Для подписчиков12 января 2027 года в Microsoft официально прекратят расширенную поддержку Windows Server 2016. Редакции Datacenter, Standard и Essentials перейдут в статус End of Life (EOL): для них больше не будут выпускать регулярные обновления безопасности и бесплатные исправления, а техподдержка закончится.
12 января 2027 года в Microsoft официально прекратят расширенную поддержку Windows Server 2016. Редакции Datacenter, Standard и Essentials перейдут в статус End of Life (EOL): для них больше не будут выпускать регулярные обновления безопасности и бесплатные исправления, а техподдержка закончится.
Для ИТ‑директоров и специалистов по ИБ это важный рубеж: модель угроз изменится. Инфраструктура на устаревшей ОС всегда будет под подозрением на уязвимости. Пока ИТ‑отделы планируют и проводят долгосрочную миграцию, систему нужно жестко харденить и изолировать, чтобы снизить риск компрометации.
Архитектурные рискиГлавная опасность ОС со статусом End of Life — постепенное накопление незакрытых уязвимостей, как 0-day, так и n-day. Любая критическая брешь в сетевом стеке, подсистеме криптографии или механизмах удаленного вызова процедур (RPC), найденная после января 2027 года, останется без патча, и злоумышленники смогут ее эксплуатировать. Помимо прямого риска компрометации, организации сталкиваются со следующими проблемами:
В Windows Server 2016 нет многих современных механизмов защиты, которые появились в более поздних версиях — Windows Server 2022 и Windows Server 2025. Например, Windows Server Update Services (WSUS), которую годами использовали вместе с Windows Server 2016, пометили как устаревшую, а новые подходы к администрированию уже строятся вокруг Enterprise Access Model и Azure Arc.
Сокращаем поверхность атакиЧем больше исполняемого кода в системе, тем хуже с безопасностью. Поэтому первый и самый эффективный шаг в харденинге серверов с Windows Server 2016 — выбрать вариант установки Server Core вместо Desktop Experience.
Когда в Windows включен полноценный графический интерфейс (GUI), системе приходится загружать в ядро подсистему win32k.sys. Исторически этот компонент графической подсистемы часто становился источником уязвимостей для локального повышения привилегий (LPE) и багов в обработке шрифтов. Эксплуатируя ошибки в win32k.sys, атакующий с правами обычного пользователя может быстро получить права NT AUTHORITY\SYSTEM.
Переход на Server Core убирает из системы компоненты оболочки, браузеры, медиакодеки и графические утилиты. Благодаря этому сервер приходится реже перезагружать, а общая поверхность атаки уменьшается. Управлять такими серверами нужно только удаленно: через Windows Admin Center (WAC) или PowerShell Remoting (WinRM), заранее настроив слушатели HTTPS и доменные сертификаты.
Если перейти на Server Core не получается из‑за жестких требований легаси‑приложений, сокращай поверхность атаки: без жалости удаляй неиспользуемые роли и службы. По умолчанию Windows Server 2016 сохраняет совместимость со старыми протоколами, и это создает серьезные риски.
Учитывай, что многие меры харденинга — отключение устаревших протоколов, ограничение шифров, строгие политики аутентификации — могут конфликтовать с очень старым софтом, который зависит от этих механизмов. Каждое изменение настроек сначала тестируй в изолированной среде, максимально похожей на прод, и только потом выкатывай на рабочие серверы.
Обязательно отключи службу «Диспетчер печати» (Print Spooler) на всех серверах, кроме выделенных принт‑серверов. У нее есть RPC-интерфейсы с уязвимостями вроде PrintNightmare, которые позволяют удаленно выполнять код от имени SYSTEM.
# Полное отключение и остановка службы Print Spooler
Stop-Service -Name Spooler -Force -WarningAction SilentlyContinue
Set-Service -Name Spooler -StartupType Disabled
Советую полностью удалить из системы протокол SMBv1, уязвимый для атак через EternalBlue, и отключить службу WebClient, чтобы закрыть векторы атак через WebDAV.
В модели Zero Trust («никому не доверяй») локальную сеть по умолчанию считаем уже скомпрометированной. Поэтому каждый сервер на Windows Server 2016 должен сам защищать свой сетевой периметр с помощью встроенного файрвола Windows Defender в режиме повышенной безопасности.
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Microsoft ends support for SQL Server 2016, but admits that it is still "heavily deployed" | 0 | 5 | 18-07-2026 |
| 2 | Support für Windows 10 endet bald - was Sie wissen müssen und tun können | 0 | 7 | 27-09-2025 |
| 3 | Microsoft alerta para o fim do suporte do Windows Server 2022 | 0 | 8.95 | 19-08-2026 |
| 4 | Microsoft: Windows 10 darf noch ein Jahr weiterleben | 0 | 16.08 | 26-06-2026 |
| 5 | Продажа, настройка, внедрение, доработки и сопровождение систем 1C. | 0 | 20.12 | 04-08-2026 |
| 6 | Поддержка Firefox 115 ESR продлена до марта 2027 года | 0 | 19.94 | 19-08-2026 |
| 7 | В Microsoft дорабатывают обновление для Windows, вызвавшее проблемы | 0 | 0 | 19-02-2020 |
| 8 | Remote Event Receivers are retiring: move to SharePoint webhooks before July 1, 2027 | 0 | 10.11 | 29-06-2026 |
| 9 | Старые скрипты перестанут работать на Windows 11 Предварительный апдейт Windows ... | 0 | 9.16 | 19-08-2026 |
| 10 | Старые скрипты перестанут работать на Windows 11 Предварительный апдейт Windows ... | 0 | 9.16 | 19-08-2026 |