ADG Оставить заявку
Блог Управление и процессы 5 мин чтения

Итоги первого полугодия 2018: Meltdown/Spectre, КИИ, GDPR и блокировки

Шесть месяцев, которые одновременно принесли аппаратные уязвимости, два новых регуляторных режима и коллапс от блокировок РКН. Подводим итоги и смотрим что изменилось.

Контекст момента

Итоги первого полугодия 2018 - Meltdown/Spectre, 187-ФЗ КИИ, GDPR и блокировки Telegram на фоне действий РКН

Полгода прошло. Хорошее время остановиться и посмотреть: что реально изменилось в нашей работе и у клиентов, а что оказалось больше шумом, чем делом.

Спойлер: шума почти не было. Всё четыре темы, которые доминировали в повестке с января, оказались настоящими и потребовали реального времени команды.

Meltdown и Spectre: не один месяц, а несколько

В начале января мы патчили ядра в праздники и думали что это разовая история на пару недель. Не угадали. Meltdown закрылся относительно быстро - KPTI-патч в дистрибутивы приехал в первые дни, перезагрузки прошли, производительность на части баз упала, мы это зафиксировали и двинулись дальше.

Spectre оказался другим зверем. К маю у нас всё ещё были серверы с неполным набором митигаций: где-то не обновился микрокод (Intel выпускал обновления волнами), где-то дистрибутив не подтянул retpoline. Проверка по /sys/devices/system/cpu/vulnerabilities/ стала частью нашего регулярного чеклиста для новых серверов.

Что точно изменилось практически: аудит инфраструктуры теперь включает проверку статуса CPU-уязвимостей как отдельный пункт. Не потому что мы стали параноиками, а потому что оказалось что часть клиентских серверов тихо жила без митигаций месяцами - никто не проверял, всё работало, CVE казались абстракцией.

Производительность баз данных после KPTI - тема, которую мы продолжали смотреть. На нагрузках с короткими транзакциями просадка реальная. Кто переехал на NVMe и вложился в процессоры с PCID-поддержкой - ощутили меньше. Остальные адаптировались или пожали плечами: latency выросла, но в пределах терпимого для их задач.

187-ФЗ КИИ: бумаги пошли, проекты идут

С 1 января закон работает, с февраля есть Постановление № 127 с порядком категорирования. Первые полгода для большинства наших клиентов из промышленного и энергетического секторов - это инвентаризация и категорирование. Дела медленные, но двигаются.

Несколько наблюдений из практики:

  • Инвентаризация объектов КИИ оказалась труднее, чем ожидалось. Не технически - методологически. Где заканчивается один объект КИИ и начинается следующий, если они используют одну БД и один сетевой сегмент? Комиссии у клиентов тратят на это больше времени, чем на само категорирование.
  • АСУ ТП - отдельный мир. Несколько проектов застревают именно здесь: проектная документация на оборудование пятнадцатилетней давности, реальная топология сети не совпадает с нарисованной, вендоры на запросы отвечают медленно. Это не проблема закона - это проблема того, что промышленная инфраструктура у многих не документировалась нормально никогда.
  • Незначимые объекты тоже в работе. По постановлению их нужно зафиксировать и передать сведения в ФСТЭК. Часть клиентов этот момент упустила в первом чтении закона - казалось что «незначимый» означает «можно не трогать». Нет.
  • ГосСОПКА подключение идёт. У нас несколько клиентов в процессе технического подключения к корпоративным центрам. Это работа, которая не делается за неделю.

Регуляторная нагрузка реальная. У клиентов с промышленными объектами к обычным задачам по инфраструктуре добавился поток согласований, совещаний с ФСТЭК и ФСБ, работы с документацией. Приоритеты внутри команд сдвинулись.

GDPR: 25 мая прошло, работа не закончилась

Аудит по GDPR мы начинали ещё в феврале с теми клиентами, у кого есть пользователи или партнёры в ЕС. К 25 мая большинство прошли через базовый чеклист: политики обновлены, DPA с процессорами подписаны, механизмы реализации прав субъектов сделаны - у кого-то нормально, у кого-то на коленке.

Что было неожиданным: GDPR оказался хорошим поводом разобраться с техническим долгом, который накапливался годами. Право на удаление данных требует знать где вообще лежат данные пользователя. Несколько клиентов обнаружили, что ответа на этот вопрос у них нет - данные в основной БД, в аналитической витрине, в CRM, в почтовой платформе, без единого идентификатора. Это не GDPR-проблема в первую очередь, это архитектурная проблема, которую GDPR просто сделал видимой.

Cookie consent - классический пример разрыва между намерением и реализацией. Баннер есть, Analytics грузится до нажатия кнопки. Несколько клиентов пришлось переделывать логику загрузки скриптов, а не просто добавлять баннер.

Штрафов пока нет - регуляторы по всей Европе в режиме observation, DPA не имеют ресурсов одновременно разобрать всё накопившееся. Но жалобы идут, первые решения будут, и прецеденты по крупным игрокам определят интерпретацию требований для всех остальных.

Блокировки РКН: непредсказуемость как новая норма

Telegram-история с апреля - это отдельный класс проблем, к которым инфраструктурная практика оказалась не очень готова. Не технически - концептуально. Мы привыкли что внешние воздействия на инфраструктуру это DDoS, сбой провайдера, проблема с DNS. Теперь к этому списку добавилось «регулятор заблокировал половину подсетей AWS».

Клиенты с инфраструктурой в российских облаках в этой ситуации оказались в выигрыше не потому что российские облака лучше, а просто потому что их адреса в реестр не попали. Несколько клиентов, которые переехали из AWS в Selectel и аналоги в мае, сделали это с вполне рациональной мотивацией - не идеологической, а операционной.

Что это изменило в нашей работе: теперь при обсуждении выбора площадки для новых проектов с российским трафиком мы явно поднимаем вопрос юрисдикции и рисков блокировки. Раньше это был экзотический сценарий. После апреля - нет.

Что в итоге

Полгода было плотным. Четыре независимых потока одновременно - аппаратные уязвимости, КИИ, GDPR, блокировки - каждый из которых требовал реального времени и не давал ждать.

Практический итог: команда научилась лучше переключаться между разными типами задач. Одновременно патчить ядра, разбираться в нормативных актах, настраивать VPN-маршруты и консультировать юристов по техническим деталям - это стало рабочей нормой, а не исключением. Весело ли это - вопрос настроения. Но скучно точно не было.

Второе полугодие обещает продолжение по всем направлениям: КИИ-проекты в активной фазе, GDPR обкатывается через первые прецеденты, ситуация с блокировками не закрыта. Работы хватит.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.