Санкции и ИТ-инфраструктура: считаем критические зависимости
Первые санкции против России заставляют ИТ-команды смотреть на инфраструктуру иначе. Где реальные узкие места по лицензиям, железу и SaaS?
Введение первых санкций против России в марте 2014 заставляет ИТ-рынок оценивать риски поставок оборудования и зарубежных лицензий
Последние две недели в профессиональных чатах и на встречах с клиентами один и тот же вопрос: «что нам теперь будет с Microsoft/Cisco/VMware?». После первых санкционных объявлений в конце февраля - начале марта тема из абстрактной стала конкретной. Никто пока не знает ответа, но вопрос правильный, и его стоит задать себе методично.
Мы провели несколько дней за анализом инфраструктур - своей рабочей и клиентских, где есть доступ. Вот что получилось.
Три класса зависимостей
Удобно разбить риски на три категории, у каждой свой горизонт и своя логика.
Первая - зарубежные лицензии на ПО. Это самое непростое. Корпоративный Microsoft (Windows Server, SQL Server, Exchange), VMware vSphere, продукты Cisco для управления сетью - всё это лицензируется через дистрибьюторов и партнёров. Прямого запрета на продажу лицензий сейчас нет, санкции пока касаются физических лиц и отдельных организаций, а не ИТ-рынка в целом. Но схема поставки усложняется, а что будет через квартал - неизвестно. Отдельный вопрос - Software Assurance и продление Enterprise Agreement: если цепочка поставки порвётся, продление может стать нетривиальным.
Вторая - железо с длинным циклом поставки. Серверы HP, Dell, Cisco - это не купил и завтра привезли. Procurement в крупных компаниях и так занимает два-три месяца с учётом бюджетирования и тендеров. Если добавить к этому риск задержки на таможне или отказа дистрибьютора - получается дыра. Особенно уязвимы те, кто строит планы расширения на следующий год с расчётом на конкретные модели.
Третья - облачные SaaS и внешние сервисы. Здесь картина пёстрая. Часть клиентов уже перевела часть процессов в западные SaaS: почта, CRM, проектные инструменты. Если сервис просто закроет доступ по IP или откажется продлевать подписку - это операционная остановка, причём с данными внутри. Про это мы писали в январе в контексте 152-ФЗ, но теперь вектор риска другой: не регуляторный, а инфраструктурный.
Что выглядит критичным прямо сейчас
Прошлись по типичным конфигурациям и выделили узкие места, где пауза или разрыв поставки даст немедленный эффект.
- Продление лицензий Microsoft в ближайшие 6 месяцев. Если у компании Enterprise Agreement истекает в этом году, сейчас самое время уточнить у партнёра статус. Не для паники - для понимания.
- Cisco в качестве единственного вендора сетевого оборудования. Коммутаторы и маршрутизаторы - не то оборудование, которое заменяется за неделю. Там и конфигурации, и обученный персонал, и ЗИП.
- VMware как единственная платформа виртуализации. У большинства клиентов, с которыми мы работаем, именно так. Разговор про альтернативы мы начали раньше - теперь он стал острее.
- SaaS-продукты без экспорта данных. Если вы не знаете как забрать свои данные из конкретного сервиса - это проблема независимо от санкций. Просто сейчас особенно уместно проверить.
Что не является критичным (пока)
Важно не разгонять панику там, где её нет. Open-source инфраструктура - Linux, PostgreSQL, nginx, OpenVPN - от санкций не зависит никак. Apache, KVM, BIND - аналогично. Если у вас значительная часть стека на открытом ПО с поддержкой российских вендоров или собственными компетенциями - этот класс рисков у вас закрыт.
Российские облака и хостинги - Selectel, DataLine, Hetzner (немецкий, вне американской юрисдикции) - тоже пока не под вопросом.
Как делаем аудит зависимостей
Методика несложная, но требует дисциплины. Берём инвентарь всего ПО и железа, делаем для каждого позиции три столбца: страна производителя/правообладателя, схема лицензирования/поставки, оценка критичности для работы бизнеса.
Критичность оцениваем просто: что произойдёт если этот компонент завтра станет недоступен? Если ответ «ничего страшного» - низкий приоритет. Если «встанет вот этот процесс» - средний. Если «остановится компания» - высокий.
По результату получается карта рисков с явными горячими точками. Её не надо прятать в ящик - её надо показывать руководству и обсуждать на уровне бюджета.
Если хочется сделать это системно, а не на коленке - это именно то, чем занимается инфраструктурный аудит. Цель не напугать, а дать конкретную картину с приоритетами.
Что дальше
Честный ответ: не знаем. Санкции могут расшириться, а могут остаться в текущих границах. Вендоры могут пересмотреть политику работы с российским рынком, а могут не менять ничего. Мы следим за ситуацией и будем обновлять позицию по мере появления конкретики.
Но одно понятно уже сейчас: компании, у которых есть актуальный инвентарь ИТ-активов и понимание критических зависимостей, будут реагировать быстрее. Те, кто не знает что у них стоит и на чём держится - будут разбираться в авральном режиме.
- 152-ФЗ и локализация: первые вопросы от клиентов про облако за рубежом · 28 января 2014
- Импортозамещение: первые сигналы от госсектора · 28 февраля 2014