Windows Server 2012 и 2016 без обновлений: чем это грозит офису и как спланировать переход
Раз в пару месяцев мне звонит новый клиент с одной и той же историей: файлы зашифрованы, на рабочем столе записка с требованием выкупа в биткоинах, бухгалтерия встала. И почти всегда за этим стоит один и тот же виновник — сервер на Windows Server 2012 или 2016, который не обновлялся года три, а то и пять. Я директор «АйТи-Фреш», мы обслуживаем маленькие офисы — бухгалтерии, юрфирмы, клиники, склады — и вижу эту картину настолько часто, что решил написать отдельно, без прикрас.
Почему старая ОС — это не просто «работает и ладно»
Windows Server 2012 официально снят с расширенной поддержки в октябре 2023 года. Windows Server 2016 доживает свой век и уйдёт с поддержки в январе 2027-го — казалось бы, время ещё есть. Но вот в чём фокус: с момента снятия с поддержки Microsoft перестаёт выпускать патчи безопасности. Совсем. Даже за деньги через Extended Security Updates программа не бесконечна и стоит недёшево — я считал одному клиенту, вышло больше 200 тысяч рублей в год за один сервер, и это только первый год, дальше цена растёт.
А уязвимости находят постоянно. Не важно, сколько лет системе — исследователи и хакеры продолжают ковырять код, потому что таких серверов в мире ещё миллионы. Просто патчей на эти дыры больше нет. Получается парадокс: чем старше система, тем больше в ней известных, задокументированных, разжёванных до пошаговых инструкций уязвимостей — и тем меньше шансов, что производитель их закроет.
У меня был случай с торговой компанией на юге Москвы: сервер 2012-й, база 1С, файловая шара на 40 человек. Всё работало годами, зачем трогать? Тронуть пришлось после того, как через RDP зашли шифровальщики и положили всё за одну ночь. Восстанавливали три дня, часть данных за последний месяц потеряли безвозвратно.
Как шифровальщик реально заходит через дырявый сервер
Схема почти всегда одна и та же, я её вижу настолько регулярно, что могу рассказать по шагам. Сначала сканер — их гоняют ботами по всему интернету круглые сутки — находит открытый RDP-порт 3389 на вашем внешнем IP. Дальше перебор паролей или эксплуатация конкретной дыры вроде BlueKeep — это уязвимость 2019 года в службе удалённых рабочих столов, которая позволяет выполнить код на сервере вообще без пароля. На пропатченной системе она закрыта. На старой без обновлений — открыта настежь.
Дальше злоумышленник получает права администратора, отключает антивирус, если он вообще был, и начинает шифровать всё, до чего дотягивается — файловые шары, базы 1С, бэкапы, если они лежат на том же сервере или в той же сети без изоляции. Причём современные группировки не спешат: сначала неделями сидят тихо, изучают сеть, находят все копии данных, а потом бьют разом, чтобы восстановиться было невозможно.
Второй частый вход — через уязвимости в SMB, той самой службе, что раздаёт общие папки. Помните WannaCry в 2017 году? Он разлетелся именно через дыру в SMBv1, которую Microsoft закрыла патчем ещё до эпидемии — но миллионы серверов патч не поставили. Прошло почти десять лет, а я до сих пор захожу к клиентам и вижу включённый SMBv1 просто потому, что «так было и работает».
Что я вижу на входе, когда прихожу в новый офис
Типичная картина маленькой компании: сервер стоит в шкафу с 2015 года, обновления Windows отключены вручную — потому что когда-то один апдейт «положил» 1С, и системный администратор, который тогда работал, решил больше не рисковать. С тех пор прошло лет шесть, администратор сменился уже дважды, а служба Windows Update как была выключена, так и осталась. Никто не помнит зачем, но трогать боятся.
Второй частый момент — антивирус либо не стоит вообще, либо стоит бесплатный, который на сервере толком не работает как серверное решение. Третий — бэкапы делаются на тот же диск или в ту же сеть, что и рабочие данные, а значит шифровальщик доберётся и до них. У одной юрфирмы, которую я аудировал в начале года, бэкап 1С лежал в соседней папке на том же сервере — просто чтобы «было под рукой». Под рукой оказалось и у вируса.
А ещё RDP «для удобства» пробрасывают напрямую в интернет без VPN и без ограничения по IP — потому что бухгалтеру нужно работать из дома, а настраивать что-то посложнее было лень или некому. Это самая частая причина взлома из всех, что я вижу — процентов шестьдесят инцидентов начинаются именно так.
Сколько на самом деле стоит простой из-за шифровальщика
Владельцы часто считают экономию на переходе — мол, зачем платить за новые лицензии Windows Server и железо, если старое ещё работает. Давайте посчитаю честно. Переход на актуальную версию для офиса на 20-30 рабочих мест обычно обходится в 150-400 тысяч рублей — сюда входят лицензии, работы по миграции, тестирование. Звучит как заметная сумма для малого бизнеса, я понимаю.
