Реестр отечественного ПО в 2017: аудит у клиента с госучастием
Клиент с госучастием попросил аудит ПО на соответствие реестру Минкомсвязи. Разбираем что реально заменить без боли, а где риск выше возможной выгоды.
Постановление Правительства об ограничении закупок иностранного ПО для госорганов продолжает действовать в 2017 году
Постановление Правительства №1236 об ограничении закупок иностранного ПО работает уже больше года, и всё это время мы наблюдали за ним краем глаза - большинство наших клиентов к госорганам напрямую не относятся. Но на прошлой неделе позвонил клиент с госучастием и попросил провести аудит используемого ПО на соответствие реестру Минкомсвязи. Постановление к ним применяется - и они это знают, но картина по инфраструктуре у них размытая.
Поделимся тем, что нашли.
Что проверяли
Задача звучала так: пройтись по всем классам ПО, найти что из реестра уже есть в использовании, что можно заменить без существенных рисков, что - только с болью, а что лучше вообще не трогать.
Реестр Минкомсвязи к этому моменту насчитывает несколько тысяч позиций - там есть что смотреть. Но реестр реестром, а реальная применимость конкретного продукта - отдельный вопрос. Есть в реестре - не значит «готово к эксплуатации в вашей конфигурации».
Что заменяется относительно спокойно
Офисные пакеты. МойОфис и LibreOffice оба присутствуют в реестре. LibreOffice у клиента уже стоит на части рабочих мест - стихийно, без политики. МойОфис как корпоративное решение выглядит более управляемым: есть централизованная установка, политики, серверная часть. Совместимость с .docx и .xlsx на уровне просмотра и базового редактирования - нормальная. Сложные шаблоны Word с макросами - это всегда лотерея, конкретные примеры нужно тестировать руками.
Почта и коллаборация. Postfix + Dovecot + RoundCube или Communigate Pro - всё это давно в продакшне у людей. Zarafa (теперь Kopano) тоже вариант если нужен Outlook-connector. Для клиента с 200+ пользователями миграция с Exchange не быстрая, но выполнимая - если есть желание и бюджет на несколько месяцев параллельной работы.
Базы данных. PostgreSQL в реестре есть. Это, пожалуй, самая честная замена из всех: продукт зрелый, функциональность перекрывает большинство сценариев MS SQL для корпоративных приложений. Мы уже писали про PostgreSQL 9.6 - там parallel query и ряд улучшений которые убирают последние отговорки у тех кто откладывал миграцию.
Антивирусы. Dr.Web, Kaspersky, ESET NOD32 - все трое в реестре. Тут, честно говоря, ничего менять и не нужно: большинство корпоративных клиентов и так на отечественных или европейских продуктах.
Где риск выше выгоды
Гипервизоры. Отечественных альтернатив VMware vSphere в реестре формально несколько - zVirt, «Росплатформа» на базе oVirt и другие. Но объём продакшн-установок этих продуктов в энтерпрайзе, доступность специалистов, зрелость инструментов управления - всё это несопоставимо с тем что есть у VMware. Рекомендовать клиенту с несколькими десятками ВМ переезжать на незнакомую платформу только ради реестра - сомнительное занятие. Риски операционные, риски при инцидентах, риски обновлений - они реальные.
ERP и специализированные системы. Если у клиента стоит SAP или 1С (1С в реестре есть, кстати), то смотрим конкретные конфигурации. SAP - отдельный разговор: там и реестра нет, и замены нет, и трогать его в рамках этого аудита смысла нет.
Сетевое оборудование. Постановление №1236 касается ПО, не железа. Но есть сопутствующее регулирование по телекоммуникационному оборудованию - это уже другая история и другой аудит.
Средства мониторинга и DevOps-инструменты. Zabbix в реестре есть. Prometheus - нет (он молодой, в 2016 году принят в CNCF и вышел первый стабильный релиз). Grafana - нет. Ansible - нет. Для внутренней инфраструктурной эксплуатации это некритично - постановление про закупки ПО для выполнения госфункций, а не про любой инструмент в инфраструктуре. Но нюансы трактовки - под вопросом, и клиент хочет понимать где белые пятна.
Как устроен процесс замены
Мы сложили инвентарь ПО клиента в таблицу с четырьмя колонками:
- Есть в реестре, уже используем - фиксируем, закрываем вопрос
- Есть в реестре, замена реалистична - план миграции, сроки, тест совместимости
- Есть в реестре, но замена рискованная - отдельное обоснование для регулятора почему остаёмся на текущем
- Нет в реестре - позиция с обоснованием, либо ищем альтернативу
Обоснование «нет российского аналога» - легитимная позиция по постановлению, если оно оформлено правильно. Регулятор понимает что нельзя за квартал заменить всё. Но «мы не знали» - это уже не позиция.
Где сейчас
Аудит закрыли на прошлой неделе, сейчас готовим итоговый отчёт с приоритизацией по рискам и реалистичными сроками. Первый шаг для клиента - офисный пакет и почта, там замена наиболее предсказуема. Гипервизор - в отдельное обоснование с аргументами. Мониторинг и DevOps-инструменты - пока оставляем с пометкой «отслеживаем».
Интересно то, что у клиента не было внятного инвентаря ПО до этого аудита вообще. Не в смысле реестра - в смысле «что у нас вообще стоит и зачем». Это, наверное, главное что вытащил аудит - вне зависимости от регуляторного контекста.