Advisory Microsoft sulla sicurezza (973811)

Protezione estesa per l'autenticazione

Data di pubblicazione: | Aggiornamento:

Versione: 1.14

La pubblicazione del presente advisory Microsoft ha lo scopo di annunciare la disponibilità di una nuova funzionalità sulla piattaforma Windows: la protezione estesa per l'autenticazione. Questo aggiornamento migliora la protezione e la gestione delle credenziali quando si esegue l'autenticazione delle connessioni di rete tramite l'Autenticazione Windows integrata.

L'aggiornamento non fornisce direttamente protezione contro attacchi specifici, come l'inoltro di credenziali, ma consente alle applicazioni di avvalersi della protezione estesa per l'autenticazione. Il presente advisory fornisce istruzioni agli sviluppatori e agli amministratori di sistema su questa nuova funzionalità e su come distribuirla per proteggere le credenziali di autenticazione.

Fattori attenuanti:

Informazioni generali

Panoramica

Domande frequenti

Interventi consigliati

Altre informazioni

Ringraziamenti

Microsoft ringrazia i seguenti utenti per aver collaborato alla protezione dei sistemi dei clienti:

  • Mark Gamache di T-Mobile USA per aver collaborato a proteggere i clienti da attacchi contro NTLMv1 (NT LAN Manager versione 1) e l'autenticazione di rete LAN Manager (LM).

Risorse

Dichiarazione di non responsabilità

Le informazioni disponibili in questo advisory sono fornite "come sono" senza garanzie di alcun tipo. Microsoft non rilascia alcuna garanzia, esplicita o implicita, inclusa la garanzia di commerciabilità e di idoneità per uno scopo specifico. Microsoft Corporation o i suoi fornitori non saranno, in alcun caso, responsabili per danni di qualsiasi tipo, inclusi i danni diretti, indiretti, incidentali, consequenziali, la perdita di profitti e i danni speciali, anche qualora Microsoft Corporation o i suoi fornitori siano stati informati della possibilità del verificarsi di tali danni. Alcuni stati non consentono l'esclusione o la limitazione di responsabilità per danni diretti o indiretti e, dunque, la sopracitata limitazione potrebbe non essere applicabile.

Versioni

  • V1.0 (11 agosto 2009): Pubblicazione dell'advisory.
  • V1.1 (14 ottobre 2009): Le Domande frequenti sono state aggiornate con informazioni relative ad un aggiornamento non correlato alla protezione incluso in MS09-054, relativo a WinINET.
  • V1.2 (8 dicembre 2009): Le Domande frequenti sono state aggiornate con informazioni relative a tre aggiornamenti non correlati alla protezione che si riferiscono a Windows HTTP Services, allo Stack del protocollo HTTP e a Internet Information Services.
  • V1.3 (9 marzo 2010): Sono state aggiornate le Domande frequenti per comunicare il nuovo rilascio dell'aggiornamento che consente ad Internet Information Services di avvalersi della protezione estesa per l'autenticazione. Per ulteriori informazioni, vedere la sezione Problemi noti nell'articolo della Microsoft Knowledge Base 973917.
  • V1.4 (14 aprile 2010): È stata aggiornata la sezione Soluzioni alternative delle Domande frequenti per indirizzare gli utenti alla voce "Quali altre misure sta adottando Microsoft per implementare questa funzionalità?".
  • V1.5 (8 giugno 2010): Le Domande frequenti sono state aggiornate con informazioni relative a sei aggiornamenti non correlati alla protezione che consentono a .NET Framework di avvalersi della protezione estesa per l'autenticazione.
  • V1.6 (14 settembre 2010): Le Domande frequenti sono state aggiornate con informazioni relative ad un aggiornamento non correlato alla protezione che permettono ad Outlook Express e Windows Mail di avvalersi della protezione estesa per l'autenticazione.
  • V1.7 (12 ottobre 2010): Le Domande frequenti sono state aggiornate con informazioni relative ad un aggiornamento non correlato alla protezione che consente al protocollo Server Message Block (SMB) di Windows di avvalersi della protezione estesa per l'autenticazione.
  • V1.8 (14 dicembre 2010): Le Domande frequenti sono state aggiornate con informazioni relative ad un aggiornamento non correlato alla protezione che permette a Microsoft Outlook di avvalersi della protezione estesa per l'autenticazione.
  • V1.9 (17 dicembre, 2010): Rimossa la voce di Domande frequenti, inizialmente aggiunta il 14 dicembre 2010, relativa a un aggiornamento non correlato alla protezione che consente a Microsoft Outlook di avvalersi della protezione estesa per l'autenticazione.
  • V1.0 (11 gennaio 2011): Aggiornate le Domande frequenti con informazioni relative a una nuova versione che consente a Microsoft Office Live Meeting Service Portal di avvalersi della protezione estesa per l'autenticazione.
  • V1.11 (12 gennaio 2011): È stato corretto il collegamento alle note sulla versione per il portale dei servizi Microsoft Office Live Meeting nelle Domande frequenti.
  • V1.12 (12 aprile 2011): Le Domande frequenti sono state aggiornate con informazioni relative ad un aggiornamento non correlato alla protezione che permette a Microsoft Outlook di avvalersi della protezione estesa per l'autenticazione.
  • V1.13 (31 ottobre 2012): Sono stati corretti i fattori attenuanti.
  • V1.14 (8 gennaio 2013): Le Domande frequenti e le azioni consigliate sono state aggiornate con informazioni relative agli attacchi contro NTLMv1 (NT LAN Manager versione 1) e l'autenticazione di rete LAN Manager (LM). Sono disponibili soluzioni Microsoft Fix it per Windows XP e Windows Server 2003 per la protezione da questi attacchi. L'applicazione delle soluzioni Microsoft Fix it consente di attivare le impostazioni NTLMv2 necessarie agli utenti per avvalersi della protezione estesa per l'autenticazione.