А теперь другая сторона. Простой бухгалтерии или производства на три-пять дней — это упущенная выручка, штрафы за просроченную отчётность, недовольные клиенты, которым не отгрузили товар. У клиники это вообще может означать невозможность принимать пациентов и отменённые записи на недели вперёд. У одного производственного клиента после атаки простой обошёлся почти в полтора миллиона рублей — и это без учёта выкупа, который они, к счастью, платить не стали, восстановились из офлайн-бэкапа, который мы за полгода до этого настояли сделать отдельно.
Плюс репутационные издержки, которые вообще плохо считаются в деньгах. Клиенты узнают об утечке — а утечка почти всегда сопровождает шифрование, современные группировки сначала данные воруют, а потом уже шифруют — и это долго аукается. Так что вопрос не «тратить или не тратить», а «потратить сейчас контролируемо или потом непредсказуемо много».
Как спланировать переход, не остановив бизнес
Первое — не надо бросаться и переустанавливать всё за выходные. Так ломают базы 1С и теряют настройки, которые никто не задокументировал. Начните с инвентаризации: какие сервисы реально висят на старом сервере, какие версии 1С, СУБД, какие расшаренные папки, кто и как подключается. Обычно на это уходит неделя-две, и это самый недооцененный этап — именно тут вылезают сюрпризы вроде древней бухгалтерской надстройки, которая работает только на конкретной сборке сервера.
Дальше — параллельный сервер. Поднимаете новую систему рядом со старой, переносите сервисы по одному, тестируете, и только убедившись, что всё работает, переключаете пользователей. Да, это требует железа или виртуальной машины на время перехода, но это в разы дешевле простоя. Мы обычно закладываем на такой переход от трёх недель до двух месяцев в зависимости от количества сервисов — торопиться здесь вредно.
И отдельно — пока не мигрировали, закройте дыры руками. Уберите RDP из прямого доступа в интернет, поставьте VPN, включите многофакторную аутентификацию хотя бы для админов, отключите SMBv1, если он ещё жив, настройте офлайн-бэкап в отдельном месте, до которого шифровальщик не дотянется через сеть. Это не отменяет необходимость перехода, но снижает вероятность, что вас взломают, пока вы к нему готовитесь.
Куда переходить и на что смотреть при выборе
Для большинства маленьких офисов сейчас разумный выбор — Windows Server 2022 или уже подтянувшийся 2025-й, если бюджет позволяет и совместимость с 1С и другим софтом проверена. Поддержка у 2022-го идёт до 2031 года, у 2025-го — ещё дольше, так что переход даёт запас на многие годы вперёд, а не решает проблему на два года и снова упирается в дедлайн.
Отдельный вопрос — переезжать ли в облако вместо своего железа. Для торговых и юридических компаний с 15-40 рабочими местами я всё чаще советую виртуальный сервер у надёжного провайдера с автоматическими обновлениями и резервным копированием на его стороне — это снимает головную боль с обслуживания железа и снижает риск, что кто-то забудет включить обновления через три года, как это обычно и происходит.
Если остаётесь на своём железе — проверьте, тянет ли оно новую ОС физически, часто серверы 2012-2014 годов выпуска просто не потянут актуальную систему по ресурсам, и переход на новую версию Windows совпадает с заменой железа. Это увеличивает бюджет, но и снимает разом две проблемы вместо одной.
Частые вопросы
У нас Windows Server 2016, поддержка вроде до 2027 года — можно подождать?
Формально да, расширенная поддержка Windows Server 2016 действительно идёт до января 2027-го. Но переход обычно занимает месяц-два с учётом тестирования 1С и других сервисов, а бюджет и подрядчика лучше искать заранее, а не в последний квартал перед дедлайном, когда все закладывают завышенные сроки и цены.
Можно просто поставить хороший антивирус и не трогать саму ОС?
Антивирус закрывает часть угроз, но не патчит уязвимости в самой операционной системе — а именно через них чаще всего заходят современные атаки на RDP и SMB. Это как поставить сигнализацию на дом с выбитой дверью: помогает, но проблему не решает.
У нас RDP наружу, но пароли сложные — этого разве не достаточно?
Сложный пароль не спасает от эксплуатации уязвимостей в самой службе удалённых рабочих столов, той же BlueKeep — там пароль вообще не нужен. Плюс перебор паролей автоматизирован ботами и идёт постоянно, рано или поздно слабое звено найдётся, особенно если это старая учётная запись без блокировки после неудачных попыток.
Сколько реально стоит переход для офиса на 25 рабочих мест?
По нашей практике — от 150 до 350 тысяч рублей с учётом лицензий, работ и тестирования, в зависимости от количества сервисов и состояния текущего железа. Это в разы меньше, чем средний простой после атаки шифровальщика, который у наших клиентов выходил на полтора-два миллиона рублей.
Закажите бесплатный аудит инфраструктуры у «АйТи-Фреш» — за один визит скажем, сколько у вас времени и во сколько обойдётся безопасный переход.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.
