ADG Оставить заявку
Блог Управление и процессы 5 мин чтения

Итоги H1 2020: шесть месяцев, которые перетряхнули корпоративный ИТ

COVID-19 за три месяца сделал с ИТ-инфраструктурой больше, чем пятилетние роадмапы. Разбираем что сломалось, что выдержало и какие уроки берём для себя и клиентов.

Контекст момента

Подведение итогов первого полугодия 2020: COVID-19 как катализатор цифровой трансформации, уроки массовой удалёнки для ИТ-команд

В январе мы подводили итоги 2019-го и аккуратно прикидывали, что будем делать в 2020-м. Ansible в продакшне, Kubernetes к клиентам, КИИ-проекты в фазу реализации. Спокойный рабочий план. Потом пришёл март.

Честно говоря, итоги первого полугодия 2020 года - это два совершенно разных полугодия в одном. Январь-февраль - обычная работа с небольшим фоновым шумом про Китай. Март-июнь - другая реальность.

Что сломалось за три месяца

VPN как узкое горло. Это был первый и самый очевидный удар. Мы ещё в начале марта делали экспресс-аудиты для клиентов и видели: шлюзы, рассчитанные на 20-50 одновременных сессий, вдруг должны были держать 200-300. ASA с лицензионными ограничениями, OpenVPN на виртуалке с одним ядром, SSL-шлюзы с пятилетним железом - всё это встало в очередь на апгрейд одновременно, пока дистрибьюторы разводили руками по срокам поставки.

Плоская сеть внутри периметра. Пока все сидели в офисе, это никого особо не беспокоило. Удалёнка показала: когда человек заходит через VPN с домашней машины, он оказывается в той же плоской сети, что и файловые шары, RDP-серверы и вообще всё подряд. Несколько инцидентов с ransomware этой весной - прямое следствие. Домашний ноутбук как точка входа, и дальше никаких барьеров.

BYOD без политик. Часть компаний отправила людей домой, где у тех не было рабочих ноутбуков. Результат: корпоративный доступ с личных устройств, без MDM, без антивируса под контролем, без понимания что на этих устройствах ещё установлено. Формально «временная мера», которая к июню у многих так и не закрыта.

Конференц-звонки как корпоративный стандарт - за одну неделю. Это не сломалось, но перевернулось резко: компании, которые раньше звонили через Skype раз в месяц, внезапно стали проводить по 5-6 видеоконференций в день. Teams, Zoom, Webex - кто во что горазд, и ИТ-отдел часто узнавал об этом постфактум, когда появлялись вопросы про безопасность или лицензии.

Что выдержало нагрузку

Remote Desktop Services / RD Gateway у подготовленных клиентов. У тех, кто ещё в феврале озаботился правильной схемой - RD Gateway как точка входа, нормальное число лицензий, MFA на шлюзе - всё прошло относительно штатно. Да, нагрузка выросла, но не рухнуло. Правильная архитектура оказалась важнее свежего железа.

Мониторинг, который уже был. Клиенты с Zabbix или Prometheus и настроенными алертами сразу видели рост нагрузки на VPN, на RDS, на канал - и реагировали превентивно. Кто мониторинг не настроил - узнавали о проблемах по звонку от пользователей.

Облачные ресурсы как буфер. Несколько клиентов, у которых часть инфраструктуры уже была в облаке, смогли быстро дорастить мощности. VDI в облаке, виртуальные рабочие столы через Citrix или VMware Horizon на облачных ресурсах - это не волшебство, но позволило не ждать железо из склада.

Какие технологии выросли в приоритете

Не в смысле маркетинговых трендов - а в смысле того, о чём с нами реально начали разговаривать клиенты, которые раньше говорили «не сейчас».

Zero Trust Network Access. До марта это было из разряда «интересная концепция, может года через два». В апреле мы объясняли базовые принципы ZTNA уже на конкретных болях: VPN перегружен, домашние устройства вне контроля, нужна более гранулярная модель доступа. Один разговор про принципы Zero Trust вырос в несколько реальных пилотных запросов.

MFA везде. Не «добавим на VPN», а «добавим везде где есть вход». Conditional Access в Azure AD, TOTP для внутренних сервисов, аппаратные токены для администраторов - это из разряда «поставим в план» перешло в «хотим до конца квартала».

Сегментация и сетевые политики. Ransomware-инциденты этой весной - лучший аргумент, который нам не приходится придумывать. Несколько клиентов начали проекты по явной сегментации внутренней сети, которые раньше откладывались годами.

PAM и привилегированный доступ. Когда всё на удалёнке, вопрос «кто, когда и зачем заходил на сервер с правами admin» становится не академическим. Запросы на внедрение систем управления привилегированным доступом весной заметно участились.

Уроки которые нас самих удивили

Первый - скорость реакции. Когда надо, люди могут перенастроить инфраструктуру за выходные. Клиенты, которые год согласовывали перевод на MFA, согласовали его за сутки. Это неплохой индикатор: часть «технических долгов» держится не потому что сложно, а потому что нет давления.

Второй - документация важнее, чем кажется. Инфраструктура, про которую «и так всё понятно», в момент кризиса оказывается непрозрачной. Кто что настраивал, какие правила на файрволе и почему - такие вещи были записаны у подготовленных клиентов и не записаны у остальных. Разница в скорости реакции - ощутимая.

Третий - «временные меры» становятся постоянными быстрее, чем думаешь. OpenVPN «на пару недель», BYOD «пока не выдадут ноутбуки», Teams «просто попробовать» - часть этого до сих пор работает как есть. Технический долг, который накопился за март-апрель в авральном режиме, никуда не делся.

Где мы сейчас

С точки зрения сопровождения инфраструктуры у нас сейчас, пожалуй, самый разнородный срез за несколько лет. Часть клиентов - в активной фазе: разгребаем то, что наросло в авральном режиме, выстраиваем нормальную архитектуру удалённого доступа. Другие уже выдохнули и думают что делать с этим в перспективе - там разговор идёт про Zero Trust, про PAM, про SIEM с правилами под удалённых пользователей.

Одно понятно: инфраструктура «под офис с редкими командировочными на VPN» - это не рабочая модель для того, что происходит прямо сейчас. Что будет с удалёнкой осенью - пока открытый вопрос. Но то, что стандарты к корпоративному доступу поменялись, это уже не обсуждается.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.