
group_policy["グループポリシー"]
get_winevent["Get-WinEvent"]
procmon["Process Monitor(procmon.exe)"]
domain_account["ドメインアカウント"]
domain_controller["ドメインコントローラー"]
local_account["ローカルアカウント"]
workgroup["ワークグループ構成"]
kerberos["Kerberos"]
tryipspn["TryIPSPN"]
spn["SPN"]
smb_ntlm_block["SMBクライアント側のNTLMブロック"]
windows_11_24h2["Windows 11 バージョン24H2 / Windows Server 2025"]
net_use_blockntlm["NET USE /BLOCKNTLM"]
ntlmv1["NTLMv1"]
security_log_auth_package["セキュリティログの「パッケージ名 (NTLM のみ)」"]
negotiate["Negotiate"]
ntlm_hardcoded_auth_type["認証タイプへのNTLM名指し"]
iakerb["IAKerb"]
local_kdc["ローカルKDC"]
ntlm_relay_attack["NTLMリレー攻撃"]
smb_signing["SMB署名"]
pass_the_hash["Pass-the-Hash"]
ntlm -->|"で構成できる"| restrict_ntlm
restrict_ntlm -->|"で構成できる"| group_policy
restrict_ntlm -->|"で確認できる"| ntlm_operational_log
ntlm_operational_log -->|"で確認できる"| get_winevent
ntlm_operational_log -->|"で確認できる"| procmon
domain_account -->|"前提とする"| domain_controller
domain_account -->|"で確認できる"| ntlm_operational_log
local_account -->|"前提とする"| ntlm
workgroup -->|"両立しない"| kerberos
tryipspn -.->|"前提とする"| spn
smb_ntlm_block -->|"前提とする"| kerberos
smb_ntlm_block -->|"前提とする"| windows_11_24h2
smb_ntlm_block -->|"で確認できる"| net_use_blockntlm
smb_ntlm_block -->|"で構成できる"| group_policy
smb_ntlm_block -->|"軽減する"| ntlm
ntlmv1 -->|"両立しない"| windows_11_24h2
ntlmv1 -->|"で確認できる"| security_log_auth_package
negotiate -->|"の後継"| ntlm_hardcoded_auth_type
iakerb -.->|"軽減する"| ntlm
local_kdc -.->|"軽減する"| ntlm
kerberos -->|"前提とする"| spn
ntlm -.->|"原因になり得る"| ntlm_relay_attack
smb_signing -->|"防止する"| ntlm_relay_attack
ntlm -.->|"前提とする"| domain_controller
ntlm_operational_log -->|"より先に行うべき"| smb_ntlm_block
tryipspn -.->|"軽減する"| ntlm
negotiate -->|"利用する"| kerberos
negotiate -->|"利用する"| ntlm
ntlm -->|"原因になり得る"| pass_the_hash
概念間の関係(全29件)
図と同じ関係を文章でも列挙します。表示している文と機械可読な意味データ(RDFa)は同じ要素に載っています。確度が「確立した関係」のものは直接の関係として、「条件付きの関係」のものは成立条件つきの言明(rdf:Statement)として表現しています。
- NTLMは「NTLMを制限する」ポリシー群で構成できます。
- 「NTLMを制限する」ポリシー群はグループポリシーで構成できます。
- 「NTLMを制限する」ポリシー群はNTLM/Operationalログで確認できます。
- NTLM/OperationalログはGet-WinEventで確認できます。
- NTLM/OperationalログはProcess Monitor(procmon.exe)で確認できます。
- ドメインアカウントはドメインコントローラーを前提とします。
- ドメインアカウントはNTLM/Operationalログで確認できます。
- ローカルアカウントはNTLMを前提とします。
- ワークグループ構成はKerberosと両立しません。
- TryIPSPNはSPNを前提とします。
- SMBクライアント側のNTLMブロックはKerberosを前提とします。
- SMBクライアント側のNTLMブロックはWindows 11 バージョン24H2 / Windows Server 2025を前提とします。
- SMBクライアント側のNTLMブロックはNET USE /BLOCKNTLMで確認できます。
- SMBクライアント側のNTLMブロックはグループポリシーで構成できます。
- SMBクライアント側のNTLMブロックはNTLMを軽減します。
- NTLMv1はWindows 11 バージョン24H2 / Windows Server 2025と両立しません。
- NTLMv1はセキュリティログの「パッケージ名 (NTLM のみ)」で確認できます。
- Negotiateは認証タイプへのNTLM名指しの後継に当たります。
- IAKerbはNTLMを軽減します。
- ローカルKDCはNTLMを軽減します。
- KerberosはSPNを前提とします。
- NTLMはNTLMリレー攻撃の原因になることがあります。
- SMB署名はNTLMリレー攻撃を防ぎます。
- NTLMはドメインコントローラーを前提とします。
- NTLM/OperationalログはSMBクライアント側のNTLMブロックより先に行うべきです。
- TryIPSPNはNTLMを軽減します。
- NegotiateはKerberosを利用します。
- NegotiateはNTLMを利用します。
- NTLMはPass-the-Hashの原因になることがあります。
主要概念の定義
機械可読データ
このページはサイトの知識グラフ(_data/knowledge/)から自動生成されています。誤りの指摘はお問い合わせからお願いします。