Vraag


Acties:
  • 0 Henk 'm!

  • Ando
  • Registratie: Maart 2022
  • Laatst online: 16-05-2024
De support van Windows 2012R2 Server loopt ten einde. Is er iets zinnigs te zeggen over de risico's die je loopt als je t/m Q2-2024 een Windows 2012R2 on premise server in de lucht houdt, beveiligd met ESET 2FA en ESET Protect?

Een inplace-update is een kostbare en niet risico-loze optie voor een half jaar.

Verlengde support van Microsoft is niet mogelijk op de configuratie.

Kan iemand een zinnig antwoord geven?

Alle reacties


Acties:
  • +1 Henk 'm!

  • akimosan
  • Registratie: Augustus 2003
  • Niet online
De risico's zul je zelf in kaart moeten brengen en zijn ook afhankelijk van de workloads / applicatie(s) die nu op de server draaien.
Enkel een webapplicatie die via https communiceert op poort 443? Welke webserver? Systeem verder geheel firewalled en geïsoleerd van overige netwerk? Server domain joined, ja of nee? Of is de server vanuit het interne netwerk compleet benaderbaar, alle poorten open, etc?

De meeste exploits worden tegenwoordig uitgebuit vanaf het LAN omdat veel bedrijven hun interne netwerk teveel vertrouwen.
Maar nogmaals, je zult zelf de risico's in kaart moeten brengen.

Is er kans op misbruik van een 0 day exploit die iemand nog op de plank heeft liggen voor server 2012 R2 die pas actief misbruikt gaat worden na end of support?

Heb je wel eens een kat zien liggen wachten bij een plek waar veel vogeltjes langskomen?

Acties:
  • 0 Henk 'm!

  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 12-09 14:40

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

Ando schreef op maandag 3 juli 2023 @ 15:47:
De support van Windows 2012R2 Server loopt ten einde. Is er iets zinnigs te zeggen over de risico's die je loopt als je t/m Q2-2024 een Windows 2012R2 on premise server in de lucht houdt, beveiligd met ESET 2FA en ESET Protect?
Welke risico's verwacht je zelf? Jij kent je omgeving zelf het beste. Hebben we het hier over een systeem die rechtstreeks aan het internet hangt, of is deze via (micro)segementering gescheiden van de rest van het netwerk?
Een inplace-update is een kostbare en niet risico-loze optie voor een half jaar.
Eset protect is ook kostbaar... Dat is het hele punt met beveiliging, het kost allemaal geld en is gedoe en als het goed is heb je het nooit nodig. Op die ene keer na, en dan ben je blij dat je het wel geregeld hebt.
Verlengde support van Microsoft is niet mogelijk op de configuratie.
Waarom niet?

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


Acties:
  • +2 Henk 'm!

  • D4NG3R
  • Registratie: Juli 2009
  • Laatst online: 15:22

D4NG3R

kiwi

:)

Ik ben wel benieuwd wat de risico's nu precies zijn en waarom er niet eerder is ingegrepen? Mainstream support is immers in 2018 al verlopen. :)

Komt d'r in, dan kö-j d’r oet kieken


Acties:
  • 0 Henk 'm!

  • nelizmastr
  • Registratie: Maart 2010
  • Laatst online: 14:40

nelizmastr

Goed wies kapot

Zolang connectiviteit van het internet direct naar de server niet per se nodig is, kun je firewall technisch alles dichtbouwen behalve de specifieke poorten voor de applicatie.

Maar ja, het enige juiste antwoord is: je bent te laat, je lifecycle management deugt niet etc.

Aangenomen dat het een virtuele machine is, trek een kopie, dump die in een afgeschermd netwerkje, doe daar een in-place upgrade op en test of alles nog werkt.

Werkt dat, full backup trekken van de productie machine, upgraden, testen, profit.

I reject your reality and substitute my own


Acties:
  • +1 Henk 'm!

Verwijderd

Microsoft heeft lang geleden aangekondigd dat deze support stopt. Je kan ervan uitgaan dat mensen die de laatste tijd kwetsbaarheden hebben ontdekt, gewoon een tijdje wachten totdat de ondersteung is gestopt. Dan zit je met je lekke server waar je geen updates meer voor krijgt. Met een beetje geluk wordt er dan een enkele patch uitgebracht uit coulance. Vanuit risicoperspectief zou ik dat echter geen acceptabel risico vinden.

Acties:
  • +1 Henk 'm!

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Nog even los van de technische aandachtspunten, veel aal genoemd: wat doet de server inhoudelijk? Als er persoonsgegevens op staan, heb je sowieso een (AVG-) compliancy issue ook als er niets fout gaat. Des te meer als er wel een datalek gaat komen na bewust niet de benodigde maatregelen te hebben genomen.

