14 октября 2025 года закончится расширенная поддержка (Extended End of Support, EoS) для Microsoft Exchange Server 2016 и 2019. Это означает полное прекращение выпуска обновлений безопасности для этих версий. Эксплуатация этих систем после указанной даты создает прямой и высокий риск взлома корпоративной инфраструктуры электронной почты. Единственной локальной версией, которая будет по-прежнему поддерживаться, станет Exchange Server Subscription Edition (SE).
 

Риски модели бессрочного лицензирования

Модель «вечной лицензии» (CapEx) несовместима с современными требованиями к кибербезопасности. Ландшафт угроз постоянно меняется, и программное обеспечение, не получающее регулярных обновлений, неизбежно становится уязвимым.

Обеспечение безопасности корпоративных систем — это постоянный процесс. Модель подписки (OpEx) обеспечивает постоянное финансирование разработки и выпуска обновлений безопасности от поставщика. Переход Microsoft на модель подписки для Exchange Server подтверждает, что в современной среде поддержка и обновления являются неотъемлемой частью продукта.

 
Рекомендация: перенести почтовые службы в облако

Наиболее безопасной стратегией является обработка электронной почты за пределами корпоративного периметра. Облачные платформы, такие как Microsoft 365 и Google Workspace, обеспечивают уровень защиты, недостижимый для большинства штатных ИТ-команд.

Перенеся службу электронной почты в «облако», организация удаляет одну из наиболее уязвимых публичных служб из своего периметра и перестает быть постоянным источником компрометации. Это устраняет риски, связанные с управлением и защитой локальных почтовых серверов, которые являются приоритетной целью для атак (например, уязвимости ProxyLogon/ProxyShell).

 
План действий для локальной инфраструктуры

Для организаций, которые по нормативным или техническим причинам держат почтовые серверы внутри своего периметра, необходимо выполнить следующие шаги:

  1. Планируйте и переходите на версию Exchange Server Subscription Edition (SE). Это необходимое условие для продолжения получения обновлений безопасности и поддержания надлежащего уровня защиты.
  2. Усилить контроль трафика во внутренней сети. Защитить периметр с помощью брандмауэра недостаточно. Необходимо внедрить сегментацию сети для изоляции критически важных систем и использовать решения Network Detection and Response (NDR) для анализа внутреннего («восток-запад») трафика с целью обнаружения аномальной активности и предотвращения бокового перемещения злоумышленника по сети.

Автор: Алексей Шуленков (консультант по решениям в области кибербезопасности, DAAC digital)

Подробную информацию о наших решениях в области кибербезопасности вы можете найти на нашей специальной странице: Кибербезопасность.

Поделитесь статьей, выберите свою платформу!
Published On: 17 сентября, 2025
/
Categories: Новости, Блог, Блог о кибербезопасности
/
Tags: , ,
/

Подпишитесь и будьте в курсе наших новостей в области ИТ

Всегда в курсе событий!