14 октября 2025 года закончится расширенная поддержка (Extended End of Support, EoS) для Microsoft Exchange Server 2016 и 2019. Это означает полное прекращение выпуска обновлений безопасности для этих версий. Эксплуатация этих систем после указанной даты создает прямой и высокий риск взлома корпоративной инфраструктуры электронной почты. Единственной локальной версией, которая будет по-прежнему поддерживаться, станет Exchange Server Subscription Edition (SE).
Риски модели бессрочного лицензирования
Модель «вечной лицензии» (CapEx) несовместима с современными требованиями к кибербезопасности. Ландшафт угроз постоянно меняется, и программное обеспечение, не получающее регулярных обновлений, неизбежно становится уязвимым.
Обеспечение безопасности корпоративных систем — это постоянный процесс. Модель подписки (OpEx) обеспечивает постоянное финансирование разработки и выпуска обновлений безопасности от поставщика. Переход Microsoft на модель подписки для Exchange Server подтверждает, что в современной среде поддержка и обновления являются неотъемлемой частью продукта.
Рекомендация: перенести почтовые службы в облако
Наиболее безопасной стратегией является обработка электронной почты за пределами корпоративного периметра. Облачные платформы, такие как Microsoft 365 и Google Workspace, обеспечивают уровень защиты, недостижимый для большинства штатных ИТ-команд.
Перенеся службу электронной почты в «облако», организация удаляет одну из наиболее уязвимых публичных служб из своего периметра и перестает быть постоянным источником компрометации. Это устраняет риски, связанные с управлением и защитой локальных почтовых серверов, которые являются приоритетной целью для атак (например, уязвимости ProxyLogon/ProxyShell).
План действий для локальной инфраструктуры
Для организаций, которые по нормативным или техническим причинам держат почтовые серверы внутри своего периметра, необходимо выполнить следующие шаги:
- Планируйте и переходите на версию Exchange Server Subscription Edition (SE). Это необходимое условие для продолжения получения обновлений безопасности и поддержания надлежащего уровня защиты.
- Усилить контроль трафика во внутренней сети. Защитить периметр с помощью брандмауэра недостаточно. Необходимо внедрить сегментацию сети для изоляции критически важных систем и использовать решения Network Detection and Response (NDR) для анализа внутреннего («восток-запад») трафика с целью обнаружения аномальной активности и предотвращения бокового перемещения злоумышленника по сети.
Автор: Алексей Шуленков (консультант по решениям в области кибербезопасности, DAAC digital)
Подробную информацию о наших решениях в области кибербезопасности вы можете найти на нашей специальной странице: Кибербезопасность.











