Итоги первого полугодия 2014: Heartbleed, конец XP, Docker и санкционный фон
Оглядываемся на H1 2014: самая громкая уязвимость за годы, массовая миграция с XP и Docker на горизонте. Что изменилось в работе и чего ждём от H2.
Итоги первого полугодия 2014: Heartbleed, конец поддержки Windows XP, релиз Docker 1.0, санкции и первые шаги импортозамещения
Полгода получились плотными. Такими, что когда сейчас смотришь на январский список задач - кажется, это был другой год.
Попробуем разобрать по темам, не устраивая торжественного собрания.
Безопасность: Heartbleed изменил приоритеты
Главное событие полугодия случилось в апреле. CVE-2014-0160 - Heartbleed - это не просто «очередная уязвимость с высоким рейтингом». Это первый раз за долгое время, когда мы работали в реальном аварийном режиме по всем клиентам одновременно: обновляли OpenSSL, перезапускали сервисы, перевыпускали сертификаты. Весь апрель и часть мая ушли на постинцидентные работы.
Что изменил Heartbleed практически:
- Реестр сервисов перестал быть абстрактной «хорошей практикой». Когда 7 апреля стало понятно что надо обновить всё за один день, именно реестр сэкономил несколько часов. Клиенты, у которых инвентаризации не было, тратили это время на выяснение «что у нас вообще открыто наружу».
- TLS-конфигурация вышла из категории «когда-нибудь разберёмся». После перевыпуска сертификатов мы заодно прошлись по настройкам: выключили SSLv3, ограничили слабые шифры, включили TLS 1.2 где не было. Это работа, которую откладывали месяцами.
- Управление сертификатами без автоматизации - боль. Там, где перевыпуск делался вручную через веб-интерфейс CA, это заняло в разы больше времени. Запомнили.
По итогу H1 у нас жёстче стандарт первичного аудита: OpenSSL-версии, список публичных сервисов с TLS, срок действия сертификатов - всё это теперь базовая часть аудита инфраструктуры, а не дополнительная опция.
XP: пациент наконец выписан
Ещё в январе казалось, что это будет главная тема полугодия. Оказалось - вторая. Но тоже серьёзная.
8 апреля наступило. Часть парков переехала на Windows 7 ещё в феврале-марте, остаток ушёл в карантинный VLAN с жёсткими правилами файрволла. К концу июня ситуация такая: большинство машин уже на Windows 7, несколько десятков специализированных рабочих мест и кассовое оборудование с устаревшим вендорским ПО - до сих пор на XP в изоляции. Это не провал - это честный остаток, который решается заменой оборудования или миграцией на альтернативное ПО.
Главный вывод по XP: миграции с операционной системой, которую организация использует 10+ лет, нельзя делать за квартал. Те, кто начал планировать в январе, к апрелю вышли спокойно. Те, кто ждал - получили или карантин, или аврал.
Docker: наблюдаем с интересом
В июне вышел Docker 1.0 - первый релиз с заявленной стабильностью API. Мы следим за ним с марта, запустили на CI-агентах и dev-стендах. На CI работает отлично: изолированные сборочные окружения в контейнерах, чистое состояние на каждый прогон, конфигурация рядом с кодом в Dockerfile.
В продакшн не идём - и это осознанная позиция, не осторожность ради осторожности. Docker 1.0 - это один демон на одном хосте. Оркестрации, нормальной межхостовой сети, зрелых инструментов управления кластером нет. Swarm, Compose, Machine анонсированы но не выпущены. Смотрим, тестируем, ждём.
На H2 планируем расширить использование на dev-окружения у нескольких клиентов. Это разумный следующий шаг: польза очевидна, риски управляемы.
Санкции и импортозамещение: тема не ушла
Когда в феврале-марте поднялась первая волна вопросов про зависимость от зарубежных вендоров, казалось что это ситуативный всплеск. Не ушло. За полугодие провели несколько аудитов зависимостей для госсектора, помогли двум клиентам оценить реальность перехода с MS SQL на PostgreSQL и поработали с несколькими организациями, которые смотрят на Linux-рабочие места как на вариант.
Честная оценка на конец июня: требований об обязательном импортозамещении нет, жёстких санкций против конкретных IT-продуктов нет. Но вопросы задают всё больше. Те клиенты, которые сделали карту зависимостей весной, сейчас понимают свою ситуацию и могут принимать решения спокойно. Остальные пока не знают, от чего именно зависят.
Что изменилось в работе
Если пытаться сформулировать - полугодие сдвинуло приоритеты в сторону безопасности и управляемости. Не потому что так хотели, а потому что Heartbleed, конец XP и общий геополитический фон объяснили это нагляднее любого отчёта.
Конкретно:
- Инвентаризация как постоянная практика, а не разовый проект. Реестр сервисов, список открытых портов, карта зависимостей - это должно быть актуальным, а не сделанным «полгода назад».
- Patch management на критических компонентах - OpenSSL, ядро, сетевые демоны - ускорился. Раньше «обновиться на неделе» было нормой. После Heartbleed - норма другая.
- Изоляция устаревших систем вместо их игнорирования. XP-карантин - рабочая модель, которую теперь применяем шире.
Чего ждём от H2
Никаких прогнозов. Но несколько вещей, за которыми будем следить:
Docker и оркестрация - Swarm и Compose обещают до конца года. Если выйдут в сколько-нибудь рабочем виде, это меняет картину для containerized-сервисов.
Импортозамещение - ситуация будет определяться регуляторными решениями, которых пока нет. Следим.
OpenStack Juno - осенний релиз. Icehouse стабилен, смотрим что принесёт следующая версия для нашего частного облака.
TLS и PKI - после Heartbleed и работы с сертификатами понятно, что управление ключами и сертификатами надо автоматизировать. Это задача H2.
Полгода выдались рабочими в хорошем смысле: не скучно, и с понятными итогами.