ADG Оставить заявку
Блог Управление и процессы 4 мин чтения

Санкции и ИТ-инфраструктура: считаем критические зависимости

Первые санкции против России заставляют ИТ-команды смотреть на инфраструктуру иначе. Где реальные узкие места по лицензиям, железу и SaaS?

Контекст момента

Введение первых санкций против России в марте 2014 заставляет ИТ-рынок оценивать риски поставок оборудования и зарубежных лицензий

Последние две недели в профессиональных чатах и на встречах с клиентами один и тот же вопрос: «что нам теперь будет с Microsoft/Cisco/VMware?». После первых санкционных объявлений в конце февраля - начале марта тема из абстрактной стала конкретной. Никто пока не знает ответа, но вопрос правильный, и его стоит задать себе методично.

Мы провели несколько дней за анализом инфраструктур - своей рабочей и клиентских, где есть доступ. Вот что получилось.

Три класса зависимостей

Удобно разбить риски на три категории, у каждой свой горизонт и своя логика.

Первая - зарубежные лицензии на ПО. Это самое непростое. Корпоративный Microsoft (Windows Server, SQL Server, Exchange), VMware vSphere, продукты Cisco для управления сетью - всё это лицензируется через дистрибьюторов и партнёров. Прямого запрета на продажу лицензий сейчас нет, санкции пока касаются физических лиц и отдельных организаций, а не ИТ-рынка в целом. Но схема поставки усложняется, а что будет через квартал - неизвестно. Отдельный вопрос - Software Assurance и продление Enterprise Agreement: если цепочка поставки порвётся, продление может стать нетривиальным.

Вторая - железо с длинным циклом поставки. Серверы HP, Dell, Cisco - это не купил и завтра привезли. Procurement в крупных компаниях и так занимает два-три месяца с учётом бюджетирования и тендеров. Если добавить к этому риск задержки на таможне или отказа дистрибьютора - получается дыра. Особенно уязвимы те, кто строит планы расширения на следующий год с расчётом на конкретные модели.

Третья - облачные SaaS и внешние сервисы. Здесь картина пёстрая. Часть клиентов уже перевела часть процессов в западные SaaS: почта, CRM, проектные инструменты. Если сервис просто закроет доступ по IP или откажется продлевать подписку - это операционная остановка, причём с данными внутри. Про это мы писали в январе в контексте 152-ФЗ, но теперь вектор риска другой: не регуляторный, а инфраструктурный.

Что выглядит критичным прямо сейчас

Прошлись по типичным конфигурациям и выделили узкие места, где пауза или разрыв поставки даст немедленный эффект.

  • Продление лицензий Microsoft в ближайшие 6 месяцев. Если у компании Enterprise Agreement истекает в этом году, сейчас самое время уточнить у партнёра статус. Не для паники - для понимания.
  • Cisco в качестве единственного вендора сетевого оборудования. Коммутаторы и маршрутизаторы - не то оборудование, которое заменяется за неделю. Там и конфигурации, и обученный персонал, и ЗИП.
  • VMware как единственная платформа виртуализации. У большинства клиентов, с которыми мы работаем, именно так. Разговор про альтернативы мы начали раньше - теперь он стал острее.
  • SaaS-продукты без экспорта данных. Если вы не знаете как забрать свои данные из конкретного сервиса - это проблема независимо от санкций. Просто сейчас особенно уместно проверить.

Что не является критичным (пока)

Важно не разгонять панику там, где её нет. Open-source инфраструктура - Linux, PostgreSQL, nginx, OpenVPN - от санкций не зависит никак. Apache, KVM, BIND - аналогично. Если у вас значительная часть стека на открытом ПО с поддержкой российских вендоров или собственными компетенциями - этот класс рисков у вас закрыт.

Российские облака и хостинги - Selectel, DataLine, Hetzner (немецкий, вне американской юрисдикции) - тоже пока не под вопросом.

Как делаем аудит зависимостей

Методика несложная, но требует дисциплины. Берём инвентарь всего ПО и железа, делаем для каждого позиции три столбца: страна производителя/правообладателя, схема лицензирования/поставки, оценка критичности для работы бизнеса.

Критичность оцениваем просто: что произойдёт если этот компонент завтра станет недоступен? Если ответ «ничего страшного» - низкий приоритет. Если «встанет вот этот процесс» - средний. Если «остановится компания» - высокий.

По результату получается карта рисков с явными горячими точками. Её не надо прятать в ящик - её надо показывать руководству и обсуждать на уровне бюджета.

Если хочется сделать это системно, а не на коленке - это именно то, чем занимается инфраструктурный аудит. Цель не напугать, а дать конкретную картину с приоритетами.

Что дальше

Честный ответ: не знаем. Санкции могут расшириться, а могут остаться в текущих границах. Вендоры могут пересмотреть политику работы с российским рынком, а могут не менять ничего. Мы следим за ситуацией и будем обновлять позицию по мере появления конкретики.

Но одно понятно уже сейчас: компании, у которых есть актуальный инвентарь ИТ-активов и понимание критических зависимостей, будут реагировать быстрее. Те, кто не знает что у них стоит и на чём держится - будут разбираться в авральном режиме.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.