Risico: heb je niet een groter probleem als het op een ongepland moment alsnog uitvalt?

Naar de vraag kijkend is er ook geen testomgeving? :X Anders is het proberen minder risicovol.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Acties:
  • +1 Henk 'm!

  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 09:41
Ando schreef op maandag 3 juli 2023 @ 15:47:
De support van Windows 2012R2 Server loopt ten einde. Is er iets zinnigs te zeggen over de risico's die je loopt als je t/m Q2-2024 een Windows 2012R2 on premise server in de lucht houdt, beveiligd met ESET 2FA en ESET Protect?

Een inplace-update is een kostbare en niet risico-loze optie voor een half jaar.

Verlengde support van Microsoft is niet mogelijk op de configuratie.

Kan iemand een zinnig antwoord geven?
weet je wat kostbaar is? dan je in november dit jaar als 2012R2 uit de support is gehacked wordt (je kan er op wachten, de exploits zullen vast klaar staan wachtend tot de stekker uit 2012R2 gaat om de volgende dag paniek te zaaien)

dát is pas kostbaar, niet een upgrade doen met even een paar uur downtime en een nieuwe licentie.

A wise man's life is based around fuck you


Acties:
  • +1 Henk 'm!

  • Tylen
  • Registratie: September 2000
  • Laatst online: 15:34

Tylen

Dutch ProClass 1000 #56 ⭐⭐⭐⭐⭐

Ik neem aan dat het een virtuele server is? Maak een snapshot en doe een inplace upgrade. Gaat het fout, snapshot terug. Hoe moeilijk kan het zijn.

Ook eens met @Zwelgje hierboven, wat as je 's ochtends op je werk komt met een mooi randsomware schermpje overal......

“Choose a job you love, and you will never have to work a day in your life.”


Acties:
  • 0 Henk 'm!

  • Ando
  • Registratie: Maart 2022
  • Laatst online: 16-05-2024
De reden dat het qua tijdsplanning misloopt is het doorschuiven van de ontwikkelaar van de gebruikte ERP-applicatie van de Cloud-versie. Eerste planning was dat deze Q2 2023 klaar zou zijn, mooi op tijd om de server uit te faseren.

Intussen zijn we wel druk aan de slag geweest. Een backup van de virtuele 2012R2 server op andere hardware geïnstalleerd en daar mee aan de slag gegaan.

De Terminal Server wordt opnieuw opgebouwd, daarvan is een inplace upgrade naar 2019 niet te doen. Vanaf de fileserver worden diverse taken verplaatst waarna de update wel mogelijk is.

Acties:
  • 0 Henk 'm!

  • Xelefim
  • Registratie: Maart 2019
  • Laatst online: 08-10-2024
Ando schreef op dinsdag 5 december 2023 @ 20:01:
De Terminal Server wordt opnieuw opgebouwd, daarvan is een inplace upgrade naar 2019 niet te doen. Vanaf de fileserver worden diverse taken verplaatst waarna de update wel mogelijk is.
Een in-place upgrade zou in theorie wél te doen moeten zijn van een Terminal Server van 2012 R2 naar 2019. je dient enkel niet te vergeten je licenses aan te passen van 2012 rds cal's naar 2019 rds cal's. desalnietemin is het altijd beter om vanaf een schone 2019 install te beginnen.

- BSc TI + CCNA R&S (Expired ofcourse) + CCNA SEC (Also expired ofc)-


Acties:
  • 0 Henk 'm!

  • nelizmastr
  • Registratie: Maart 2010
  • Laatst online: 14:40

nelizmastr

Goed wies kapot

Xelefim schreef op woensdag 6 december 2023 @ 09:44:
[...]


Een in-place upgrade zou in theorie wél te doen moeten zijn van een Terminal Server van 2012 R2 naar 2019. je dient enkel niet te vergeten je licenses aan te passen van 2012 rds cal's naar 2019 rds cal's. desalnietemin is het altijd beter om vanaf een schone 2019 install te beginnen.
RDS servers zijn doorgaans inderdaad vrij eenvoudig. Sowieso de meeste standaard rollen zijn prima te upgraden, m.u.v. domain controllers en Exchange bakken (vooral de compatibiliteitsmatrix in het oog houden).

Onlangs nog een rds bak van 2012R2 rechstreeks naar 2022 gekregen. Alleen de CAL’s omgezet en verder niks bijzonders.

I reject your reality and substitute my own

Pagina: 1