Итоги 2016: контейнеры в пилот, Let's Encrypt переломил TLS, 152-ФЗ стал практикой
2016-й: контейнеры перешли из эксперимента в пилот, Let's Encrypt сделал TLS бесплатным по факту, а 152-ФЗ перестал быть бумажным. Наши приоритеты на первое полугодие 2017.
Подведение итогов 2016 года в российском enterprise IT: контейнеры, Let's Encrypt, 152-ФЗ на практике
Традиционный разбор прошедшего года - не для красивого слайда с итогами, а чтобы честно зафиксировать что реально сдвинулось, а что нет. 2016-й получился насыщенным в нескольких направлениях одновременно. Попробуем без лишней торжественности.
Контейнеры: из «смотрим» в «пилотируем»
Если в 2015-м Docker у большинства клиентов жил в категории «интересно, но стрёмно», то к концу 2016-го несколько проектов перешли в пилот - причём на реальных нагрузках, а не на dev-стендах. Не продакшн в полном смысле, но уже не игрушка.
Что сдвинуло ситуацию:
- Docker Compose стал стандартным способом описания стеков для разработки. В нескольких командах убрали разрозненные вики-инструкции по «как поднять окружение» -
docker-compose upзакрыл вопрос. - Kubernetes 1.3-1.4 дали нормальные инструменты для оркестрации. kubeadm в 1.4 убрал половину боли с bootstrap-ом кластера. RBAC вышел в beta. Это уже не «собери вручную из бинарей», а что-то управляемое.
- Windows Containers в Server 2016 GA - факт примечательный. Это не про то что завтра все побегут контейнеризовать IIS. Но то что Microsoft вложилась в слой совместимости и выпустила это в релиз, а не в preview - сигнал для Windows-инфраструктуры.
Главное практическое ограничение, которое мы видим у клиентов: не технология, а процесс. Кто владеет образом? Кто обновляет базовый образ при CVE? Кто следит чтобы latest не превратился в «что-то из прошлого квартала»? Без ответов на эти вопросы контейнеры добавляют сложность, а не убирают.
На H1 2017 у нас стоит задача выстроить типовой процесс управления образами для нескольких клиентов - чеклист владения, автоматическое обновление базовых образов, интеграция в CI. Без этого разворачивать контейнеры в продакшн рискованно.
Let's Encrypt: TLS перестал быть платным вопросом
Публичная бета вышла ещё в 2015-м, но весь 2016-й прошёл под знаком реального распространения. К середине года Let's Encrypt выпустил десятки миллионов сертификатов, а в сентябре появился wildcard-черновик ACME v2.
Практический эффект: самоподписанные сертификаты на внутренних сервисах стали неоправданны. Не «лучше избегать», а именно неоправданны - потому что альтернатива стала одной командой и cron-задачей. Мы прошли по парку managed-клиентов и закрыли эту историю Ansible-ролью с certbot.
Параллельный эффект - немного неожиданный для нас: несколько клиентов из малого бизнеса, у которых сайт жил на HTTP по причине «а зачем тратить деньги на сертификат», тоже мигрировали. Chrome начал помечать HTTP страницы с формами как небезопасные - это оказалось аргументом, который до них дошёл быстрее любых наших объяснений про TLS.
На 2017 год это означает: базовая линия изменилась. HTTP на сервисе с аутентификацией или формами - это уже вопрос «почему нет», а не «стоит ли».
152-ФЗ: из бумажного в реальный
2016-й - год когда Роскомнадзор перешёл от ознакомительных визитов к системным проверкам с реальными предписаниями. Мы разбирали паттерны нарушений в декабре - там картина показательная: проблема не в незнании закона, а в разрыве между бумажными документами и реальным состоянием инфраструктуры.
Три вещи, которые мы увидели на практике у клиентов:
- Политика обработки ПДн не обновлялась с момента принятия. За это время компания могла сменить CRM, добавить интеграции, вынести часть данных в облако - документ этого не отражает. РКН умеет задавать вопросы.
- Процедуры уничтожения данных есть в регламентах, но нет в жизни. Акты уничтожения никто не ведёт, потому что уничтожение никто реально не делает - данные просто лежат.
- Реестр операторов не обновляли с момента первичного уведомления. Типичный срок - 3-5 лет, за которые всё поменялось.
Параллельно в конце 2016-го в Госдуму внесён законопроект о КИИ. Пока это рамочный документ, но направление движения понятно: регуляторная нагрузка на инфраструктуру будет расти, а не сокращаться.
На H1 2017 в нашем списке приоритетов: для клиентов из сегментов с повышенным вниманием регулятора - аудит фактического состояния документации и процессов, не декларируемого.
Импортозамещение: реестр заработал, рынок привыкает
С января 2016-го Реестр отечественного ПО заработал как реальный инструмент при госзакупках. Рынок отреагировал предсказуемо: часть игроков поспешила зарегистрироваться с сомнительными основаниями, часть заказчиков начала строить тендеры с избыточными ограничениями по реестру.
Наша позиция здесь прагматичная: если есть российский аналог с сопоставимыми возможностями - смотрим его честно. Если аналог существует на бумаге, а на практике требует год доработок - это честно говорим заказчику. Astra Linux SE как замена Windows-сервера в ряде сценариев работает нормально; как замена в других - нет, и притворяться иначе контрпродуктивно.
Что меняем в процессах на 2017
Три конкретных изменения, которые начинаем с января:
Первое - разделяем мониторинг и оповещение. Zabbix у нас давно, но система оповещения эволюционировала хаотично. В 2016-м несколько раз получали ситуацию «мониторинг видел, но никто не среагировал вовремя». Переходим на Prometheus + Alertmanager как отдельный стек с чёткими эскалационными политиками.
Второе - документируем изменения инфраструктуры через код. Несколько инцидентов в 2016-м произошли потому что кто-то «быстро поправил руками» и не зафиксировал. Ansible-плейбуки для всего что регулярно меняется - это не новость, но в некоторых проектах мы это делали непоследовательно. Закрываем.
Третье - плановые аудиты сертификатов и конфигурации TLS. Let's Encrypt убрал проблему стоимости, но добавил задачу слежения за автопродлением. certbot иногда молча не продлевает по причине которую надо проверять. Ставим это в регулярный чеклист.
2015-й мы заканчивали с ощущением что инструментов стало больше и непонятно в каком порядке их брать. 2016-й дал немного больше ясности - не в смысле что всё упростилось, а в смысле что появились рабочие паттерны и понятные ограничения. Это скромный, но реальный прогресс.
- Итоги 2015: контейнерная зрелость и регуляторный год · 29 декабря 2015
- 152-ФЗ: Роскомнадзор подводит итоги проверок 2016 года - разбираем паттерны нарушений · 12 декабря 2016