Exchange 2016/2019 için ESU programı Ekim'de bitiyor. Şirketler güncelleme yoksa güvenlik riskiyle karşı karşıya.
Ne oldu?
Microsoft, Exchange Server 2016 ve 2019 için Extended Security Update (ESU) programının Ekim ayında sona ereceğini duyurdu. Bu program, ana destek süresi dolan sürümler için kritik güvenlik yamaları sağlıyordu. Ekim ayından sonra bu sürümler için yeni güvenlik güncellemesi yayımlanmayacak; yalnızca mevcut yamaların üzerine ek güvenlik düzeltmeleri gelmeyecek. Microsoft, müşterilerine bu tarihten önce gerekli planlamayı yapmalarını hatırlatıyor.
Neden önemli?
Exchange sunucuları, kurumsal e-posta altyapısının kalbinde yer alır ve siber saldırganların en çok hedef aldığı sistemlerden biridir. Geçmişte Exchange'teki açıklar (örneğin ProxyLogon ve ProxyShell) dünya genelinde büyük veri ihlallerine yol açtı. ESU programının sona ermesi, bu sürümleri kullanan kuruluşların yeni keşfedilen güvenlik açıklarına karşı korumasız kalacağı anlamına geliyor. Bu durum, özellikle uyumluluk gereksinimleri olan sektörler (finans, sağlık, kamu) için ciddi risk oluşturuyor.
Kim veya ne etkileniyor?
Exchange Server 2016 ve 2019 kullanan tüm kuruluşlar etkileniyor. Ayrıca, bu sürümleri barındıran şirketlerin yanı sıra, e-posta hizmetini bu sunucular üzerinden alan çalışanlar ve müşteriler de dolaylı olarak risk altında. Microsoft, Exchange Online gibi bulut tabanlı hizmetlere geçişi öneriyor; ancak şirket içi (on-premises) çözümlerden vazgeçmek istemeyenler için alternatif yol haritaları da mevcut. ESU kapsamındaki son güncellemelerin Ekim ayında yayımlanması bekleniyor, ancak bu tarihten sonra yeni sürümlere yükseltme yapılması zorunlu hale geliyor.
Ne yapılmalı?
Kuruluşlar öncelikle Exchange sürümlerini kontrol etmeli ve Ekim ayına kadar güncelleme takvimini planlamalı. En kritik adım, Exchange 2016 veya 2019 kullanıcılarının en kısa sürede Exchange Subscription Edition (SE) sürümüne yükseltmesi veya Exchange Online'a geçiş yapmasıdır. Yükseltme yapılamıyorsa, geçici olarak güvenlik duvarı kurallarını sıkılaştırmak, ESU sonrası dönemde ek riskleri azaltmak için önerilir. Ayrıca, Microsoft'un resmi dokümantasyonundaki geçiş rehberlerini incelemek ve siber güvenlik ekibiyle birlikte acil durum planı oluşturmak önemli. Unutulmamalıdır ki, desteklenmeyen yazılımlar yalnızca teknik bir sorun değil, aynı zamanda yasal ve itibar riski de taşır.
Kaynaklar
-
BleepingComputer - Microsoft Exchange ESU Programı-
Microsoft - Exchange Server Destek Döngüsü-
Microsoft - Exchange Server Yükseltme Rehberi